【活用ガイド】

JVNDB-2023-003641

Apache Tomcat Connectors (mod_jk) における情報漏えいの脆弱性

概要

Apache Tomcat Connectors (mod_jk) には、設定情報に「JkOptions +ForwardDirectories」が含まれているのに、これがプロキシされるリクエストに対して明示的なマウントがない場合などに、暗黙的なマッピングを使用して、リクエストを最初に定義されたワーカーにマップしてしまうことによる情報漏えいの脆弱性 (CVE-2023-41081) があります。
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


Apache Software Foundation
  • Apache Tomcat Connectors mod_jk Connector 1.2.0 から 1.2.48

ISAPI リダイレクタは本脆弱性の影響を受けません。
想定される影響

この暗黙的なマッピングにより、ステータスワーカーが意図せず公開されたり、httpd で構成されたセキュリティ制約がバイパスされたりする可能性があります。
対策

[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者によると、次のバージョンで暗黙的なマッピング機能は削除され、すべてのマッピングは明示的な構成によって行われるように修正されているとのことです。

 * Apache Tomcat Connector (mod_jk) 1.2.49 以降

[ワークアラウンドを実施する]
想定されるすべてのプロキシリクエストに対して、明示的なマウントが設定されていることを確認してください。

ベンダ情報

Apache Software Foundation 日本電気
  • NEC製品セキュリティ情報 : NV23-010
CWEによる脆弱性タイプ一覧  CWEとは?

共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2023-41081
参考情報

  1. JVN : JVNVU#96802408
  2. National Vulnerability Database (NVD) : CVE-2023-41081
更新履歴

  • [2023年09月15日]
      掲載
  • [2023年11月20日]
      ベンダ情報:日本電気 (NV23-010) を追加