【活用ガイド】

JVNDB-2024-008893

Apache Tomcat Connector(mod_jk)における不適切なデフォルトパーミッションの脆弱性

概要

The Apache Software Foundation から、Apache Tomcat Connector(mod_jk)の脆弱性に対するアップデートが公開されました。

 * Unix 系システムの JkShmFile ディレクティブによって設定されたメモリマップファイルに対するデフォルトのパーミッションが正しくないため、ローカルユーザーが mod_jk 設定情報とステータス情報を含む共有メモリの内容を表示および変更できる問題(CVE-2024-46544、CWE-276)


CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


Apache Software Foundation
  • Apache Tomcat (mod_jk)1.2.9-beta から 1.2.49 まで

Unix 系システムの mod_jk のみが影響を受け、ISAPI リダイレクターおよび Windows 上の mod_jk は影響を受けません。
想定される影響

情報漏えいやサービス運用妨害(DoS)攻撃を受ける可能性があります。
対策

[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者によると、本脆弱性は次のバージョンで修正されているとのことです。

 * Apache Tomcat Connector(mod_jk)1.2.50
ベンダ情報

Apache Software Foundation
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 不適切なデフォルトパーミッション(CWE-276) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2024-46544
参考情報

  1. JVN : JVNVU#95995488
更新履歴

  • [2024年09月25日]
      掲載