【活用ガイド】

JVNDB-2025-014114

OpenAM(OpenAM コンソーシアム版)にサービス運用妨害(DoS)につながる脆弱性

概要

OpenAM(OpenAM コンソーシアム版)には、システムや設定の外部制御(CWE-15、CVE-2025-8662)が行われることに起因して、SAML IdP が正常に機能しなくなりサービス運用妨害(DoS)状態に至る脆弱性が存在します。

この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


OpenAM コンソーシアム
  • OpenAM (OpenAM コンソーシアム版)バージョン 14.0.2 より前のバージョン

想定される影響

遠隔の第三者によって不正に細工されたリクエストを送信されることにより、当該製品が SAML IdP として正常に機能しなくなる可能性があります。
対策

[アップデートする]
開発者が提供する情報をもとに、OpenAM 14.0.2 へアップデートしてください。

[ワークアラウンドを実施する]
開発者から以下の回避策が提供されています。

 * OpenAM の「連携」の「トラストサークル」の設定において、トラストサークルの構成を一つのみとする

詳しくは、開発者が提供する情報を確認してください。
ベンダ情報

OpenAM コンソーシアム OSSTech株式会社
CWEによる脆弱性タイプ一覧  CWEとは?

  1. システム構成または設定の外部制御(CWE-15) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2025-8662
参考情報

  1. JVN : JVNVU#96277701
  2. National Vulnerability Database (NVD) : CVE-2025-8662
更新履歴

  • [2025年09月19日]
      掲載