
The Apache Software Foundation から、Apache Tomcat に関する発見された複数の脆弱性に対するアップデートが公開されました。
【影響範囲】
CVE-2017-7674 キャッシュポイズニングの問題
重要度 - Important
CVE-2017-7675 HTTP/2 実装における認証回避の脆弱性
重要度 - Important
【対策】
最新版へのアップデート
脆弱性の対策版として、次のバージョンをリリースしています。
【用語解説】
キャッシュポイズニング
キャッシュポイズニングとは、DNSのキャッシュ情報を意図的に書き換え、利用者を偽サイトへ誘導する攻撃である。結果、利用しようとした偽のネットバンキングやサービスのサイトに誘導され認証情報などを搾取される恐れがある。DNSキャッシュは、DNSの問い合わせを減らし、インターネットを効率的、高速にに使うことができるようにするための仕組みだが、そこを書き換えられると誤ったサイトに誘導され、攻撃者の意図する情報を搾取されたり、別のサイバー攻撃の踏み台とされることもある。ただしキャッシュには有効期限が設けられているため、すでにキャッシュを保持している場合は新しい情報を聞きに行くタイミングまで攻撃は出来ない。