発生し得る攻撃の詳細と対策
「Apache HTTP Server」に脆弱性 専門家がパッチ適用を“強く推奨”の理由
「Apache HTTP Server」の脆弱性を悪用する攻撃を観測したという発表を受け、セキュリティ専門家は、利用者に対してパッチの適用を強く推奨している。その理由とは。
2021年10月4日(現地時間)、Apache Software FoundationはWebサーバソフトウェア「Apache HTTP Server」の脆弱(ぜいじゃく)性「CVE-2021-41773」の存在を公開し、パッチを提供した。セキュリティツールベンダーcPanelのセキュリティチームに所属するアッシュ・ドールトン氏がこのCVE-2021-41773を発見し、Apache Software Foundationに報告した。
パッチ適用を急がなければいけない理由
CVE-2021-41773は、攻撃者が許可なくデータの保管場所を見ることができるようになる「パストラバーサル」(Path Traversal)攻撃を可能にする。この脆弱性を悪用すると、標的サーバに任意のプログラムを遠隔実行させる「リモートコード実行」により、攻撃者が標的サーバを完全に制御できるようになる恐れがある。
既にCVE-2021-41773を悪用する攻撃が発生していたことが明らかになっている。専門家はApache HTTP Serverのユーザー企業にアップデートの実施を強く推奨している。Apache HTTP Serverをバージョン2.4.50にアップデートすることで、CVE-2021-41773を修正できる。
米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は2021年10月6日(現地時間)に勧告を発表。Apache HTTP Serverバージョン2.4.50へのアップデートを推奨した。同時にCVE-2021-41773を悪用する攻撃が発生していることについて注意喚起した。
CVE-2021-41773が最初に報告される前に、CVE-2021-41773を悪用した攻撃がどれだけ発生していたのかは分かっていない。攻撃をモニタリングしているグループによると、CVE-2021-41773を悪用して脆弱なサーバを探し、攻撃を試みる活動が発生している。セキュリティ調査企業Bad Packetsの最高研究責任者を務めるトロイ・マーシュ氏によると、CVE-2021-41773を悪用した攻撃に関する話題が広がった2021年10月5日(現地時間)夜以降、この脆弱性を悪用する攻撃活動が同社のモニタリングするネットワーク内で急増した。
Bad Packetsの観測では、「/bin/sh」を介したリモートコード実行を介するロシアのIPアドレスからの攻撃もあったという。/bin/shは「Linux」のシェル(基本的なユーザーインタフェース)の実行ファイルを指すパスだ。「この攻撃には注意が必要だ」とマーシュ氏は警告する。CVE-2021-41773に関する注意喚起では、この脆弱性がリモートコード実行を引き起こす可能性を明言していなかったと同氏は指摘。リモートコード実行の危険があるとすれば、パッチを至急適用する重要性がはるかに高まるという。
Apache HTTP Serverのような重要プログラムをアップデートのために停止することは、システムダウンタイムを回避したい企業にとって難題だ。サーバ管理者がパッチを適用するタイミングを先送りにしていると、インターネットに接続している大量のサーバが危険にさらされたままになる可能性がある。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
なぜワンキャリアは障害復旧を3時間から1時間以内に短縮できたのか -
製品資料
自社のDevSecOpsはどこまで進んでいる? 進捗を測る指針“成熟度モデル”とは -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
事例
三菱ケミカルが脆弱性への迅速な対応フローを実現した方法とは? -
技術文書・技術解説
MDMだけでは防げない? Appleデバイスに潜む5つのセキュリティギャップ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
LLMの「過学習」、正しく説明している文章はどれ?
-
2
ただなのに「12時間以内の復旧」も要求 無償OSSに商用レベルを求める企業の末路
-
3
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
4
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
5
「HDD終了」は本当か 巨大クラウド2社が下した大容量フラッシュへの決断
-
6
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
-
7
「業務改善とツール活用」に関するアンケート
-
8
「ERP(統合基幹業務システム)の導入・活用」に関するアンケート
-
9
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
10
「ビジネス用のPC導入」に関するアンケート
ホワイトペーパーランキング PR
-
1
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
中小企業必見、Microsoft 365でゼロトラストセキュリティを実現する方法
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
5分で分かる「AI駆動開発エージェント」 要件定義から設計・実装・テストまで
-
8
動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは
-
9
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
10
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー