キキNaviにおける複数の脆弱性対策完了のお知らせ
セキュリティー
2020年3月11日
平素は弊社商品をご愛用いただき誠にありがとうございます。
弊社リモート管理サービス「キキNavi」においてApache tomcatに関する複数の脆弱性が報告されました。
脆弱性に対して3月5日に緊急メンテナンスを実施し、対策を完了いたしました。
-記-
脆弱性について
悪意のある第三者がAJP(Apache JServ Protocol)リクエストを送信し、Webアプリケーションのルートディレクトリにある任意のファイルを読み取られる可能性があります。
Webアプリケーションがファイルのアップロードや保存を許可している場合等では、遠隔の攻撃者により任意のコードが実行される可能性があります。
●CVE-2020-1935 及び CVE-2019-17569
Apache Tomcatが無効なTransfer-Encodingヘッダーを誤って処理したリバースプロキシの配下にある場合HTTP Request Smuggling攻撃を受ける可能性があります。
細工されたHTTPヘッダを含むHTTP リクエストを処理することで、情報を改ざんされるなどの可能性があります。
対策と影響について
3月5日にキキNaviの緊急メンテナンスを行い、対策いたしました。
お客様による回避方法や対策の必要はございません。
実際にお客様への影響は発生しておりません。
参考文献
JVN iPedia - 脆弱性対策情報データベース:
JVNDB-2020-001757
本件に関するお問い合わせはこちら までお願いいたします。
Wi-Fi(無線LAN)
有線LAN
HDD(ハードディスク)・NAS
SSD
ブルーレイ/DVD/CDドライブ
メモリー
USBメモリー
メモリーカード・カードリーダー/ライター
映像/音響機器
ケーブル
マウス・キーボード・入力機器
Webカメラ・ヘッドセット
スマートフォンアクセサリー
タブレットアクセサリー
電源関連用品
アクセサリー・収納
テレビアクセサリー
その他周辺機器
法人向けWi-Fi(無線LAN)
法人向け有線LAN
LTEルーター
法人向けNAS・HDD
SSD
ブルーレイ/DVD/CDドライブ
法人向けメモリー・組込み/OEM
法人向けUSBメモリー
メモリーカード・カードリーダー/ライター
映像/音響機器
法人向け液晶ディスプレイ
法人向けケーブル
法人向けマウス・キーボード・入力機器
法人向けヘッドセット
法人向けスマートフォンアクセサリー
法人向けタブレットアクセサリー
法人向け電源関連用品
法人向けアクセサリー・収納
テレビアクセサリー
オフィスサプライ
その他周辺機器
データ消去