製品・ソフトウェアに関する情報
TERASOLUNA Server Framework for Java(WEB) の Validator に入力値検査回避の脆弱性
Title TERASOLUNA Server Framework for Java(WEB) の Validator に入力値検査回避の脆弱性
Summary

株式会社エヌ・ティ・ティ・データが提供する TERASOLUNA Server Framework for Java(WEB) は、ウェブアプリケーションを作成するためのソフトウェアフレームワークです。TERASOLUNA Server Framework for Java(WEB) は、Apache Struts 1.2.9 を利用しているため、Apache Struts 1 の Validator に存在する脆弱性の影響を受けます。 Apache Struts 1.1 以降の Validator には、画面遷移における複数ページでの入力値検査ルールを効率的に定義する機能 (以下 MPV 機能とする) が存在します。 MPV 機能には、入力値検査が不正に回避される脆弱性が存在します。 Apache Struts 1 の Validator を使用している場合、MPV 機能を明示的に使用していなくても、本脆弱性の影響を受けます。

Possible impacts アプリケーションの実装により異なりますが、入力値検査が回避されることで、想定外のデータがデータベースに登録されるなどの可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 2015年3月24日、本脆弱性を修正した Apache Struts 1.2.9 with SP2 by TERASOLUNA を含む TERASOLUNA Server Framework for Java(Web) 2.0.5.3 が公開されました。 また、株式会社エヌ・ティ・ティ・データによると、本脆弱性を修正した Apache Struts 1.2.9 with SP2 by TERASOLUNA を単体でも公開したとのことです。

Publication Date March 24, 2015, midnight
Registration Date March 24, 2015, 1:04 p.m.
Last Update Aug. 26, 2016, 4:31 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:N/I:P/A:N
Affected System
株式会社エヌ・ティ・ティ・データ
TERASOLUNA Server Framework for Java(Web) 2.0.0.1 から 2.0.5.2 まで
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年03月24日]
  掲載
[2015年04月10日]
  概要:内容を更新
[2016年08月26日]
  参考情報:National Vulnerability Database (NVD) (CVE-2015-0899) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2015-0899
Summary

The MultiPageValidator implementation in Apache Struts 1 1.1 through 1.3.10 allows remote attackers to bypass intended access restrictions via a modified page parameter.

Publication Date July 5, 2016, 7:59 a.m.
Registration Date Jan. 26, 2021, 2:45 p.m.
Last Update Nov. 21, 2024, 11:23 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:apache:struts:1.2.8:*:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.3.5:*:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.3.8:*:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.1:rc2:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.2.7:*:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.2.6:*:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.1:rc1:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.0.2:*:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.3.10:*:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.1:b1:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.2.4:*:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.2.2:*:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.1:b2:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.1:b3:*:*:*:*:*:*
cpe:2.3:a:apache:struts:1.2.9:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List