| Title | TERASOLUNA Server Framework for Java(WEB) の Validator に入力値検査回避の脆弱性 |
|---|---|
| Summary | 株式会社エヌ・ティ・ティ・データが提供する TERASOLUNA Server Framework for Java(WEB) は、ウェブアプリケーションを作成するためのソフトウェアフレームワークです。TERASOLUNA Server Framework for Java(WEB) は、Apache Struts 1.2.9 を利用しているため、Apache Struts 1 の Validator に存在する脆弱性の影響を受けます。 Apache Struts 1.1 以降の Validator には、画面遷移における複数ページでの入力値検査ルールを効率的に定義する機能 (以下 MPV 機能とする) が存在します。 MPV 機能には、入力値検査が不正に回避される脆弱性が存在します。 Apache Struts 1 の Validator を使用している場合、MPV 機能を明示的に使用していなくても、本脆弱性の影響を受けます。 |
| Possible impacts | アプリケーションの実装により異なりますが、入力値検査が回避されることで、想定外のデータがデータベースに登録されるなどの可能性があります。 |
| Solution | [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 2015年3月24日、本脆弱性を修正した Apache Struts 1.2.9 with SP2 by TERASOLUNA を含む TERASOLUNA Server Framework for Java(Web) 2.0.5.3 が公開されました。 また、株式会社エヌ・ティ・ティ・データによると、本脆弱性を修正した Apache Struts 1.2.9 with SP2 by TERASOLUNA を単体でも公開したとのことです。 |
| Publication Date | March 24, 2015, midnight |
| Registration Date | March 24, 2015, 1:04 p.m. |
| Last Update | Aug. 26, 2016, 4:31 p.m. |
| CVSS2.0 : 警告 | |
| Score | 4.3 |
|---|---|
| Vector | AV:N/AC:M/Au:N/C:N/I:P/A:N |
| 株式会社エヌ・ティ・ティ・データ |
| TERASOLUNA Server Framework for Java(Web) 2.0.0.1 から 2.0.5.2 まで |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2015年03月24日] 掲載 [2015年04月10日] 概要:内容を更新 [2016年08月26日] 参考情報:National Vulnerability Database (NVD) (CVE-2015-0899) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | The MultiPageValidator implementation in Apache Struts 1 1.1 through 1.3.10 allows remote attackers to bypass intended access restrictions via a modified page parameter. |
|---|---|
| Publication Date | July 5, 2016, 7:59 a.m. |
| Registration Date | Jan. 26, 2021, 2:45 p.m. |
| Last Update | Nov. 21, 2024, 11:23 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:apache:struts:1.2.8:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.3.5:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.3.8:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.1:rc2:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.2.7:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.2.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.1:rc1:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.0.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.3.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.1:b1:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.2.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.2.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.1:b2:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.1:b3:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:struts:1.2.9:*:*:*:*:*:*:* | |||||