あの「Log4j」の脅威が再来か、それとも違うのか
オープンソースソフトウェアは世界中で幅広く使われている。脆弱性が見つかった場合、自社のソフトウェアにどのような影響があり、危険性がどの程度あるのかを見積もった上で対応しなければならない。「Apache Commons Text」で見つかった脆弱性はどのようなものなのだろうか。
Apache Software Foundationによれば、文字列処理関連のライブラリ「Apache Commons Text」に脆弱(ぜいじゃく)性が見つかった。Javaベースのロギングユーティリティー「Apache Log4j」の脆弱性も考えられたが、今回の脆弱性はどの程度のものなのか、不安になる。
脆弱性の影響範囲は?
今回発見された脆弱性は「CVE-2022-42889」として管理されている。Apache Commons Textの開発チームは、バージョン1.10.0へのアップグレードをユーザーに呼びかけている(注1)。
Apache Commons Textは文字列の差分計算やエスケープ、プレースホルダーの置換など、さまざまなテキスト操作に使用される低レベルのライブラリだ。発表によると、Apache Commons Textはテキスト中のプレースホルダーを「インターポレーター」で検索した値に置き換えることがある。このインターポレーターに問題がある。文字列置換機能を使用していると、攻撃者はインターポレーターを通じて不正なコードの実行やネットワークアクセスの引き金を引くことが可能だ。
Apache Software Foundationのセキュリティ対応プログラムマネジャー、アルヌート・エンゲレン氏によれば、バージョン1.10.0にアップデートすると、問題のあるインターポレーターがデフォルトで無効になる。
なお、今回の脆弱性はソフトウェア内部で信頼できない入力を適切にサニタイズせず、その上で「StringSubstitutor API」(Apache Commons Text API)を使っていた場合にのみ悪用される可能性がある。つまり、バージョン1.10.0へアップグレードして対応を完了するのではなく、信頼できない入力を適切に検証した後、サニタイズを実行することが望ましい。
Log4jとどちらが危険なのか
今回の脆弱性はGitHub Security Labメンバーのアルバロ・ムニョス氏が発見し、2022年3月9日、Apache Software Foundationに報告したものだ(注2)。Apacheのチームは同3月25日までに脆弱性の公開を認めた。
同5月27日までに、Apacheのチームはデフォルトでスクリプトのインターポレーションが無効になっていることを確認した。同6月29日には、Apache Commons Textのアップデートに着手していることを認め、同10月12日に1.10.0をリリースした。
この間、Apache Commons Textの脆弱性により、Log4jと似たセキュリティ危機が懸念されていた。だが、Sophosの研究者によれば、Log4jの脆弱性と比較することは正しくないという。Log4jはより広く使用されているJavaライブラリだ。
Sophosの脅威研究シニアマネジャー、クリストファー・バッド氏は次のように述べる。
「Log4jはジェネリックコードで悪用できるため危険だ。だが、今回の脆弱性はおそらく特定の標的型コードを必要とする。ほとんどのアプリケーションでは、ユーザーが提供したサニタイズされていない値をそのままライブラリにある脆弱な関数に渡すことはない。つまり、悪用されるリスクはないに等しいと言えるだろう」
Apache Software Foundationの関係者は、Apache Commons Textがどの程度広く使われているか、範囲について質問された際、「公共の利益のためにソフトウェアを制作している」ため、リリースがどのように使われ、他の製品に含まれるかは追跡していないと回答した。
JFrogの研究者は今回の脆弱性で危険があるJavaバイナリを検出するためのオープンソースツールを公開している(注3)。
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
ロッテ、「経費の全件チェック」をやめて処理を50%削減 プロセスを担当者に聞いた
-
2
CodexやClaude Codeが作ったアプリ、実は「未完成」かも 本当に「完成」させる“5つの条件”
-
3
Javaアプレットは、なぜ今も情シスを悩ませる? 残った業務システムの“延命”問題
-
4
マネーフォワード、2800人の情報をNotionに集約 「AIに聞けば分かる」環境へ
-
5
山梨県が「自治体ごとに違う」をなくす 県と全27市町村で電子契約を共通化
-
6
SlackやTeamsで「辞めそうな社員」が分かる? 退職予兆を探るAI登場
-
7
自治体、企業で進む「Google回帰」 事例で分かる「Gemini Notebook」の活用アイデア
-
8
電通、20万件超の会計承認をGeminiでAI化 精度99%でもAIだけに任せなかった理由
-
9
「Gemini Notebook」になって何が変わった? NotebookLMからの変更点をおさらい
-
10
離職率16.2%から6.7%へ 筑波記念病院がAIで見つけた「職場の見えない課題」
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー