フォーラム

GroupSession

フォーラム
GroupSessionについての自由な情報交換の場としてご利用ください

GroupSessionフォーラム:投稿一覧

 
フォーラム:00_インストール・設定
Struts の脆弱性
[ 5823 ] Struts の脆弱性

Struts の脆弱性について記事が出ているのをみたのですが、
Group Sessionは対象になるのでしょうか?
(「Struts 1にも同様の脆弱性が存在」と記載されていました)
Group Sessionのトップページなどを見る限り、
警告なり対応策なり記載されていなかったので少々気になった次第です
利用しているのは4.2.5です

投稿者しろうとX
最新書き込み2014/04/25 12:00:37
[ 5826 ] Re: Struts の脆弱性

バージョンアップしてから確認したのですが,Struts 1.3.10のままですが
大丈夫なのでしょうか?見えないところでStruts 2.3.16.1になっているのでしょうか?

どなたか教えてください。

投稿者ken
最新書き込み2014/04/30 16:43:21
[ 5827 ] Re: Struts の脆弱性

トップページのお知らせに、その件についての記載が出ていますね。
対策版のV4.2.6がリリースされたようです。

投稿者sancho
最新書き込み2014/04/30 18:00:59
[ 5828 ] Re: Re: Struts の脆弱性

あら、うちでも確認したところ
C:\Program Files (x86)\Apache Software Foundation\Tomcat 7.0\webapps\gsession2\WEB-INF\lib
の中は
struts-core-1.3.10.jar
struts-taglib-1.3.10.jar
でした。
http://blog.livedoor.jp/blackwingcat/archives/1856448.html
を見ていると心配だなぁ。
ちょうど今アップデートしたところなので、、、。

> バージョンアップしてから確認したのですが,Struts 1.3.10のままですが
> 大丈夫なのでしょうか?見えないところでStruts 2.3.16.1になっているのでしょうか?
>
> どなたか教えてください。

投稿者みしっと
最新書き込み2014/04/30 18:07:00
[ 5829 ] Re: Re: Re: Struts の脆弱性

先の投稿、もちろん4.2.6です。今朝ダウンロードしました。

> あら、うちでも確認したところ
> C:\Program Files (x86)\Apache Software Foundation\Tomcat 7.0\webapps\gsession2\WEB-INF\lib
> の中は
> struts-core-1.3.10.jar
> struts-taglib-1.3.10.jar
> でした。
> http://blog.livedoor.jp/blackwingcat/archives/1856448.html
> を見ていると心配だなぁ。
> ちょうど今アップデートしたところなので、、、。
>
> > バージョンアップしてから確認したのですが,Struts 1.3.10のままですが
> > 大丈夫なのでしょうか?見えないところでStruts 2.3.16.1になっているのでしょうか?
> >
> > どなたか教えてください。

投稿者みしっと
最新書き込み2014/04/30 18:08:30
[ 5830 ] Re: Struts の脆弱性

kenさんの書き込みを見落としていました。
バージョンアップして確認されたのですね。失礼しました。

推測ですが、今回はStrutsは1のまま、以下のサイトの「推奨する対策」を元に、
発見された脆弱性の対策をしたのではないでしょうか。
http://www.lac.co.jp/security/alert/2014/04/24_alert_01.html

後のバージョンアップで、Struts2への切替を行なうのかもしれません。

投稿者sancho
最新書き込み2014/04/30 18:13:40
[ 5831 ] Re: Struts の脆弱性

sanchoさん

 解説ありがとうございます。
そういうことであってほしいですね。
(多分このフォーラム上では説明してくれないでしょうが、できたらしてほしいですね←GS中の人)

さて、社員番号のマスク作業に入るとします。
無駄足にならないといいのですが。

投稿者みしっと
最新書き込み2014/04/30 18:18:07
[ 5833 ] Re: Struts の脆弱性

sanchoさん

ありがとうございました。
対応はできていると思って,利用していきます。

IEとGSの対応でバタバタです。
はやく更新プログラムを配布してほしいものです。

投稿者ken
最新書き込み2014/04/30 18:50:39
[ 5834 ] Re: Struts の脆弱性

ソースファイルのdiffをとってみると「Struts1の脆弱性(CVE-2014-0094)
(S2-020)」に関する修正として、2ファイルの修正加筆が見つかりましたので、
対応済みで問題なさそうですよ。

投稿者GS導入準備中の人
最新書き込み2014/05/01 09:25:50
[ 5842 ] Re: Struts の脆弱性

皆様 情報提供ありがとうございます
GSの4.2.6 リリースノートにも
対応記載がありましたので、
再度入れ直して対応したいと思います

投稿者しろうとX
最新書き込み2014/05/08 10:00:47
スレッドURLhttps://groupsession.jp/wbs/bulletin/bbs080.do?bbs010forumSid=1&threadSid=1993
 


TOP