脆弱性: XML外部実体参照 / XXE
【要点】 ◎ Xerox FreeFlow CoreにパストラバーサルとXXEの脆弱性が判明し、任意コード実行や内部資源アクセスのおそれから回避策実施が呼びかけられた (Security NEXT)
【要点】 ◎脆弱なApache Struts 2旧版が1週間で約38万7千回もダウンロードされた。大半はEOL版で、深刻なXXE脆弱性が修正されないまま利用されている (HackRead)
【要点】 ◎Apache Struts 2のXWorkにXXE脆弱性が判明。未修正の場合、機密情報漏洩やDoS、SSRFの恐れがあり、早急な更新が必要。
【要点】 ◎GeoServerの深刻なXXE脆弱性が実際に悪用されているとして、米CISAが注意喚起し、修正版への更新を呼びかけた。
【要点】 ◎Apache TikaにCVSS10.0の深刻なXXE脆弱性が判明し、PDFモジュールだけでなく本体コアの更新が必要とされた。
【ニュース】 ◆「Proself」のアップデートが出揃う - 更新や被害状況の確認を (Security NEXT, 2023/10/25) https://www.security-next.com/150556 【関連まとめ記事】◆全体まとめ ◆アプリケーション (まとめ) ◆Proself (まとめ) https://vul.hatenadiary.co…
【ニュース】 ◆「Proself」にゼロデイ脆弱性 - 暫定対応や侵害有無の確認を (Security NEXT, 2023/10/10) https://www.security-next.com/150054