秘文AE ContentsGate BaseにおけるStrutsの脆弱性問題の影響について 重要度:AA
[対策方法追加、対策バージョン削除]
1.現象
秘文AE ContentsGate Baseは、OSS(Open Source Software)のApache Struts2で報告されている脆弱性(CVE-2017-5638)(S2-045)(※1)の影響を受けます。これにより、秘文AE ContentsGate Baseの「秘文 Web Console」(※2)機能において、HTTP要求の中に、悪意のあるリクエストが含まれていた場合、任意のコマンド実行を許してしまうことがあります。
2.発生条件
以下のすべての条件が重なった場合に発生します。
- 秘文AE ContentsGate Baseの「秘文 Web Console」機能をインストールしている。
- 「秘文 Web Console」を起動している。
- HTTP 要求の中に、悪意のあるリクエストが含まれている。
3.回避方法
ファイアウォール等の機能を利用して、「秘文 Web Console」のサービスが使用するポート(製品初期値:8079)に、他のPCからアクセスできないようにしてください。秘文Web Consoleの画面にアクセスする際は、秘文Web Consoleをインストールしたマシンより実施してください。
【補足】
「秘文 Web Console」は、以下のケースでのみ使用します。
- 環境を構築する場合
- 設定を変更する場合
- 外部認証基盤との同期を実施する場合
このため、秘文クライアントから「秘文 Web Console」のサービスが使用するポート(製品初期値:8079)にアクセスできなくても、持ち出し申請・承認処理に影響はありません。
4.対策方法
『秘文AE ContentsGate Baseが取り込んでいるStrutsの脆弱性対策手順書』(※)に従って対応いただきますようお願いいたします。
なお、秘文AE ContentsGate Base 10-10-/Bより古いバージョンをお使いのお客さまは、本対策の適用前に、秘文AE ContentsGate Base 10-10-/Bにアップグレードしていただいた上で、対応いただきますようお願いいたします。
5.対象製品一覧
製品 | バージョン |
---|---|
ContentsGate Base | 02-02 |
秘文AE ContentsGate Base | 10-00以降 |
6.お問い合わせ先
本件に関するお問い合わせ先
E-mail: hibun-desk@hitachi-solutions.com
※なお、当社@Service24保守サポートをご契約のお客さまは、@Service24をご利用下さい。
@Service24:https://service24.hitachi-solutions.co.jp/