主な脆弱性情報 CVE番号: CVE-2016-2171 脆弱性概要: Jetspeed User Manager の REST サービスが Jetspeed セキュリティフレームワークによって制限されていない。 重大度: 重要 脆弱性の詳細 ベンダー: The Apache Software Foundation 影響を受けるバージョン: Jetspeed 2.3.0 説明: - Jetspeed User Manager サービスは、未承認のアクセスに対して脆弱である。 - 以下の API は Jetspeed Security による制限の影響を受けない: - GET http://host/jetspeed/services/usermanager/users/ - GET http://host/jetspeed/services/usermanager/users/{name}/ - POST http://host/jetspeed/services/usermanager/users/{name}/ - POST http://host/jetspeed/services/usermanager/users/ - DELETE http://host/jetspeed/services/usermanager/users/{name}/ - 間もなくリリースされる予定のバージョン 2.3.1 では、これらの URL は Jetspeed Security によって保護され、管理権限が必要となる。 緩和策 バージョン 2.3.0 を使用しているユーザーは、バージョン 2.3.1 にアップグレードしてください。 謝辞 この問題は Andreas Lindh によって発見されました。 参考リンク http://tomcat.apache.org/security.html