PowerProtect DPアプライアンスとIDPA: IDPA 2.7.6 ACMで見つかったApache Tomcatの脆弱性
Summary: PowerProtect Data Protection (DP)シリーズとIntegrated Data Protection Appliance (IDPA): この記事では、IDPA Appliance Configuration Manager(ACM)バージョン2.7.6で検出されたApache Tomcatのセキュリティ脆弱性に対応します。
Symptoms
この記事では、IDPA ACMバージョン2.7.6:
Apache Tomcatで検出された次の共通脆弱性識別子(CVE)について説明します。重要:サービス拒否(CVE-2023-44487)
Apache Tomcat: 低い:Apache Tomcat EncryptInterceptor DoS (CVE-2022-29885)
Apache Tomcat: 重要:Apache Tomcatのサービス拒否(CVE-2023-24998)
Apache Tomcat: 重要:Apache Tomcatの情報漏えい(CVE-2023-28708)
Apache Tomcat: 重要:リクエストの密輸 (CVE-2023-46589)
Apache Tomcat: 重要:サービス拒否(CVE-2024-23672)
Apache Tomcat: 重要:サービス拒否(CVE-2024-24549)
Apache Tomcat: 重要:サービス拒否(CVE-2021-42340)
Apache Tomcat: 高:情報漏えい(CVE-2021-43980)
Apache Tomcat: 低い:ローカル権限のエスカレーション(CVE-2022-23181)
Apache Tomcat: 低い:Apache Tomcatリクエストの密輸(CVE-2022-42252)
Apache Tomcat: 低い:Apache Tomcat JsonErrorReportValveインジェクション(CVE-2022-45143)
Apache Tomcat: 適度:オープンリダイレクト(CVE-2023-41080)
Apache Tomcat: 重要:リクエストの密輸 (CVE-2023-45648)
Apache Tomcat: 重要:情報漏えい(CVE-2023-42795)
Apache Tomcat: 重要:リクエストの密輸(CVE-2023-46589)
Cause
次のコマンドを使用して、ACMバージョンを確認できます。
rpm -qa |grep dataprotection
次のコマンドは、Apache Tomcatのバージョンを確認できます。
java -cp /usr/local/dataprotection/tomcat/lib/catalina.jar org.apache.catalina.util.ServerInfo
IDPA ACMバージョン2.7.6の例:
図1: ACM Apache Tomcatのバージョンを確認する方法。
Resolution
IDPAバージョン2.7.6の場合、ACM Apache Tomcatはバージョン9.0.82です。したがって、それ以前に解決されたすべての脆弱性は誤検出と見なすことができます。IDPAバージョン2.7.7では、これらの未解決の脆弱性に対応するために、ACMのApache Tomcatがバージョン9.0.86にアップグレードされています。