• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
ホーム  /  セキュリティ  / 中国とロシアのハッカーがApache Strutsの脆弱性を狙っている - Quick Heal Security Labsのレポート
中国とロシアのハッカーがApache Strutsの脆弱性を狙っている - Quick Heal Security Labsのレポート
07 3月 2018

中国とロシアのハッカーがApache Strutsの脆弱性を狙っている - Quick Heal Security Labsのレポート

著者 サミール・パティル
サミール・パティル
セキュリティ
13
株式

Apache Struts Apache Strutsは、Java EE Webアプリケーション開発用のMVCフレームワークに基づくオープンソースCMSです。Apache Strutsは、長年にわたり、多くのFortune 100企業や政府機関でWebアプリケーション開発に広く利用されてきました。しかし、CMSを使用して構築されたウェブサイトでは、Webアプリケーションサーバー内のCMSバージョンを継続的にアップグレードする必要があります。これは、CMSフレームワークの脆弱性がウェブサイト全体のセキュリティに直接影響を与えるためです。

Quick Heal Security Labs の調査によると、Apache Struts は 2018 年 XNUMX 月以来、主にロシアと中国のハッカーの標的となっている。

図1. 2ヶ月間でブロックされたApache Strutsのエクスプロイトの試み
図1. 2ヶ月間でブロックされたApache Strutsのエクスプロイトの試み

Apache Struts 攻撃に関する IDS/IPS テレメトリのこれらの継続的なヒットは、ハッカーが長期間にわたってこのフレームワークをターゲットにすることを示唆しています。

Quick Heal IDS/IPS によってブロックされた Apache Struts のリモート コード実行の脆弱性の主なものは次のとおりです。

  • CVE-2017-5638
  • CVE-2017-12611
  • CVE-2017-9791
  • CVE-2017-9805

Details これらの脆弱性について 

CVE-2017-5638 2017年にApacheによって修正された最初の重大な脆弱性でした。この脆弱性のCVSSスコアは10段階評価のeは、エクスプロイトの深刻度を示しています。この脆弱性は、Jakarta Multipartパーサーに存在し、ファイルアップロードの不適切な処理中にトリガーされます。細工されたContent-Type HTTPヘッダーを介して任意のコマンドが送信されます。 

図2. CVE-2017-5638を悪用するために細工されたContent-Typeヘッダー
図2. CVE-2017-5638を悪用するために細工されたContent-Typeヘッダー

2017年XNUMX月にApacheがアドバイザリを公開してから数日後、悪用を試みている事例が確認されました。当時、この脆弱性を認識している人は少なかったため、ハッカーたちはこれを悪用し、脆弱なパッチ未適用バージョンのStrutsをサーバー上でスキャンし始めました。

エクイファックス大手信用調査会社であるが、このような攻撃の被害に遭い、史上最大級のデータ侵害の一つとなった。ハッカーは、 143億円 users同じ脆弱性に対するパッチの展開が失敗していたこと自体が、侵害の原因でした。

その後、 CVE-2017-9791 7月にApacheによって修正された脆弱性により、信頼できない入力がActionMessageクラスのエラーメッセージの一部として渡されると、RCE攻撃を実行することができます。以下は、「/struts-showcase/integration/saveGangster.action” URI。

図3. CVE-2017-9791を悪用するために細工されたHTTP POSTリクエスト本文
図3. CVE-2017-9791を悪用するために細工されたHTTP POSTリクエスト本文

この脆弱性は Struts Showcase アプリケーションに存在し、CVE-2017-5638 で使用されたのと同じ方法で OGNL 式を使用して悪意のあるコードを実行することによって RCE が実現されます。

CVE-2017-9805 これは、2017年XNUMX月に修正されたリモートコード実行攻撃です。このバグは、Struts RESTプラグインをXStreamハンドラと組み合わせてXMLペイロードを処理する際に発生します。XStreamハンドラのtoObject()メソッドは、ユーザーがXMLリクエスト形式で送信したオブジェクトを誤ってデシリアライズします。

図4. シリアル化されたXMLオブジェクトに挿入されたコマンドを含む細工されたXMLペイロード
図4. シリアル化されたXMLオブジェクトに挿入されたコマンドを含む細工されたXMLペイロード

同様に、 CVE-2017-12611 これはApache Strutsの別の脆弱性であり、Apacheサーバー上で実行される一連のコマンドを含む細工されたURIを通じて悪用される可能性があります。このエクスプロイトでは、文字列リテラルではなく、Freemarkerタグ内の意図しない式が使用され、RCE攻撃につながります。

この脆弱性のエクスプロイト ペイロードは、次に示すように URL 文字列に表示されます。

図5. CVE-2017-12611を悪用するためのペイロードを含む細工されたURL文字列
図5. CVE-2017-12611を悪用するためのペイロードを含む細工されたURL文字列

その OGNL (Object Graph Navigation Library) は、Java オブジェクトのプロパティの取得と設定に使用されるオープンソースの式言語 (EL) です。攻撃者が任意の OGNL 式を評価できる場合、任意のコードを実行したり、アプリケーションサーバーに保存されているリソースを変更したりすることができます。

CVE-2017-9805を除く残りのXNUMXつのエクスプロイトは、RCEを実行するためにOGNL式を使用していました。そのため、ウェブサイト管理者は、ゼロデイ脆弱性による悪用を回避するために、OGNLを含むリクエストを監視することが推奨されています。

しましょう'トイレがある私たちが目撃した攻撃の地理的分布を見てみましょう。

以下に示す地図には、言及されているすべての攻撃者の IP の場所が表示されています。

図6. 感染源のジオマップ(IPアドレス)
図6. 感染源のジオマップ(IPアドレス)

攻撃元 IP の約 83% はロシアと中国にあります。

以下は、これらの攻撃のほとんどを観察している IP のリストです。

  • 5.188.10.105
  • 222.186.50.75
  • 123.249.27.28
  • 120.203.197.58
  • 115.236.16.26
  • 62.196.180.28
  • 119.249.54.93
  • 58.215.65.231
  • 211.159.187.138
  • 122.112.224.61

一方、攻撃の標的IPアドレスは広範囲に分散しており、攻撃は特定の国や地域を狙ったものではなく、広範囲に及んでいることが示唆されています。以下に示すように、ヨーロッパ、米国、インド、中国、そしてアフリカの一部の地域で、これらの攻撃が大量に発生しているようです。

図7. 被害者のIPアドレスの地理ヒートマップ
図7. 被害者のIPアドレスの地理ヒートマップ

攻撃者は主にLinuxバックドアのインストールや暗号通貨マイニングソフトウェアのインストールのためにサーバーを狙っていることが確認されています。 Monero 莫大な利益をもたらすため、攻撃者はできるだけ多くのサーバーにハッキングして、最大数のコインを生成しようとしています。

ユーザーには、Apache Struts インストールを最新のソフトウェア リリースにアップグレードし、Quick Heal による最新のセキュリティ更新も適用することを強くお勧めします。

参考情報:

  • CVE-2017-5638 – Apache Struts 2 のリモートコード実行の脆弱性
  • CVE-2017-9805 | Apache Struts 2 のリモートコード実行脆弱性 – Quick Heal Security Labs による分析
  • EquifaxはApache Strutsの脆弱性を2度発見できず、侵入が発生

主題の専門家

サミール・パティル | クイックヒールセキュリティラボ

 以前の投稿Seqrite エンドポイントセキュリティクラウド:エンドポイントセキュリティの未来
次の投稿  ビッグデータは大きな侵害につながる:落とし穴を知る
サミール・パティル

サミール・パティルについて

Sameer PatilはQuick HealのIPSチームに所属しています。様々なセキュリティ製品やアーキテクチャに4年間携わった経験があり、特に…

サミール・パティルによる記事 »

関連記事

  • サイバーセキュリティにおけるセキュリティ上の脅威

    セキュリティ分析を活用して企業のサイバーセキュリティを強化する

    2019 年 12 月 4 日
  • セキュリティオペレーションセンターは全盛期に戻ったか

    セキュリティオペレーションセンターの強化に新たな関心が集まっていますか?

    2019 年 11 月 1 日
  • CVE-2019-0708 – Windows RDPにおける重大な「ワーム化可能な」リモートコード実行の脆弱性

    2019 年 5 月 17 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (17) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
お問い合わせ
  • 登記事務所
  • 最寄りのオフィス
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 会社概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約