プラットフォーム
java
コンポーネント
org.apache.streampipes:streampipes-parent
修正版
0.95.2
0.97.0
CVE-2024-24778は、Apache StreamPipesのRESTインターフェースにおける権限管理の不備です。この脆弱性により、登録ユーザーはリソースIDが分かっている場合、本来アクセスできないリソースに不正にアクセスできてしまう可能性があります。影響を受けるバージョンは0.95.1以前です。バージョン0.97.0へのアップグレードでこの問題は解決されています。
この脆弱性を悪用されると、攻撃者はApache StreamPipesに登録されたユーザーになりすますことで、機密情報への不正アクセスや、システム設定の改ざん、さらにはシステム全体の制御権の奪取といった深刻な被害を受ける可能性があります。特に、リソースIDが推測しやすいリソースや、機密性の高いデータを取り扱うリソースへのアクセスを試みる攻撃が想定されます。この脆弱性は、類似の権限昇格攻撃と同様に、システム全体の信頼性を損なう可能性があります。
CVE-2024-24778は、2025年3月3日に公開されました。現時点では、KEVリストには登録されていません。公的なPoCは確認されていませんが、REST APIの権限管理不備は、攻撃者にとって魅力的な標的となり得るため、注意が必要です。NVD(National Vulnerability Database)およびCISA(Cybersecurity and Infrastructure Security Agency)の情報を定期的に確認し、最新の脅威動向を把握することが重要です。
Organizations deploying Apache StreamPipes for data streaming and analytics are at risk, particularly those using older versions (≤0.95.1). Environments with shared user accounts or less stringent access controls are especially vulnerable. Those relying on StreamPipes for critical data processing or sensitive information handling should prioritize remediation.
• java / server:
ps -ef | grep streampipes• java / server:
journalctl -u streampipes -f | grep -i "access denied"• java / server:
curl -I http://<streampipes_host>/api/v1/resources/<resource_id>
# Check for 200 OK response when access should be denieddisclosure
エクスプロイト状況
EPSS
0.14% (35% パーセンタイル)
CVSS ベクトル
この脆弱性への対応として、まずApache StreamPipesをバージョン0.97.0にアップグレードすることを強く推奨します。アップグレードが困難な場合は、アクセス制御リスト(ACL)を適切に設定し、不要なリソースへのアクセスを制限するなどの一時的な回避策を講じることが考えられます。また、WAF(Web Application Firewall)を導入し、不正なアクセスを検知・遮断するルールを設定することも有効です。Apache StreamPipesのログを監視し、異常なアクセスパターンを早期に発見することも重要です。
Actualice Apache StreamPipes a la versión 0.97.0 o superior. Esta versión corrige la vulnerabilidad de escalada de privilegios. La actualización evitará que usuarios no autorizados accedan a recursos a los que no deberían tener acceso.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-24778は、Apache StreamPipesのRESTインターフェースにおける権限管理の不備で、登録ユーザーが不正にリソースにアクセスできる脆弱性です。
Apache StreamPipesのバージョンが0.95.1以前の場合は、影響を受けます。バージョン0.97.0へのアップグレードが必要です。
Apache StreamPipesをバージョン0.97.0にアップグレードしてください。アップグレードが難しい場合は、アクセス制御リストの設定やWAFの導入などの回避策を検討してください。
現時点では公的なPoCは確認されていませんが、REST APIの権限管理不備は悪用される可能性があり、注意が必要です。
Apache StreamPipesの公式ウェブサイトまたはセキュリティアナウンスメントをご確認ください。
pom.xml ファイルをアップロードすると、影響の有無を即座にお知らせします。