Tech Insights

TVS REGZAが大型テレビ3モデルを発表、85型以上の4KミニLED液晶レグザを11月より順次発売開始

TVS REGZAが大型テレビ3モデルを発表、85型以上の4KミニLED液晶レグザを11月より...

TVS REGZAが85型以上の大型テレビのラインナップとして、85/100型の4KミニLED液晶レグザZ770Nシリーズと85型の4K液晶レグザ85M550Nの計3モデルを2024年11月22日より順次発売する。Z770Nシリーズは新開発のミニLED液晶パネルモジュールと新世代エンジンレグザエンジンZRを搭載し、純度の高い色表現で鮮やかな映像を実現。店頭予想価格は35.2万円前後からとなっている。

TVS REGZAが大型テレビ3モデルを発表、85型以上の4KミニLED液晶レグザを11月より...

TVS REGZAが85型以上の大型テレビのラインナップとして、85/100型の4KミニLED液晶レグザZ770Nシリーズと85型の4K液晶レグザ85M550Nの計3モデルを2024年11月22日より順次発売する。Z770Nシリーズは新開発のミニLED液晶パネルモジュールと新世代エンジンレグザエンジンZRを搭載し、純度の高い色表現で鮮やかな映像を実現。店頭予想価格は35.2万円前後からとなっている。

ACTIVOとDITA Audioがコラボした限定IEM「ACTIVO Q1」を発売、真鍮製ケーシングと最新ドライバーで高音質を実現

ACTIVOとDITA Audioがコラボした限定IEM「ACTIVO Q1」を発売、真鍮製ケ...

アユートは、Astell&KernのカジュアルブランドACTIVOとシンガポールのDITA Audioによるコラボレーション限定IEM「ACTIVO Q1」を11月29日に発売する。真鍮製ケーシングとKnowles製BAドライバー、改良型PM1+ダイナミックドライバーを採用し、豊かな低域と空気感のある高域を実現。価格は66,000円で、MOCCA2ケーブルと専用ケースが付属する。

ACTIVOとDITA Audioがコラボした限定IEM「ACTIVO Q1」を発売、真鍮製ケ...

アユートは、Astell&KernのカジュアルブランドACTIVOとシンガポールのDITA Audioによるコラボレーション限定IEM「ACTIVO Q1」を11月29日に発売する。真鍮製ケーシングとKnowles製BAドライバー、改良型PM1+ダイナミックドライバーを採用し、豊かな低域と空気感のある高域を実現。価格は66,000円で、MOCCA2ケーブルと専用ケースが付属する。

大和ハウス工業が大阪マルビル建替プロジェクトを始動、地上40階建て192mの複合施設で大阪の新たなランドマークへ

大和ハウス工業が大阪マルビル建替プロジェクトを始動、地上40階建て192mの複合施設で大阪の新...

大和ハウス工業は2024年11月19日、「(仮称)大阪マルビル建替プロジェクト」の本格始動を発表した。地上40階・地下4階、最高高さ約192mの複合施設を新設し、ホテルやイノベーションオフィス、コンサートホール・舞台、商業施設など多種多様な機能を備える。従来の円筒形状や回る電光掲示板を継承しつつ、2030年の開業を目指す。

大和ハウス工業が大阪マルビル建替プロジェクトを始動、地上40階建て192mの複合施設で大阪の新...

大和ハウス工業は2024年11月19日、「(仮称)大阪マルビル建替プロジェクト」の本格始動を発表した。地上40階・地下4階、最高高さ約192mの複合施設を新設し、ホテルやイノベーションオフィス、コンサートホール・舞台、商業施設など多種多様な機能を備える。従来の円筒形状や回る電光掲示板を継承しつつ、2030年の開業を目指す。

【CVE-2024-52298】macro-pdfviewerに深刻な権限昇格の脆弱性、PDFファイルへの不正アクセスが可能に

【CVE-2024-52298】macro-pdfviewerに深刻な権限昇格の脆弱性、PDF...

GitHubが公開したXWiki用PDFビューアマクロmacro-pdfviewerの脆弱性情報によると、「Delegate my view right」機能を悪用することで、攻撃者が権限のないPDFファイルに最終編集者の権限でアクセス可能になることが判明。CVSS v3.1で深刻度7.5(高)と評価され、バージョン2.5.6で修正された。早急なアップデートが推奨される。

【CVE-2024-52298】macro-pdfviewerに深刻な権限昇格の脆弱性、PDF...

GitHubが公開したXWiki用PDFビューアマクロmacro-pdfviewerの脆弱性情報によると、「Delegate my view right」機能を悪用することで、攻撃者が権限のないPDFファイルに最終編集者の権限でアクセス可能になることが判明。CVSS v3.1で深刻度7.5(高)と評価され、バージョン2.5.6で修正された。早急なアップデートが推奨される。

【CVE-2024-49031】Microsoft Office製品にリモートコード実行の脆弱性、複数バージョンに影響

【CVE-2024-49031】Microsoft Office製品にリモートコード実行の脆弱...

MicrosoftはOffice製品のグラフィックス機能においてリモートコード実行の脆弱性【CVE-2024-49031】を公開した。CVSSスコア7.8の高リスク評価で、Microsoft Office LTSC for Mac 2024やMicrosoft Office 2019、Microsoft 365 Apps for Enterpriseなど複数の製品バージョンに影響。CWE-126のバッファオーバーリードに分類され、攻撃者による任意のコード実行の可能性がある深刻な問題となっている。

【CVE-2024-49031】Microsoft Office製品にリモートコード実行の脆弱...

MicrosoftはOffice製品のグラフィックス機能においてリモートコード実行の脆弱性【CVE-2024-49031】を公開した。CVSSスコア7.8の高リスク評価で、Microsoft Office LTSC for Mac 2024やMicrosoft Office 2019、Microsoft 365 Apps for Enterpriseなど複数の製品バージョンに影響。CWE-126のバッファオーバーリードに分類され、攻撃者による任意のコード実行の可能性がある深刻な問題となっている。

アンベル株式会社がAirTag対応折りたたみ傘ハンドルを開発、使い捨て傘からの脱却による環境問題解決へ向けた新たな一歩

アンベル株式会社がAirTag対応折りたたみ傘ハンドルを開発、使い捨て傘からの脱却による環境問...

アンベル株式会社が、Apple社の紛失防止デバイスAirTagを活用した革新的な傘ハンドル「AirTag対応 折りたたみ傘ハンドル」を開発。高精度GPSと「探す」アプリの連携により、紛失した傘の位置を正確に把握し再び手元に戻すことが可能に。使い捨て傘による環境問題の解決を目指し、自社製品だけでなく一般的な折りたたみ傘にも対応した仕様を実現。2024年11月20日より販売開始予定。

アンベル株式会社がAirTag対応折りたたみ傘ハンドルを開発、使い捨て傘からの脱却による環境問...

アンベル株式会社が、Apple社の紛失防止デバイスAirTagを活用した革新的な傘ハンドル「AirTag対応 折りたたみ傘ハンドル」を開発。高精度GPSと「探す」アプリの連携により、紛失した傘の位置を正確に把握し再び手元に戻すことが可能に。使い捨て傘による環境問題の解決を目指し、自社製品だけでなく一般的な折りたたみ傘にも対応した仕様を実現。2024年11月20日より販売開始予定。

コマツレンタル宮崎がSORABITOのi-Rental 点検を導入し建設機械の点検業務をデジタル化、業務効率の向上とペーパーレス化を実現

コマツレンタル宮崎がSORABITOのi-Rental 点検を導入し建設機械の点検業務をデジタ...

SORABITO株式会社が提供する建設機械レンタル会社向けSaaS型サービス「i-Rental 点検」をコマツレンタル宮崎が導入。点検表のペーパーレス化により、点検写真管理や他拠点出庫機械の返却時における点検表入手の負担を軽減。マルチデバイス対応で様々な立場のスタッフが利用可能となり、建機レンタル事業における点検業務の効率化を実現する。

コマツレンタル宮崎がSORABITOのi-Rental 点検を導入し建設機械の点検業務をデジタ...

SORABITO株式会社が提供する建設機械レンタル会社向けSaaS型サービス「i-Rental 点検」をコマツレンタル宮崎が導入。点検表のペーパーレス化により、点検写真管理や他拠点出庫機械の返却時における点検表入手の負担を軽減。マルチデバイス対応で様々な立場のスタッフが利用可能となり、建機レンタル事業における点検業務の効率化を実現する。

モリカトロンが画像と動画の自動グループ化とキャプション生成の特許を取得、エンタメAIの可能性が拡大

モリカトロンが画像と動画の自動グループ化とキャプション生成の特許を取得、エンタメAIの可能性が拡大

モリカトロン株式会社の社員が新たな特許を取得した。この特許は動画や画像などのコンテンツを階層的にグループ分けし、各グループの説明文を自動生成する技術で、写真の自動整理アプリやグラフィカルな動画探索サービスなど、革新的なエンターテインメントサービスの実現が期待される。特許第7574992号として登録され、AIエンジニアの高橋力斗氏が発明者となっている。

モリカトロンが画像と動画の自動グループ化とキャプション生成の特許を取得、エンタメAIの可能性が拡大

モリカトロン株式会社の社員が新たな特許を取得した。この特許は動画や画像などのコンテンツを階層的にグループ分けし、各グループの説明文を自動生成する技術で、写真の自動整理アプリやグラフィカルな動画探索サービスなど、革新的なエンターテインメントサービスの実現が期待される。特許第7574992号として登録され、AIエンジニアの高橋力斗氏が発明者となっている。

JA横浜がAIフォワードハブを本格展開、生成AIを活用した渉外活動の効率化とサービス品質の向上へ

JA横浜がAIフォワードハブを本格展開、生成AIを活用した渉外活動の効率化とサービス品質の向上へ

イマジエイト株式会社が提供する生成AI「AIフォワードハブ」をJA横浜が導入し、渉外活動の強化を図る。2024年4月から8月にかけて18名の渉外担当者を対象にアイデアソンを実施し、ロールプレイボットなどのAIアプリを開発。12月にはRAGを活用した組織内マニュアル連携システムの運用を開始予定で、業務効率の向上とサービス品質の改善を目指す。

JA横浜がAIフォワードハブを本格展開、生成AIを活用した渉外活動の効率化とサービス品質の向上へ

イマジエイト株式会社が提供する生成AI「AIフォワードハブ」をJA横浜が導入し、渉外活動の強化を図る。2024年4月から8月にかけて18名の渉外担当者を対象にアイデアソンを実施し、ロールプレイボットなどのAIアプリを開発。12月にはRAGを活用した組織内マニュアル連携システムの運用を開始予定で、業務効率の向上とサービス品質の改善を目指す。

ガイラフィルハーモニー管弦楽団がARグラス活用のVisuonix実証実験を開催、クラシック音楽の新しい鑑賞体験を提供へ

ガイラフィルハーモニー管弦楽団がARグラス活用のVisuonix実証実験を開催、クラシック音楽...

ガイラフィルハーモニー管弦楽団が2024年11月28日に世田谷区民会館でARグラスを活用したコンサートホール&ライブの拡張鑑賞事業Visuonixの実証実験を開催する。音楽と映像が一体となった体験を通じて、字幕の役割やカメラワークがもたらす臨場感を味わうことができる。有線ケーブルモジュールの制限により最大16台までの接続となるが、クラシック音楽の新しい可能性を追求する重要な一歩となる。

ガイラフィルハーモニー管弦楽団がARグラス活用のVisuonix実証実験を開催、クラシック音楽...

ガイラフィルハーモニー管弦楽団が2024年11月28日に世田谷区民会館でARグラスを活用したコンサートホール&ライブの拡張鑑賞事業Visuonixの実証実験を開催する。音楽と映像が一体となった体験を通じて、字幕の役割やカメラワークがもたらす臨場感を味わうことができる。有線ケーブルモジュールの制限により最大16台までの接続となるが、クラシック音楽の新しい可能性を追求する重要な一歩となる。

【CVE-2024-52306】Laravel-Backpack FileManagerにデシリアライゼーションの脆弱性、バージョン3.0.9で修正完了

【CVE-2024-52306】Laravel-Backpack FileManagerにデシ...

Laravel-Backpack FileManagerのバージョン3.0.9未満において、mimesパラメータからの信頼できないデータのデシリアライゼーションによるリモートコード実行の脆弱性が発見された。CVSSスコア7.7の高リスク評価となり、バージョン3.0.9で修正が実施された。CWE-502に分類されるこの脆弱性は、適切な入力検証の重要性を再認識させる結果となっている。

【CVE-2024-52306】Laravel-Backpack FileManagerにデシ...

Laravel-Backpack FileManagerのバージョン3.0.9未満において、mimesパラメータからの信頼できないデータのデシリアライゼーションによるリモートコード実行の脆弱性が発見された。CVSSスコア7.7の高リスク評価となり、バージョン3.0.9で修正が実施された。CWE-502に分類されるこの脆弱性は、適切な入力検証の重要性を再認識させる結果となっている。

【CVE-2024-51679】WordPressのAppointmind 4.0.0にCSRF脆弱性、Stored XSSの実行が可能な深刻な問題に

【CVE-2024-51679】WordPressのAppointmind 4.0.0にCSR...

WordPressプラグインのAppointmind 4.0.0以前のバージョンにおいて、クロスサイトリクエストフォージェリ(CSRF)の脆弱性が発見された。CVSSスコア7.1のハイリスクと評価されており、攻撃者がネットワーク経由でStored XSSを実行可能。GentleSourceは対策版となるバージョン4.1.0をリリースしており、管理者は直ちにアップデートを実施することが推奨されている。

【CVE-2024-51679】WordPressのAppointmind 4.0.0にCSR...

WordPressプラグインのAppointmind 4.0.0以前のバージョンにおいて、クロスサイトリクエストフォージェリ(CSRF)の脆弱性が発見された。CVSSスコア7.1のハイリスクと評価されており、攻撃者がネットワーク経由でStored XSSを実行可能。GentleSourceは対策版となるバージョン4.1.0をリリースしており、管理者は直ちにアップデートを実施することが推奨されている。

【CVE-2024-48284】PHPGurukul User Registration 3.2にXSS脆弱性が発見、POSTリクエストでの悪意のあるスクリプト実行が可能に

【CVE-2024-48284】PHPGurukul User Registration 3....

PHPGurukul User Registration & Login and User Management System 3.2において、/search-result.phpページのsearchkeyパラメータを介したリフレクテッドXSS脆弱性が発見された。CISAの評価によるとCVSS v3.1で深刻度は6.1(MEDIUM)とされ、攻撃にはネットワークアクセスと低特権が必要。この脆弱性はCWE-79に分類され、Webページ生成時の入力の不適切な無害化が原因となっている。

【CVE-2024-48284】PHPGurukul User Registration 3....

PHPGurukul User Registration & Login and User Management System 3.2において、/search-result.phpページのsearchkeyパラメータを介したリフレクテッドXSS脆弱性が発見された。CISAの評価によるとCVSS v3.1で深刻度は6.1(MEDIUM)とされ、攻撃にはネットワークアクセスと低特権が必要。この脆弱性はCWE-79に分類され、Webページ生成時の入力の不適切な無害化が原因となっている。

【CVE-2024-42386】Mongoose Web Server v7.14に深刻な脆弱性、TLSパケットによるセグメンテーション違反の危険性が浮上

【CVE-2024-42386】Mongoose Web Server v7.14に深刻な脆弱...

Nozomi Networks社がCesanta社のMongoose Web Server v7.14に範囲外ポインタオフセットの使用による重大な脆弱性を発見した。CVSSスコア8.2の高リスク脆弱性として分類され、不正なTLSパケットの送信によりアプリケーションのセグメンテーション違反を引き起こす可能性がある。攻撃の複雑さは低く、特権やユーザーの操作も不要とされており、早急な対応が求められている。

【CVE-2024-42386】Mongoose Web Server v7.14に深刻な脆弱...

Nozomi Networks社がCesanta社のMongoose Web Server v7.14に範囲外ポインタオフセットの使用による重大な脆弱性を発見した。CVSSスコア8.2の高リスク脆弱性として分類され、不正なTLSパケットの送信によりアプリケーションのセグメンテーション違反を引き起こす可能性がある。攻撃の複雑さは低く、特権やユーザーの操作も不要とされており、早急な対応が求められている。

【CVE-2024-42384】Mongoose Web Server v7.14に整数オーバーフローの脆弱性、セグメンテーション違反のリスクが判明

【CVE-2024-42384】Mongoose Web Server v7.14に整数オーバ...

CesantaのMongoose Web Server v7.14において、整数オーバーフローまたはラップアラウンドの脆弱性が発見された。CVE-2024-42384として識別されたこの脆弱性は、攻撃者が予期せぬTLSパケットを送信することでアプリケーションにセグメンテーション違反を引き起こす可能性がある。CVSSスコア7.5の高リスク脆弱性として評価され、バージョン0から7.14までが影響を受ける。

【CVE-2024-42384】Mongoose Web Server v7.14に整数オーバ...

CesantaのMongoose Web Server v7.14において、整数オーバーフローまたはラップアラウンドの脆弱性が発見された。CVE-2024-42384として識別されたこの脆弱性は、攻撃者が予期せぬTLSパケットを送信することでアプリケーションにセグメンテーション違反を引き起こす可能性がある。CVSSスコア7.5の高リスク脆弱性として評価され、バージョン0から7.14までが影響を受ける。

【CVE-2024-21541】dom-iteratorに任意コード実行の脆弱性、Function構文の不適切な使用により深刻な影響の可能性

【CVE-2024-21541】dom-iteratorに任意コード実行の脆弱性、Functi...

Snykは2024年11月13日、dom-iteratorパッケージのすべてのバージョンに任意コード実行の脆弱性を発見したことを公開した。CVSSv3.1で基本スコア7.3の高リスクと評価されており、Function構文を使用する際の入力値のサニタイズが不十分であることから、攻撃者によって制御された入力値がFunction構文に到達する可能性がある。

【CVE-2024-21541】dom-iteratorに任意コード実行の脆弱性、Functi...

Snykは2024年11月13日、dom-iteratorパッケージのすべてのバージョンに任意コード実行の脆弱性を発見したことを公開した。CVSSv3.1で基本スコア7.3の高リスクと評価されており、Function構文を使用する際の入力値のサニタイズが不十分であることから、攻撃者によって制御された入力値がFunction構文に到達する可能性がある。

【CVE-2024-11237】TP-Link VN020 F3v(T)に重大な脆弱性、バッファオーバーフローによる遠隔攻撃のリスクが発覚

【CVE-2024-11237】TP-Link VN020 F3v(T)に重大な脆弱性、バッフ...

TP-Link VN020 F3v(T)のDHCP DISCOVER Packet Parserに重大な脆弱性が発見された。CVE-2024-11237として特定されたこの脆弱性は、スタックベースのバッファオーバーフローを引き起こす可能性があり、遠隔からの攻撃が可能。認証や特権が不要なため、深刻度の高い脆弱性としてCVSSスコア8.7を記録している。早急な対策が求められる状況だ。

【CVE-2024-11237】TP-Link VN020 F3v(T)に重大な脆弱性、バッフ...

TP-Link VN020 F3v(T)のDHCP DISCOVER Packet Parserに重大な脆弱性が発見された。CVE-2024-11237として特定されたこの脆弱性は、スタックベースのバッファオーバーフローを引き起こす可能性があり、遠隔からの攻撃が可能。認証や特権が不要なため、深刻度の高い脆弱性としてCVSSスコア8.7を記録している。早急な対策が求められる状況だ。

wevnalがBOTCHAN AIで顧客体験を革新、アスティーダエグゼクティブサロン2024で成功事例を共有

wevnalがBOTCHAN AIで顧客体験を革新、アスティーダエグゼクティブサロン2024で...

株式会社wevnalが「アスティーダエグゼクティブサロン 2024 in 沖縄」に登壇することを発表した。Microsoft Azure OpenAI Serviceと連携したBOTCHAN AIにより、24時間365日の自動顧客対応を実現。800社以上の導入実績を持つBXプラットフォーム「BOTCHAN」の活用事例と、AIとデータ活用による競争力強化戦略について深い知見が共有される。

wevnalがBOTCHAN AIで顧客体験を革新、アスティーダエグゼクティブサロン2024で...

株式会社wevnalが「アスティーダエグゼクティブサロン 2024 in 沖縄」に登壇することを発表した。Microsoft Azure OpenAI Serviceと連携したBOTCHAN AIにより、24時間365日の自動顧客対応を実現。800社以上の導入実績を持つBXプラットフォーム「BOTCHAN」の活用事例と、AIとデータ活用による競争力強化戦略について深い知見が共有される。

IBMがIBM Consulting Advantageを拡張、IBM Granite 3.0の採用でAIのROI最大化を実現へ

IBMがIBM Consulting Advantageを拡張、IBM Granite 3.0...

IBMは2024年11月20日、AI実用化ソリューションのIBM Consulting Advantageの機能を大幅に拡張することを発表した。新たにリリースした大規模言語モデルのGranite 3.0をデフォルト・モデルとして採用し、16万人のコンサルタントが顧客サービスからITのモダナイゼーションまで、企業のAIへの投資対効果の最大化を支援する。

IBMがIBM Consulting Advantageを拡張、IBM Granite 3.0...

IBMは2024年11月20日、AI実用化ソリューションのIBM Consulting Advantageの機能を大幅に拡張することを発表した。新たにリリースした大規模言語モデルのGranite 3.0をデフォルト・モデルとして採用し、16万人のコンサルタントが顧客サービスからITのモダナイゼーションまで、企業のAIへの投資対効果の最大化を支援する。

HEMILLIONSがFHIR準拠ソフトウェアFRUCtoSを無償提供、医療データの標準化と相互運用性の向上に貢献

HEMILLIONSがFHIR準拠ソフトウェアFRUCtoSを無償提供、医療データの標準化と相...

HEMILLIONSは2024年11月20日、FHIR規格に準拠した健康・医療データ管理ソフトウェアFRUCtoSの無償提供を開始した。医療機関や関連企業はコストを抑えながらFHIR規格への対応を進めることが可能になり、医療データの標準化と相互運用性の向上が期待される。FRUCtoSはオンプレミスとクラウドの両環境に対応し、既存の電子カルテシステムとのマッピングも実現可能である。

HEMILLIONSがFHIR準拠ソフトウェアFRUCtoSを無償提供、医療データの標準化と相...

HEMILLIONSは2024年11月20日、FHIR規格に準拠した健康・医療データ管理ソフトウェアFRUCtoSの無償提供を開始した。医療機関や関連企業はコストを抑えながらFHIR規格への対応を進めることが可能になり、医療データの標準化と相互運用性の向上が期待される。FRUCtoSはオンプレミスとクラウドの両環境に対応し、既存の電子カルテシステムとのマッピングも実現可能である。

リョーサンがトヨタ自動車のTOYOTA UPCYCLEに参画、環境配慮型コラボノベルティの開発で業界をリード

リョーサンがトヨタ自動車のTOYOTA UPCYCLEに参画、環境配慮型コラボノベルティの開発...

エレクトロニクス商社のリョーサンが、トヨタ自動車のカーボンニュートラル推進プロジェクト「TOYOTA UPCYCLE」に初参画。自動車製造過程で発生する端材を活用し、ペンケスやIDカードホルダーなどのコラボノベルティを開発。LEXUSなどに使用される上質なレザーを採用し、環境配慮と高品質を両立した製品として注目を集めている。

リョーサンがトヨタ自動車のTOYOTA UPCYCLEに参画、環境配慮型コラボノベルティの開発...

エレクトロニクス商社のリョーサンが、トヨタ自動車のカーボンニュートラル推進プロジェクト「TOYOTA UPCYCLE」に初参画。自動車製造過程で発生する端材を活用し、ペンケスやIDカードホルダーなどのコラボノベルティを開発。LEXUSなどに使用される上質なレザーを採用し、環境配慮と高品質を両立した製品として注目を集めている。

【CVE-2024-11212】SourceCodester Best Employee Management System 1.0にSQLインジェクションの脆弱性が発見、早急な対策が必要に

【CVE-2024-11212】SourceCodester Best Employee Ma...

SourceCodesterのBest Employee Management System 1.0のfetch_product_details.phpファイルにSQLインジェクションの脆弱性が発見された。barcodeパラメータを操作することでリモートからの攻撃が可能で、既に一般に公開されている。CVSSスコアは中程度だが、認証情報があれば攻撃可能なため、早急なパッチ適用が推奨される。機密性・整合性・可用性への影響は限定的と評価されている。

【CVE-2024-11212】SourceCodester Best Employee Ma...

SourceCodesterのBest Employee Management System 1.0のfetch_product_details.phpファイルにSQLインジェクションの脆弱性が発見された。barcodeパラメータを操作することでリモートからの攻撃が可能で、既に一般に公開されている。CVSSスコアは中程度だが、認証情報があれば攻撃可能なため、早急なパッチ適用が推奨される。機密性・整合性・可用性への影響は限定的と評価されている。

【CVE-2024-1097】craigk5n/webcalendar 1.3.0でストアドXSS脆弱性、ユーザーアカウントとCookieの窃取リスクに警鐘

【CVE-2024-1097】craigk5n/webcalendar 1.3.0でストアドX...

Protect AIがcraigk5n/webcalendar 1.3.0における重大なストアドXSS脆弱性を報告した。この脆弱性はReport Name入力フィールドに存在し、悪意のあるスクリプトの実行によってユーザーアカウントとCookieの窃取が可能になる。CVSS3.0スコア7.6のHigh深刻度と評価され、現在も最新バージョンまで影響を受ける可能性があり、早急な対応が求められている。

【CVE-2024-1097】craigk5n/webcalendar 1.3.0でストアドX...

Protect AIがcraigk5n/webcalendar 1.3.0における重大なストアドXSS脆弱性を報告した。この脆弱性はReport Name入力フィールドに存在し、悪意のあるスクリプトの実行によってユーザーアカウントとCookieの窃取が可能になる。CVSS3.0スコア7.6のHigh深刻度と評価され、現在も最新バージョンまで影響を受ける可能性があり、早急な対応が求められている。

【CVE-2024-10534】Dataprom InformaticsのPACS-ACSSにアクセス制御の脆弱性、トラフィックインジェクションのリスクが浮上

【CVE-2024-10534】Dataprom InformaticsのPACS-ACSSに...

Dataprom InformaticsのPersonnel Attendance Control SystemsおよびAccess Control Security Systemsに深刻な脆弱性が発見された。CVE-2024-10534として特定されたこの脆弱性は、Origin Validation Errorに分類され、トラフィックインジェクションを可能にする。CVSSスコアは8.6と高く評価され、2024年より前のすべてのバージョンが影響を受ける。早急な対応が推奨されている。

【CVE-2024-10534】Dataprom InformaticsのPACS-ACSSに...

Dataprom InformaticsのPersonnel Attendance Control SystemsおよびAccess Control Security Systemsに深刻な脆弱性が発見された。CVE-2024-10534として特定されたこの脆弱性は、Origin Validation Errorに分類され、トラフィックインジェクションを可能にする。CVSSスコアは8.6と高く評価され、2024年より前のすべてのバージョンが影響を受ける。早急な対応が推奨されている。

【CVE-2024-10311】External Database Based Actions 0.1にサブスクライバーレベルで管理者権限取得の脆弱性が発覚

【CVE-2024-10311】External Database Based Actions...

WordPressプラグインExternal Database Based Actionsのバージョン0.1以前に認証バイパスの脆弱性が発見された。edba_admin_handle関数における機能チェックの欠如により、サブスクライバー以上の権限を持つ攻撃者がプラグイン設定を更新し管理者として不正にログインできる状態となっている。CVSSスコアは7.5と高く、早急な対応が必要だ。

【CVE-2024-10311】External Database Based Actions...

WordPressプラグインExternal Database Based Actionsのバージョン0.1以前に認証バイパスの脆弱性が発見された。edba_admin_handle関数における機能チェックの欠如により、サブスクライバー以上の権限を持つ攻撃者がプラグイン設定を更新し管理者として不正にログインできる状態となっている。CVSSスコアは7.5と高く、早急な対応が必要だ。

【CVE-2024-9668】Royal Elementor AddonsのCountdownウィジェットにXSS脆弱性、バージョン1.7.1001まで影響

【CVE-2024-9668】Royal Elementor AddonsのCountdown...

WordPressプラグインのRoyal Elementor Addons and Templatesにおいて、バージョン1.7.1001までのCountdownウィジェットに重大な脆弱性が発見された。この脆弱性は【CVE-2024-9668】として識別され、CVSSスコア6.4(MEDIUM)と評価されている。Contributor以上の権限を持つユーザーが悪意のあるスクリプトを注入できる状態にあり、速やかなアップデートが推奨される。

【CVE-2024-9668】Royal Elementor AddonsのCountdown...

WordPressプラグインのRoyal Elementor Addons and Templatesにおいて、バージョン1.7.1001までのCountdownウィジェットに重大な脆弱性が発見された。この脆弱性は【CVE-2024-9668】として識別され、CVSSスコア6.4(MEDIUM)と評価されている。Contributor以上の権限を持つユーザーが悪意のあるスクリプトを注入できる状態にあり、速やかなアップデートが推奨される。

【CVE-2024-9059】Royal Elementor Addons 1.7.1001にXSS脆弱性、早急なアップデートが必要に

【CVE-2024-9059】Royal Elementor Addons 1.7.1001に...

WordPressプラグインのRoyal Elementor Addons and Templates 1.7.1001以前のバージョンにおいて、Google Mapsウィジェットに重大な脆弱性が発見された。Contributor以上の権限を持つユーザーが任意のスクリプトを注入可能な状態となっており、閲覧者の環境で不正なスクリプトが実行される危険性がある。CVSSスコアは6.4でミディアムレベルの深刻度となっている。

【CVE-2024-9059】Royal Elementor Addons 1.7.1001に...

WordPressプラグインのRoyal Elementor Addons and Templates 1.7.1001以前のバージョンにおいて、Google Mapsウィジェットに重大な脆弱性が発見された。Contributor以上の権限を持つユーザーが任意のスクリプトを注入可能な状態となっており、閲覧者の環境で不正なスクリプトが実行される危険性がある。CVSSスコアは6.4でミディアムレベルの深刻度となっている。

【CVE-2024-52293】CraftのパストラバーサルとTwig SSTI脆弱性、深刻なリモートコード実行の可能性が判明

【CVE-2024-52293】CraftのパストラバーサルとTwig SSTI脆弱性、深刻な...

コンテンツ管理システムCraftにおいて、FileHelper::absolutePath関数のパス正規化機能の欠如により、Twig SSTIを介したリモートコード実行が可能となる脆弱性が発見された。CVE-2024-52293として識別されるこの問題は、CVSSスコア7.2のHigh評価を受け、バージョン4.12.2と5.4.3で修正された。影響を受けるバージョンのユーザーは速やかなアップデートが推奨される。

【CVE-2024-52293】CraftのパストラバーサルとTwig SSTI脆弱性、深刻な...

コンテンツ管理システムCraftにおいて、FileHelper::absolutePath関数のパス正規化機能の欠如により、Twig SSTIを介したリモートコード実行が可能となる脆弱性が発見された。CVE-2024-52293として識別されるこの問題は、CVSSスコア7.2のHigh評価を受け、バージョン4.12.2と5.4.3で修正された。影響を受けるバージョンのユーザーは速やかなアップデートが推奨される。

【CVE-2024-45611】GLPIにストアードXSSの脆弱性が発見、version 10.0.17で修正されたアクセス制御の問題に対応

【CVE-2024-45611】GLPIにストアードXSSの脆弱性が発見、version 10...

GitHubは2024年11月15日、資産・IT管理ソフトウェアGLPIにおいてストアードXSSの脆弱性を発見したことを公開した。認証済みユーザーがアクセス制御ポリシーをバイパスし、他のユーザーアカウントに紐付いた非公開RSSフィードを作成できる問題が確認されている。version 0.84から10.0.17未満のすべてのバージョンに影響があり、早急なアップグレードが推奨される。

【CVE-2024-45611】GLPIにストアードXSSの脆弱性が発見、version 10...

GitHubは2024年11月15日、資産・IT管理ソフトウェアGLPIにおいてストアードXSSの脆弱性を発見したことを公開した。認証済みユーザーがアクセス制御ポリシーをバイパスし、他のユーザーアカウントに紐付いた非公開RSSフィードを作成できる問題が確認されている。version 0.84から10.0.17未満のすべてのバージョンに影響があり、早急なアップグレードが推奨される。

【CVE-2024-42390】Mongoose Web Server v7.14にTLSパケット処理の脆弱性、ヒープメモリ読み取りのリスクが浮上

【CVE-2024-42390】Mongoose Web Server v7.14にTLSパケ...

CesantaのMongoose Web Server v7.14において範囲外ポインタオフセットの使用に関する脆弱性が発見された。攻撃者は特別に細工されたTLSパケットを送信することで、アプリケーションに意図しないヒープメモリ空間の読み取りを強制することが可能である。CVSSスコアは4.3(ミディアム)と評価されており、攻撃には利用者の関与が必要だが特権は不要とされている。

【CVE-2024-42390】Mongoose Web Server v7.14にTLSパケ...

CesantaのMongoose Web Server v7.14において範囲外ポインタオフセットの使用に関する脆弱性が発見された。攻撃者は特別に細工されたTLSパケットを送信することで、アプリケーションに意図しないヒープメモリ空間の読み取りを強制することが可能である。CVSSスコアは4.3(ミディアム)と評価されており、攻撃には利用者の関与が必要だが特権は不要とされている。

HOT TOPICS