Tech Insights
【CVE-2024-11049】ZKTeco ZKBio Time 9.0.1に直接リクエスト...
VulDBがZKTeco ZKBio Time 9.0.1の画像ファイルハンドラーにおける直接リクエストの脆弱性を報告した。CVE-2024-11049として登録されたこの脆弱性は、CVSSスコア6.3(MEDIUM)と評価されており、リモートからの攻撃が可能だ。既にエクスプロイトが公開されているにもかかわらず、ベンダーからの対応がない状況が続いている。
【CVE-2024-11049】ZKTeco ZKBio Time 9.0.1に直接リクエスト...
VulDBがZKTeco ZKBio Time 9.0.1の画像ファイルハンドラーにおける直接リクエストの脆弱性を報告した。CVE-2024-11049として登録されたこの脆弱性は、CVSSスコア6.3(MEDIUM)と評価されており、リモートからの攻撃が可能だ。既にエクスプロイトが公開されているにもかかわらず、ベンダーからの対応がない状況が続いている。
【CVE-2024-10920】mariazevedo88のtravels-java-apiに...
mariazevedo88のtravels-java-apiにおいて、JwtAuthenticationTokenFilter.javaのdoFilterInternal関数で使用されているハードコードされた暗号化キーに関する脆弱性が発見された。この問題はバージョン5.0.0から5.0.1まで影響を与える可能性があり、CVSS 4.0では低リスクと評価されているものの、リモートからの攻撃の可能性が指摘されている。
【CVE-2024-10920】mariazevedo88のtravels-java-apiに...
mariazevedo88のtravels-java-apiにおいて、JwtAuthenticationTokenFilter.javaのdoFilterInternal関数で使用されているハードコードされた暗号化キーに関する脆弱性が発見された。この問題はバージョン5.0.0から5.0.1まで影響を与える可能性があり、CVSS 4.0では低リスクと評価されているものの、リモートからの攻撃の可能性が指摘されている。
【CVE-2024-51208】Boat Booking System 1.0にファイルアップ...
MITRE Corporationは2024年11月20日、Anuj Kumar氏が開発したBoat Booking System version 1.0のchange-image.phpにおいてファイルアップロードの脆弱性を公表した。Image Upload Mechanismのパラメータを介して悪意のあるPHPスクリプトをアップロードすることが可能となっており、システム全体のセキュリティリスクが指摘されている。脆弱性は【CVE-2024-51208】として識別され、早急な対策が求められる。
【CVE-2024-51208】Boat Booking System 1.0にファイルアップ...
MITRE Corporationは2024年11月20日、Anuj Kumar氏が開発したBoat Booking System version 1.0のchange-image.phpにおいてファイルアップロードの脆弱性を公表した。Image Upload Mechanismのパラメータを介して悪意のあるPHPスクリプトをアップロードすることが可能となっており、システム全体のセキュリティリスクが指摘されている。脆弱性は【CVE-2024-51208】として識別され、早急な対策が求められる。
【CVE-2024-48981】MBed OS 6.16.0でHCIパケット処理の脆弱性が発見...
MITREは2024年11月20日、MBed OS 6.16.0におけるHCIパケット処理の重大な脆弱性を公開した。hciTrSerialRxIncoming関数での不適切なパケット処理により、攻撃者が未割り当てバッファへのポインタを上書きし、任意の場所に16バイトのデータを書き込むことが可能となる。この脆弱性は組み込みシステムのセキュリティに深刻な影響を与える可能性がある。
【CVE-2024-48981】MBed OS 6.16.0でHCIパケット処理の脆弱性が発見...
MITREは2024年11月20日、MBed OS 6.16.0におけるHCIパケット処理の重大な脆弱性を公開した。hciTrSerialRxIncoming関数での不適切なパケット処理により、攻撃者が未割り当てバッファへのポインタを上書きし、任意の場所に16バイトのデータを書き込むことが可能となる。この脆弱性は組み込みシステムのセキュリティに深刻な影響を与える可能性がある。
【CVE-2024-52755】D-LINK DI-8003でバッファオーバーフロー脆弱性が発...
MITRE Corporationは2024年11月20日、D-LINK DI-8003 v16.07.26Aにおいてバッファオーバーフロー脆弱性を発見したことを公表した。ipsec_road_asp関数のhost_ipパラメータに存在する脆弱性は、CVSSスコア3.5のLowレベルと評価されており、認証情報が必要となる。SSVCの評価では技術的影響は部分的で、自動化された攻撃は不可能とされているものの、セキュリティ対策の強化が求められている。
【CVE-2024-52755】D-LINK DI-8003でバッファオーバーフロー脆弱性が発...
MITRE Corporationは2024年11月20日、D-LINK DI-8003 v16.07.26Aにおいてバッファオーバーフロー脆弱性を発見したことを公表した。ipsec_road_asp関数のhost_ipパラメータに存在する脆弱性は、CVSSスコア3.5のLowレベルと評価されており、認証情報が必要となる。SSVCの評価では技術的影響は部分的で、自動化された攻撃は不可能とされているものの、セキュリティ対策の強化が求められている。
【CVE-2024-7016】Smart DoctorでストアドXSS脆弱性が発見、医療システ...
TR-CERTは、Smarttek InformaticsのSmart Doctorにストアド型XSSの脆弱性(CVE-2024-7016)を発見したと報告した。CVSSスコア7.5(High)と評価され、2024年11月21日までのすべてのバージョンが影響を受けている。ベンダーへの早期連絡にも関わらず応答が得られておらず、医療システムのセキュリティリスクが懸念されている。
【CVE-2024-7016】Smart DoctorでストアドXSS脆弱性が発見、医療システ...
TR-CERTは、Smarttek InformaticsのSmart Doctorにストアド型XSSの脆弱性(CVE-2024-7016)を発見したと報告した。CVSSスコア7.5(High)と評価され、2024年11月21日までのすべてのバージョンが影響を受けている。ベンダーへの早期連絡にも関わらず応答が得られておらず、医療システムのセキュリティリスクが懸念されている。
【CVE-2024-52757】D-LINK DI-8003にバッファオーバーフローの脆弱性、...
D-LINK社のDI-8003 v16.07.16A1において、arp_sys_asp関数のnotifyパラメータにバッファオーバーフローの脆弱性が発見された。CVE-2024-52757として識別されるこの脆弱性は、CVSS v3.1で3.5(Low)と評価されている。CWE-120に分類されるこの問題は、入力サイズのチェックが不十分なバッファコピーに関する脆弱性であり、早急な対応が推奨される。
【CVE-2024-52757】D-LINK DI-8003にバッファオーバーフローの脆弱性、...
D-LINK社のDI-8003 v16.07.16A1において、arp_sys_asp関数のnotifyパラメータにバッファオーバーフローの脆弱性が発見された。CVE-2024-52757として識別されるこの脆弱性は、CVSS v3.1で3.5(Low)と評価されている。CWE-120に分類されるこの問題は、入力サイズのチェックが不十分なバッファコピーに関する脆弱性であり、早急な対応が推奨される。
【CVE-2024-9442】F4 Improvements 1.9.0以前のバージョンでWo...
WordPressプラグインF4 Improvementsにおいて、バージョン1.9.0以前に存在するクロスサイトスクリプティングの脆弱性が発見された。この脆弱性は【CVE-2024-9442】として識別され、SVGファイルアップロード機能を介してAuthor以上の権限を持つユーザーが攻撃可能な状態となっている。CVSS v3.1で6.4(Medium)と評価されており、早急な対応が推奨される。
【CVE-2024-9442】F4 Improvements 1.9.0以前のバージョンでWo...
WordPressプラグインF4 Improvementsにおいて、バージョン1.9.0以前に存在するクロスサイトスクリプティングの脆弱性が発見された。この脆弱性は【CVE-2024-9442】として識別され、SVGファイルアップロード機能を介してAuthor以上の権限を持つユーザーが攻撃可能な状態となっている。CVSS v3.1で6.4(Medium)と評価されており、早急な対応が推奨される。
【CVE-2024-52677】HkCms v2.3.2.240702以前のバージョンでファイ...
MITREは2024年11月20日、HkCms v2.3.2.240702以前のバージョンに存在するファイルアップロード脆弱性をCVE-2024-52677として公開した。この脆弱性は/app/common/library/Upload.phpのgetFileName関数に存在し、適切な入力検証が行われていないことが原因である。GitHubではPoCと詳細な技術情報が公開されており、早急な対応が必要とされている。
【CVE-2024-52677】HkCms v2.3.2.240702以前のバージョンでファイ...
MITREは2024年11月20日、HkCms v2.3.2.240702以前のバージョンに存在するファイルアップロード脆弱性をCVE-2024-52677として公開した。この脆弱性は/app/common/library/Upload.phpのgetFileName関数に存在し、適切な入力検証が行われていないことが原因である。GitHubではPoCと詳細な技術情報が公開されており、早急な対応が必要とされている。
コードタクトと新地町教育委員会がTOHOKU DX GATEWAY 2024に出展、教育DX推...
株式会社コードタクトは新地町教育委員会とともに、2024年12月3日開催の自治体向けDX展示会「TOHOKU DX GATEWAY 2024」にブース出展する。新地町は2015年からスクールタクトを導入し、2020年には日本ICT教育アワード賞を受賞するなど、ICT先進自治体として高く評価されている。展示会では新地町の事例紹介や振り返りAI分析のデモを実施する予定だ。
コードタクトと新地町教育委員会がTOHOKU DX GATEWAY 2024に出展、教育DX推...
株式会社コードタクトは新地町教育委員会とともに、2024年12月3日開催の自治体向けDX展示会「TOHOKU DX GATEWAY 2024」にブース出展する。新地町は2015年からスクールタクトを導入し、2020年には日本ICT教育アワード賞を受賞するなど、ICT先進自治体として高く評価されている。展示会では新地町の事例紹介や振り返りAI分析のデモを実施する予定だ。
Airionとベイシスがガスメーター設置精度判定AI開発を開始、BLASとの連携で業務効率化を実現へ
製造業でのAI実装に特化したAirion株式会社とインフラテック事業を手掛けるベイシス株式会社が、ガスメーターに取り付けるNCUの設置精度確認業務をAIで自動化する実証実験を開始。ガスメーターのタイプ識別やケーブル配線の正確性判定などを自動化し、工数削減と設置精度向上を目指す。両社の協力により他分野への応用も視野に。
Airionとベイシスがガスメーター設置精度判定AI開発を開始、BLASとの連携で業務効率化を実現へ
製造業でのAI実装に特化したAirion株式会社とインフラテック事業を手掛けるベイシス株式会社が、ガスメーターに取り付けるNCUの設置精度確認業務をAIで自動化する実証実験を開始。ガスメーターのタイプ識別やケーブル配線の正確性判定などを自動化し、工数削減と設置精度向上を目指す。両社の協力により他分野への応用も視野に。
Progateが生成AI活用の新機能をProgate Pathに追加、独学でのプログラミング学...
株式会社Progateは、プログラミング学習サービスProgate Pathに生成AI(LLM)を活用した新機能を導入した。フィードバック機能では学習者のコードやタスクノートを解析し具体的な改善点を提示、理解度チェック機能ではクイズ形式で学習内容の定着を図る。開発合宿形式で3日間という短期間での開発を実現し、独学での学習効果向上を目指している。
Progateが生成AI活用の新機能をProgate Pathに追加、独学でのプログラミング学...
株式会社Progateは、プログラミング学習サービスProgate Pathに生成AI(LLM)を活用した新機能を導入した。フィードバック機能では学習者のコードやタスクノートを解析し具体的な改善点を提示、理解度チェック機能ではクイズ形式で学習内容の定着を図る。開発合宿形式で3日間という短期間での開発を実現し、独学での学習効果向上を目指している。
SEQSENSEの警備ロボットSQ-2が札幌地下歩行空間で実証実験を開始、音声アナウンス機能に...
SEQSENSE株式会社は札幌駅前通地下歩行空間で警備ロボットSQ-2の実証実験を2024年11月25日から12月8日まで実施する。通行可能時間の警備巡回や音声アナウンスによる注意喚起、深夜の異常監視など、有人警備の代替効果や付加価値を検証。独自の3D LiDARを搭載したSQ-2は、3次元マッピングや動体検知、環境変化の検出が可能で、施設の管理コスト削減に貢献する。
SEQSENSEの警備ロボットSQ-2が札幌地下歩行空間で実証実験を開始、音声アナウンス機能に...
SEQSENSE株式会社は札幌駅前通地下歩行空間で警備ロボットSQ-2の実証実験を2024年11月25日から12月8日まで実施する。通行可能時間の警備巡回や音声アナウンスによる注意喚起、深夜の異常監視など、有人警備の代替効果や付加価値を検証。独自の3D LiDARを搭載したSQ-2は、3次元マッピングや動体検知、環境変化の検出が可能で、施設の管理コスト削減に貢献する。
ゼロフィールド代表がMINERS UNITED社のデータセンターを視察、GPU展開と2025年...
株式会社ゼロフィールドの代表取締役CEO平嶋遥介が、米国ワシントン州のMINERS UNITED社データセンターを視察し、HPCサーバーと水冷技術の最新動向を確認。暗号資産価格上昇に伴うマイニング需要拡大を見据え、2025年に向けたGPU関連商品の展開計画について協議を実施。技術革新を通じた市場競争力の強化を目指している。
ゼロフィールド代表がMINERS UNITED社のデータセンターを視察、GPU展開と2025年...
株式会社ゼロフィールドの代表取締役CEO平嶋遥介が、米国ワシントン州のMINERS UNITED社データセンターを視察し、HPCサーバーと水冷技術の最新動向を確認。暗号資産価格上昇に伴うマイニング需要拡大を見据え、2025年に向けたGPU関連商品の展開計画について協議を実施。技術革新を通じた市場競争力の強化を目指している。
掛川自動車学校がSDGsの取り組みを本格化、旧制服700点を自動車内装材としてリサイクル
掛川自動車学校は掛川市SDGsプラットフォームを活用し、三和商事と連携して旧制服のリサイクルプロジェクトを開始した。2024年11月15日に約700点の制服を引き渡し、フェルトに加工して自動車内装材として再利用する。創業61年を迎えた同校は「街をつくる教習所」という新ビジョンのもと、地域社会への貢献と環境保全の両立を目指している。
掛川自動車学校がSDGsの取り組みを本格化、旧制服700点を自動車内装材としてリサイクル
掛川自動車学校は掛川市SDGsプラットフォームを活用し、三和商事と連携して旧制服のリサイクルプロジェクトを開始した。2024年11月15日に約700点の制服を引き渡し、フェルトに加工して自動車内装材として再利用する。創業61年を迎えた同校は「街をつくる教習所」という新ビジョンのもと、地域社会への貢献と環境保全の両立を目指している。
株式会社MediiがE-コンサルをMedii Eコンサルに名称変更、医師向け専門医相談サービス...
株式会社Mediiは医師向け専門医相談サービス「E-コンサル」の名称を「Medii Eコンサル」に変更し、2024年11月25日より新ブランドとしてサービスを展開開始。1,500名以上のエキスパート専門医の協力により、希少疾患や難病など診断が難しい疾患の早期診断と治療最適化を目指す。医療の専門化と細分化が進む中、医師の診断・治療をサポートする重要なプラットフォームとしての役割を担う。
株式会社MediiがE-コンサルをMedii Eコンサルに名称変更、医師向け専門医相談サービス...
株式会社Mediiは医師向け専門医相談サービス「E-コンサル」の名称を「Medii Eコンサル」に変更し、2024年11月25日より新ブランドとしてサービスを展開開始。1,500名以上のエキスパート専門医の協力により、希少疾患や難病など診断が難しい疾患の早期診断と治療最適化を目指す。医療の専門化と細分化が進む中、医師の診断・治療をサポートする重要なプラットフォームとしての役割を担う。
【CVE-2024-52581】Litestar 2.13.0未満にDoS脆弱性、リソース消費...
GitHubは2024年11月20日、ASGIフレームワークLitestarにおいて、リソースの無制限消費を可能にする深刻な脆弱性を公開した。マルチパートフォームパーサーが要求本文全体を単一のバイト文字列として処理し、サイズ制限がないことが原因。バージョン2.13.0未満が影響を受け、CVSSスコアは8.2(HIGH)と評価されている。
【CVE-2024-52581】Litestar 2.13.0未満にDoS脆弱性、リソース消費...
GitHubは2024年11月20日、ASGIフレームワークLitestarにおいて、リソースの無制限消費を可能にする深刻な脆弱性を公開した。マルチパートフォームパーサーが要求本文全体を単一のバイト文字列として処理し、サイズ制限がないことが原因。バージョン2.13.0未満が影響を受け、CVSSスコアは8.2(HIGH)と評価されている。
【CVE-2024-48985】MBed OS 6.16.0にバッファオーバーフローの脆弱性、...
MITRE CorporationがMBed OS 6.16.0に深刻な脆弱性を発見した。HCIパケット処理時のバッファオーバーフローにより、攻撃者が任意のメモリ位置にデータを書き込むことが可能となる。この脆弱性はパケットサイズが大きい場合のメモリ割り当て失敗時に発生し、4バイトのヘッダバッファを超えたデータ書き込みによってシステムのセキュリティが著しく損なわれる可能性がある。
【CVE-2024-48985】MBed OS 6.16.0にバッファオーバーフローの脆弱性、...
MITRE CorporationがMBed OS 6.16.0に深刻な脆弱性を発見した。HCIパケット処理時のバッファオーバーフローにより、攻撃者が任意のメモリ位置にデータを書き込むことが可能となる。この脆弱性はパケットサイズが大きい場合のメモリ割り当て失敗時に発生し、4バイトのヘッダバッファを超えたデータ書き込みによってシステムのセキュリティが著しく損なわれる可能性がある。
【CVE-2024-48983】MBed OS 6.16.0にバッファオーバーフローの脆弱性、...
MBed OS 6.16.0において、HCIパケット処理時に最大65KBのバッファオーバーフローが発生する脆弱性が発見された。この脆弱性は2024年11月20日に公開され、CVE-2024-48983として識別されている。パケットヘッダーからの長さ決定時に整数オーバーフローが発生し、バッファサイズが不適切に計算される可能性があるが、深刻な攻撃への悪用は困難とされている。
【CVE-2024-48983】MBed OS 6.16.0にバッファオーバーフローの脆弱性、...
MBed OS 6.16.0において、HCIパケット処理時に最大65KBのバッファオーバーフローが発生する脆弱性が発見された。この脆弱性は2024年11月20日に公開され、CVE-2024-48983として識別されている。パケットヘッダーからの長さ決定時に整数オーバーフローが発生し、バッファサイズが不適切に計算される可能性があるが、深刻な攻撃への悪用は困難とされている。
【CVE-2024-28730】DLink DWR 2000M 5G CPEでXSS脆弱性を発...
DLink社のDWR 2000M 5G CPE With Wifi 6 Ax1800およびDWR 5G CPE DWR-2000M_1.34MEにおいて、VPN設定モジュールのファイルアップロード機能に関するXSS脆弱性が発見された。CVE-2024-28730として識別されるこの脆弱性は、CVSSスコア4.6のMEDIUMレベルと評価され、ローカル攻撃者による機密情報の取得が可能となる危険性が指摘されている。
【CVE-2024-28730】DLink DWR 2000M 5G CPEでXSS脆弱性を発...
DLink社のDWR 2000M 5G CPE With Wifi 6 Ax1800およびDWR 5G CPE DWR-2000M_1.34MEにおいて、VPN設定モジュールのファイルアップロード機能に関するXSS脆弱性が発見された。CVE-2024-28730として識別されるこの脆弱性は、CVSSスコア4.6のMEDIUMレベルと評価され、ローカル攻撃者による機密情報の取得が可能となる危険性が指摘されている。
【CVE-2024-11590】1000 Projects Bookstore Managem...
1000 Projects Bookstore Management System 1.0のforget_password_process.phpファイルにSQLインジェクションの脆弱性が発見された。CVE-2024-11590として識別されるこの脆弱性は、unm引数の操作により発生し、リモートからの攻撃が可能。CVSS 4.0で6.9(MEDIUM)、CVSS 3.1と3.0で7.3(HIGH)と評価され、既に攻撃手法が公開されている状態にある。
【CVE-2024-11590】1000 Projects Bookstore Managem...
1000 Projects Bookstore Management System 1.0のforget_password_process.phpファイルにSQLインジェクションの脆弱性が発見された。CVE-2024-11590として識別されるこの脆弱性は、unm引数の操作により発生し、リモートからの攻撃が可能。CVSS 4.0で6.9(MEDIUM)、CVSS 3.1と3.0で7.3(HIGH)と評価され、既に攻撃手法が公開されている状態にある。
【CVE-2024-9851】LSX Tour Operator 1.4.9以前のバージョンに...
WordPressプラグインのLSX Tour Operator 1.4.9以前のバージョンにクロスサイトスクリプティングの脆弱性が発見された。CVE-2024-9851として識別されるこの脆弱性は、SVGファイルのアップロードを通じて悪意のあるスクリプトを埋め込むことが可能。Author以上の権限を持つアカウントがあれば攻撃可能で、CVSSスコアは6.4のミディアムレベルとされている。
【CVE-2024-9851】LSX Tour Operator 1.4.9以前のバージョンに...
WordPressプラグインのLSX Tour Operator 1.4.9以前のバージョンにクロスサイトスクリプティングの脆弱性が発見された。CVE-2024-9851として識別されるこの脆弱性は、SVGファイルのアップロードを通じて悪意のあるスクリプトを埋め込むことが可能。Author以上の権限を持つアカウントがあれば攻撃可能で、CVSSスコアは6.4のミディアムレベルとされている。
【CVE-2024-50169】Linux kernelのvsockモジュールにおけるrx_b...
Linux kernelの開発チームは、vsockモジュールにおけるrx_bytes更新の脆弱性を修正するアップデートを2024年11月7日に公開した。この修正により、SOCK_STREAM受信時の警告メッセージの発生を防止し、パケット解放後のピア通知機能も実装された。影響を受けるバージョンはLinux 6.4から6.6.58までで、6.6.59以降、6.11.6以降、6.12以降のバージョンでは修正済みとなっている。
【CVE-2024-50169】Linux kernelのvsockモジュールにおけるrx_b...
Linux kernelの開発チームは、vsockモジュールにおけるrx_bytes更新の脆弱性を修正するアップデートを2024年11月7日に公開した。この修正により、SOCK_STREAM受信時の警告メッセージの発生を防止し、パケット解放後のピア通知機能も実装された。影響を受けるバージョンはLinux 6.4から6.6.58までで、6.6.59以降、6.11.6以降、6.12以降のバージョンでは修正済みとなっている。
【CVE-2024-50267】LinuxカーネルのUSBシリアルドライバーにuse-afte...
Linuxカーネルの開発チームは2024年11月19日、USBシリアルドライバーio_edgeportにおけるuse-after-free脆弱性を修正した。この脆弱性は【CVE-2024-50267】として識別され、デバッグ出力処理でメモリ解放後のポインタアクセスが問題となっていた。修正パッチは4.19.324、5.4.286、5.10.230などの複数バージョンで提供されており、影響を受けるユーザーは最新のセキュリティアップデートの適用が推奨される。
【CVE-2024-50267】LinuxカーネルのUSBシリアルドライバーにuse-afte...
Linuxカーネルの開発チームは2024年11月19日、USBシリアルドライバーio_edgeportにおけるuse-after-free脆弱性を修正した。この脆弱性は【CVE-2024-50267】として識別され、デバッグ出力処理でメモリ解放後のポインタアクセスが問題となっていた。修正パッチは4.19.324、5.4.286、5.10.230などの複数バージョンで提供されており、影響を受けるユーザーは最新のセキュリティアップデートの適用が推奨される。
【CVE-2024-50281】LinuxカーネルのKEYSコンポーネントにNULL参照の脆弱...
Linuxカーネルの開発チームが、KEYSコンポーネントのtrusted dcpモジュールにおけるNULL参照の脆弱性【CVE-2024-50281】を修正した。この脆弱性は暗号化操作の完了待機処理が不適切だったことに起因しており、システムの高負荷時にNULLポインタ参照エラーが発生する可能性があった。修正により、AEAD暗号操作の完了を確実に待機するよう改善された。
【CVE-2024-50281】LinuxカーネルのKEYSコンポーネントにNULL参照の脆弱...
Linuxカーネルの開発チームが、KEYSコンポーネントのtrusted dcpモジュールにおけるNULL参照の脆弱性【CVE-2024-50281】を修正した。この脆弱性は暗号化操作の完了待機処理が不適切だったことに起因しており、システムの高負荷時にNULLポインタ参照エラーが発生する可能性があった。修正により、AEAD暗号操作の完了を確実に待機するよう改善された。
【CVE-2024-10872】WordPressプラグインGetwid – Gutenber...
WordPressプラグインGetwid – Gutenberg Blocks 2.0.12以前のバージョンにおいて、格納型クロスサイトスクリプティングの脆弱性が発見された。template-post-custom-fieldブロックの入力サニタイズと出力エスケープが不十分で、投稿者以上の権限を持つユーザーにより悪用される可能性がある。CVSSスコアは6.4(MEDIUM)と評価されており、早急なアップデートが推奨される。
【CVE-2024-10872】WordPressプラグインGetwid – Gutenber...
WordPressプラグインGetwid – Gutenberg Blocks 2.0.12以前のバージョンにおいて、格納型クロスサイトスクリプティングの脆弱性が発見された。template-post-custom-fieldブロックの入力サニタイズと出力エスケープが不十分で、投稿者以上の権限を持つユーザーにより悪用される可能性がある。CVSSスコアは6.4(MEDIUM)と評価されており、早急なアップデートが推奨される。
【CVE-2024-10450】SourceCodester Kortex Liteに重大な脆...
VulDBは2024年10月28日、SourceCodester Kortex Lite Advocate Office Management System 1.0においてSQLインジェクションの脆弱性を発見したことを報告した。CVE-2024-10450として識別されたこの脆弱性は、edit_profile.phpのPOSTパラメータを悪用することで情報漏洩や改ざんが可能となる。CVSSスコアでは中程度の評価となっているものの、既に公開されており早急な対応が必要だ。
【CVE-2024-10450】SourceCodester Kortex Liteに重大な脆...
VulDBは2024年10月28日、SourceCodester Kortex Lite Advocate Office Management System 1.0においてSQLインジェクションの脆弱性を発見したことを報告した。CVE-2024-10450として識別されたこの脆弱性は、edit_profile.phpのPOSTパラメータを悪用することで情報漏洩や改ざんが可能となる。CVSSスコアでは中程度の評価となっているものの、既に公開されており早急な対応が必要だ。
【CVE-2024-11487】Code4Berry Decoration Managemen...
Code4Berry社のDecoration Management System 1.0において、Between Dates Reports機能のfromdate/todateパラメータにSQLインジェクションの脆弱性が発見された。CVE-2024-11487として識別されるこの脆弱性は、CVSS 3.1で6.3のスコアを記録。リモートからの攻撃が可能で、既に攻撃コードが公開されている状況にもかかわらず、現在も対応が行われていない状態が続いている。
【CVE-2024-11487】Code4Berry Decoration Managemen...
Code4Berry社のDecoration Management System 1.0において、Between Dates Reports機能のfromdate/todateパラメータにSQLインジェクションの脆弱性が発見された。CVE-2024-11487として識別されるこの脆弱性は、CVSS 3.1で6.3のスコアを記録。リモートからの攻撃が可能で、既に攻撃コードが公開されている状況にもかかわらず、現在も対応が行われていない状態が続いている。
【CVE-2024-11261】Student Record Management Syste...
SourceCodester社のStudent Record Management System 1.0において、StudentRecordManagementSystem.cppファイルに重大な脆弱性が発見された。メモリ破損を引き起こす可能性があり、CVSSスコアでは中程度の評価となっている。ローカル環境での攻撃が条件となるが、既に公開されており早急な対応が必要な状況だ。教育機関での使用を考慮すると、個人情報保護の観点から重要な課題となっている。
【CVE-2024-11261】Student Record Management Syste...
SourceCodester社のStudent Record Management System 1.0において、StudentRecordManagementSystem.cppファイルに重大な脆弱性が発見された。メモリ破損を引き起こす可能性があり、CVSSスコアでは中程度の評価となっている。ローカル環境での攻撃が条件となるが、既に公開されており早急な対応が必要な状況だ。教育機関での使用を考慮すると、個人情報保護の観点から重要な課題となっている。
【CVE-2024-11179】MStore APIプラグインでSQL injection脆弱...
WordPressプラグイン「MStore API」にSQL injectionの脆弱性が発見された。この脆弱性は【CVE-2024-11179】として識別され、バージョン4.15.7以前のすべてのバージョンに影響を及ぼす。Subscriber以上の権限を持つ認証済みユーザーにより、データベースから機密情報が抽出される可能性があり、CVSSスコア6.5(中程度)と評価されている。
【CVE-2024-11179】MStore APIプラグインでSQL injection脆弱...
WordPressプラグイン「MStore API」にSQL injectionの脆弱性が発見された。この脆弱性は【CVE-2024-11179】として識別され、バージョン4.15.7以前のすべてのバージョンに影響を及ぼす。Subscriber以上の権限を持つ認証済みユーザーにより、データベースから機密情報が抽出される可能性があり、CVSSスコア6.5(中程度)と評価されている。