Tech Insights
【CVE-2024-51584】Marquee Elementor with Posts 1....
Patchstack OÜは2024年11月10日、WordPress用プラグインMarquee Elementor with Postsにクロスサイトスクリプティング脆弱性が存在することを公開した。CVSSスコア6.5のミディアムレベルと評価されたこの脆弱性は、バージョン1.2.0以前の全てのバージョンに影響を及ぼす。DOM-Based XSSとして分類され、Webページ生成時の入力値の不適切な処理が原因とされている。
【CVE-2024-51584】Marquee Elementor with Posts 1....
Patchstack OÜは2024年11月10日、WordPress用プラグインMarquee Elementor with Postsにクロスサイトスクリプティング脆弱性が存在することを公開した。CVSSスコア6.5のミディアムレベルと評価されたこの脆弱性は、バージョン1.2.0以前の全てのバージョンに影響を及ぼす。DOM-Based XSSとして分類され、Webページ生成時の入力値の不適切な処理が原因とされている。
【CVE-2024-51489】Ampache 7.0.1未満のバージョンにCSRF脆弱性、メ...
Ampacheのウェブベース音声・動画ストリーミングアプリケーションにおいて、メッセージ送信時のCSRFトークン検証が不十分であることが判明した。この脆弱性により、攻撃者は悪意のあるリクエストを通じて管理者を含む任意のユーザーにメッセージを送信可能となる。深刻度はCVSS v4.0で5.3(中程度)と評価されており、開発チームは全てのユーザーにバージョン7.0.1への更新を推奨している。
【CVE-2024-51489】Ampache 7.0.1未満のバージョンにCSRF脆弱性、メ...
Ampacheのウェブベース音声・動画ストリーミングアプリケーションにおいて、メッセージ送信時のCSRFトークン検証が不十分であることが判明した。この脆弱性により、攻撃者は悪意のあるリクエストを通じて管理者を含む任意のユーザーにメッセージを送信可能となる。深刻度はCVSS v4.0で5.3(中程度)と評価されており、開発チームは全てのユーザーにバージョン7.0.1への更新を推奨している。
【CVE-2024-50854】Tenda G3のスタックオーバーフロー脆弱性が発見、form...
Tenda G3 v3.0 v15.11.0.20において、formSetPortMapping機能にスタックオーバーフローの脆弱性が発見された。CVE-2024-50854として識別されたこの脆弱性は、自動化された攻撃が可能であり、技術的な影響が大きいとされている。CISA-ADPによる評価では、早急な対応が必要とされており、セキュリティパッチの適用が推奨されている。
【CVE-2024-50854】Tenda G3のスタックオーバーフロー脆弱性が発見、form...
Tenda G3 v3.0 v15.11.0.20において、formSetPortMapping機能にスタックオーバーフローの脆弱性が発見された。CVE-2024-50854として識別されたこの脆弱性は、自動化された攻撃が可能であり、技術的な影響が大きいとされている。CISA-ADPによる評価では、早急な対応が必要とされており、セキュリティパッチの適用が推奨されている。
【CVE-2024-49580】JetBrains Ktorに深刻な脆弱性、HttpCache...
JetBrains社がKtorのバージョン3.0.0未満に存在する重要な脆弱性情報を公開。HttpCache Pluginの不適切なキャッシュ処理により、レスポンス情報が漏洩する可能性が確認された。CVSSスコアは5.3(MEDIUM)で、攻撃の自動化が可能とされている。開発者には最新版への更新が推奨され、特にセキュリティ要件の厳しいアプリケーションでは早急な対応が必要とされる。
【CVE-2024-49580】JetBrains Ktorに深刻な脆弱性、HttpCache...
JetBrains社がKtorのバージョン3.0.0未満に存在する重要な脆弱性情報を公開。HttpCache Pluginの不適切なキャッシュ処理により、レスポンス情報が漏洩する可能性が確認された。CVSSスコアは5.3(MEDIUM)で、攻撃の自動化が可能とされている。開発者には最新版への更新が推奨され、特にセキュリティ要件の厳しいアプリケーションでは早急な対応が必要とされる。
【CVE-2024-49505】OpenSUSE MirrorCacheにXSS脆弱性、バージ...
OpenSUSE TumbleweedのMirrorCacheにおいて、REGEXとPパラメータを介して任意のJavaScriptコードが実行可能となるXSS脆弱性が発見された。CVSSスコア5.3のMedium評価で、バージョン1.083未満が影響を受ける。特別な権限なしで攻撃可能だが、エクスプロイトの自動化は困難とされている。最新バージョン1.083へのアップデートで対策可能だ。
【CVE-2024-49505】OpenSUSE MirrorCacheにXSS脆弱性、バージ...
OpenSUSE TumbleweedのMirrorCacheにおいて、REGEXとPパラメータを介して任意のJavaScriptコードが実行可能となるXSS脆弱性が発見された。CVSSスコア5.3のMedium評価で、バージョン1.083未満が影響を受ける。特別な権限なしで攻撃可能だが、エクスプロイトの自動化は困難とされている。最新バージョン1.083へのアップデートで対策可能だ。
【CVE-2024-51793】WordPress RepairBuddyプラグインにWebシ...
WordPress RepairBuddyプラグインのバージョン3.8115以前に存在する重大な脆弱性が発見された。CVSSスコア10.0を記録するこの脆弱性では、認証不要で危険なWebシェルをアップロード可能な状態となっている。Patchstack Allianceのstealthcopterによって発見されたこの問題は、システムの完全な制御権限を攻撃者に与える可能性があり、早急な対策が必要となっている。
【CVE-2024-51793】WordPress RepairBuddyプラグインにWebシ...
WordPress RepairBuddyプラグインのバージョン3.8115以前に存在する重大な脆弱性が発見された。CVSSスコア10.0を記録するこの脆弱性では、認証不要で危険なWebシェルをアップロード可能な状態となっている。Patchstack Allianceのstealthcopterによって発見されたこの問題は、システムの完全な制御権限を攻撃者に与える可能性があり、早急な対策が必要となっている。
【CVE-2024-51597】ThemeShark Templates & Widgets ...
WordPressプラグイン「ThemeShark Templates & Widgets for Elementor」にストアド型クロスサイトスクリプティング(XSS)の脆弱性が発見された。CVE-2024-51597として識別されるこの脆弱性は、バージョン1.1.7以前の全てのバージョンに影響を与え、CVSSスコア6.5のMedium評価となっている。攻撃者が特権アカウントを利用して悪意のあるスクリプトを埋め込む可能性があり、早急な対応が推奨される。
【CVE-2024-51597】ThemeShark Templates & Widgets ...
WordPressプラグイン「ThemeShark Templates & Widgets for Elementor」にストアド型クロスサイトスクリプティング(XSS)の脆弱性が発見された。CVE-2024-51597として識別されるこの脆弱性は、バージョン1.1.7以前の全てのバージョンに影響を与え、CVSSスコア6.5のMedium評価となっている。攻撃者が特権アカウントを利用して悪意のあるスクリプトを埋め込む可能性があり、早急な対応が推奨される。
【CVE-2024-51591】WordPressプラグインSlicko 1.2.0にXSS脆...
WordPressプラグインのSlickoにおいて、DOM-Based型のXSS脆弱性が発見された。CVE-2024-51591として識別されるこの脆弱性は、バージョン1.2.0以前の全てのバージョンに影響を及ぼす。CVSSスコアは6.5でMedium評価とされており、攻撃には低権限とユーザーの関与が必要とされる。開発者による迅速な対応が求められている。
【CVE-2024-51591】WordPressプラグインSlicko 1.2.0にXSS脆...
WordPressプラグインのSlickoにおいて、DOM-Based型のXSS脆弱性が発見された。CVE-2024-51591として識別されるこの脆弱性は、バージョン1.2.0以前の全てのバージョンに影響を及ぼす。CVSSスコアは6.5でMedium評価とされており、攻撃には低権限とユーザーの関与が必要とされる。開発者による迅速な対応が求められている。
【CVE-2024-51589】WordPressプラグインBigmart Elementsに...
WordPressプラグインBigmart Elementsのバージョン1.0.3以前にクロスサイトスクリプティング(XSS)の脆弱性が発見された。CVE-2024-51589として識別されるこの脆弱性は、CVSSスコア6.5を記録し、攻撃者による悪意のあるスクリプト実行の可能性がある。特権レベルとユーザーの関与が必要だが、早急なアップデートによる対応が推奨される。
【CVE-2024-51589】WordPressプラグインBigmart Elementsに...
WordPressプラグインBigmart Elementsのバージョン1.0.3以前にクロスサイトスクリプティング(XSS)の脆弱性が発見された。CVE-2024-51589として識別されるこの脆弱性は、CVSSスコア6.5を記録し、攻撃者による悪意のあるスクリプト実行の可能性がある。特権レベルとユーザーの関与が必要だが、早急なアップデートによる対応が推奨される。
【CVE-2024-51588】Super Addons for Elementor 1.0に...
WordPress用プラグインSuper Addons for Elementor 1.0以前のバージョンにDOM-Based XSSの脆弱性が発見された。CVSSスコア6.5の中程度の深刻度と評価されており、攻撃条件の複雑さは低いとされている。特権レベルは必要だが利用者の関与が求められ、影響範囲の変更があるため注意が必要だ。Patchstack Allianceの研究者により発見されたこの脆弱性への対応が求められる。
【CVE-2024-51588】Super Addons for Elementor 1.0に...
WordPress用プラグインSuper Addons for Elementor 1.0以前のバージョンにDOM-Based XSSの脆弱性が発見された。CVSSスコア6.5の中程度の深刻度と評価されており、攻撃条件の複雑さは低いとされている。特権レベルは必要だが利用者の関与が求められ、影響範囲の変更があるため注意が必要だ。Patchstack Allianceの研究者により発見されたこの脆弱性への対応が求められる。
【CVE-2024-52351】BU Slideshow 2.3.10にクロスサイトスクリプテ...
Boston University (IS&T)のWordPressプラグインBU Slideshowにおいて、格納型クロスサイトスクリプティング(XSS)の脆弱性が発見された。CVE-2024-52351として識別されるこの脆弱性は、バージョン2.3.10以前のすべてのバージョンに影響を及ぼし、CVSSスコア6.5の中程度の深刻度と評価されている。攻撃成功時には情報漏洩やサイト改ざんのリスクがあり、早急な対応が推奨される。
【CVE-2024-52351】BU Slideshow 2.3.10にクロスサイトスクリプテ...
Boston University (IS&T)のWordPressプラグインBU Slideshowにおいて、格納型クロスサイトスクリプティング(XSS)の脆弱性が発見された。CVE-2024-52351として識別されるこの脆弱性は、バージョン2.3.10以前のすべてのバージョンに影響を及ぼし、CVSSスコア6.5の中程度の深刻度と評価されている。攻撃成功時には情報漏洩やサイト改ざんのリスクがあり、早急な対応が推奨される。
【CVE-2024-51843】WordPressのHorsemanagerプラグインにSQL...
WordPressのHorsemanagerプラグインでSQL Injection脆弱性が発見された。CVE-2024-51843として識別されるこの脆弱性は、バージョン1.3以前のすべてのバージョンに影響を与える。CVSSスコア8.5と高い深刻度を示しており、ネットワーク経由での攻撃が可能なため、早急なアップデートが推奨されている。Patchstack Allianceのメンバーによって発見された本脆弱性は、データベースの改ざんや情報漏洩のリスクを含んでいる。
【CVE-2024-51843】WordPressのHorsemanagerプラグインにSQL...
WordPressのHorsemanagerプラグインでSQL Injection脆弱性が発見された。CVE-2024-51843として識別されるこの脆弱性は、バージョン1.3以前のすべてのバージョンに影響を与える。CVSSスコア8.5と高い深刻度を示しており、ネットワーク経由での攻撃が可能なため、早急なアップデートが推奨されている。Patchstack Allianceのメンバーによって発見された本脆弱性は、データベースの改ざんや情報漏洩のリスクを含んでいる。
【CVE-2024-51837】WordPress WP Contestプラグインにて深刻なS...
WordPress用プラグインWP Contestにおいて、SQLインジェクションの脆弱性が発見された。この脆弱性はバージョン1.0.0以下の全てのバージョンに影響を及ぼし、CVSSスコア8.5と高い危険度を示している。低い権限レベルで攻撃可能であり、ユーザーの介入を必要としないことから、早急なアップデートが推奨されている。
【CVE-2024-51837】WordPress WP Contestプラグインにて深刻なS...
WordPress用プラグインWP Contestにおいて、SQLインジェクションの脆弱性が発見された。この脆弱性はバージョン1.0.0以下の全てのバージョンに影響を及ぼし、CVSSスコア8.5と高い危険度を示している。低い権限レベルで攻撃可能であり、ユーザーの介入を必要としないことから、早急なアップデートが推奨されている。
【CVE-2024-46890】SINEC INSの全バージョンに重大な脆弱性、特権ユーザーに...
SiemensのSINEC INSにおいて、V1.0 SP2 Update 3未満の全バージョンに影響を与える重大な脆弱性が発見された。WebAPIの特定のエンドポイントにおける入力値の検証が不適切であり、高い特権を持つ認証済みリモート攻撃者がOS上で任意のコードを実行可能となる。CVSS v3.1で9.1、CVSS v4.0で9.4と評価される深刻な脆弱性への早急な対応が求められている。
【CVE-2024-46890】SINEC INSの全バージョンに重大な脆弱性、特権ユーザーに...
SiemensのSINEC INSにおいて、V1.0 SP2 Update 3未満の全バージョンに影響を与える重大な脆弱性が発見された。WebAPIの特定のエンドポイントにおける入力値の検証が不適切であり、高い特権を持つ認証済みリモート攻撃者がOS上で任意のコードを実行可能となる。CVSS v3.1で9.1、CVSS v4.0で9.4と評価される深刻な脆弱性への早急な対応が求められている。
【CVE-2024-8882】Zyxel GS1900-48スイッチにバッファオーバーフロー脆...
Zyxel社のGS1900-48スイッチファームウェアV2.80(AAHN.1)C0以前のバージョンにおいて、CGIプログラムのバッファオーバーフロー脆弱性が発見された。この脆弱性はCVE-2024-8882として識別され、管理者権限を持つLANベースの攻撃者による細工されたURLを通じたDoS攻撃を可能にする。CVSSスコアは4.5(Medium)と評価されている。
【CVE-2024-8882】Zyxel GS1900-48スイッチにバッファオーバーフロー脆...
Zyxel社のGS1900-48スイッチファームウェアV2.80(AAHN.1)C0以前のバージョンにおいて、CGIプログラムのバッファオーバーフロー脆弱性が発見された。この脆弱性はCVE-2024-8882として識別され、管理者権限を持つLANベースの攻撃者による細工されたURLを通じたDoS攻撃を可能にする。CVSSスコアは4.5(Medium)と評価されている。
【CVE-2024-50235】Linuxカーネルのwifi機能にポインタ二重解放の脆弱性、複...
Linuxカーネルの開発チームが、wifi機能を制御するcfg80211モジュールにおける重要な脆弱性の修正パッチをリリースした。この脆弱性は、ネットワークデバイスの再登録時にwdev->cqm_configポインタの二重解放が発生する可能性がある問題で、Linux 6.6系を含む複数のバージョンに影響を与えている。セキュリティアップデートは各バージョンで提供され、システム管理者による迅速な対応が推奨されている。
【CVE-2024-50235】Linuxカーネルのwifi機能にポインタ二重解放の脆弱性、複...
Linuxカーネルの開発チームが、wifi機能を制御するcfg80211モジュールにおける重要な脆弱性の修正パッチをリリースした。この脆弱性は、ネットワークデバイスの再登録時にwdev->cqm_configポインタの二重解放が発生する可能性がある問題で、Linux 6.6系を含む複数のバージョンに影響を与えている。セキュリティアップデートは各バージョンで提供され、システム管理者による迅速な対応が推奨されている。
【CVE-2024-24122】Wanxing Technology Yituプロジェクトでリ...
Wanxing TechnologyのYituプロジェクトで重大な脆弱性が発見された。CVE-2024-24122として識別されるこの脆弱性は、CVSS 3.1で深刻度9.8のクリティカルと評価されている。攻撃者はexp.adpxファイルを利用してシステム起動フォルダに悪意のあるスクリプトを配置し、システム再起動時に自動実行させることが可能となっている。特権やユーザー操作が不要な点が特に危険視されている。
【CVE-2024-24122】Wanxing Technology Yituプロジェクトでリ...
Wanxing TechnologyのYituプロジェクトで重大な脆弱性が発見された。CVE-2024-24122として識別されるこの脆弱性は、CVSS 3.1で深刻度9.8のクリティカルと評価されている。攻撃者はexp.adpxファイルを利用してシステム起動フォルダに悪意のあるスクリプトを配置し、システム再起動時に自動実行させることが可能となっている。特権やユーザー操作が不要な点が特に危険視されている。
【CVE-2024-24116】Ruijie RG-NBS2009G-Pに特権昇格の脆弱性、リ...
MITREは2024年10月2日、Ruijie RG-NBS2009G-P RGOS v.10.4(1)P2に特権昇格の脆弱性を発見したと発表した。system/config_menu.htmを介したリモートからの特権取得が可能で、攻撃の自動化も可能とされている。CISAによる評価では部分的な技術的影響があるとされ、早急な対策が必要とされている。
【CVE-2024-24116】Ruijie RG-NBS2009G-Pに特権昇格の脆弱性、リ...
MITREは2024年10月2日、Ruijie RG-NBS2009G-P RGOS v.10.4(1)P2に特権昇格の脆弱性を発見したと発表した。system/config_menu.htmを介したリモートからの特権取得が可能で、攻撃の自動化も可能とされている。CISAによる評価では部分的な技術的影響があるとされ、早急な対策が必要とされている。
【CVE-2024-11057】Codezips Hospital Appointment S...
Codezips Hospital Appointment System 1.0のremoveBranchResult.phpファイルにSQLインジェクションの脆弱性が発見された。CVSSスコアは最大7.5を記録し、認証なしでリモート攻撃が可能な状態。既にエクスプロイトコードが公開されており、医療機関の予約システムとして使用されている性質上、早急なセキュリティ対策の実施が求められている。
【CVE-2024-11057】Codezips Hospital Appointment S...
Codezips Hospital Appointment System 1.0のremoveBranchResult.phpファイルにSQLインジェクションの脆弱性が発見された。CVSSスコアは最大7.5を記録し、認証なしでリモート攻撃が可能な状態。既にエクスプロイトコードが公開されており、医療機関の予約システムとして使用されている性質上、早急なセキュリティ対策の実施が求められている。
【CVE-2024-11055】Beauty Parlour Management Syste...
1000 ProjectsのBeauty Parlour Management System 1.0において、admin-profile.phpファイルのadminname引数にSQLインジェクションの脆弱性が発見された。CVSSスコア7.3のHigh評価で、リモートからの攻撃が可能な深刻な問題となっている。既に攻撃コードが公開されており、早急な対応が必要とされている。システム管理者は直ちにセキュリティパッチの適用を検討すべきだ。
【CVE-2024-11055】Beauty Parlour Management Syste...
1000 ProjectsのBeauty Parlour Management System 1.0において、admin-profile.phpファイルのadminname引数にSQLインジェクションの脆弱性が発見された。CVSSスコア7.3のHigh評価で、リモートからの攻撃が可能な深刻な問題となっている。既に攻撃コードが公開されており、早急な対応が必要とされている。システム管理者は直ちにセキュリティパッチの適用を検討すべきだ。
【CVE-2024-10685】Contact Form 7プラグインにXSS脆弱性、未認証で...
WordPressプラグインのContact Form 7 Redirect & Thank You Pageにおいて、バージョン1.0.6以前に深刻な脆弱性が発見された。tabパラメータの不適切な処理により、未認証の攻撃者が任意のスクリプトを実行可能。CVSSスコア6.1のMEDIUMレベルと評価され、ユーザーの操作を必要とする攻撃シナリオが想定される。早急なアップデートが推奨される。
【CVE-2024-10685】Contact Form 7プラグインにXSS脆弱性、未認証で...
WordPressプラグインのContact Form 7 Redirect & Thank You Pageにおいて、バージョン1.0.6以前に深刻な脆弱性が発見された。tabパラメータの不適切な処理により、未認証の攻撃者が任意のスクリプトを実行可能。CVSSスコア6.1のMEDIUMレベルと評価され、ユーザーの操作を必要とする攻撃シナリオが想定される。早急なアップデートが推奨される。
【CVE-2024-10538】Happy Addons For Elementor 3.12...
WordPressプラグインHappy Addons For Elementorのバージョン3.12.5以前に、認証済みユーザーによるクロスサイトスクリプティング攻撃を可能にする脆弱性が発見された。Image Comparisonウィジェットのbefore_labelパラメータにおける入力検証の不備が原因で、悪意のあるスクリプトが実行可能となっている。CVSSスコアは6.4で、深刻度は中程度と評価されている。
【CVE-2024-10538】Happy Addons For Elementor 3.12...
WordPressプラグインHappy Addons For Elementorのバージョン3.12.5以前に、認証済みユーザーによるクロスサイトスクリプティング攻撃を可能にする脆弱性が発見された。Image Comparisonウィジェットのbefore_labelパラメータにおける入力検証の不備が原因で、悪意のあるスクリプトが実行可能となっている。CVSSスコアは6.4で、深刻度は中程度と評価されている。
【CVE-2024-51577】WordPressのbpmn.Ioプラグインにストアドクロスサ...
WordPressプラグインbpmn.Ioにストアドクロスサイトスクリプティング(XSS)の脆弱性が発見された。CVE-2024-51577として識別されたこの脆弱性は、バージョン1.0以下のすべてのバージョンに影響を及ぼす。CVSSスコアは6.5でミディアムレベルと評価されており、ネットワーク経由での攻撃が可能だが、特権とユーザーの関与が必要とされている。
【CVE-2024-51577】WordPressのbpmn.Ioプラグインにストアドクロスサ...
WordPressプラグインbpmn.Ioにストアドクロスサイトスクリプティング(XSS)の脆弱性が発見された。CVE-2024-51577として識別されたこの脆弱性は、バージョン1.0以下のすべてのバージョンに影響を及ぼす。CVSSスコアは6.5でミディアムレベルと評価されており、ネットワーク経由での攻撃が可能だが、特権とユーザーの関与が必要とされている。
【CVE-2024-51485】Ampache7.0.1未満のバージョンでCSRF脆弱性が発見...
オーディオ・ビデオストリーミングおよびファイル管理アプリケーションのAmpacheにおいて、プラグインの有効化・無効化機能に関する深刻な脆弱性が発見された。CVE-2024-51485として識別されるこの脆弱性は、CSRFトークンの検証が不十分であることが原因で、攻撃者による不正なプラグイン状態の変更を可能にする。修正版となるバージョン7.0.1が公開され、すべてのユーザーに対して早急なアップデートが推奨されている。
【CVE-2024-51485】Ampache7.0.1未満のバージョンでCSRF脆弱性が発見...
オーディオ・ビデオストリーミングおよびファイル管理アプリケーションのAmpacheにおいて、プラグインの有効化・無効化機能に関する深刻な脆弱性が発見された。CVE-2024-51485として識別されるこの脆弱性は、CSRFトークンの検証が不十分であることが原因で、攻撃者による不正なプラグイン状態の変更を可能にする。修正版となるバージョン7.0.1が公開され、すべてのユーザーに対して早急なアップデートが推奨されている。
【CVE-2024-50970】Itsourcecode Online Furniture S...
MITREは2024年11月13日、Itsourcecode Online Furniture Shopping Project 1.0のorderview1.phpにSQLインジェクションの脆弱性が存在することを公表した。この脆弱性により、リモートの攻撃者がidパラメータを介して任意のSQLコマンドを実行できる可能性がある。開発者やシステム管理者は早急な対応を迫られている状況だ。
【CVE-2024-50970】Itsourcecode Online Furniture S...
MITREは2024年11月13日、Itsourcecode Online Furniture Shopping Project 1.0のorderview1.phpにSQLインジェクションの脆弱性が存在することを公表した。この脆弱性により、リモートの攻撃者がidパラメータを介して任意のSQLコマンドを実行できる可能性がある。開発者やシステム管理者は早急な対応を迫られている状況だ。
【CVE-2024-50852】Tenda G3 v3.0にコマンドインジェクションの脆弱性、...
Tenda G3 v3.0 v15.11.0.20において、formSetUSBPartitionUmount関数にコマンドインジェクションの脆弱性が発見された。MITREが【CVE-2024-50852】として識別したこの脆弱性は、攻撃の自動化が可能であり、製品のセキュリティに重大な影響を及ぼす可能性がある。現在、製品の状態に関する情報は提供されておらず、ユーザーは早急なセキュリティ対策の実施を求められている。
【CVE-2024-50852】Tenda G3 v3.0にコマンドインジェクションの脆弱性、...
Tenda G3 v3.0 v15.11.0.20において、formSetUSBPartitionUmount関数にコマンドインジェクションの脆弱性が発見された。MITREが【CVE-2024-50852】として識別したこの脆弱性は、攻撃の自動化が可能であり、製品のセキュリティに重大な影響を及ぼす可能性がある。現在、製品の状態に関する情報は提供されておらず、ユーザーは早急なセキュリティ対策の実施を求められている。
【CVE-2024-50310】SIMATIC CP 1543-1 V4.0に認証の不備、非認...
Siemens社のSIMATIC CP 1543-1 V4.0において、認証処理の不備による重大な脆弱性が発見された。影響を受けるバージョンV4.0.44からV4.0.50未満のデバイスでは、非認証の攻撃者がリモートからファイルシステムにアクセス可能な状態となっており、CVSS v3.1で7.5、CVSS v4.0で8.7のHIGHスコアが付与されている。早急な対応が必要とされる重大な脆弱性である。
【CVE-2024-50310】SIMATIC CP 1543-1 V4.0に認証の不備、非認...
Siemens社のSIMATIC CP 1543-1 V4.0において、認証処理の不備による重大な脆弱性が発見された。影響を受けるバージョンV4.0.44からV4.0.50未満のデバイスでは、非認証の攻撃者がリモートからファイルシステムにアクセス可能な状態となっており、CVSS v3.1で7.5、CVSS v4.0で8.7のHIGHスコアが付与されている。早急な対応が必要とされる重大な脆弱性である。
【CVE-2024-49579】JetBrainsのYouTrackにプラグインiframe関...
JetBrainsは、YouTrackの2024.3.47197より前のバージョンにプラグインiframeの脆弱性【CVE-2024-49579】が存在することを公開した。CVSSスコア8.1(High)と評価されるこの脆弱性は、任意のJavaScript実行と不正なAPIリクエストを許可する問題であり、攻撃者による悪用の可能性が指摘されている。ユーザーの関与は必要だが、特権レベルは不要とされており、早急なアップデートによる対策が推奨される。
【CVE-2024-49579】JetBrainsのYouTrackにプラグインiframe関...
JetBrainsは、YouTrackの2024.3.47197より前のバージョンにプラグインiframeの脆弱性【CVE-2024-49579】が存在することを公開した。CVSSスコア8.1(High)と評価されるこの脆弱性は、任意のJavaScript実行と不正なAPIリクエストを許可する問題であり、攻撃者による悪用の可能性が指摘されている。ユーザーの関与は必要だが、特権レベルは不要とされており、早急なアップデートによる対策が推奨される。
【CVE-2024-47781】MirahezeのCreateWikiにXSS脆弱性、wiki...
MirahezeのCreateWikiにXSS脆弱性が発見され、Special:RequestWikiQueueページでwiki名の不適切なエスケープ処理により任意のHTMLコードが実行可能となる問題が明らかになった。CVSSスコア5.3の中程度の深刻度だが、wiki作成者のセッションを通じた機密情報へのアクセスリスクがあり、早急なパッチ適用が推奨される。
【CVE-2024-47781】MirahezeのCreateWikiにXSS脆弱性、wiki...
MirahezeのCreateWikiにXSS脆弱性が発見され、Special:RequestWikiQueueページでwiki名の不適切なエスケープ処理により任意のHTMLコードが実行可能となる問題が明らかになった。CVSSスコア5.3の中程度の深刻度だが、wiki作成者のセッションを通じた機密情報へのアクセスリスクがあり、早急なパッチ適用が推奨される。
【CVE-2024-46889】SINEC INSにハードコードされた暗号鍵の脆弱性が発見、バ...
Siemens社のSINEC INSにおいて、設定ファイルの難読化に使用される暗号鍵材料がハードコードされている脆弱性が発見された。この脆弱性は【CVE-2024-46889】として識別され、V1.0 SP2 Update 3未満のすべてのバージョンに影響を及ぼす。攻撃者がアプリケーションバイナリのリバースエンジニアリングを通じて暗号鍵を取得し、任意のバックアップファイルを復号できる可能性がある。
【CVE-2024-46889】SINEC INSにハードコードされた暗号鍵の脆弱性が発見、バ...
Siemens社のSINEC INSにおいて、設定ファイルの難読化に使用される暗号鍵材料がハードコードされている脆弱性が発見された。この脆弱性は【CVE-2024-46889】として識別され、V1.0 SP2 Update 3未満のすべてのバージョンに影響を及ぼす。攻撃者がアプリケーションバイナリのリバースエンジニアリングを通じて暗号鍵を取得し、任意のバックアップファイルを復号できる可能性がある。