Tech Insights

【CVE-2024-50230】Linuxカーネルのnilfs2ファイルシステムに脆弱性、読み取り専用移行時のカーネルバグが発生

【CVE-2024-50230】Linuxカーネルのnilfs2ファイルシステムに脆弱性、読み...

kernel.orgは2024年11月9日、Linuxカーネルのnilfs2ファイルシステムにおける重要な脆弱性【CVE-2024-50230】を公開した。この問題は、ファイルシステムの破損検出後にディレクトリ操作を行う際、ブロック書き込み準備段階でfolio/pageサイズを超えるアクセスによりカーネルバグが発生するというものだ。原因はcheckedフラグのクリア漏れにあり、早急な対応が必要とされている。

【CVE-2024-50230】Linuxカーネルのnilfs2ファイルシステムに脆弱性、読み...

kernel.orgは2024年11月9日、Linuxカーネルのnilfs2ファイルシステムにおける重要な脆弱性【CVE-2024-50230】を公開した。この問題は、ファイルシステムの破損検出後にディレクトリ操作を行う際、ブロック書き込み準備段階でfolio/pageサイズを超えるアクセスによりカーネルバグが発生するというものだ。原因はcheckedフラグのクリア漏れにあり、早急な対応が必要とされている。

【CVE-2024-50229】Linux kernelのnilfs2ファイルシステムにデッドロックの脆弱性、シンボリックリンク作成時に発生の可能性

【CVE-2024-50229】Linux kernelのnilfs2ファイルシステムにデッド...

Linux kernelのnilfs2ファイルシステムにおいて、新規作成されたシンボリックリンクに関連するデッドロックの脆弱性が発見された。この問題は【CVE-2024-50229】として識別され、nilfs_symlink()から呼び出されるpage_symlink()がファイルシステム層を含むメモリ再利用をトリガーすることで、nilfs->ns_segctor_semとs_writers percpu_rwsemの間で循環的なロック依存関係が発生する可能性がある。

【CVE-2024-50229】Linux kernelのnilfs2ファイルシステムにデッド...

Linux kernelのnilfs2ファイルシステムにおいて、新規作成されたシンボリックリンクに関連するデッドロックの脆弱性が発見された。この問題は【CVE-2024-50229】として識別され、nilfs_symlink()から呼び出されるpage_symlink()がファイルシステム層を含むメモリ再利用をトリガーすることで、nilfs->ns_segctor_semとs_writers percpu_rwsemの間で循環的なロック依存関係が発生する可能性がある。

【CVE-2024-10997】1000 Projects Bookstore Management System 1.0にSQLインジェクション脆弱性が発見、早急な対応が必要な状況に

【CVE-2024-10997】1000 Projects Bookstore Managem...

1000 Projects Bookstore Management System 1.0のbook_list.phpファイルにSQLインジェクション脆弱性が発見された。CVE-2024-10997として識別されるこの脆弱性は、idパラメータの不適切な処理に起因しており、CVSSスコアは5.3-6.5と中程度の深刻度と評価されている。既に公開されており早急な対応が必要とされる状況だ。攻撃者はリモートから低い特権レベルで攻撃を実行できる可能性がある。

【CVE-2024-10997】1000 Projects Bookstore Managem...

1000 Projects Bookstore Management System 1.0のbook_list.phpファイルにSQLインジェクション脆弱性が発見された。CVE-2024-10997として識別されるこの脆弱性は、idパラメータの不適切な処理に起因しており、CVSSスコアは5.3-6.5と中程度の深刻度と評価されている。既に公開されており早急な対応が必要とされる状況だ。攻撃者はリモートから低い特権レベルで攻撃を実行できる可能性がある。

【CVE-2024-10988】E-Health Care System 1.0にSQLインジェクションの脆弱性が発見、医療情報漏洩のリスクが深刻化

【CVE-2024-10988】E-Health Care System 1.0にSQLインジ...

code-projects E-Health Care System 1.0のdoctor_login.phpファイルにSQLインジェクションの脆弱性が発見された。CVE-2024-10988として識別されるこの脆弱性は、emailパラメータの操作によってデータベースへの不正アクセスが可能となり、CVSSスコア最大7.5を記録。リモートからの攻撃が可能で認証も不要なため、早急な対策が求められている。

【CVE-2024-10988】E-Health Care System 1.0にSQLインジ...

code-projects E-Health Care System 1.0のdoctor_login.phpファイルにSQLインジェクションの脆弱性が発見された。CVE-2024-10988として識別されるこの脆弱性は、emailパラメータの操作によってデータベースへの不正アクセスが可能となり、CVSSスコア最大7.5を記録。リモートからの攻撃が可能で認証も不要なため、早急な対策が求められている。

【CVE-2024-10999】CodeAstro Real Estate Management System 1.0に深刻な脆弱性、リモートからの攻撃が可能に

【CVE-2024-10999】CodeAstro Real Estate Managemen...

CodeAstro Real Estate Management System 1.0のAbout Us Page内のaboutadd.phpファイルに制限のないアップロードの脆弱性が発見された。CVSSスコアは4.0で5.1を記録し、リモートからの攻撃が可能であることから早急な対応が必要とされている。既に攻撃手法が公開されており、不動産管理システムという性質上、情報漏洩のリスクが高く注意が必要だ。

【CVE-2024-10999】CodeAstro Real Estate Managemen...

CodeAstro Real Estate Management System 1.0のAbout Us Page内のaboutadd.phpファイルに制限のないアップロードの脆弱性が発見された。CVSSスコアは4.0で5.1を記録し、リモートからの攻撃が可能であることから早急な対応が必要とされている。既に攻撃手法が公開されており、不動産管理システムという性質上、情報漏洩のリスクが高く注意が必要だ。

【CVE-2024-10989】code-projects E-Health Care System 1.0でSQLインジェクションの脆弱性を発見、医療データの漏洩リスクに警鐘

【CVE-2024-10989】code-projects E-Health Care Sys...

code-projects E-Health Care System 1.0のAdmin/detail.phpファイルにおいて、s_idパラメータに対するSQLインジェクションの脆弱性が発見された。この脆弱性は【CVE-2024-10989】として識別され、CVSS 4.0で5.3(MEDIUM)と評価されている。リモートからの攻撃が可能で、既に攻撃コードが公開されており、医療データの漏洩リスクが指摘されている。

【CVE-2024-10989】code-projects E-Health Care Sys...

code-projects E-Health Care System 1.0のAdmin/detail.phpファイルにおいて、s_idパラメータに対するSQLインジェクションの脆弱性が発見された。この脆弱性は【CVE-2024-10989】として識別され、CVSS 4.0で5.3(MEDIUM)と評価されている。リモートからの攻撃が可能で、既に攻撃コードが公開されており、医療データの漏洩リスクが指摘されている。

【CVE-2024-10269】Easy SVG Support 3.7でXSS脆弱性が発見、Author権限での攻撃に注意

【CVE-2024-10269】Easy SVG Support 3.7でXSS脆弱性が発見、...

WordPressプラグインのEasy SVG Supportにおいて、バージョン3.7以前に深刻な脆弱性が発見された。CVSSスコア6.4のこの脆弱性は、REST APIを介したSVGファイルアップロードにおける不適切な入力サニタイズとアウトプットエスケープが原因で発生している。認証済みの攻撃者がAuthor以上の権限を持っている場合に悪用が可能となっている。

【CVE-2024-10269】Easy SVG Support 3.7でXSS脆弱性が発見、...

WordPressプラグインのEasy SVG Supportにおいて、バージョン3.7以前に深刻な脆弱性が発見された。CVSSスコア6.4のこの脆弱性は、REST APIを介したSVGファイルアップロードにおける不適切な入力サニタイズとアウトプットエスケープが原因で発生している。認証済みの攻撃者がAuthor以上の権限を持っている場合に悪用が可能となっている。

【CVE-2024-11046】D-Link DI-8003に重大な脆弱性が発見、OS Command Injectionによる深刻な影響の可能性

【CVE-2024-11046】D-Link DI-8003に重大な脆弱性が発見、OS Com...

D-Link DI-8003 16.07.16A1のupgrade_filter.aspファイルにおいて、OS Command Injectionの脆弱性が発見された。この脆弱性はCVE-2024-11046として識別され、攻撃コードが既に公開されている。CVSSスコアは最大で6.3(MEDIUM)であり、リモートからの攻撃が可能なため、早急な対策が必要となっている。影響を受ける機能はupgrade_filter_aspであり、引数pathの操作により不正なコマンドの実行が可能。

【CVE-2024-11046】D-Link DI-8003に重大な脆弱性が発見、OS Com...

D-Link DI-8003 16.07.16A1のupgrade_filter.aspファイルにおいて、OS Command Injectionの脆弱性が発見された。この脆弱性はCVE-2024-11046として識別され、攻撃コードが既に公開されている。CVSSスコアは最大で6.3(MEDIUM)であり、リモートからの攻撃が可能なため、早急な対策が必要となっている。影響を受ける機能はupgrade_filter_aspであり、引数pathの操作により不正なコマンドの実行が可能。

【CVE-2024-50217】Linuxカーネルのbtrfsにuse-after-free脆弱性、メモリ管理の改善で対策を実施

【CVE-2024-50217】Linuxカーネルのbtrfsにuse-after-free脆...

Linuxカーネルのbtrfsファイルシステムにおいて、block deviceファイルのuse-after-free脆弱性が発見された。同一のfsidと異なるdev_uuidsを持つ2つのイメージを特定の順序でマウントすることで発生する問題で、btrfs_close_one_device関数内でdevice->bdev_fileをNULLに設定する修正が実装された。Linux 4.8以降から6.11.6までのバージョンが影響を受け、6.11.7以降で修正された。

【CVE-2024-50217】Linuxカーネルのbtrfsにuse-after-free脆...

Linuxカーネルのbtrfsファイルシステムにおいて、block deviceファイルのuse-after-free脆弱性が発見された。同一のfsidと異なるdev_uuidsを持つ2つのイメージを特定の順序でマウントすることで発生する問題で、btrfs_close_one_device関数内でdevice->bdev_fileをNULLに設定する修正が実装された。Linux 4.8以降から6.11.6までのバージョンが影響を受け、6.11.7以降で修正された。

【CVE-2024-50245】Linux kernelのntfs3ファイルシステムにデッドロック脆弱性、複数バージョンで修正パッチをリリース

【CVE-2024-50245】Linux kernelのntfs3ファイルシステムにデッドロ...

Linux kernel開発チームは、ntfs3ファイルシステムのmi_read関数におけるデッドロックの脆弱性を公開した。この問題はni_lock_dir()関数内で異なるサブクラスのミューテックスロックが使用されることにより発生し、システムの安定性に影響を与える可能性がある。影響を受けるバージョンは5.15系から6.12-rc3まで広範に及び、各バージョンに対する修正パッチが提供されている。

【CVE-2024-50245】Linux kernelのntfs3ファイルシステムにデッドロ...

Linux kernel開発チームは、ntfs3ファイルシステムのmi_read関数におけるデッドロックの脆弱性を公開した。この問題はni_lock_dir()関数内で異なるサブクラスのミューテックスロックが使用されることにより発生し、システムの安定性に影響を与える可能性がある。影響を受けるバージョンは5.15系から6.12-rc3まで広範に及び、各バージョンに対する修正パッチが提供されている。

Docker Desktop 4.35が組織向けセキュリティ機能とmacOS性能を強化、開発効率の向上に貢献

Docker Desktop 4.35が組織向けセキュリティ機能とmacOS性能を強化、開発効...

Docker社がDocker Desktop 4.35を正式リリース。組織レベルでのアクセス管理を実現する組織のアクセストークン機能をベータ導入し、セキュリティと管理効率を向上。新たなDocker Homeで統合管理インターフェースを提供し、macOS向けにはDocker VMMによる大幅な性能改善を実現。開発者の生産性向上に寄与する機能強化が特徴。

Docker Desktop 4.35が組織向けセキュリティ機能とmacOS性能を強化、開発効...

Docker社がDocker Desktop 4.35を正式リリース。組織レベルでのアクセス管理を実現する組織のアクセストークン機能をベータ導入し、セキュリティと管理効率を向上。新たなDocker Homeで統合管理インターフェースを提供し、macOS向けにはDocker VMMによる大幅な性能改善を実現。開発者の生産性向上に寄与する機能強化が特徴。

Web面接ツールSOKUMENが終了済み面接表示機能を実装、採用DXの効率化を促進

Web面接ツールSOKUMENが終了済み面接表示機能を実装、採用DXの効率化を促進

マルジュが提供するWeb面接ツールSOKUMENに、終了した面接のみを表示させる新機能が追加された。トグルスイッチ一つで終了済み面接を絞り込み表示できる機能により、面接後の確認作業が効率化。人材派遣・飲食業界向けに、アプリ不要・ログイン不要で使えるWeb面接ツールとして、採用業務のDXを推進している。

Web面接ツールSOKUMENが終了済み面接表示機能を実装、採用DXの効率化を促進

マルジュが提供するWeb面接ツールSOKUMENに、終了した面接のみを表示させる新機能が追加された。トグルスイッチ一つで終了済み面接を絞り込み表示できる機能により、面接後の確認作業が効率化。人材派遣・飲食業界向けに、アプリ不要・ログイン不要で使えるWeb面接ツールとして、採用業務のDXを推進している。

メディアリンクスがアドトラン社とSTL/TTL伝送ソリューションのパートナー契約を締結、マイクロ波回線上での市場展開を加速

メディアリンクスがアドトラン社とSTL/TTL伝送ソリューションのパートナー契約を締結、マイク...

メディアリンクスはアドトラン・ネットワークス社とSTL/TTL伝送ソリューションの提供および販売促進活動に関するパートナー契約を締結した。マイクロ波回線上でのIP/PTPを活用したSTL/TTL構築ソリューションの市場拡大を目指し、アドトラン社のPTP同期プロファイル変換パッケージと光アクセス製品を活用した展開を図る。

メディアリンクスがアドトラン社とSTL/TTL伝送ソリューションのパートナー契約を締結、マイク...

メディアリンクスはアドトラン・ネットワークス社とSTL/TTL伝送ソリューションの提供および販売促進活動に関するパートナー契約を締結した。マイクロ波回線上でのIP/PTPを活用したSTL/TTL構築ソリューションの市場拡大を目指し、アドトラン社のPTP同期プロファイル変換パッケージと光アクセス製品を活用した展開を図る。

BoxがAIを活用した新機能を発表、インテリジェントコンテンツ管理プラットフォームの機能が大幅に向上

BoxがAIを活用した新機能を発表、インテリジェントコンテンツ管理プラットフォームの機能が大幅に向上

BoxがBox AI Studio、Box Apps、Enterprise Advancedプランなど新機能を発表。AI活用により企業の非構造化データ管理を効率化し、Box ArchiveとBox Content Recoveryでセキュリティ機能も強化。2025年1月からBox AI Studioの提供を開始し、インテリジェントコンテンツ管理プラットフォームの全機能を単一プランで利用可能に。

BoxがAIを活用した新機能を発表、インテリジェントコンテンツ管理プラットフォームの機能が大幅に向上

BoxがBox AI Studio、Box Apps、Enterprise Advancedプランなど新機能を発表。AI活用により企業の非構造化データ管理を効率化し、Box ArchiveとBox Content Recoveryでセキュリティ機能も強化。2025年1月からBox AI Studioの提供を開始し、インテリジェントコンテンツ管理プラットフォームの全機能を単一プランで利用可能に。

AlmondSIMがインドネシア・シンガポール向けeSIMを発売、現地通話とデータ通信の一括提供でユーザビリティが向上

AlmondSIMがインドネシア・シンガポール向けeSIMを発売、現地通話とデータ通信の一括提...

株式会社ビッグコネクトが展開するAlmondSIMが、インドネシアとシンガポール向けのローカルナンバー対応eSIMを発売した。5日間から30日間まで選択可能な利用期間と10GB定額・2GB/日の通信容量オプション、20分から100分の現地通話を組み合わせたプランを1,680円から3,280円で提供。24時間カスタマーサポートと簡単なQRコード設定により、海外での通信環境を快適に提供する。

AlmondSIMがインドネシア・シンガポール向けeSIMを発売、現地通話とデータ通信の一括提...

株式会社ビッグコネクトが展開するAlmondSIMが、インドネシアとシンガポール向けのローカルナンバー対応eSIMを発売した。5日間から30日間まで選択可能な利用期間と10GB定額・2GB/日の通信容量オプション、20分から100分の現地通話を組み合わせたプランを1,680円から3,280円で提供。24時間カスタマーサポートと簡単なQRコード設定により、海外での通信環境を快適に提供する。

Linux Foundationが日本語版Linuxシステム管理コースを提供開始、プロフェッショナルなシステム管理者の育成を加速

Linux Foundationが日本語版Linuxシステム管理コースを提供開始、プロフェッシ...

Linux Foundationは2024年11月13日、インストラクター主導コース「Linux システム管理 (LFWS307-JP)」の提供を開始した。従来の英語版コースを日本語化し、実践的な演習を通じてDebian、Ubuntu、Red Hat/CentOS/Fedoraなどの主要ディストリビューションの管理手法を学べる。コース修了者にはデジタルバッジとLFCS-JP認定試験の無料受験権が付与される。

Linux Foundationが日本語版Linuxシステム管理コースを提供開始、プロフェッシ...

Linux Foundationは2024年11月13日、インストラクター主導コース「Linux システム管理 (LFWS307-JP)」の提供を開始した。従来の英語版コースを日本語化し、実践的な演習を通じてDebian、Ubuntu、Red Hat/CentOS/Fedoraなどの主要ディストリビューションの管理手法を学べる。コース修了者にはデジタルバッジとLFCS-JP認定試験の無料受験権が付与される。

NetAppが新型ストレージ製品AFF AシリーズとCシリーズを発表、データ管理の効率化とセキュリティ強化を実現

NetAppが新型ストレージ製品AFF AシリーズとCシリーズを発表、データ管理の効率化とセキ...

NetAppは2024年11月13日、新しいAFF AシリーズおよびCシリーズシステムを含む企業向けストレージ製品群を発表した。AFF Aシリーズは従来比で最大2.5倍のパフォーマンスを実現し、Cシリーズは複数のストレージプロトコルを統合。StorageGRIDの機能強化も行われ、オブジェクトストレージの密度とパフォーマンスが向上。インテリジェントデータインフラストラクチャによってデータ管理の効率化とセキュリティ強化を実現している。

NetAppが新型ストレージ製品AFF AシリーズとCシリーズを発表、データ管理の効率化とセキ...

NetAppは2024年11月13日、新しいAFF AシリーズおよびCシリーズシステムを含む企業向けストレージ製品群を発表した。AFF Aシリーズは従来比で最大2.5倍のパフォーマンスを実現し、Cシリーズは複数のストレージプロトコルを統合。StorageGRIDの機能強化も行われ、オブジェクトストレージの密度とパフォーマンスが向上。インテリジェントデータインフラストラクチャによってデータ管理の効率化とセキュリティ強化を実現している。

XmindチームがAIマインドマップ要約ツールMapifyをリリース、情報整理の効率化を実現

XmindチームがAIマインドマップ要約ツールMapifyをリリース、情報整理の効率化を実現

SUPERMIND PTE. LTD.がAIマインドマップ要約ツールMapifyを発表した。OpenAI GPT-4oとAnthropic Claude 3.5を採用し、YouTube動画やPDF、ウェブサイトなど多様な形式の情報を視覚的なマインドマップに自動変換する。多言語対応や複数デバイス間同期にも対応し、情報収集と整理の効率を大幅に向上させる。

XmindチームがAIマインドマップ要約ツールMapifyをリリース、情報整理の効率化を実現

SUPERMIND PTE. LTD.がAIマインドマップ要約ツールMapifyを発表した。OpenAI GPT-4oとAnthropic Claude 3.5を採用し、YouTube動画やPDF、ウェブサイトなど多様な形式の情報を視覚的なマインドマップに自動変換する。多言語対応や複数デバイス間同期にも対応し、情報収集と整理の効率を大幅に向上させる。

CAメディスンが画像・PDFのAI-OCRサービス「ガゾモジ」を月額480円で提供開始、文書管理の効率化を実現

CAメディスンが画像・PDFのAI-OCRサービス「ガゾモジ」を月額480円で提供開始、文書管...

CAメディスン株式会社が提供する新サービス「ガゾモジ」は、AI-OCR技術を活用して画像やPDFの文字をデータ化し、管理・編集までをワンストップで実現する。月額480円という手頃な価格設定で、従来1時間かかっていた作業を30分に短縮。スマートフォンやPCから利用可能で、30日間の無料トライアルも実施中。文書管理の効率化を目指すビジネスパーソンから主婦まで幅広い層に対応する。

CAメディスンが画像・PDFのAI-OCRサービス「ガゾモジ」を月額480円で提供開始、文書管...

CAメディスン株式会社が提供する新サービス「ガゾモジ」は、AI-OCR技術を活用して画像やPDFの文字をデータ化し、管理・編集までをワンストップで実現する。月額480円という手頃な価格設定で、従来1時間かかっていた作業を30分に短縮。スマートフォンやPCから利用可能で、30日間の無料トライアルも実施中。文書管理の効率化を目指すビジネスパーソンから主婦まで幅広い層に対応する。

高機能ファイラーFilesがパッケージマネージャーScoopに対応、コマンドラインからの導入が可能に

高機能ファイラーFilesがパッケージマネージャーScoopに対応、コマンドラインからの導入が可能に

モダンなデザインが特徴のファイラーFilesが、WindowsのパッケージマネージャーであるScoopへの対応を発表した。これによりコマンドラインからの簡単なインストールが可能となり、開発者やパワーユーザーの利便性が向上。ただしWinGetへの対応については技術的な問題で現在非対応となっている。

高機能ファイラーFilesがパッケージマネージャーScoopに対応、コマンドラインからの導入が可能に

モダンなデザインが特徴のファイラーFilesが、WindowsのパッケージマネージャーであるScoopへの対応を発表した。これによりコマンドラインからの簡単なインストールが可能となり、開発者やパワーユーザーの利便性が向上。ただしWinGetへの対応については技術的な問題で現在非対応となっている。

WinSetView v3.0.0がメジャーバージョンアップ、エクスプローラーの表示スタイルカスタマイズ機能が強化

WinSetView v3.0.0がメジャーバージョンアップ、エクスプローラーの表示スタイルカ...

エクスプローラーの表示スタイルをカスタマイズできるツールWinSetViewがv3.0.0へとメジャーバージョンアップを実施。GitHubでホストされているオープンソースとして公開されており、Windows 7/8/10/11に対応。アイコン表示や一覧表示、詳細表示などの表示モードに加え、並び替えやグルーピング機能も充実。レジストリをGUIで編集可能な点が特徴的である。

WinSetView v3.0.0がメジャーバージョンアップ、エクスプローラーの表示スタイルカ...

エクスプローラーの表示スタイルをカスタマイズできるツールWinSetViewがv3.0.0へとメジャーバージョンアップを実施。GitHubでホストされているオープンソースとして公開されており、Windows 7/8/10/11に対応。アイコン表示や一覧表示、詳細表示などの表示モードに加え、並び替えやグルーピング機能も充実。レジストリをGUIで編集可能な点が特徴的である。

サンワサプライが2WAY棚板搭載の新型ファイルワゴンを発売、斜め設置と水平設置の切り替えで利便性向上へ

サンワサプライが2WAY棚板搭載の新型ファイルワゴンを発売、斜め設置と水平設置の切り替えで利便...

サンワサプライ株式会社が直販サイト「サンワダイレクト」で新型ファイルワゴン2製品を発売した。棚板を斜め25度または水平に設置できる2WAY仕様を採用し、2段タイプの「100-WG020M」を7980円、3段タイプの「100-WG021M」を1万980円で提供する。メラミン化粧板採用の側面とキャスター付きの機能性で、使いやすさと耐久性を両立している。

サンワサプライが2WAY棚板搭載の新型ファイルワゴンを発売、斜め設置と水平設置の切り替えで利便...

サンワサプライ株式会社が直販サイト「サンワダイレクト」で新型ファイルワゴン2製品を発売した。棚板を斜め25度または水平に設置できる2WAY仕様を採用し、2段タイプの「100-WG020M」を7980円、3段タイプの「100-WG021M」を1万980円で提供する。メラミン化粧板採用の側面とキャスター付きの機能性で、使いやすさと耐久性を両立している。

【CVE-2024-34679】Samsung Mobile DevicesでCraneの権限設定に脆弱性、セキュリティアップデートで対応へ

【CVE-2024-34679】Samsung Mobile DevicesでCraneの権限...

Samsung Mobileは2024年11月6日、Android 14搭載モバイルデバイスのセキュリティアップデートを公開した。Craneコンポーネントに権限設定の不備が発見され、ローカル攻撃者による電話権限ファイルへの不正アクセスが可能な状態となっていた。CVSSスコア4.0の中程度の脆弱性として評価され、SMR Nov-2024 Release 1で修正が実施されている。

【CVE-2024-34679】Samsung Mobile DevicesでCraneの権限...

Samsung Mobileは2024年11月6日、Android 14搭載モバイルデバイスのセキュリティアップデートを公開した。Craneコンポーネントに権限設定の不備が発見され、ローカル攻撃者による電話権限ファイルへの不正アクセスが可能な状態となっていた。CVSSスコア4.0の中程度の脆弱性として評価され、SMR Nov-2024 Release 1で修正が実施されている。

【CVE-2024-34676】Samsung Mobileデバイスに深刻な脆弱性、字幕ファイル解析時のメモリ破損に注意

【CVE-2024-34676】Samsung Mobileデバイスに深刻な脆弱性、字幕ファイ...

Samsung Mobileは2024年11月6日、Android 12から14搭載デバイスのlibsubextractor.soライブラリに脆弱性が発見されたことを公開した。字幕ファイルの解析時に範囲外書き込みが発生し、メモリ破損につながる可能性がある。CVSSスコアは4.4(Medium)で、攻撃には特権は不要だがユーザーの操作が必要となる。2024年11月のセキュリティアップデートで修正され、SSVCの評価では自動化された攻撃は確認されていない。

【CVE-2024-34676】Samsung Mobileデバイスに深刻な脆弱性、字幕ファイ...

Samsung Mobileは2024年11月6日、Android 12から14搭載デバイスのlibsubextractor.soライブラリに脆弱性が発見されたことを公開した。字幕ファイルの解析時に範囲外書き込みが発生し、メモリ破損につながる可能性がある。CVSSスコアは4.4(Medium)で、攻撃には特権は不要だがユーザーの操作が必要となる。2024年11月のセキュリティアップデートで修正され、SSVCの評価では自動化された攻撃は確認されていない。

【CVE-2024-34674】Samsung MobileのContacts脆弱性、複数ユーザープロファイル間のデータアクセスに関する問題が発覚

【CVE-2024-34674】Samsung MobileのContacts脆弱性、複数ユー...

Samsung MobileのContactsアプリに深刻な脆弱性が発見された。SMR Nov-2024 Release 1以前のバージョンで、物理的な攻撃者によって異なるユーザープロファイル間のデータにアクセスされる可能性がある。CVSSスコアは4.6(MEDIUM)と評価され、Android 12、13、14の各バージョンに影響。SMR Nov-2024 Release 1で修正予定であり、早急なアップデートが推奨される。

【CVE-2024-34674】Samsung MobileのContacts脆弱性、複数ユー...

Samsung MobileのContactsアプリに深刻な脆弱性が発見された。SMR Nov-2024 Release 1以前のバージョンで、物理的な攻撃者によって異なるユーザープロファイル間のデータにアクセスされる可能性がある。CVSSスコアは4.6(MEDIUM)と評価され、Android 12、13、14の各バージョンに影響。SMR Nov-2024 Release 1で修正予定であり、早急なアップデートが推奨される。

【CVE-2024-6400】Finrotaの決済システムNetahsilatで認証情報が平文保存される重大な脆弱性を確認

【CVE-2024-6400】Finrotaの決済システムNetahsilatで認証情報が平文...

Finrota社の決済システムNetahsilatにおいて、ユーザー名とパスワードが平文で保存される重大な脆弱性が発見された。CVE-2024-6400として報告されたこの問題は、CVSSスコア8.2と高く評価され、特権ユーザーによる機密情報へのアクセスを可能にする。Finrota社はバージョン1.21.10から1.24.03で修正プログラムを提供し、暗号化処理を実装することで対応を完了している。

【CVE-2024-6400】Finrotaの決済システムNetahsilatで認証情報が平文...

Finrota社の決済システムNetahsilatにおいて、ユーザー名とパスワードが平文で保存される重大な脆弱性が発見された。CVE-2024-6400として報告されたこの問題は、CVSSスコア8.2と高く評価され、特権ユーザーによる機密情報へのアクセスを可能にする。Finrota社はバージョン1.21.10から1.24.03で修正プログラムを提供し、暗号化処理を実装することで対応を完了している。

【CVE-2024-25622】h2oサーバでヘッダー設定の継承問題が発覚、アップデートで修正完了へ

【CVE-2024-25622】h2oサーバでヘッダー設定の継承問題が発覚、アップデートで修正完了へ

HTTPサーバh2oにおいて、設定ファイルのスコープ間でヘッダーディレクティブの設定が適切に継承されない脆弱性が発見された。この問題はCVE-2024-25622として識別され、内部スコープでヘッダーディレクティブが使用された際に外部スコープの定義が完全に無視される状態を引き起こしていた。開発チームは既に修正版をリリースしており、ユーザーは最新バージョンへのアップデートを推奨されている。

【CVE-2024-25622】h2oサーバでヘッダー設定の継承問題が発覚、アップデートで修正完了へ

HTTPサーバh2oにおいて、設定ファイルのスコープ間でヘッダーディレクティブの設定が適切に継承されない脆弱性が発見された。この問題はCVE-2024-25622として識別され、内部スコープでヘッダーディレクティブが使用された際に外部スコープの定義が完全に無視される状態を引き起こしていた。開発チームは既に修正版をリリースしており、ユーザーは最新バージョンへのアップデートを推奨されている。

【CVE-2024-47830】Planeにサーバサイドリクエストフォージェリの脆弱性、画像処理機能に深刻な問題が発覚

【CVE-2024-47830】Planeにサーバサイドリクエストフォージェリの脆弱性、画像処...

オープンソースのプロジェクト管理ツールPlaneに深刻な脆弱性が発見された。/_next/Imageエンドポイントにおけるワイルドカードサポートの実装により、サーバサイドリクエストフォージェリ(SSRF)の脆弱性が確認され、CVE-2024-47830として報告された。CVSSスコア9.3のクリティカルな脆弱性として評価され、バージョン0.23.0で修正が完了している。

【CVE-2024-47830】Planeにサーバサイドリクエストフォージェリの脆弱性、画像処...

オープンソースのプロジェクト管理ツールPlaneに深刻な脆弱性が発見された。/_next/Imageエンドポイントにおけるワイルドカードサポートの実装により、サーバサイドリクエストフォージェリ(SSRF)の脆弱性が確認され、CVE-2024-47830として報告された。CVSSスコア9.3のクリティカルな脆弱性として評価され、バージョン0.23.0で修正が完了している。

【CVE-2024-50106】Linuxカーネルのnfsdモジュールにuse-after-free脆弱性、競合状態の解消へ向けた修正を実施

【CVE-2024-50106】Linuxカーネルのnfsdモジュールにuse-after-f...

Linuxカーネル開発チームは、nfsdモジュールにおけるuse-after-free脆弱性を修正するパッチを公開した。この脆弱性は、laundromatスレッドとfree_stateid処理スレッド間の競合状態により発生し、解放済みの委任stateidへのアクセスを引き起こす可能性がある。修正では、stidのsc_statusに新しい値を追加することで、スレッド間の協調を改善し、安全性を確保している。

【CVE-2024-50106】Linuxカーネルのnfsdモジュールにuse-after-f...

Linuxカーネル開発チームは、nfsdモジュールにおけるuse-after-free脆弱性を修正するパッチを公開した。この脆弱性は、laundromatスレッドとfree_stateid処理スレッド間の競合状態により発生し、解放済みの委任stateidへのアクセスを引き起こす可能性がある。修正では、stidのsc_statusに新しい値を追加することで、スレッド間の協調を改善し、安全性を確保している。

MicrosoftがDirectMLのNPU対応を強化、Windows CopilotでのAIアプリケーション開発が効率化へ

MicrosoftがDirectMLのNPU対応を強化、Windows CopilotでのAI...

MicrosoftがDirectMLの機能拡張を発表し、Windows CopilotでのAI処理が強化された。Adobe Premiere ProがIntel Core UltraのNPUに対応し音声分類機能を実装、Capture OneとAffinity Photo 2もQualcomm NPUを活用した新機能を追加。DirectMLによってWindowsプラットフォームでのAIアプリケーション開発と展開が加速され、ユーザー体験の向上に貢献している。

MicrosoftがDirectMLのNPU対応を強化、Windows CopilotでのAI...

MicrosoftがDirectMLの機能拡張を発表し、Windows CopilotでのAI処理が強化された。Adobe Premiere ProがIntel Core UltraのNPUに対応し音声分類機能を実装、Capture OneとAffinity Photo 2もQualcomm NPUを活用した新機能を追加。DirectMLによってWindowsプラットフォームでのAIアプリケーション開発と展開が加速され、ユーザー体験の向上に貢献している。

HOT TOPICS