Tech Insights

【CVE-2024-47446】After Effects 24.6.2以前にメモリ読み取りの脆弱性、情報漏洩とASLR回避のリスクに警戒

【CVE-2024-47446】After Effects 24.6.2以前にメモリ読み取りの...

Adobeは2024年11月12日、After Effects 23.6.9および24.6.2以前のバージョンに影響を与えるメモリ読み取りの脆弱性を公開した。CVE-2024-47446として識別されるこの脆弱性は、攻撃者が機密メモリの内容を読み取ることでASLRなどの保護機能を回避する可能性がある。CVSSスコアは5.5と中程度だが、機密性への影響は高く評価されており、早急な対応が推奨される。

【CVE-2024-47446】After Effects 24.6.2以前にメモリ読み取りの...

Adobeは2024年11月12日、After Effects 23.6.9および24.6.2以前のバージョンに影響を与えるメモリ読み取りの脆弱性を公開した。CVE-2024-47446として識別されるこの脆弱性は、攻撃者が機密メモリの内容を読み取ることでASLRなどの保護機能を回避する可能性がある。CVSSスコアは5.5と中程度だが、機密性への影響は高く評価されており、早急な対応が推奨される。

【CVE-2024-36507】FortiClientWindowsにDLLハイジャックの脆弱性、複数バージョンで任意コード実行のリスク

【CVE-2024-36507】FortiClientWindowsにDLLハイジャックの脆弱...

FortiClientWindowsの複数バージョンで信頼されていない検索パスの脆弱性が発見された。影響を受けるバージョンは7.4.0、7.2.0から7.2.4、7.0.0から7.0.12で、CVSSスコアは6.7(Medium)と評価されている。DLLハイジャックとソーシャルエンジニアリングを介して攻撃者が任意のコードを実行できる危険性があり、早急な対応が推奨される。

【CVE-2024-36507】FortiClientWindowsにDLLハイジャックの脆弱...

FortiClientWindowsの複数バージョンで信頼されていない検索パスの脆弱性が発見された。影響を受けるバージョンは7.4.0、7.2.0から7.2.4、7.0.0から7.0.12で、CVSSスコアは6.7(Medium)と評価されている。DLLハイジャックとソーシャルエンジニアリングを介して攻撃者が任意のコードを実行できる危険性があり、早急な対応が推奨される。

【CVE-2024-50242】Linux kernelがntfs3の脆弱性を修正、ファイルシステムのセキュリティが向上へ

【CVE-2024-50242】Linux kernelがntfs3の脆弱性を修正、ファイルシ...

Linux kernelにおいて、ntfs3ファイルシステムのntfs_file_release機能に関する重要な脆弱性が発見され修正された。この脆弱性は【CVE-2024-50242】として識別され、Linux version 6.6.60、6.11.7、6.12-rc3で修正が実装された。kernel.orgを通じて提供される修正パッチにより、NTFSファイルシステムの安全性が大幅に向上することが期待される。

【CVE-2024-50242】Linux kernelがntfs3の脆弱性を修正、ファイルシ...

Linux kernelにおいて、ntfs3ファイルシステムのntfs_file_release機能に関する重要な脆弱性が発見され修正された。この脆弱性は【CVE-2024-50242】として識別され、Linux version 6.6.60、6.11.7、6.12-rc3で修正が実装された。kernel.orgを通じて提供される修正パッチにより、NTFSファイルシステムの安全性が大幅に向上することが期待される。

【CVE-2024-50250】Linuxカーネルのfsdaxモジュールに深刻な脆弱性、データ整合性とセキュリティに影響

【CVE-2024-50250】Linuxカーネルのfsdaxモジュールに深刻な脆弱性、データ...

Linuxカーネルのfsdaxモジュールにおいて、dax_unshare_iterがブロック全体をコピーしない重大な脆弱性が発見された。この問題により、fsblock境界に位置が揃っていない場合にデータの整合性が損なわれ、ユーザーデータの破損や機密情報の漏洩のリスクがある。影響を受けるバージョンは6.2から6.11まで多岐にわたり、各バージョン向けに修正パッチが提供されている。

【CVE-2024-50250】Linuxカーネルのfsdaxモジュールに深刻な脆弱性、データ...

Linuxカーネルのfsdaxモジュールにおいて、dax_unshare_iterがブロック全体をコピーしない重大な脆弱性が発見された。この問題により、fsblock境界に位置が揃っていない場合にデータの整合性が損なわれ、ユーザーデータの破損や機密情報の漏洩のリスクがある。影響を受けるバージョンは6.2から6.11まで多岐にわたり、各バージョン向けに修正パッチが提供されている。

【CVE-2024-47444】Adobe After Effects 24.6.2以前にメモリ読み取りの脆弱性、セキュリティ対策の回避が可能に

【CVE-2024-47444】Adobe After Effects 24.6.2以前にメモ...

Adobeは、After Effectsのバージョン23.6.9、24.6.2以前に存在するメモリの範囲外読み取りの脆弱性【CVE-2024-47444】を公開した。この脆弱性は、ユーザーが悪意のあるファイルを開くことで発動し、攻撃者がASLRなどのセキュリティ対策を回避できる可能性がある。CVSSスコアは5.5(MEDIUM)で、早急なアップデートが推奨される。

【CVE-2024-47444】Adobe After Effects 24.6.2以前にメモ...

Adobeは、After Effectsのバージョン23.6.9、24.6.2以前に存在するメモリの範囲外読み取りの脆弱性【CVE-2024-47444】を公開した。この脆弱性は、ユーザーが悪意のあるファイルを開くことで発動し、攻撃者がASLRなどのセキュリティ対策を回避できる可能性がある。CVSSスコアは5.5(MEDIUM)で、早急なアップデートが推奨される。

【CVE-2024-48838】Dell SmartFabric OS10 Softwareに脆弱性、外部からのファイルシステムアクセスが可能な状態に

【CVE-2024-48838】Dell SmartFabric OS10 Softwareに...

Dellは2024年11月12日、SmartFabric OS10 Softwareのバージョン10.5.3.x、10.5.4.x、10.5.5.xにおいて、Files or Directories Accessible to External Partiesの脆弱性を公開した。この脆弱性はCVE-2024-48838として識別され、ローカルアクセス権限を持つ攻撃者によってファイルシステムへのアクセスが可能になる状態であることが判明している。現在、バージョン10.5.6.xでは修正済みである。

【CVE-2024-48838】Dell SmartFabric OS10 Softwareに...

Dellは2024年11月12日、SmartFabric OS10 Softwareのバージョン10.5.3.x、10.5.4.x、10.5.5.xにおいて、Files or Directories Accessible to External Partiesの脆弱性を公開した。この脆弱性はCVE-2024-48838として識別され、ローカルアクセス権限を持つ攻撃者によってファイルシステムへのアクセスが可能になる状態であることが判明している。現在、バージョン10.5.6.xでは修正済みである。

【CVE-2024-49508】Adobe InDesign Desktop ID19.5に深刻な脆弱性、任意のコード実行のリスクで即時対応が必要に

【CVE-2024-49508】Adobe InDesign Desktop ID19.5に深...

Adobe InDesign Desktop ID18.5.2、ID19.5およびそれ以前のバージョンにおいて、ヒープベースのバッファオーバーフローの脆弱性が発見された。CVSSスコア7.8と高い深刻度を示しており、悪意のあるファイルを開くことで攻撃者による任意のコード実行が可能となる。ユーザーの操作を必要とするものの、攻撃の複雑さが低く特権も不要なため、早急な対応が推奨される。

【CVE-2024-49508】Adobe InDesign Desktop ID19.5に深...

Adobe InDesign Desktop ID18.5.2、ID19.5およびそれ以前のバージョンにおいて、ヒープベースのバッファオーバーフローの脆弱性が発見された。CVSSスコア7.8と高い深刻度を示しており、悪意のあるファイルを開くことで攻撃者による任意のコード実行が可能となる。ユーザーの操作を必要とするものの、攻撃の複雑さが低く特権も不要なため、早急な対応が推奨される。

【CVE-2024-49509】InDesign DesktopのID19.5以前にヒープベースバッファオーバーフローの脆弱性、任意のコード実行が可能に

【CVE-2024-49509】InDesign DesktopのID19.5以前にヒープベー...

AdobeのInDesign Desktop ID18.5.3およびID19.5以前のバージョンにおいて、ヒープベースバッファオーバーフローの脆弱性が発見された。悪意のあるファイルを開くことで任意のコード実行が可能となる深刻な問題で、CVSSスコアは7.8と高く評価されている。この脆弱性は現在のユーザー権限でコードが実行される可能性があり、早急な対応が必要とされている。

【CVE-2024-49509】InDesign DesktopのID19.5以前にヒープベー...

AdobeのInDesign Desktop ID18.5.3およびID19.5以前のバージョンにおいて、ヒープベースバッファオーバーフローの脆弱性が発見された。悪意のあるファイルを開くことで任意のコード実行が可能となる深刻な問題で、CVSSスコアは7.8と高く評価されている。この脆弱性は現在のユーザー権限でコードが実行される可能性があり、早急な対応が必要とされている。

【CVE-2024-6985】lollms-webuiにパストラバーサル脆弱性が発見、任意のフォルダ読み取りが可能に

【CVE-2024-6985】lollms-webuiにパストラバーサル脆弱性が発見、任意のフ...

parisneo/lollms-webuiのapi open_personality_folder endpointにパストラバーサル脆弱性が発見された。この脆弱性はpersonality_folderパラメータの不適切な処理により、攻撃者が被害者のコンピュータ上の任意のフォルダを読み取ることを可能にする。CVSSスコアは4.4で中程度の深刻度と評価され、バージョン5.9.0より前のバージョンが影響を受ける。

【CVE-2024-6985】lollms-webuiにパストラバーサル脆弱性が発見、任意のフ...

parisneo/lollms-webuiのapi open_personality_folder endpointにパストラバーサル脆弱性が発見された。この脆弱性はpersonality_folderパラメータの不適切な処理により、攻撃者が被害者のコンピュータ上の任意のフォルダを読み取ることを可能にする。CVSSスコアは4.4で中程度の深刻度と評価され、バージョン5.9.0より前のバージョンが影響を受ける。

【CVE-2024-5474】Lenovo Dolby Vision Provisioningソフトウェアに情報開示の脆弱性、新規インストール時に権限昇格のリスク

【CVE-2024-5474】Lenovo Dolby Vision Provisioning...

LenovoはDolby Vision Provisioningソフトウェアのバージョン2.0.0.2未満に情報開示の脆弱性が存在することを公開した。CVE-2024-5474として識別されるこの脆弱性は、ローカル攻撃者がパッケージのインストール中に昇格した権限でシステム上のファイルを読み取ることを可能にする。CVSSスコアは5.5で中程度のリスクと評価され、既存のインストール環境には影響がないことが確認されている。

【CVE-2024-5474】Lenovo Dolby Vision Provisioning...

LenovoはDolby Vision Provisioningソフトウェアのバージョン2.0.0.2未満に情報開示の脆弱性が存在することを公開した。CVE-2024-5474として識別されるこの脆弱性は、ローカル攻撃者がパッケージのインストール中に昇格した権限でシステム上のファイルを読み取ることを可能にする。CVSSスコアは5.5で中程度のリスクと評価され、既存のインストール環境には影響がないことが確認されている。

【CVE-2024-29119】Siemens社のSpectrum Power 7に特権昇格の脆弱性、重要インフラへの影響が懸念される事態に

【CVE-2024-29119】Siemens社のSpectrum Power 7に特権昇格の...

Siemens社のSpectrum Power 7において、V24Q3より前の全バージョンで特権昇格の脆弱性が発見された。CVSSスコアは3.1で7.8、4.0で8.5と高い深刻度を示しており、認証済みローカル攻撃者による特権昇格が可能な状態となっている。CWE-266に分類されるこの脆弱性は、root所有のSUIDバイナリに関連する問題であり、重要インフラへの影響が懸念される。

【CVE-2024-29119】Siemens社のSpectrum Power 7に特権昇格の...

Siemens社のSpectrum Power 7において、V24Q3より前の全バージョンで特権昇格の脆弱性が発見された。CVSSスコアは3.1で7.8、4.0で8.5と高い深刻度を示しており、認証済みローカル攻撃者による特権昇格が可能な状態となっている。CWE-266に分類されるこの脆弱性は、root所有のSUIDバイナリに関連する問題であり、重要インフラへの影響が懸念される。

Leaning TechnologiesがWebVM 2.0を公開、ブラウザ上でLinuxデスクトップ環境の完全実行が可能に

Leaning TechnologiesがWebVM 2.0を公開、ブラウザ上でLinuxデス...

Leaning Technologiesは、WebブラウザでLinux環境を実行できる仮想マシンWebVMの新バージョンWebVM 2.0を公開した。WebAssemblyベースの仮想化エンジンCheerpXとストリーミングディスクバックエンドにより、1GB以上のルートファイルシステムをサポートし、XorgとLinuxデスクトップ環境の完全な実行を実現。教育機関や企業での活用が期待される。

Leaning TechnologiesがWebVM 2.0を公開、ブラウザ上でLinuxデス...

Leaning Technologiesは、WebブラウザでLinux環境を実行できる仮想マシンWebVMの新バージョンWebVM 2.0を公開した。WebAssemblyベースの仮想化エンジンCheerpXとストリーミングディスクバックエンドにより、1GB以上のルートファイルシステムをサポートし、XorgとLinuxデスクトップ環境の完全な実行を実現。教育機関や企業での活用が期待される。

Windows 11 Insider Preview Build 22635.4510がリリース、タスクバーとアクセシビリティ機能が大幅に向上

Windows 11 Insider Preview Build 22635.4510がリリー...

MicrosoftがWindows 11 Insider Preview Build 22635.4510をBetaチャンネルでリリース。タスクバーからのファイル共有機能、ゲームパッドキーボードレイアウト、Narratorのスキャンモード強化など、ユーザビリティとアクセシビリティの両面で機能を拡張。音声関連機能の言語ファイル更新にも対応し、より柔軟な操作環境を実現している。

Windows 11 Insider Preview Build 22635.4510がリリー...

MicrosoftがWindows 11 Insider Preview Build 22635.4510をBetaチャンネルでリリース。タスクバーからのファイル共有機能、ゲームパッドキーボードレイアウト、Narratorのスキャンモード強化など、ユーザビリティとアクセシビリティの両面で機能を拡張。音声関連機能の言語ファイル更新にも対応し、より柔軟な操作環境を実現している。

Arent AIがBizGenieに社内データ学習機能RAGを追加、自社専用AIチャットボットの構築と業務効率化を実現

Arent AIがBizGenieに社内データ学習機能RAGを追加、自社専用AIチャットボット...

株式会社Arent AIが法人向け生成AIツールBizGenieに新機能としてRAG機能をリリース。Word、Excel、PDFなどの社内文書をAIに学習させることで、企業独自の知識に基づいた自社専用AIチャットボットを構築可能に。2024年12月末までの期間限定で無料トライアルと乗り換え特典を提供中。セキュリティ面も考慮された設計で、今後GoogleDriveやBox連携も予定。

Arent AIがBizGenieに社内データ学習機能RAGを追加、自社専用AIチャットボット...

株式会社Arent AIが法人向け生成AIツールBizGenieに新機能としてRAG機能をリリース。Word、Excel、PDFなどの社内文書をAIに学習させることで、企業独自の知識に基づいた自社専用AIチャットボットを構築可能に。2024年12月末までの期間限定で無料トライアルと乗り換え特典を提供中。セキュリティ面も考慮された設計で、今後GoogleDriveやBox連携も予定。

AKKODiSがMicrosoft 365 Copilotを導入し社内DX推進のためのLaunch Dayイベントを開催、約120名が参加しビジネス変革を加速

AKKODiSがMicrosoft 365 Copilotを導入し社内DX推進のためのLaun...

AKKODiSコンサルティングがMicrosoft 365 Copilotを導入し、Microsoft社と共同でLaunch Dayイベントを開催した。イベントではMicrosoft社スイス拠点からAlina Mititelu氏を招き、Copilotの活用方法や効果についてデモンストレーションを交えた説明が行われ、会議準備時間を6時間から30分に短縮できた実例なども紹介された。参加者からは新しい活用法の発見や具体的な質問ができたことへの高い満足度が示されている。

AKKODiSがMicrosoft 365 Copilotを導入し社内DX推進のためのLaun...

AKKODiSコンサルティングがMicrosoft 365 Copilotを導入し、Microsoft社と共同でLaunch Dayイベントを開催した。イベントではMicrosoft社スイス拠点からAlina Mititelu氏を招き、Copilotの活用方法や効果についてデモンストレーションを交えた説明が行われ、会議準備時間を6時間から30分に短縮できた実例なども紹介された。参加者からは新しい活用法の発見や具体的な質問ができたことへの高い満足度が示されている。

東陽テクニカがゲーム開発者向けパネルディスカッションを開催、業界第一線の開発者が登壇しツールとキャリアを解説

東陽テクニカがゲーム開発者向けパネルディスカッションを開催、業界第一線の開発者が登壇しツールと...

東陽テクニカは2024年11月23日、CEDEC+KYUSHU 2024でゲーム業界の第一線で活躍する開発者5名を招いたパネルディスカッションを実施する。Cygames、サイバーコネクトツー、セガなどから登壇者を迎え、ゲーム開発に必要なツールの活用法とキャリア形成について解説。また会場ではHelix CoreとHelix DAMの展示も行われ、最新のデジタルアセット管理ソリューションを紹介する。

東陽テクニカがゲーム開発者向けパネルディスカッションを開催、業界第一線の開発者が登壇しツールと...

東陽テクニカは2024年11月23日、CEDEC+KYUSHU 2024でゲーム業界の第一線で活躍する開発者5名を招いたパネルディスカッションを実施する。Cygames、サイバーコネクトツー、セガなどから登壇者を迎え、ゲーム開発に必要なツールの活用法とキャリア形成について解説。また会場ではHelix CoreとHelix DAMの展示も行われ、最新のデジタルアセット管理ソリューションを紹介する。

APRESIA SystemsがハイブリッドワークアプライアンスKOKOMOのVMware ESXi対応版を発売、クラウド環境での柔軟な構築が可能に

APRESIA SystemsがハイブリッドワークアプライアンスKOKOMOのVMware E...

APRESIA Systems株式会社が、ハイブリッドワーク向けアプライアンスKOKOMOのVMware ESXi対応版を発売。仮想SIMカードと5G技術を組み合わせた本製品は、オフィスや自宅など様々な働く環境に対応。価格は97万円からで、同時接続数に応じたライセンス契約が必要。VMware ESXi 7.0/8.0に対応し、今後も対応環境を拡充予定。

APRESIA SystemsがハイブリッドワークアプライアンスKOKOMOのVMware E...

APRESIA Systems株式会社が、ハイブリッドワーク向けアプライアンスKOKOMOのVMware ESXi対応版を発売。仮想SIMカードと5G技術を組み合わせた本製品は、オフィスや自宅など様々な働く環境に対応。価格は97万円からで、同時接続数に応じたライセンス契約が必要。VMware ESXi 7.0/8.0に対応し、今後も対応環境を拡充予定。

MatrixFlowが生成AIの新機能RAGとプロンプト管理を実装、企業のDX推進を加速させる技術として注目

MatrixFlowが生成AIの新機能RAGとプロンプト管理を実装、企業のDX推進を加速させる...

株式会社MatrixFlowが生成AIの精度向上と効率的なプロンプト管理を実現する新機能としてRAG機能とプロンプト管理機能をリリースした。RAG機能は外部データベースからの情報を参照してAIが回答を生成する技術で、ハルシネーション問題を大幅に軽減する。プロンプト管理機能は企業内のプロンプトを一元管理し、組織内での再利用性を高めることでAI回答の一貫性と効率性を向上させる。

MatrixFlowが生成AIの新機能RAGとプロンプト管理を実装、企業のDX推進を加速させる...

株式会社MatrixFlowが生成AIの精度向上と効率的なプロンプト管理を実現する新機能としてRAG機能とプロンプト管理機能をリリースした。RAG機能は外部データベースからの情報を参照してAIが回答を生成する技術で、ハルシネーション問題を大幅に軽減する。プロンプト管理機能は企業内のプロンプトを一元管理し、組織内での再利用性を高めることでAI回答の一貫性と効率性を向上させる。

NXワンビシアーカイブズのWAN-RECORD Plusがコンテンツ管理システムの特許を取得、データ管理とDX推進の基盤構築へ

NXワンビシアーカイブズのWAN-RECORD Plusがコンテンツ管理システムの特許を取得、...

NXワンビシアーカイブズは2024年11月14日、レコードバンキングシステムWAN-RECORD Plusのビジネスモデル特許を取得した。特許第7576669号として登録されたこのシステムは、電子ファイルや属性情報、紙、物品などの管理対象をデータベースで一元管理することが可能。属性情報の整備からAPI連携までの機能を備え、データの5S実現とDX推進の基盤構築に貢献する。

NXワンビシアーカイブズのWAN-RECORD Plusがコンテンツ管理システムの特許を取得、...

NXワンビシアーカイブズは2024年11月14日、レコードバンキングシステムWAN-RECORD Plusのビジネスモデル特許を取得した。特許第7576669号として登録されたこのシステムは、電子ファイルや属性情報、紙、物品などの管理対象をデータベースで一元管理することが可能。属性情報の整備からAPI連携までの機能を備え、データの5S実現とDX推進の基盤構築に貢献する。

Craifが尿中細胞外小胞のマイクロRNA研究成果を発表、非侵襲的ながん診断への応用に期待

Craifが尿中細胞外小胞のマイクロRNA研究成果を発表、非侵襲的ながん診断への応用に期待

Craif株式会社が第11回日本細胞外小胞学会学術集会にて、尿中細胞外小胞に含まれるマイクロRNAの研究成果を発表した。血漿中のマイクロRNAとの高い相関性が確認され、非侵襲的な診断バイオマーカーとしての可能性が示された。-80°Cでの長期保管後も安定性が確認され、がんの早期発見や個別化医療への実用化が期待される。

Craifが尿中細胞外小胞のマイクロRNA研究成果を発表、非侵襲的ながん診断への応用に期待

Craif株式会社が第11回日本細胞外小胞学会学術集会にて、尿中細胞外小胞に含まれるマイクロRNAの研究成果を発表した。血漿中のマイクロRNAとの高い相関性が確認され、非侵襲的な診断バイオマーカーとしての可能性が示された。-80°Cでの長期保管後も安定性が確認され、がんの早期発見や個別化医療への実用化が期待される。

オムロンがナレッジワークを導入、営業資料やノウハウの共有・検索機能で営業DXを推進

オムロンがナレッジワークを導入、営業資料やノウハウの共有・検索機能で営業DXを推進

オムロン株式会社が営業DX推進のためにセールスイネーブルメントクラウド「ナレッジワーク」を導入。一人平均5.2時間/月の資料作成・検索時間削減を実現し、1万件以上のナレッジコンテンツの共有が可能に。リリース1ヶ月でユーザー利用率95%を達成し、ISO 27001等の情報セキュリティ認証も取得。営業生産性の向上と効果的な情報共有を実現している。

オムロンがナレッジワークを導入、営業資料やノウハウの共有・検索機能で営業DXを推進

オムロン株式会社が営業DX推進のためにセールスイネーブルメントクラウド「ナレッジワーク」を導入。一人平均5.2時間/月の資料作成・検索時間削減を実現し、1万件以上のナレッジコンテンツの共有が可能に。リリース1ヶ月でユーザー利用率95%を達成し、ISO 27001等の情報セキュリティ認証も取得。営業生産性の向上と効果的な情報共有を実現している。

【CVE-2024-50228】Linuxカーネルのshmem_getattr()でデータ競合を修正、システムの安定性が向上

【CVE-2024-50228】Linuxカーネルのshmem_getattr()でデータ競合...

Linuxカーネルの開発チームが、shmem_getattr()関数におけるデータ競合の脆弱性を修正。KCSANテストにより、generic_fillattrとinode_set_ctime_currentの間でデータ競合が発生していることが判明。inode_lock_shared()とinode_unlock_shared()による保護機能を実装し、システムの安全性を確保。この問題は【CVE-2024-50228】として特定されている。

【CVE-2024-50228】Linuxカーネルのshmem_getattr()でデータ競合...

Linuxカーネルの開発チームが、shmem_getattr()関数におけるデータ競合の脆弱性を修正。KCSANテストにより、generic_fillattrとinode_set_ctime_currentの間でデータ競合が発生していることが判明。inode_lock_shared()とinode_unlock_shared()による保護機能を実装し、システムの安全性を確保。この問題は【CVE-2024-50228】として特定されている。

【CVE-2024-50222】Linux kernelでcopy_page_from_iter_atomic()の脆弱性を修正、システムの安定性向上へ

【CVE-2024-50222】Linux kernelでcopy_page_from_ite...

Linux kernelの開発チームが重要な脆弱性修正を実施。x86_32アーキテクチャでCONFIG_DEBUG_KMAP_LOCAL_FORCE_MAPが有効な環境において、copy_page_from_iter_atomic()の問題によりシステムがハング状態になる脆弱性が発見された。この問題は特にhighmemを使用する環境で顕著であり、kunmap_local_indexedでの警告発生後にシステムが応答不能になる可能性があった。

【CVE-2024-50222】Linux kernelでcopy_page_from_ite...

Linux kernelの開発チームが重要な脆弱性修正を実施。x86_32アーキテクチャでCONFIG_DEBUG_KMAP_LOCAL_FORCE_MAPが有効な環境において、copy_page_from_iter_atomic()の問題によりシステムがハング状態になる脆弱性が発見された。この問題は特にhighmemを使用する環境で顕著であり、kunmap_local_indexedでの警告発生後にシステムが応答不能になる可能性があった。

【CVE-2024-50244】Linux kernelのNTFS3ファイルシステムに脆弱性、複数バージョンで修正パッチをリリース

【CVE-2024-50244】Linux kernelのNTFS3ファイルシステムに脆弱性、...

kernel.orgは2024年11月9日、Linux kernelのNTFS3ファイルシステムにおけるni_clear()関数の脆弱性に対する修正パッチをリリースした。この修正により、リプレイプロセス中の未初期化ビットマップへのアクセスを防ぐためのNTFS_FLAGS_LOG_REPLAYINGチェックが追加され、5.15系から6.12-rc3まで複数バージョンで対応が行われた。

【CVE-2024-50244】Linux kernelのNTFS3ファイルシステムに脆弱性、...

kernel.orgは2024年11月9日、Linux kernelのNTFS3ファイルシステムにおけるni_clear()関数の脆弱性に対する修正パッチをリリースした。この修正により、リプレイプロセス中の未初期化ビットマップへのアクセスを防ぐためのNTFS_FLAGS_LOG_REPLAYINGチェックが追加され、5.15系から6.12-rc3まで複数バージョンで対応が行われた。

【CVE-2024-50225】Linuxカーネルのbtrfsファイルシステムにエラー伝播の脆弱性、システムの安定性に影響

【CVE-2024-50225】Linuxカーネルのbtrfsファイルシステムにエラー伝播の脆...

Linuxカーネル開発チームが2024年11月9日、btrfsファイルシステムにおけるエラー伝播の重大な脆弱性を修正。この問題はCVE-2024-50225として報告され、特にRAID構成やミラーリング機能を使用する環境で、NULLポインタ参照によるシステムクラッシュを引き起こす可能性がある。zoned deviceを使用する環境で再現性が高く、早急な対応が推奨される。

【CVE-2024-50225】Linuxカーネルのbtrfsファイルシステムにエラー伝播の脆...

Linuxカーネル開発チームが2024年11月9日、btrfsファイルシステムにおけるエラー伝播の重大な脆弱性を修正。この問題はCVE-2024-50225として報告され、特にRAID構成やミラーリング機能を使用する環境で、NULLポインタ参照によるシステムクラッシュを引き起こす可能性がある。zoned deviceを使用する環境で再現性が高く、早急な対応が推奨される。

【CVE-2024-50152】Linuxカーネルのsmb2_set_ea()で発見された二重解放の脆弱性、複数バージョンに影響

【CVE-2024-50152】Linuxカーネルのsmb2_set_ea()で発見された二重...

Linuxカーネルのsmb2_set_ea()関数において二重解放の脆弱性が発見され、CVE-2024-50152として公開された。この脆弱性はLinux 6.8から6.11.*までの複数バージョンに影響を与えており、Clang静的解析ツールによって検出された。メモリ管理の問題に起因する重大な脆弱性であり、replay_againラベル付近でのeaの再初期化による修正パッチが提供されている。

【CVE-2024-50152】Linuxカーネルのsmb2_set_ea()で発見された二重...

Linuxカーネルのsmb2_set_ea()関数において二重解放の脆弱性が発見され、CVE-2024-50152として公開された。この脆弱性はLinux 6.8から6.11.*までの複数バージョンに影響を与えており、Clang静的解析ツールによって検出された。メモリ管理の問題に起因する重大な脆弱性であり、replay_againラベル付近でのeaの再初期化による修正パッチが提供されている。

【CVE-2024-50159】Linuxカーネルのarm_scmi二重解放脆弱性、複数バージョンに影響が判明し修正パッチを緊急公開

【CVE-2024-50159】Linuxカーネルのarm_scmi二重解放脆弱性、複数バージ...

Linuxカーネルの開発チームは、arm_scmiコンポーネントにおける二重解放の脆弱性【CVE-2024-50159】を修正。この問題は、scmi_debugfs_common_setup()関数内でdevm_add_action_or_reset()が失敗した際に発生し、Linux 6.3から6.6.59までの複数バージョンに影響。静的解析ツールによって発見され、冗長なcleanup処理の削除による修正が実装された。

【CVE-2024-50159】Linuxカーネルのarm_scmi二重解放脆弱性、複数バージ...

Linuxカーネルの開発チームは、arm_scmiコンポーネントにおける二重解放の脆弱性【CVE-2024-50159】を修正。この問題は、scmi_debugfs_common_setup()関数内でdevm_add_action_or_reset()が失敗した際に発生し、Linux 6.3から6.6.59までの複数バージョンに影響。静的解析ツールによって発見され、冗長なcleanup処理の削除による修正が実装された。

【CVE-2024-47456】Adobe Illustrator 28.7.1以前にOOB読み取りの脆弱性、ASLRバイパスのリスクに警戒

【CVE-2024-47456】Adobe Illustrator 28.7.1以前にOOB読...

Adobe Illustrator 28.7.1以前のバージョンにおいて、機密メモリの開示につながる可能性のあるOut-Of-Bounds読み取りの脆弱性が発見された。CVSSスコア5.5のミディアムリスクと評価されており、攻撃者がASLRなどの保護機能をバイパスできる可能性がある。攻撃には悪意のあるファイルを開くというユーザーの操作が必要となるため、信頼できない送信元からのファイルは開かないよう注意が必要だ。

【CVE-2024-47456】Adobe Illustrator 28.7.1以前にOOB読...

Adobe Illustrator 28.7.1以前のバージョンにおいて、機密メモリの開示につながる可能性のあるOut-Of-Bounds読み取りの脆弱性が発見された。CVSSスコア5.5のミディアムリスクと評価されており、攻撃者がASLRなどの保護機能をバイパスできる可能性がある。攻撃には悪意のあるファイルを開くというユーザーの操作が必要となるため、信頼できない送信元からのファイルは開かないよう注意が必要だ。

【CVE-2024-46953】Artifex Ghostscript 10.04.0未満のファイル処理に整数オーバーフロー脆弱性、深刻な影響の可能性

【CVE-2024-46953】Artifex Ghostscript 10.04.0未満のフ...

Artifexは2024年11月10日、Ghostscriptのbase/gsdevice.cにおける重大な脆弱性を公開した。出力ファイル名のフォーマット文字列を解析する際の整数オーバーフローにより、パスの切り捨てやパストラバーサル、任意のコード実行が可能となる。CVSSスコア7.8の深刻な脆弱性であり、システム管理者は早急なセキュリティアップデートの適用が推奨される。

【CVE-2024-46953】Artifex Ghostscript 10.04.0未満のフ...

Artifexは2024年11月10日、Ghostscriptのbase/gsdevice.cにおける重大な脆弱性を公開した。出力ファイル名のフォーマット文字列を解析する際の整数オーバーフローにより、パスの切り捨てやパストラバーサル、任意のコード実行が可能となる。CVSSスコア7.8の深刻な脆弱性であり、システム管理者は早急なセキュリティアップデートの適用が推奨される。

【CVE-2024-37179】SAP BusinessObjects BIプラットフォームに深刻な脆弱性、認証済みユーザーによる不正アクセスのリスクが浮上

【CVE-2024-37179】SAP BusinessObjects BIプラットフォームに...

SAPは2024年10月8日、SAP BusinessObjects Business Intelligence Platform(Web Intelligence)において重大な脆弱性を公開した。認証済みユーザーが特別に細工されたリクエストを送信することで、サービスをホストしているマシンから任意のファイルをダウンロードできる問題が発見され、CVSS v3.1で7.7(High)と評価された。影響を受けるバージョンはENTERPRISE 420、430、2025、およびENTERPRISECLIENTTOOLS 420。

【CVE-2024-37179】SAP BusinessObjects BIプラットフォームに...

SAPは2024年10月8日、SAP BusinessObjects Business Intelligence Platform(Web Intelligence)において重大な脆弱性を公開した。認証済みユーザーが特別に細工されたリクエストを送信することで、サービスをホストしているマシンから任意のファイルをダウンロードできる問題が発見され、CVSS v3.1で7.7(High)と評価された。影響を受けるバージョンはENTERPRISE 420、430、2025、およびENTERPRISECLIENTTOOLS 420。

HOT TOPICS