Tech Insights

【CVE-2024-50206】Linuxカーネルのメモリ破損脆弱性、MTK_FQ_DMAバッファ初期化の不具合が修正される

【CVE-2024-50206】Linuxカーネルのメモリ破損脆弱性、MTK_FQ_DMAバッ...

Linuxカーネルの開発チームがnet: ethernet: mtk_eth_socモジュールにおけるメモリ破損の脆弱性【CVE-2024-50206】に対する修正パッチをリリース。MTK_FQ_DMAバッファの初期化時におけるメモリ破損の問題に対処し、Linux 6.11.6以降および6.12-rc4以降のバージョンで修正が適用された。影響を受けるバージョンはLinux 6.10以降の特定バージョンであり、システムの安定性確保のため早急な更新が推奨される。

【CVE-2024-50206】Linuxカーネルのメモリ破損脆弱性、MTK_FQ_DMAバッ...

Linuxカーネルの開発チームがnet: ethernet: mtk_eth_socモジュールにおけるメモリ破損の脆弱性【CVE-2024-50206】に対する修正パッチをリリース。MTK_FQ_DMAバッファの初期化時におけるメモリ破損の問題に対処し、Linux 6.11.6以降および6.12-rc4以降のバージョンで修正が適用された。影響を受けるバージョンはLinux 6.10以降の特定バージョンであり、システムの安定性確保のため早急な更新が推奨される。

【CVE-2024-50222】Linux kernelでcopy_page_from_iter_atomic()の脆弱性を修正、システムの安定性向上へ

【CVE-2024-50222】Linux kernelでcopy_page_from_ite...

Linux kernelの開発チームが重要な脆弱性修正を実施。x86_32アーキテクチャでCONFIG_DEBUG_KMAP_LOCAL_FORCE_MAPが有効な環境において、copy_page_from_iter_atomic()の問題によりシステムがハング状態になる脆弱性が発見された。この問題は特にhighmemを使用する環境で顕著であり、kunmap_local_indexedでの警告発生後にシステムが応答不能になる可能性があった。

【CVE-2024-50222】Linux kernelでcopy_page_from_ite...

Linux kernelの開発チームが重要な脆弱性修正を実施。x86_32アーキテクチャでCONFIG_DEBUG_KMAP_LOCAL_FORCE_MAPが有効な環境において、copy_page_from_iter_atomic()の問題によりシステムがハング状態になる脆弱性が発見された。この問題は特にhighmemを使用する環境で顕著であり、kunmap_local_indexedでの警告発生後にシステムが応答不能になる可能性があった。

【CVE-2024-50152】Linuxカーネルのsmb2_set_ea()で発見された二重解放の脆弱性、複数バージョンに影響

【CVE-2024-50152】Linuxカーネルのsmb2_set_ea()で発見された二重...

Linuxカーネルのsmb2_set_ea()関数において二重解放の脆弱性が発見され、CVE-2024-50152として公開された。この脆弱性はLinux 6.8から6.11.*までの複数バージョンに影響を与えており、Clang静的解析ツールによって検出された。メモリ管理の問題に起因する重大な脆弱性であり、replay_againラベル付近でのeaの再初期化による修正パッチが提供されている。

【CVE-2024-50152】Linuxカーネルのsmb2_set_ea()で発見された二重...

Linuxカーネルのsmb2_set_ea()関数において二重解放の脆弱性が発見され、CVE-2024-50152として公開された。この脆弱性はLinux 6.8から6.11.*までの複数バージョンに影響を与えており、Clang静的解析ツールによって検出された。メモリ管理の問題に起因する重大な脆弱性であり、replay_againラベル付近でのeaの再初期化による修正パッチが提供されている。

【CVE-2024-50231】Linuxカーネルのiio-gts-helperモジュールでメモリリーク問題を修正、システム安定性の向上へ

【CVE-2024-50231】Linuxカーネルのiio-gts-helperモジュールでメ...

Linuxカーネルのiio-gts-helperモジュールにおいて深刻なメモリリーク問題が発見され、CVE-2024-50231として報告された。この問題はiio_gts_build_avail_scale_table関数内でのメモリ管理の不備に起因し、特定の操作でsize 64とsize 16のメモリリークが複数回発生する。Linux 6.4以降の特定バージョンに影響を与えるこの脆弱性は、最新のパッチで修正されている。

【CVE-2024-50231】Linuxカーネルのiio-gts-helperモジュールでメ...

Linuxカーネルのiio-gts-helperモジュールにおいて深刻なメモリリーク問題が発見され、CVE-2024-50231として報告された。この問題はiio_gts_build_avail_scale_table関数内でのメモリ管理の不備に起因し、特定の操作でsize 64とsize 16のメモリリークが複数回発生する。Linux 6.4以降の特定バージョンに影響を与えるこの脆弱性は、最新のパッチで修正されている。

【CVE-2024-47331】WordPress用Multi Step for Contact Formに深刻な脆弱性、即時アップデートが必要に

【CVE-2024-47331】WordPress用Multi Step for Contac...

WordPressプラグインMulti Step for Contact Form 2.7.7以前のバージョンにSQLインジェクションの脆弱性が発見された。CVSSスコア9.3のクリティカルな脆弱性として評価され、認証不要で攻撃可能な状態であることから、影響を受けるバージョンを使用しているユーザーは速やかなアップデートが推奨される。すでにバージョン2.7.8で修正済みとなっている。

【CVE-2024-47331】WordPress用Multi Step for Contac...

WordPressプラグインMulti Step for Contact Form 2.7.7以前のバージョンにSQLインジェクションの脆弱性が発見された。CVSSスコア9.3のクリティカルな脆弱性として評価され、認証不要で攻撃可能な状態であることから、影響を受けるバージョンを使用しているユーザーは速やかなアップデートが推奨される。すでにバージョン2.7.8で修正済みとなっている。

【CVE-2024-49394】muttとneomuttにIn-Reply-Toヘッダーフィールドの暗号署名脆弱性が発見、なりすまし攻撃のリスクに

【CVE-2024-49394】muttとneomuttにIn-Reply-Toヘッダーフィー...

Red Hat社が電子メールクライアントmuttとneomuttにおける重要な脆弱性を公開。In-Reply-To電子メールヘッダーフィールドが暗号署名による保護を受けておらず、攻撃者が暗号化されていない署名付きメールを再利用して送信者になりすます可能性がある。Red Hat Enterprise Linux 8および9の全バージョンが影響を受け、早急な対応が求められる事態となっている。

【CVE-2024-49394】muttとneomuttにIn-Reply-Toヘッダーフィー...

Red Hat社が電子メールクライアントmuttとneomuttにおける重要な脆弱性を公開。In-Reply-To電子メールヘッダーフィールドが暗号署名による保護を受けておらず、攻撃者が暗号化されていない署名付きメールを再利用して送信者になりすます可能性がある。Red Hat Enterprise Linux 8および9の全バージョンが影響を受け、早急な対応が求められる事態となっている。

【CVE-2024-11074】itsourcecode Tailoring Management System 1.0にSQLインジェクションの脆弱性、複数パラメータに影響

【CVE-2024-11074】itsourcecode Tailoring Manageme...

VulDBが2024年11月11日に公開したitsourcecode Tailoring Management System 1.0の脆弱性情報によると、/incadd.phpファイル内の複数パラメータにSQLインジェクションの脆弱性が存在する。CVSSスコア6.3でMedium評価とされ、リモートからの攻撃が可能な状態。既に脆弱性の詳細が公開されており、早急な対応が求められる事態となっている。

【CVE-2024-11074】itsourcecode Tailoring Manageme...

VulDBが2024年11月11日に公開したitsourcecode Tailoring Management System 1.0の脆弱性情報によると、/incadd.phpファイル内の複数パラメータにSQLインジェクションの脆弱性が存在する。CVSSスコア6.3でMedium評価とされ、リモートからの攻撃が可能な状態。既に脆弱性の詳細が公開されており、早急な対応が求められる事態となっている。

【CVE-2024-49393】neomuttとmuttでメールヘッダーの暗号署名に脆弱性、機密情報漏洩のリスクが浮上

【CVE-2024-49393】neomuttとmuttでメールヘッダーの暗号署名に脆弱性、機...

Red Hatは2024年11月12日、メールクライアントneomuttとmuttにおいて、ToとCcヘッダーフィールドが暗号署名による保護を受けていない脆弱性を公開した。CVSSスコアは7.4(High)で、攻撃者がメッセージを傍受してヘッダー値を変更し、自身を受信者として追加することで機密性を侵害する可能性がある。Red Hat Enterprise Linux 8および9の全バージョンが影響を受けることが確認されている。

【CVE-2024-49393】neomuttとmuttでメールヘッダーの暗号署名に脆弱性、機...

Red Hatは2024年11月12日、メールクライアントneomuttとmuttにおいて、ToとCcヘッダーフィールドが暗号署名による保護を受けていない脆弱性を公開した。CVSSスコアは7.4(High)で、攻撃者がメッセージを傍受してヘッダー値を変更し、自身を受信者として追加することで機密性を侵害する可能性がある。Red Hat Enterprise Linux 8および9の全バージョンが影響を受けることが確認されている。

【CVE-2024-51490】Ampache 7.0.1未満にXSS脆弱性、ロゴのカスタムURL設定で危険性

【CVE-2024-51490】Ampache 7.0.1未満にXSS脆弱性、ロゴのカスタムU...

GitHubセキュリティアドバイザリーは、Ampacheのインターフェースセクションにおいて、ロゴのカスタムURL設定でJavaScriptが実行可能な新たな脆弱性を報告した。CVSS v3.1で深刻度5.5と評価され、特権アカウントを必要とするものの攻撃条件の複雑さは低く、機密性・整合性・可用性に影響を及ぼす可能性がある。開発チームは7.0.1でこの問題を修正している。

【CVE-2024-51490】Ampache 7.0.1未満にXSS脆弱性、ロゴのカスタムU...

GitHubセキュリティアドバイザリーは、Ampacheのインターフェースセクションにおいて、ロゴのカスタムURL設定でJavaScriptが実行可能な新たな脆弱性を報告した。CVSS v3.1で深刻度5.5と評価され、特権アカウントを必要とするものの攻撃条件の複雑さは低く、機密性・整合性・可用性に影響を及ぼす可能性がある。開発チームは7.0.1でこの問題を修正している。

【CVE-2024-51484】Ampache 7.0.1未満でCSRF脆弱性を発見、管理者機能の不正操作の危険性

【CVE-2024-51484】Ampache 7.0.1未満でCSRF脆弱性を発見、管理者機...

Ampacheの音声・動画ストリーミングアプリケーションにおいて、コントローラーの有効化・無効化機能にCSRF脆弱性が発見された。CVSSスコア5.3(MEDIUM)で評価され、管理者権限での認証は必要だがユーザーの関与なく攻撃が可能とされている。開発チームは7.0.1へのアップグレードを推奨しており、現時点で他の回避策は存在しない。

【CVE-2024-51484】Ampache 7.0.1未満でCSRF脆弱性を発見、管理者機...

Ampacheの音声・動画ストリーミングアプリケーションにおいて、コントローラーの有効化・無効化機能にCSRF脆弱性が発見された。CVSSスコア5.3(MEDIUM)で評価され、管理者権限での認証は必要だがユーザーの関与なく攻撃が可能とされている。開発チームは7.0.1へのアップグレードを推奨しており、現時点で他の回避策は存在しない。

【CVE-2024-52350】WordPress CRM 2goプラグインにXSS脆弱性が発見、バージョン1.0以前のユーザーに影響

【CVE-2024-52350】WordPress CRM 2goプラグインにXSS脆弱性が発...

Patchstack OÜによって、WordPress用プラグインCRM 2goにクロスサイトスクリプティング(XSS)の脆弱性が発見された。この脆弱性はバージョン1.0以前の全バージョンに影響を与えており、CVSSスコア6.5の中程度の深刻度と評価されている。特権レベルとユーザーインタラクションが必要となる攻撃条件があるものの、機密性、完全性、可用性に影響を与える可能性が指摘されている。

【CVE-2024-52350】WordPress CRM 2goプラグインにXSS脆弱性が発...

Patchstack OÜによって、WordPress用プラグインCRM 2goにクロスサイトスクリプティング(XSS)の脆弱性が発見された。この脆弱性はバージョン1.0以前の全バージョンに影響を与えており、CVSSスコア6.5の中程度の深刻度と評価されている。特権レベルとユーザーインタラクションが必要となる攻撃条件があるものの、機密性、完全性、可用性に影響を与える可能性が指摘されている。

【CVE-2024-51488】Ampache7.0.1未満でメッセージ削除機能のCSRF脆弱性が発見、早急な更新が必要に

【CVE-2024-51488】Ampache7.0.1未満でメッセージ削除機能のCSRF脆弱...

オープンソースのWeb音声・動画ストリーミングアプリケーションAmpacheにおいて、メッセージ削除機能のCSRFトークン検証が不十分である脆弱性が発見された。CVSSv4スコアは5.3(Medium)で、攻撃者は悪意のあるリクエストを送信し、管理者を含む任意のユーザーのメッセージを削除可能となる。開発チームは脆弱性を修正したバージョン7.0.1をリリースしており、影響を受ける可能性のあるユーザーに対して即時のアップデートを強く推奨している。

【CVE-2024-51488】Ampache7.0.1未満でメッセージ削除機能のCSRF脆弱...

オープンソースのWeb音声・動画ストリーミングアプリケーションAmpacheにおいて、メッセージ削除機能のCSRFトークン検証が不十分である脆弱性が発見された。CVSSv4スコアは5.3(Medium)で、攻撃者は悪意のあるリクエストを送信し、管理者を含む任意のユーザーのメッセージを削除可能となる。開発チームは脆弱性を修正したバージョン7.0.1をリリースしており、影響を受ける可能性のあるユーザーに対して即時のアップデートを強く推奨している。

【CVE-2024-50969】Jonnys Liquor 1.0にXSS脆弱性が発見、リモート攻撃のリスクが浮上

【CVE-2024-50969】Jonnys Liquor 1.0にXSS脆弱性が発見、リモー...

Code-projectsは2024年11月13日、Jonnys Liquor 1.0のbrowse.phpにReflected XSS(クロスサイトスクリプティング)の脆弱性が存在することを公開した。searchパラメータを介して任意のWebスクリプトやHTMLを注入可能な状態にあり、リモート攻撃者によって悪用されるリスクが指摘されている。MITREによって【CVE-2024-50969】として識別されたこの脆弱性への早急な対応が求められている。

【CVE-2024-50969】Jonnys Liquor 1.0にXSS脆弱性が発見、リモー...

Code-projectsは2024年11月13日、Jonnys Liquor 1.0のbrowse.phpにReflected XSS(クロスサイトスクリプティング)の脆弱性が存在することを公開した。searchパラメータを介して任意のWebスクリプトやHTMLを注入可能な状態にあり、リモート攻撃者によって悪用されるリスクが指摘されている。MITREによって【CVE-2024-50969】として識別されたこの脆弱性への早急な対応が求められている。

【CVE-2024-48510】DotNetZip v.1.16.0にディレクトリトラバーサルの脆弱性、任意のコード実行の危険性が浮上

【CVE-2024-48510】DotNetZip v.1.16.0にディレクトリトラバーサル...

MITREがDotNetZip v.1.16.0およびそれ以前のバージョンにディレクトリトラバーサルの脆弱性が存在することを公開した。この脆弱性は遠隔からの任意のコード実行を可能にする深刻な問題であり、自動化された攻撃も可能とされている。特に重要な点として、この脆弱性は現在メンテナンスが終了した製品にのみ影響を与えることが確認されている。

【CVE-2024-48510】DotNetZip v.1.16.0にディレクトリトラバーサル...

MITREがDotNetZip v.1.16.0およびそれ以前のバージョンにディレクトリトラバーサルの脆弱性が存在することを公開した。この脆弱性は遠隔からの任意のコード実行を可能にする深刻な問題であり、自動化された攻撃も可能とされている。特に重要な点として、この脆弱性は現在メンテナンスが終了した製品にのみ影響を与えることが確認されている。

【CVE-2024-45277】SAP HANA Client 2.21.31未満にPrototype Pollution脆弱性、アプリケーションの可用性に影響

【CVE-2024-45277】SAP HANA Client 2.21.31未満にProto...

SAP HANA Node.jsクライアントパッケージのバージョン2.0.0から2.21.31未満において、Prototype Pollution脆弱性が発見された。nestTables機能でのユーザー入力検証の不備により、攻撃者がグローバルオブジェクトのプロトタイプに任意のプロパティを追加可能となり、アプリケーションの可用性に影響を与える可能性がある。CVSSスコアは4.3で、機密性と完全性への影響はないとされている。

【CVE-2024-45277】SAP HANA Client 2.21.31未満にProto...

SAP HANA Node.jsクライアントパッケージのバージョン2.0.0から2.21.31未満において、Prototype Pollution脆弱性が発見された。nestTables機能でのユーザー入力検証の不備により、攻撃者がグローバルオブジェクトのプロトタイプに任意のプロパティを追加可能となり、アプリケーションの可用性に影響を与える可能性がある。CVSSスコアは4.3で、機密性と完全性への影響はないとされている。

【CVE-2024-6868】mudler/LocalAI 2.17.1でファイル書き込みの脆弱性、リモートコード実行のリスクが発生

【CVE-2024-6868】mudler/LocalAI 2.17.1でファイル書き込みの脆...

mudler/LocalAI version 2.17.1において、モデル設定でのアーカイブファイル自動抽出機能に重大な脆弱性が発見された。tarslip攻撃を可能にするこの脆弱性では、サーバー上の任意の場所にファイルを書き込むことが可能となり、バックエンドアセットの改ざんによるリモートコード実行のリスクが指摘されている。CVSSスコア8.1の高リスク脆弱性として分類された。

【CVE-2024-6868】mudler/LocalAI 2.17.1でファイル書き込みの脆...

mudler/LocalAI version 2.17.1において、モデル設定でのアーカイブファイル自動抽出機能に重大な脆弱性が発見された。tarslip攻撃を可能にするこの脆弱性では、サーバー上の任意の場所にファイルを書き込むことが可能となり、バックエンドアセットの改ざんによるリモートコード実行のリスクが指摘されている。CVSSスコア8.1の高リスク脆弱性として分類された。

【CVE-2024-47768】Lif Authentication Serverにパスワード更新の認証バイパスの脆弱性、アカウント乗っ取りのリスクに直面

【CVE-2024-47768】Lif Authentication Serverにパスワード...

Lif Authentication Serverのアカウント復旧システムに重大な脆弱性が発見された。バージョン1.7.3未満では、メールアドレスを知っているだけでパスワードリセットが可能な状態であり、アカウント乗っ取りのリスクが存在。CVSSスコアは6.9(MEDIUM)で、攻撃条件の複雑さは低く特権も不要。バージョン1.7.3で適切な認証チェックが実装され、脆弱性は修正された。

【CVE-2024-47768】Lif Authentication Serverにパスワード...

Lif Authentication Serverのアカウント復旧システムに重大な脆弱性が発見された。バージョン1.7.3未満では、メールアドレスを知っているだけでパスワードリセットが可能な状態であり、アカウント乗っ取りのリスクが存在。CVSSスコアは6.9(MEDIUM)で、攻撃条件の複雑さは低く特権も不要。バージョン1.7.3で適切な認証チェックが実装され、脆弱性は修正された。

InfiniCloudがデータセンター事業者向けVMware代替IaaS基盤のOEMパートナー制度を開始、プライベートクラウドサービスの展開が容易に

InfiniCloudがデータセンター事業者向けVMware代替IaaS基盤のOEMパートナー...

InfiniCloud株式会社は2024年11月14日より、VMwareからの移設ニーズに対応するため、プライベートクラウド「HRPC 6Gf」の技術基盤を活用したOEMパートナー制度を開始する。データセンター事業者は独自ブランドでプライベートクラウドサービスをソヴリンクラウドとして展開可能だ。ネットワーク機器やサーバ本体、ハイパバイザ、オーケストレーションシステムなどを含むパッケージを提供する。

InfiniCloudがデータセンター事業者向けVMware代替IaaS基盤のOEMパートナー...

InfiniCloud株式会社は2024年11月14日より、VMwareからの移設ニーズに対応するため、プライベートクラウド「HRPC 6Gf」の技術基盤を活用したOEMパートナー制度を開始する。データセンター事業者は独自ブランドでプライベートクラウドサービスをソヴリンクラウドとして展開可能だ。ネットワーク機器やサーバ本体、ハイパバイザ、オーケストレーションシステムなどを含むパッケージを提供する。

東陽テクニカがDerScannerを販売開始、AIを活用した包括的なアプリケーションセキュリティテストで効率的なリスク管理を実現

東陽テクニカがDerScannerを販売開始、AIを活用した包括的なアプリケーションセキュリテ...

東陽テクニカは2024年11月14日に、イスラエルのDerSecur社のアプリケーションセキュリティ・テストプラットフォームDerScannerの販売を開始した。43のプログラミング言語に対応し、独自のAI機能で誤検知を低減する包括的なセキュリティテストを実現。静的・動的解析、バイナリ解析、オープンソース解析までを一つのプラットフォームで実施でき、CI/CD環境への統合も容易だ。

東陽テクニカがDerScannerを販売開始、AIを活用した包括的なアプリケーションセキュリテ...

東陽テクニカは2024年11月14日に、イスラエルのDerSecur社のアプリケーションセキュリティ・テストプラットフォームDerScannerの販売を開始した。43のプログラミング言語に対応し、独自のAI機能で誤検知を低減する包括的なセキュリティテストを実現。静的・動的解析、バイナリ解析、オープンソース解析までを一つのプラットフォームで実施でき、CI/CD環境への統合も容易だ。

【CVE-2024-47769】IDURAR ERP CRMにパス・トラバーサルの脆弱性、未認証ユーザーによる機密データアクセスの危険性

【CVE-2024-47769】IDURAR ERP CRMにパス・トラバーサルの脆弱性、未認...

IDURAR ERP CRMのcorePublicRouter.jsファイルにパス・トラバーサルの脆弱性が発見された。CVE-2024-47769として識別されるこの脆弱性は、未認証ユーザーが機密データにアクセス可能となる深刻な問題。CVSSスコア7.5の高リスク脆弱性で、バージョン4.1.0以前が影響を受ける。適切な入力値検証の不足により、攻撃者はURLエンコードされた悪意のあるペイロードでシステムファイルを読み取ることが可能。

【CVE-2024-47769】IDURAR ERP CRMにパス・トラバーサルの脆弱性、未認...

IDURAR ERP CRMのcorePublicRouter.jsファイルにパス・トラバーサルの脆弱性が発見された。CVE-2024-47769として識別されるこの脆弱性は、未認証ユーザーが機密データにアクセス可能となる深刻な問題。CVSSスコア7.5の高リスク脆弱性で、バージョン4.1.0以前が影響を受ける。適切な入力値検証の不足により、攻撃者はURLエンコードされた悪意のあるペイロードでシステムファイルを読み取ることが可能。

【CVE-2024-50333】SuiteCRMのModuleBuilderにRCE脆弱性、早急なアップデートが必要に

【CVE-2024-50333】SuiteCRMのModuleBuilderにRCE脆弱性、早...

オープンソースCRMソフトウェアSuiteCRMのModuleBuilderに深刻な脆弱性が発見された。ParserLabel::addLabels()関数を悪用することで、攻撃者がカスタム言語ファイルに任意のコードを書き込める可能性がある。影響を受けるバージョンは7.14.6未満および8.0.0以降8.7.1未満で、CVSSスコアは6.6(MEDIUM)となっている。修正版の7.14.6および8.7.1への早急なアップデートが推奨される。

【CVE-2024-50333】SuiteCRMのModuleBuilderにRCE脆弱性、早...

オープンソースCRMソフトウェアSuiteCRMのModuleBuilderに深刻な脆弱性が発見された。ParserLabel::addLabels()関数を悪用することで、攻撃者がカスタム言語ファイルに任意のコードを書き込める可能性がある。影響を受けるバージョンは7.14.6未満および8.0.0以降8.7.1未満で、CVSSスコアは6.6(MEDIUM)となっている。修正版の7.14.6および8.7.1への早急なアップデートが推奨される。

【CVE-2024-49772】SuiteCRM 7.14.4にSQL injection脆弱性、認証済みユーザーによるデータベース情報漏洩のリスクが発生

【CVE-2024-49772】SuiteCRM 7.14.4にSQL injection脆弱...

SalesagilityのCRMソフトウェアSuiteCRM 7.14.4において、AM_ProjectTemplatesコントローラーにSQL injectionの脆弱性が発見された。CVSSスコア8.8(High)と評価されるこの脆弱性により、認証済みの低権限ユーザーがデータベース全体の情報を漏洩させることが可能となっている。対応バージョンとなる7.14.6および8.7.1へのアップデートが推奨される。

【CVE-2024-49772】SuiteCRM 7.14.4にSQL injection脆弱...

SalesagilityのCRMソフトウェアSuiteCRM 7.14.4において、AM_ProjectTemplatesコントローラーにSQL injectionの脆弱性が発見された。CVSSスコア8.8(High)と評価されるこの脆弱性により、認証済みの低権限ユーザーがデータベース全体の情報を漏洩させることが可能となっている。対応バージョンとなる7.14.6および8.7.1へのアップデートが推奨される。

【CVE-2024-43341】WordPress用Hello Agencyテーマ1.0.5に認証機能の脆弱性、アクセス制御の実装に課題

【CVE-2024-43341】WordPress用Hello Agencyテーマ1.0.5に...

WordPressテーマHello Agency 1.0.5以前のバージョンにおいて、アクセス制御機能に重大な脆弱性が発見された。CVE-2024-43341として識別されるこの脆弱性は、CVSSスコア6.5の中程度の深刻度だが、攻撃の実行が容易で特権も不要とされている。Patchstack Allianceによって発見され、バージョン1.0.6で修正された本脆弱性は、適切なアクセス制御リストによる制約が不十分であることに起因している。

【CVE-2024-43341】WordPress用Hello Agencyテーマ1.0.5に...

WordPressテーマHello Agency 1.0.5以前のバージョンにおいて、アクセス制御機能に重大な脆弱性が発見された。CVE-2024-43341として識別されるこの脆弱性は、CVSSスコア6.5の中程度の深刻度だが、攻撃の実行が容易で特権も不要とされている。Patchstack Allianceによって発見され、バージョン1.0.6で修正された本脆弱性は、適切なアクセス制御リストによる制約が不十分であることに起因している。

【CVE-2024-6444】ZephyrプロジェクトがBluetooth OTSの脆弱性を公開、ヒープベースのバッファオーバーフローに注意

【CVE-2024-6444】ZephyrプロジェクトがBluetooth OTSの脆弱性を公...

ZephyrプロジェクトはBluetooth OTSクライアントにおけるバッファ長チェックの欠陥を【CVE-2024-6444】として公開した。CVSS基本値6.3の中程度の深刻度で、Zephyr 3.6以前のすべてのバージョンに影響する。olcp_ind_handler関数におけるユーザー入力の検証が不適切であり、早急なアップデートが推奨されている。

【CVE-2024-6444】ZephyrプロジェクトがBluetooth OTSの脆弱性を公...

ZephyrプロジェクトはBluetooth OTSクライアントにおけるバッファ長チェックの欠陥を【CVE-2024-6444】として公開した。CVSS基本値6.3の中程度の深刻度で、Zephyr 3.6以前のすべてのバージョンに影響する。olcp_ind_handler関数におけるユーザー入力の検証が不適切であり、早急なアップデートが推奨されている。

【CVE-2024-10998】1000 Projects Bookstore Management System 1.0にSQLインジェクションの脆弱性が発見、緊急の対応が必要に

【CVE-2024-10998】1000 Projects Bookstore Managem...

1000 ProjectsのBookstore Management System 1.0において、管理者用ファイルprocess_category_add.phpに重大な脆弱性が発見された。CVE-2024-10998として識別されるこの脆弱性は、cat引数に対するSQLインジェクションが可能で、CVSSスコア7.3のHigh評価となっている。認証なしでリモートからの攻撃が可能な状態であり、既に攻撃コードが公開されているため、早急な対応が求められる。

【CVE-2024-10998】1000 Projects Bookstore Managem...

1000 ProjectsのBookstore Management System 1.0において、管理者用ファイルprocess_category_add.phpに重大な脆弱性が発見された。CVE-2024-10998として識別されるこの脆弱性は、cat引数に対するSQLインジェクションが可能で、CVSSスコア7.3のHigh評価となっている。認証なしでリモートからの攻撃が可能な状態であり、既に攻撃コードが公開されているため、早急な対応が求められる。

【CVE-2024-47765】MinecraftMotdParserにXSS脆弱性が発見、HtmlGeneratorクラスの深刻な問題に早急な対応が必要

【CVE-2024-47765】MinecraftMotdParserにXSS脆弱性が発見、H...

GitHubが2024年10月4日に公開したMinecraftMotdParserの脆弱性【CVE-2024-47765】は、HtmlGeneratorクラスにおけるクロスサイトスクリプティング攻撃の危険性を示している。MOTDを介した悪意あるスクリプトの注入が可能で、CVSS評価は6.9(MEDIUM)。バージョン1.0.6での修正が提供され、早急なアップデートが推奨される。

【CVE-2024-47765】MinecraftMotdParserにXSS脆弱性が発見、H...

GitHubが2024年10月4日に公開したMinecraftMotdParserの脆弱性【CVE-2024-47765】は、HtmlGeneratorクラスにおけるクロスサイトスクリプティング攻撃の危険性を示している。MOTDを介した悪意あるスクリプトの注入が可能で、CVSS評価は6.9(MEDIUM)。バージョン1.0.6での修正が提供され、早急なアップデートが推奨される。

【CVE-2024-47529】OpenC3 COSMOSにパスワードの平文保存の脆弱性が発見、バージョン5.19.0で修正完了

【CVE-2024-47529】OpenC3 COSMOSにパスワードの平文保存の脆弱性が発見...

OpenC3 COSMOSにおいて、ユーザーパスワードがWebブラウザのLocalStorageに暗号化されずに保存される脆弱性が発見された。この脆弱性はCVE-2024-47529として識別され、CVSS評価は4.8(MEDIUM)となっている。クロスサイトスクリプティング攻撃によるパスワード漏洩のリスクがあったが、バージョン5.19.0で修正が完了。Enterprise Editionは影響を受けないことも確認された。

【CVE-2024-47529】OpenC3 COSMOSにパスワードの平文保存の脆弱性が発見...

OpenC3 COSMOSにおいて、ユーザーパスワードがWebブラウザのLocalStorageに暗号化されずに保存される脆弱性が発見された。この脆弱性はCVE-2024-47529として識別され、CVSS評価は4.8(MEDIUM)となっている。クロスサイトスクリプティング攻撃によるパスワード漏洩のリスクがあったが、バージョン5.19.0で修正が完了。Enterprise Editionは影響を受けないことも確認された。

【CVE-2024-51031】Cab Management System 1.0にXSS脆弱性が発覚、ユーザーアカウント管理機能に深刻な影響

【CVE-2024-51031】Cab Management System 1.0にXSS脆弱...

Sourcecodester Cab Management System 1.0のmanage_account.phpにクロスサイトスクリプティング脆弱性が発見された。認証済みユーザーが名前入力フィールドを介して任意のWebスクリプトを注入可能で、ユーザーセッションの窃取やWebサイトの改ざんなどのリスクが指摘されている。MITREは本脆弱性をCVE-2024-51031として識別し、早急な対策を推奨している。

【CVE-2024-51031】Cab Management System 1.0にXSS脆弱...

Sourcecodester Cab Management System 1.0のmanage_account.phpにクロスサイトスクリプティング脆弱性が発見された。認証済みユーザーが名前入力フィールドを介して任意のWebスクリプトを注入可能で、ユーザーセッションの窃取やWebサイトの改ざんなどのリスクが指摘されている。MITREは本脆弱性をCVE-2024-51031として識別し、早急な対策を推奨している。

【CVE-2024-49773】SuiteCRMにSQLインジェクションの脆弱性、バージョン7.14.6と8.7.1で対策実施

【CVE-2024-49773】SuiteCRMにSQLインジェクションの脆弱性、バージョン7...

オープンソースCRMソフトウェアSuiteCRMにおいて、認証済みユーザーによるSQLインジェクション攻撃が可能となる脆弱性が発見された。exportエントリーポイントのcurrent_postパラメータを悪用することで、個人情報を含む機密データの漏洩リスクが存在する。対策としてバージョン7.14.6および8.7.1でセキュリティパッチが適用されており、影響を受けるバージョンのユーザーは最新版へのアップグレードが推奨される。

【CVE-2024-49773】SuiteCRMにSQLインジェクションの脆弱性、バージョン7...

オープンソースCRMソフトウェアSuiteCRMにおいて、認証済みユーザーによるSQLインジェクション攻撃が可能となる脆弱性が発見された。exportエントリーポイントのcurrent_postパラメータを悪用することで、個人情報を含む機密データの漏洩リスクが存在する。対策としてバージョン7.14.6および8.7.1でセキュリティパッチが適用されており、影響を受けるバージョンのユーザーは最新版へのアップグレードが推奨される。

【CVE-2024-50332】SuiteCRMにBlind SQLインジェクションの脆弱性、重大度HIGHで早急な対応が必要に

【CVE-2024-50332】SuiteCRMにBlind SQLインジェクションの脆弱性、...

SalesagilityはオープンソースCRMソフトウェアSuiteCRMにおいて、DeleteRelationShipの入力値検証が不十分であることによる認証済みBlind SQLインジェクションの脆弱性を公開した。CVSS v3.1で基本評価値8.8の重大度HIGHと評価されており、バージョン7.14.6および8.7.1で修正が完了。現時点で回避策は提供されておらず、影響を受ける可能性のあるユーザーは早急なアップデートが推奨されている。

【CVE-2024-50332】SuiteCRMにBlind SQLインジェクションの脆弱性、...

SalesagilityはオープンソースCRMソフトウェアSuiteCRMにおいて、DeleteRelationShipの入力値検証が不十分であることによる認証済みBlind SQLインジェクションの脆弱性を公開した。CVSS v3.1で基本評価値8.8の重大度HIGHと評価されており、バージョン7.14.6および8.7.1で修正が完了。現時点で回避策は提供されておらず、影響を受ける可能性のあるユーザーは早急なアップデートが推奨されている。

HOT TOPICS