Tech Insights

【CVE-2024-43462】Microsoft SQL Server 2016-2019に深刻な脆弱性、リモートコード実行のリスクで早急な対応が必要に

【CVE-2024-43462】Microsoft SQL Server 2016-2019に...

MicrosoftがSQL Server Native Clientにおけるリモートコード実行の脆弱性を公開。CVSSスコア8.8の高リスクと評価され、SQL Server 2016 Service Pack 3からSQL Server 2019まで広範なバージョンに影響。攻撃成功時は機密性と整合性、可用性に重大な影響を与える可能性があり、システム管理者による速やかなアップデート適用が推奨される。

【CVE-2024-43462】Microsoft SQL Server 2016-2019に...

MicrosoftがSQL Server Native Clientにおけるリモートコード実行の脆弱性を公開。CVSSスコア8.8の高リスクと評価され、SQL Server 2016 Service Pack 3からSQL Server 2019まで広範なバージョンに影響。攻撃成功時は機密性と整合性、可用性に重大な影響を与える可能性があり、システム管理者による速やかなアップデート適用が推奨される。

【CVE-2024-50210】Linuxカーネルのposix-clockにおけるunbalanced lockingの脆弱性が修正され、システムの安定性が向上

【CVE-2024-50210】Linuxカーネルのposix-clockにおけるunbala...

kernel.orgは2024年11月8日、Linuxカーネルのposix-clockコンポーネントにおける重要な脆弱性の修正を発表した。pc_clock_settime()関数でget_clock_desc()実行時のロック解放が適切に行われない問題が存在し、システムリソースの適切な解放が行われない状態であることが判明。複数のLinuxバージョンに影響を与える本脆弱性は、timespec64_valid_strict()チェックの追加により修正された。

【CVE-2024-50210】Linuxカーネルのposix-clockにおけるunbala...

kernel.orgは2024年11月8日、Linuxカーネルのposix-clockコンポーネントにおける重要な脆弱性の修正を発表した。pc_clock_settime()関数でget_clock_desc()実行時のロック解放が適切に行われない問題が存在し、システムリソースの適切な解放が行われない状態であることが判明。複数のLinuxバージョンに影響を与える本脆弱性は、timespec64_valid_strict()チェックの追加により修正された。

MicrosoftがLinux版Azure Cosmos DBエミュレータをプレビュー公開、Apple siliconとARMチップでの開発効率が向上

MicrosoftがLinux版Azure Cosmos DBエミュレータをプレビュー公開、A...

MicrosoftはApple siliconやMicrosoft ARMチップでネイティブに動作する新しいLinux版Azure Cosmos DBエミュレータをプレビューリリースした。Docker経由での簡単なデプロイメントが可能で、NoSQL APIをサポートしゲートウェイモードで動作する。仮想マシンが不要になり開発効率が大幅に向上、ただし一部機能には制限あり。今後のアップデートでさらなる機能追加を予定している。

MicrosoftがLinux版Azure Cosmos DBエミュレータをプレビュー公開、A...

MicrosoftはApple siliconやMicrosoft ARMチップでネイティブに動作する新しいLinux版Azure Cosmos DBエミュレータをプレビューリリースした。Docker経由での簡単なデプロイメントが可能で、NoSQL APIをサポートしゲートウェイモードで動作する。仮想マシンが不要になり開発効率が大幅に向上、ただし一部機能には制限あり。今後のアップデートでさらなる機能追加を予定している。

エンジニア採用のプロ久松氏が語る希少人材の採用手法とアトラクトのポイント、CTOからデータサイエンティストまで網羅的に解説

エンジニア採用のプロ久松氏が語る希少人材の採用手法とアトラクトのポイント、CTOからデータサイ...

2024年11月28日、合同会社エンジニアリングマネージメントの久松剛氏によるオンラインセミナーが開催される。CTOやデータサイエンティスト、機械学習エンジニアなど、特に採用が困難な職種に焦点を当て、スカウトやリファラルといった採用手法の効果的な活用方法について、豊富な経験と知見をもとに詳しく解説される予定だ。

エンジニア採用のプロ久松氏が語る希少人材の採用手法とアトラクトのポイント、CTOからデータサイ...

2024年11月28日、合同会社エンジニアリングマネージメントの久松剛氏によるオンラインセミナーが開催される。CTOやデータサイエンティスト、機械学習エンジニアなど、特に採用が困難な職種に焦点を当て、スカウトやリファラルといった採用手法の効果的な活用方法について、豊富な経験と知見をもとに詳しく解説される予定だ。

ファミリーテック株式会社がWAKE Careerを導入、女性エンジニアの採用強化とジェンダーダイバーシティ推進を加速

ファミリーテック株式会社がWAKE Careerを導入、女性エンジニアの採用強化とジェンダーダ...

ファミリーテック株式会社が女性エンジニア採用プラットフォーム「WAKE Career」を導入し、ジェンダーダイバーシティの推進を強化。既に在籍する女性エンジニアリングマネージャーを基点に、リーダー候補のパイプライン形成を目指す。育休100%取得やフレックスタイム制度など、プライベートと仕事の両立が可能な環境も整備。家族向けDXサービスの開発における多様な視点の取り入れを推進。

ファミリーテック株式会社がWAKE Careerを導入、女性エンジニアの採用強化とジェンダーダ...

ファミリーテック株式会社が女性エンジニア採用プラットフォーム「WAKE Career」を導入し、ジェンダーダイバーシティの推進を強化。既に在籍する女性エンジニアリングマネージャーを基点に、リーダー候補のパイプライン形成を目指す。育休100%取得やフレックスタイム制度など、プライベートと仕事の両立が可能な環境も整備。家族向けDXサービスの開発における多様な視点の取り入れを推進。

MicrosoftがAzure DevOpsのManaged DevOps Poolsを一般提供開始、開発者の生産性とCI/CDインフラの管理効率が向上

MicrosoftがAzure DevOpsのManaged DevOps Poolsを一般提...

MicrosoftはAzure DevOpsのCI/CD機能を強化するManaged DevOps Poolsの一般提供を2024年11月18日に開始した。Scale Set agentsの柔軟性とMicrosoft Hosted agentsの保守性を組み合わせ、新規Azure地域対応やUbuntu 24.04サポート、Key Vault証明書連携など、開発者の生産性向上とインフラ管理の効率化を実現する新機能が追加されている。

MicrosoftがAzure DevOpsのManaged DevOps Poolsを一般提...

MicrosoftはAzure DevOpsのCI/CD機能を強化するManaged DevOps Poolsの一般提供を2024年11月18日に開始した。Scale Set agentsの柔軟性とMicrosoft Hosted agentsの保守性を組み合わせ、新規Azure地域対応やUbuntu 24.04サポート、Key Vault証明書連携など、開発者の生産性向上とインフラ管理の効率化を実現する新機能が追加されている。

【CVE-2024-47594】SAP NetWeaver Enterprise Portal KMC 7.5にXSS脆弱性、セッション情報漏洩のリスクに注意

【CVE-2024-47594】SAP NetWeaver Enterprise Portal...

SAPは2024年10月8日、SAP NetWeaver Enterprise Portal KMC 7.5にクロスサイトスクリプティング脆弱性が存在することを公表した。CVSSスコア5.4の中程度の深刻度と評価されており、KMCサーブレットにおけるユーザー入力の不適切な処理により、攻撃者が細工したスクリプトを通じてWebブラウザセッションの情報が漏洩する可能性がある。

【CVE-2024-47594】SAP NetWeaver Enterprise Portal...

SAPは2024年10月8日、SAP NetWeaver Enterprise Portal KMC 7.5にクロスサイトスクリプティング脆弱性が存在することを公表した。CVSSスコア5.4の中程度の深刻度と評価されており、KMCサーブレットにおけるユーザー入力の不適切な処理により、攻撃者が細工したスクリプトを通じてWebブラウザセッションの情報が漏洩する可能性がある。

【CVE-2024-50249】Linux kernelのACPI CPPCモジュールにスピンロックの脆弱性、システムの安定性に影響

【CVE-2024-50249】Linux kernelのACPI CPPCモジュールにスピン...

Linuxカーネルの開発チームが、ACPI CPPCモジュールにおけるスピンロックの実装に関する重要な脆弱性を修正。通常のスピンロックとraw_spin_lockの混在による待機状態の衝突問題を解決し、システムの安定性と信頼性を向上。影響を受けるバージョンに対して迅速なパッチ適用を推奨している。

【CVE-2024-50249】Linux kernelのACPI CPPCモジュールにスピン...

Linuxカーネルの開発チームが、ACPI CPPCモジュールにおけるスピンロックの実装に関する重要な脆弱性を修正。通常のスピンロックとraw_spin_lockの混在による待機状態の衝突問題を解決し、システムの安定性と信頼性を向上。影響を受けるバージョンに対して迅速なパッチ適用を推奨している。

【CVE-2024-47781】MirahezeのCreateWikiにXSS脆弱性、wiki要求キューでの情報漏洩に注意

【CVE-2024-47781】MirahezeのCreateWikiにXSS脆弱性、wiki...

MirahezeのCreateWikiにXSS脆弱性が発見され、Special:RequestWikiQueueページでwiki名の不適切なエスケープ処理により任意のHTMLコードが実行可能となる問題が明らかになった。CVSSスコア5.3の中程度の深刻度だが、wiki作成者のセッションを通じた機密情報へのアクセスリスクがあり、早急なパッチ適用が推奨される。

【CVE-2024-47781】MirahezeのCreateWikiにXSS脆弱性、wiki...

MirahezeのCreateWikiにXSS脆弱性が発見され、Special:RequestWikiQueueページでwiki名の不適切なエスケープ処理により任意のHTMLコードが実行可能となる問題が明らかになった。CVSSスコア5.3の中程度の深刻度だが、wiki作成者のセッションを通じた機密情報へのアクセスリスクがあり、早急なパッチ適用が推奨される。

三菱電機が3社と温室効果ガス観測で提携、衛星データを活用した排出量可視化サービスの実現へ

三菱電機が3社と温室効果ガス観測で提携、衛星データを活用した排出量可視化サービスの実現へ

三菱電機は三菱UFJ銀行、衛星データサービス企画、GHGSat社と提携し、衛星データを活用した温室効果ガス排出量の可視化サービスを検討開始。GOSATシリーズの広域観測データとGHGSat社の衛星コンステレーションによるピンポイント観測データを融合し、企業や自治体向けに温室効果ガスの排出量をモニタリング・分析する情報を提供予定。

三菱電機が3社と温室効果ガス観測で提携、衛星データを活用した排出量可視化サービスの実現へ

三菱電機は三菱UFJ銀行、衛星データサービス企画、GHGSat社と提携し、衛星データを活用した温室効果ガス排出量の可視化サービスを検討開始。GOSATシリーズの広域観測データとGHGSat社の衛星コンステレーションによるピンポイント観測データを融合し、企業や自治体向けに温室効果ガスの排出量をモニタリング・分析する情報を提供予定。

GMOインターネットグループが群馬県みどり市の小学校で陸上教室を開催、選手と児童217名が交流し走る楽しさを共有

GMOインターネットグループが群馬県みどり市の小学校で陸上教室を開催、選手と児童217名が交流...

GMOインターネットグループの陸上部が、群馬県みどり市立大間々北小学校で「ニューイヤー駅伝2024 in ぐんま」通過市町陸上教室を開催。アジア陸上競技選手権日本代表の今江勇人選手や地元出身の千明龍之佑選手ら9名が参加し、1年生から6年生まで計217名の児童に走ることの楽しさを伝えた。リレー対決や質疑応答を通じて、選手と児童の間で活発な交流が行われた。

GMOインターネットグループが群馬県みどり市の小学校で陸上教室を開催、選手と児童217名が交流...

GMOインターネットグループの陸上部が、群馬県みどり市立大間々北小学校で「ニューイヤー駅伝2024 in ぐんま」通過市町陸上教室を開催。アジア陸上競技選手権日本代表の今江勇人選手や地元出身の千明龍之佑選手ら9名が参加し、1年生から6年生まで計217名の児童に走ることの楽しさを伝えた。リレー対決や質疑応答を通じて、選手と児童の間で活発な交流が行われた。

【CVE-2024-50232】Linuxカーネルのad7124モジュールでゼロ除算脆弱性が発見、複数バージョンに影響

【CVE-2024-50232】Linuxカーネルのad7124モジュールでゼロ除算脆弱性が発...

Linuxカーネルのiioサブシステムにおけるad7124 ADCドライバーにゼロ除算の脆弱性が発見された。この問題はad7124_write_raw関数内でパラメータvalが0となる可能性があり、DIV_ROUND_CLOSEST関数呼び出し時にゼロ除算が発生する危険性がある。影響を受けるバージョンは5.13以降の複数バージョンに及び、各ディストリビューションで順次セキュリティアップデートの提供が開始されている。

【CVE-2024-50232】Linuxカーネルのad7124モジュールでゼロ除算脆弱性が発...

Linuxカーネルのiioサブシステムにおけるad7124 ADCドライバーにゼロ除算の脆弱性が発見された。この問題はad7124_write_raw関数内でパラメータvalが0となる可能性があり、DIV_ROUND_CLOSEST関数呼び出し時にゼロ除算が発生する危険性がある。影響を受けるバージョンは5.13以降の複数バージョンに及び、各ディストリビューションで順次セキュリティアップデートの提供が開始されている。

CraifがAPBJC2024でマイクロRNA解析の研究成果を発表、がん診断の精度向上に期待

CraifがAPBJC2024でマイクロRNA解析の研究成果を発表、がん診断の精度向上に期待

Craif株式会社がAPBJC2024において、尿中マイクロRNAのNGSデータ解析における微生物群の影響に関する研究成果を発表した。4種類のマイクロRNAが微生物ゲノムと同一配列を持つことを発見し、新たな解析パイプラインを提案。この成果は非侵襲的がん診断の精度向上に貢献し、早期発見や個別化医療の実現に向けた重要な一歩となる。

CraifがAPBJC2024でマイクロRNA解析の研究成果を発表、がん診断の精度向上に期待

Craif株式会社がAPBJC2024において、尿中マイクロRNAのNGSデータ解析における微生物群の影響に関する研究成果を発表した。4種類のマイクロRNAが微生物ゲノムと同一配列を持つことを発見し、新たな解析パイプラインを提案。この成果は非侵襲的がん診断の精度向上に貢献し、早期発見や個別化医療の実現に向けた重要な一歩となる。

【CVE-2024-47805】Jenkins Credentials Pluginに深刻な脆弱性、SecretBytes型の認証情報が漏洩の危険性

【CVE-2024-47805】Jenkins Credentials Pluginに深刻な脆...

Jenkins Projectは2024年10月2日、Jenkins Credentials Plugin 1380.va_435002fa_924以前のバージョンにおいて、REST APIやCLIを介したconfig.xmlアクセス時にSecretBytes型の認証情報の暗号化値が適切に編集されない脆弱性を公開した。この問題はCVE-2024-47805として識別されており、バージョン1371.1373.v4eb_fa_b_7161e9を除く全てのバージョンで影響を受ける可能性がある。

【CVE-2024-47805】Jenkins Credentials Pluginに深刻な脆...

Jenkins Projectは2024年10月2日、Jenkins Credentials Plugin 1380.va_435002fa_924以前のバージョンにおいて、REST APIやCLIを介したconfig.xmlアクセス時にSecretBytes型の認証情報の暗号化値が適切に編集されない脆弱性を公開した。この問題はCVE-2024-47805として識別されており、バージョン1371.1373.v4eb_fa_b_7161e9を除く全てのバージョンで影響を受ける可能性がある。

【CVE-2024-50102】LinuxカーネルがAMD Zen 5での投機的実行の脆弱性に対応、セキュリティ強化へ向け重要な一歩

【CVE-2024-50102】LinuxカーネルがAMD Zen 5での投機的実行の脆弱性に...

Linuxカーネルの開発チームが、AMD Zen 5アーキテクチャにおける投機的実行の脆弱性【CVE-2024-50102】に対する修正パッチを公開。STAC/CLAC命令のリネーミング最適化による新たなセキュリティリスクに対応し、非正規アドレスアクセスによるデータ漏洩の防止を図る。この修正はバージョン6.4以降のカーネルに適用され、重要なセキュリティアップデートとして注目を集めている。

【CVE-2024-50102】LinuxカーネルがAMD Zen 5での投機的実行の脆弱性に...

Linuxカーネルの開発チームが、AMD Zen 5アーキテクチャにおける投機的実行の脆弱性【CVE-2024-50102】に対する修正パッチを公開。STAC/CLAC命令のリネーミング最適化による新たなセキュリティリスクに対応し、非正規アドレスアクセスによるデータ漏洩の防止を図る。この修正はバージョン6.4以降のカーネルに適用され、重要なセキュリティアップデートとして注目を集めている。

VetanicとコージンバイオがiPS細胞再生医療で業務提携、動物用再生医療製品の実用化に向け開発を加速

VetanicとコージンバイオがiPS細胞再生医療で業務提携、動物用再生医療製品の実用化に向け...

Vetanicは独自の動物iPS細胞樹立技術を持つ企業で、イヌiPS細胞由来間葉系幹細胞の開発を進めている。コージンバイオとの業務提携により、細胞培養技術や製造ノウハウを活用し、高品質な動物用再生医療等製品の開発を加速。製造販売承認の早期取得を目指すとともに、獣医療分野の発展とヒト医療への応用も視野に入れている。

VetanicとコージンバイオがiPS細胞再生医療で業務提携、動物用再生医療製品の実用化に向け...

Vetanicは独自の動物iPS細胞樹立技術を持つ企業で、イヌiPS細胞由来間葉系幹細胞の開発を進めている。コージンバイオとの業務提携により、細胞培養技術や製造ノウハウを活用し、高品質な動物用再生医療等製品の開発を加速。製造販売承認の早期取得を目指すとともに、獣医療分野の発展とヒト医療への応用も視野に入れている。

【CVE-2024-9486】Kubernetes Image Builder v0.1.37以前にデフォルト認証情報の脆弱性、root権限取得のリスクで緊急アップデートを推奨

【CVE-2024-9486】Kubernetes Image Builder v0.1.37...

Kubernetes Image Builder v0.1.37以前のバージョンで、Proxmoxプロバイダーを使用したVMイメージにデフォルト認証情報が残存する重大な脆弱性が発見された。CVSSスコア9.8のCRITICALレベルで、root権限でのアクセスが可能となるリスクがある。v0.1.38で修正されており、影響を受けるシステムの緊急アップデートが推奨される。

【CVE-2024-9486】Kubernetes Image Builder v0.1.37...

Kubernetes Image Builder v0.1.37以前のバージョンで、Proxmoxプロバイダーを使用したVMイメージにデフォルト認証情報が残存する重大な脆弱性が発見された。CVSSスコア9.8のCRITICALレベルで、root権限でのアクセスが可能となるリスクがある。v0.1.38で修正されており、影響を受けるシステムの緊急アップデートが推奨される。

VAST Data PlatformがNVIDIA Partner Networkの認証を取得、大規模AIインフラのデータ管理基盤として機能強化

VAST Data PlatformがNVIDIA Partner Networkの認証を取得...

VAST Data PlatformがNVIDIA Partner Networkのクラウドパートナー向け高性能ストレージソリューションとして認定を取得。99.9999%の可用性とマルチテナント対応により、大規模AIインフラのデータ管理基盤として機能を強化。100億から1兆パラメータ以上のAIモデルに対応し、高速チェックポイントやエッジデータ管理などの包括的な機能を提供する。

VAST Data PlatformがNVIDIA Partner Networkの認証を取得...

VAST Data PlatformがNVIDIA Partner Networkのクラウドパートナー向け高性能ストレージソリューションとして認定を取得。99.9999%の可用性とマルチテナント対応により、大規模AIインフラのデータ管理基盤として機能を強化。100億から1兆パラメータ以上のAIモデルに対応し、高速チェックポイントやエッジデータ管理などの包括的な機能を提供する。

【CVE-2024-51567】CyberPanelに認証回避の脆弱性、PSAUXによる大規模攻撃で22,000インスタンスが標的に

【CVE-2024-51567】CyberPanelに認証回避の脆弱性、PSAUXによる大規模...

CyberPanelのデータベース関連機能で認証回避とコマンド実行が可能な重大な脆弱性が発見された。この脆弱性はPOSTリクエスト用のsecMiddlewareを迂回し、statusfileプロパティでシェルメタ文字を使用することで攻撃が可能となる。PSAUXによる攻撃では22,000以上のインスタンスが標的となり、バージョン2.3.6以前と未パッチの2.3.7が影響を受ける。

【CVE-2024-51567】CyberPanelに認証回避の脆弱性、PSAUXによる大規模...

CyberPanelのデータベース関連機能で認証回避とコマンド実行が可能な重大な脆弱性が発見された。この脆弱性はPOSTリクエスト用のsecMiddlewareを迂回し、statusfileプロパティでシェルメタ文字を使用することで攻撃が可能となる。PSAUXによる攻撃では22,000以上のインスタンスが標的となり、バージョン2.3.6以前と未パッチの2.3.7が影響を受ける。

【CVE-2024-10919】didi Super-Jacoco 1.0にOSコマンドインジェクションの脆弱性、リモート攻撃が可能な状態に

【CVE-2024-10919】didi Super-Jacoco 1.0にOSコマンドインジ...

didi Super-Jacoco 1.0のtriggerUnitCoverファイルにおいて、uuid引数を介したOSコマンドインジェクションの脆弱性が発見された。CVE-2024-10919として登録されたこの脆弱性は、認証情報があればリモートから攻撃可能で、既にエクスプロイトコードが公開されている。CVSSスコアは最新のv4.0で5.3(MEDIUM)と評価されており、早急な対応が必要とされている。

【CVE-2024-10919】didi Super-Jacoco 1.0にOSコマンドインジ...

didi Super-Jacoco 1.0のtriggerUnitCoverファイルにおいて、uuid引数を介したOSコマンドインジェクションの脆弱性が発見された。CVE-2024-10919として登録されたこの脆弱性は、認証情報があればリモートから攻撃可能で、既にエクスプロイトコードが公開されている。CVSSスコアは最新のv4.0で5.3(MEDIUM)と評価されており、早急な対応が必要とされている。

大阪ガスと鴻池運輸がインドで都市ガス事業を協業開始、日本の国土面積90%相当のエリアで天然ガスインフラを整備

大阪ガスと鴻池運輸がインドで都市ガス事業を協業開始、日本の国土面積90%相当のエリアで天然ガス...

大阪ガスと鴻池運輸は、インドにおける都市ガス事業での協業を開始する。AG&P事業エリアとThink Gas事業エリアの2つの地域で天然ガスの普及を推進し、これらの事業エリアはインド国土の約1割に相当する約32万km²をカバーする。約10万世帯への供給と約9,900kmのパイプライン整備、450箇所以上のCNGステーション建設を通じて、大気汚染問題の改善に貢献する。

大阪ガスと鴻池運輸がインドで都市ガス事業を協業開始、日本の国土面積90%相当のエリアで天然ガス...

大阪ガスと鴻池運輸は、インドにおける都市ガス事業での協業を開始する。AG&P事業エリアとThink Gas事業エリアの2つの地域で天然ガスの普及を推進し、これらの事業エリアはインド国土の約1割に相当する約32万km²をカバーする。約10万世帯への供給と約9,900kmのパイプライン整備、450箇所以上のCNGステーション建設を通じて、大気汚染問題の改善に貢献する。

Ruby on Rails 8.0が正式リリース、PaaS不要の高速デプロイメントとSQLite活用で依存関係を大幅削減

Ruby on Rails 8.0が正式リリース、PaaS不要の高速デプロイメントとSQLit...

Ruby on Railsの最新バージョン8.0が正式リリースされ、PaaSに依存しない高速なデプロイメント環境を実現。Kamal 2とThrusterの組み合わせにより、複雑な設定なしで本番環境の構築が可能に。さらにSQLiteを活用した3つのadapterの導入でMySQLやRedisへの依存関係を削減し、開発環境の簡素化を実現した。

Ruby on Rails 8.0が正式リリース、PaaS不要の高速デプロイメントとSQLit...

Ruby on Railsの最新バージョン8.0が正式リリースされ、PaaSに依存しない高速なデプロイメント環境を実現。Kamal 2とThrusterの組み合わせにより、複雑な設定なしで本番環境の構築が可能に。さらにSQLiteを活用した3つのadapterの導入でMySQLやRedisへの依存関係を削減し、開発環境の簡素化を実現した。

【CVE-2024-50407】Namaste! LMSプラグインにXSS脆弱性が発見、バージョン2.6.3で修正済み

【CVE-2024-50407】Namaste! LMSプラグインにXSS脆弱性が発見、バージ...

WordPressプラグインNamaste! LMSにおいて、Webページ生成時の入力処理における重大なXSS脆弱性が発見された。CVE-2024-50407として識別されるこの脆弱性は、CVSSスコア7.1(High)と評価され、バージョン2.6.2以前に影響を及ぼす。Patchstack Allianceに所属するHakiduckによって発見され、バージョン2.6.3で修正された本脆弱性について、詳細な分析と対策を解説する。

【CVE-2024-50407】Namaste! LMSプラグインにXSS脆弱性が発見、バージ...

WordPressプラグインNamaste! LMSにおいて、Webページ生成時の入力処理における重大なXSS脆弱性が発見された。CVE-2024-50407として識別されるこの脆弱性は、CVSSスコア7.1(High)と評価され、バージョン2.6.2以前に影響を及ぼす。Patchstack Allianceに所属するHakiduckによって発見され、バージョン2.6.3で修正された本脆弱性について、詳細な分析と対策を解説する。

【CVE-2024-50004】Linux kernelがDCN35 DML2ポリシーを更新、システムハング問題を解決へ

【CVE-2024-50004】Linux kernelがDCN35 DML2ポリシーを更新、...

kernel.orgがLinux kernelのセキュリティアップデートを公開し、DCN35におけるDML2ポリシーの問題に対処。EnhancedPrefetchScheduleAccelerationFinalの値オーバーライドを削除することで、グレースクリーンやシステムハングの問題を解決。この更新は複数のカーネルバージョンに影響を与えており、早急なアップデートが推奨されている。

【CVE-2024-50004】Linux kernelがDCN35 DML2ポリシーを更新、...

kernel.orgがLinux kernelのセキュリティアップデートを公開し、DCN35におけるDML2ポリシーの問題に対処。EnhancedPrefetchScheduleAccelerationFinalの値オーバーライドを削除することで、グレースクリーンやシステムハングの問題を解決。この更新は複数のカーネルバージョンに影響を与えており、早急なアップデートが推奨されている。

【CVE-2024-49768】Waitressに重大な脆弱性、HTTPパイプライン処理のレースコンディションが発見され即急な対応が必要に

【CVE-2024-49768】Waitressに重大な脆弱性、HTTPパイプライン処理のレー...

Web Server Gateway InterfaceサーバーのWaitressにおいて、HTTPパイプライニングを利用した際のレースコンディションの脆弱性が発見された。CVE-2024-49768として識別されるこの脆弱性は、リクエストルックアヘッド機能が有効な場合に無効なリクエストの処理を許してしまう。CVSS v3.1で9.1(クリティカル)と評価される深刻な問題であり、Waitress 3.0.1へのアップデートが推奨される。

【CVE-2024-49768】Waitressに重大な脆弱性、HTTPパイプライン処理のレー...

Web Server Gateway InterfaceサーバーのWaitressにおいて、HTTPパイプライニングを利用した際のレースコンディションの脆弱性が発見された。CVE-2024-49768として識別されるこの脆弱性は、リクエストルックアヘッド機能が有効な場合に無効なリクエストの処理を許してしまう。CVSS v3.1で9.1(クリティカル)と評価される深刻な問題であり、Waitress 3.0.1へのアップデートが推奨される。

【CVE-2024-9191】Okta Verify for Windowsに深刻な脆弱性、パスワードレス認証機能に影響

【CVE-2024-9191】Okta Verify for Windowsに深刻な脆弱性、パ...

Oktaは2024年11月1日、Windows版Okta Verifyの脆弱性【CVE-2024-9191】を公開した。Okta Device Access機能のOktaDeviceAccessPipeにおいて、デバイスが侵害された場合にDesktop MFAのパスワードレス認証に関連するパスワードが漏洩する可能性がある。CVSSスコア7.1のHighレベルと評価されており、Okta Verify for Windows 5.3.3で修正が実施された。

【CVE-2024-9191】Okta Verify for Windowsに深刻な脆弱性、パ...

Oktaは2024年11月1日、Windows版Okta Verifyの脆弱性【CVE-2024-9191】を公開した。Okta Device Access機能のOktaDeviceAccessPipeにおいて、デバイスが侵害された場合にDesktop MFAのパスワードレス認証に関連するパスワードが漏洩する可能性がある。CVSSスコア7.1のHighレベルと評価されており、Okta Verify for Windows 5.3.3で修正が実施された。

【CVE-2024-10608】code-projects Courier Management Systemにおける深刻なSQL injection脆弱性が発見、認証機能への攻撃が可能に

【CVE-2024-10608】code-projects Courier Managemen...

code-projects Courier Management System 1.0のlogin.phpにSQL injection脆弱性が発見された。CVE-2024-10608として登録されたこの脆弱性は、txtusername引数の処理に起因し、認証機能を迂回される可能性がある。CVSSv4で6.9、CVSSv3.1とv3.0で7.3、CVSSv2で7.5のスコアが付与されており、リモートからの攻撃が可能で特権も不要なため、早急な対策が必要とされている。

【CVE-2024-10608】code-projects Courier Managemen...

code-projects Courier Management System 1.0のlogin.phpにSQL injection脆弱性が発見された。CVE-2024-10608として登録されたこの脆弱性は、txtusername引数の処理に起因し、認証機能を迂回される可能性がある。CVSSv4で6.9、CVSSv3.1とv3.0で7.3、CVSSv2で7.5のスコアが付与されており、リモートからの攻撃が可能で特権も不要なため、早急な対策が必要とされている。

【CVE-2024-7472】lunary 1.2.26にインジェクションの脆弱性が発見、情報改ざんのリスクが明らかに

【CVE-2024-7472】lunary 1.2.26にインジェクションの脆弱性が発見、情報...

lunary 1.2.26においてインジェクションに関する脆弱性が発見され、【CVE-2024-7472】として識別された。CWEによる脆弱性タイプはインジェクションと特殊要素の不適切なサニタイジングに分類されており、CVSS v3による深刻度は6.5(警告)と評価されている。攻撃条件の複雑さは低く、情報改ざんのリスクが指摘されており、早急な対策が推奨される。

【CVE-2024-7472】lunary 1.2.26にインジェクションの脆弱性が発見、情報...

lunary 1.2.26においてインジェクションに関する脆弱性が発見され、【CVE-2024-7472】として識別された。CWEによる脆弱性タイプはインジェクションと特殊要素の不適切なサニタイジングに分類されており、CVSS v3による深刻度は6.5(警告)と評価されている。攻撃条件の複雑さは低く、情報改ざんのリスクが指摘されており、早急な対策が推奨される。

JERAが豪州スカボローガス田の権益15.1%を取得、JOGMECが4億米ドルの債務保証を実施しエネルギー安定供給を強化

JERAが豪州スカボローガス田の権益15.1%を取得、JOGMECが4億米ドルの債務保証を実施...

JOGMECはJERA Scarborough社による豪州スカボローガス田開発プロジェクトの債務保証を採択した。2026年頃の生産開始を予定し、年間約120万トンのLNGを確保する計画だ。CO2含有率0.1%未満の環境負荷の低いLNGプロジェクトとして、日本のエネルギーセキュリティー向上と脱炭素化推進への貢献が期待される。

JERAが豪州スカボローガス田の権益15.1%を取得、JOGMECが4億米ドルの債務保証を実施...

JOGMECはJERA Scarborough社による豪州スカボローガス田開発プロジェクトの債務保証を採択した。2026年頃の生産開始を予定し、年間約120万トンのLNGを確保する計画だ。CO2含有率0.1%未満の環境負荷の低いLNGプロジェクトとして、日本のエネルギーセキュリティー向上と脱炭素化推進への貢献が期待される。

【CVE-2024-43173】IBM Concert Software 1.0.0-1.0.1に脆弱性、情報改ざんのリスクに対する対策が必要に

【CVE-2024-43173】IBM Concert Software 1.0.0-1.0....

IBMは同社のIBM Concert Software 1.0.0および1.0.1において不特定の脆弱性が発見されたことを公開した。CVSS v3による深刻度基本値は3.7で、不適切なSameSite属性を持つ重要なCookie(CWE-1275)として分類されている。情報改ざんのリスクが存在するため、IBM Support Document 7173596に従った適切な対策の実施が推奨される。

【CVE-2024-43173】IBM Concert Software 1.0.0-1.0....

IBMは同社のIBM Concert Software 1.0.0および1.0.1において不特定の脆弱性が発見されたことを公開した。CVSS v3による深刻度基本値は3.7で、不適切なSameSite属性を持つ重要なCookie(CWE-1275)として分類されている。情報改ざんのリスクが存在するため、IBM Support Document 7173596に従った適切な対策の実施が推奨される。

HOT TOPICS