Tech Insights

【CVE-2024-47436】Substance3D - Painter 10.1.0以前にメモリ読み取りの脆弱性、ASLR回避のリスクに注意

【CVE-2024-47436】Substance3D - Painter 10.1.0以前に...

Adobeは2024年11月12日、Substance3D - Painter 10.1.0以前のバージョンに影響を与える境界外読み取りの脆弱性を公開した。CVSS v3.1で中程度(5.5)と評価されたこの脆弱性は、攻撃者による機密メモリの読み取りとASLR回避を可能にする。攻撃には被害者が悪意のあるファイルを開く必要があるが、適切な対策が求められる状況だ。

【CVE-2024-47436】Substance3D - Painter 10.1.0以前に...

Adobeは2024年11月12日、Substance3D - Painter 10.1.0以前のバージョンに影響を与える境界外読み取りの脆弱性を公開した。CVSS v3.1で中程度(5.5)と評価されたこの脆弱性は、攻撃者による機密メモリの読み取りとASLR回避を可能にする。攻撃には被害者が悪意のあるファイルを開く必要があるが、適切な対策が求められる状況だ。

【CVE-2024-47430】Substance3D Painter 10.1.0にバッファオーバーフロー脆弱性、任意のコード実行のリスクに警戒

【CVE-2024-47430】Substance3D Painter 10.1.0にバッファ...

Adobe Substance3D Painterのバージョン10.1.0以前に、深刻なバッファオーバーフロー脆弱性が発見された。CVE-2024-47430として識別されるこの脆弱性は、悪意のあるファイルを開くことで攻撃者が任意のコードを実行できる可能性があり、CVSSスコア7.8と高い深刻度で評価されている。影響を受けるユーザーは速やかなアップデートが推奨される。

【CVE-2024-47430】Substance3D Painter 10.1.0にバッファ...

Adobe Substance3D Painterのバージョン10.1.0以前に、深刻なバッファオーバーフロー脆弱性が発見された。CVE-2024-47430として識別されるこの脆弱性は、悪意のあるファイルを開くことで攻撃者が任意のコードを実行できる可能性があり、CVSSスコア7.8と高い深刻度で評価されている。影響を受けるユーザーは速やかなアップデートが推奨される。

【CVE-2024-47429】Adobe Substance3D - Painter 10.1.0にバッファオーバーフロー脆弱性、任意のコード実行のリスクが発覚

【CVE-2024-47429】Adobe Substance3D - Painter 10....

Adobe社の3DCGペイントツールSubstance3D - Painter 10.1.0以前のバージョンで深刻な脆弱性が発見された。CVE-2024-47429として識別されるこの脆弱性は、バッファオーバーフローによって攻撃者が任意のコードを実行できる可能性がある。CVSS v3.1で7.8のHIGHと評価され、特別な権限なしで攻撃が可能だが、ユーザーが悪意のあるファイルを開く必要がある。

【CVE-2024-47429】Adobe Substance3D - Painter 10....

Adobe社の3DCGペイントツールSubstance3D - Painter 10.1.0以前のバージョンで深刻な脆弱性が発見された。CVE-2024-47429として識別されるこの脆弱性は、バッファオーバーフローによって攻撃者が任意のコードを実行できる可能性がある。CVSS v3.1で7.8のHIGHと評価され、特別な権限なしで攻撃が可能だが、ユーザーが悪意のあるファイルを開く必要がある。

【CVE-2024-49525】Adobe Substance3D - Painterに深刻な脆弱性、ユーザー権限でコード実行の可能性

【CVE-2024-49525】Adobe Substance3D - Painterに深刻な...

Adobe Substance3D - Painter 10.1.0以前のバージョンにヒープベースのバッファオーバーフロー脆弱性が発見された。CVSSスコア7.8の高リスク評価であり、悪意のあるファイルを開くことで攻撃者による任意のコード実行が可能となる。この脆弱性はCVE-2024-49525として識別され、現在のユーザー権限でコードが実行される可能性があるため、早急な対応が求められている。

【CVE-2024-49525】Adobe Substance3D - Painterに深刻な...

Adobe Substance3D - Painter 10.1.0以前のバージョンにヒープベースのバッファオーバーフロー脆弱性が発見された。CVSSスコア7.8の高リスク評価であり、悪意のあるファイルを開くことで攻撃者による任意のコード実行が可能となる。この脆弱性はCVE-2024-49525として識別され、現在のユーザー権限でコードが実行される可能性があるため、早急な対応が求められている。

【CVE-2024-49517】Adobe Substance3D Painterにバッファオーバーフロー脆弱性、任意コード実行の危険性

【CVE-2024-49517】Adobe Substance3D Painterにバッファオ...

Adobe Systems Incorporatedは2024年11月12日、3DテクスチャペイントソフトウェアのSubstance3D Painterにおいてヒープベースのバッファオーバーフロー脆弱性を確認した。version 10.1.0以前のバージョンが影響を受け、CVSSスコア7.8と高い危険度を示している。攻撃には悪意のあるファイルを開く必要があるが、任意のコード実行を許してしまう可能性があるため早急な対応が求められる。

【CVE-2024-49517】Adobe Substance3D Painterにバッファオ...

Adobe Systems Incorporatedは2024年11月12日、3DテクスチャペイントソフトウェアのSubstance3D Painterにおいてヒープベースのバッファオーバーフロー脆弱性を確認した。version 10.1.0以前のバージョンが影響を受け、CVSSスコア7.8と高い危険度を示している。攻撃には悪意のあるファイルを開く必要があるが、任意のコード実行を許してしまう可能性があるため早急な対応が求められる。

【CVE-2024-10325】Elementor Header & Footer Builder 1.6.45にXSS脆弱性、認証済みユーザーによる攻撃のリスクに対処

【CVE-2024-10325】Elementor Header & Footer Build...

WordfenceはElementor Header & Footer Builder 1.6.45以前のバージョンにおいて、REST APIを介したSVGファイルアップロードによるクロスサイトスクリプティング脆弱性を報告した。CVSSスコア6.4の中程度の深刻度で、認証済み攻撃者による任意のWebスクリプト実行が可能となる問題が存在する。プラグインの更新による対応が推奨される。

【CVE-2024-10325】Elementor Header & Footer Build...

WordfenceはElementor Header & Footer Builder 1.6.45以前のバージョンにおいて、REST APIを介したSVGファイルアップロードによるクロスサイトスクリプティング脆弱性を報告した。CVSSスコア6.4の中程度の深刻度で、認証済み攻撃者による任意のWebスクリプト実行が可能となる問題が存在する。プラグインの更新による対応が推奨される。

【CVE-2024-43314】WordPress用プラグインAsset CleanUpにアクセス制御の脆弱性、バージョン1.3.9.4で修正完了

【CVE-2024-43314】WordPress用プラグインAsset CleanUpにアク...

WordPress用プラグインAsset CleanUp: Page Speed Boosterにおいて、アクセス制御に関する重大な脆弱性が発見された。この脆弱性は【CVE-2024-43314】として識別され、バージョン1.3.9.3以前のすべてのバージョンに影響を与える。CVSSスコアは4.3(MEDIUM)で、権限の欠落(CWE-862)に分類されている。開発元は既にバージョン1.3.9.4で修正を実施しており、ユーザーには速やかなアップデートが推奨される。

【CVE-2024-43314】WordPress用プラグインAsset CleanUpにアク...

WordPress用プラグインAsset CleanUp: Page Speed Boosterにおいて、アクセス制御に関する重大な脆弱性が発見された。この脆弱性は【CVE-2024-43314】として識別され、バージョン1.3.9.3以前のすべてのバージョンに影響を与える。CVSSスコアは4.3(MEDIUM)で、権限の欠落(CWE-862)に分類されている。開発元は既にバージョン1.3.9.4で修正を実施しており、ユーザーには速やかなアップデートが推奨される。

【CVE-2024-43302】WordPress Fonts Plugin 3.7.7にアクセス制御の脆弱性、早急な更新が必要に

【CVE-2024-43302】WordPress Fonts Plugin 3.7.7にアク...

WordPress Fonts Plugin 3.7.7以前のバージョンにアクセス制御の脆弱性が発見された。この脆弱性はCWE-862として分類され、認証に関する設定の不備により、低い権限レベルのユーザーが本来アクセスできない機能やデータにアクセスできる可能性がある。CVSSスコアは4.3で中程度の深刻度と評価されており、バージョン3.7.8で修正された。

【CVE-2024-43302】WordPress Fonts Plugin 3.7.7にアク...

WordPress Fonts Plugin 3.7.7以前のバージョンにアクセス制御の脆弱性が発見された。この脆弱性はCWE-862として分類され、認証に関する設定の不備により、低い権限レベルのユーザーが本来アクセスできない機能やデータにアクセスできる可能性がある。CVSSスコアは4.3で中程度の深刻度と評価されており、バージョン3.7.8で修正された。

STYZが建築業界向けインクルージョンセミナーを開催、合理的配慮の実践的知識とリスク回避を解説

STYZが建築業界向けインクルージョンセミナーを開催、合理的配慮の実践的知識とリスク回避を解説

株式会社STYZのインクルーシブデザインスタジオCULUMUが、2024年11月29日に建築業界向けオンラインセミナーを開催する。2024年4月の障害者差別解消法改正に伴う建築物へのアセスメントやリスク管理、日本のインクルージョン推進の歴史的背景について解説を行う。東京オリンピック後のユニバーサルデザインの進展を踏まえた実践的な知識を提供する内容となっている。

STYZが建築業界向けインクルージョンセミナーを開催、合理的配慮の実践的知識とリスク回避を解説

株式会社STYZのインクルーシブデザインスタジオCULUMUが、2024年11月29日に建築業界向けオンラインセミナーを開催する。2024年4月の障害者差別解消法改正に伴う建築物へのアセスメントやリスク管理、日本のインクルージョン推進の歴史的背景について解説を行う。東京オリンピック後のユニバーサルデザインの進展を踏まえた実践的な知識を提供する内容となっている。

MathWorksとNXPがバッテリーマネジメントシステム向けModel-Based Design Toolboxを発表、EV開発の効率化に貢献

MathWorksとNXPがバッテリーマネジメントシステム向けModel-Based Desi...

MathWorksとNXP Semiconductorsが、バッテリーマネジメントシステム向けのModel-Based Design Toolboxを発表した。MATLABとSimulinkを活用したBMSアプリケーションの開発が可能となり、NXPプロセッサへの直接実装機能により開発プロセスが大幅に効率化される。EVバッテリーの性能と安全性向上に向けた画期的なソリューションとなるだろう。

MathWorksとNXPがバッテリーマネジメントシステム向けModel-Based Desi...

MathWorksとNXP Semiconductorsが、バッテリーマネジメントシステム向けのModel-Based Design Toolboxを発表した。MATLABとSimulinkを活用したBMSアプリケーションの開発が可能となり、NXPプロセッサへの直接実装機能により開発プロセスが大幅に効率化される。EVバッテリーの性能と安全性向上に向けた画期的なソリューションとなるだろう。

博報堂がメタバース生活者ラボを設立、メタバース空間における新しい生活者価値の創出とイノベーションを推進

博報堂がメタバース生活者ラボを設立、メタバース空間における新しい生活者価値の創出とイノベーショ...

博報堂が2024年11月14日、メタバース空間における新しい生活者価値の創出とイノベーションを目指し、メタバース生活者ラボを設立。国内のメタバースサービス利用率は8.4%で推計687万人が利用。研究員全員がメタバース生活者で構成され、研究活動やセミナー開催、施策支援を行う。博報堂研究デザインセンター生活者発想技術研究所が運営し、専門性の高い研究体制を構築。

博報堂がメタバース生活者ラボを設立、メタバース空間における新しい生活者価値の創出とイノベーショ...

博報堂が2024年11月14日、メタバース空間における新しい生活者価値の創出とイノベーションを目指し、メタバース生活者ラボを設立。国内のメタバースサービス利用率は8.4%で推計687万人が利用。研究員全員がメタバース生活者で構成され、研究活動やセミナー開催、施策支援を行う。博報堂研究デザインセンター生活者発想技術研究所が運営し、専門性の高い研究体制を構築。

LogStareがGoogle Workspaceログ分析テンプレートを提供開始、マルチクラウド環境のセキュリティ管理を効率化

LogStareがGoogle Workspaceログ分析テンプレートを提供開始、マルチクラウ...

株式会社LogStareは、マネージド・セキュリティ・プラットフォーム「LogStare」にGoogle Workspace向けのログ分析テンプレートを搭載し提供を開始した。Googleアカウントの不正利用やGoogleドライブでの誤ったファイル公開設定による情報流出を防止し、Microsoft 365やBoxなど他のクラウドサービスと統合してログを管理することで、マルチクラウド環境におけるIT運用業務の効率化を実現する。

LogStareがGoogle Workspaceログ分析テンプレートを提供開始、マルチクラウ...

株式会社LogStareは、マネージド・セキュリティ・プラットフォーム「LogStare」にGoogle Workspace向けのログ分析テンプレートを搭載し提供を開始した。Googleアカウントの不正利用やGoogleドライブでの誤ったファイル公開設定による情報流出を防止し、Microsoft 365やBoxなど他のクラウドサービスと統合してログを管理することで、マルチクラウド環境におけるIT運用業務の効率化を実現する。

GMOインターネットグループがGMO GPUクラウドを発表、NVIDIA H200採用で国内最速レベルのAI開発環境を実現

GMOインターネットグループがGMO GPUクラウドを発表、NVIDIA H200採用で国内最...

GMOインターネットグループがNVIDIA AI Summitで新サービスGMO GPUクラウドを発表。NVIDIA H200 Tensor コア GPUと国内初採用のNVIDIA Spectrum-Xにより、32ペタフロップスのFP8ディープラーニングコンピュートと1.1テラバイトの高帯域幅メモリを実現。11月22日のサービス開始に向け、AI開発効率の向上とセキュリティ対策を提供する。

GMOインターネットグループがGMO GPUクラウドを発表、NVIDIA H200採用で国内最...

GMOインターネットグループがNVIDIA AI Summitで新サービスGMO GPUクラウドを発表。NVIDIA H200 Tensor コア GPUと国内初採用のNVIDIA Spectrum-Xにより、32ペタフロップスのFP8ディープラーニングコンピュートと1.1テラバイトの高帯域幅メモリを実現。11月22日のサービス開始に向け、AI開発効率の向上とセキュリティ対策を提供する。

スタジオメッシュがAuthConnectの提供を開始、Auth0 by Oktaの導入コストを大幅に削減し企業のID基盤構築を効率化

スタジオメッシュがAuthConnectの提供を開始、Auth0 by Oktaの導入コストを...

株式会社スタジオメッシュは、Auth0 by Oktaの導入コストを削減するAuthConnectの提供を開始した。アカウント管理アプリやデータ連携機能を備え、ID基盤に必要な機能を網羅的に提供する。月額2万円からの利用が可能で、MAUや利用機能に応じて料金が変動する柔軟な価格体系を採用している。

スタジオメッシュがAuthConnectの提供を開始、Auth0 by Oktaの導入コストを...

株式会社スタジオメッシュは、Auth0 by Oktaの導入コストを削減するAuthConnectの提供を開始した。アカウント管理アプリやデータ連携機能を備え、ID基盤に必要な機能を網羅的に提供する。月額2万円からの利用が可能で、MAUや利用機能に応じて料金が変動する柔軟な価格体系を採用している。

Axvircle社がmobiconnectを導入、1人情シスでの全国規模デバイス管理とセキュリティ強化を実現

Axvircle社がmobiconnectを導入、1人情シスでの全国規模デバイス管理とセキュリ...

インヴェンティット株式会社のデバイス管理ツール「mobiconnect」がAxvircle株式会社に採用された。全国での出張買取や催事に必須のiPhoneとタブレット端末の管理において、遠隔ロックや位置情報特定などの機能により、セキュリティと管理効率の強化を実現。1人の情報システム担当者による統一された管理体制の構築に成功している。

Axvircle社がmobiconnectを導入、1人情シスでの全国規模デバイス管理とセキュリ...

インヴェンティット株式会社のデバイス管理ツール「mobiconnect」がAxvircle株式会社に採用された。全国での出張買取や催事に必須のiPhoneとタブレット端末の管理において、遠隔ロックや位置情報特定などの機能により、セキュリティと管理効率の強化を実現。1人の情報システム担当者による統一された管理体制の構築に成功している。

KPMGコンサルティングが調達部門の未来像レポートを公開、戦略的意思決定と自動化プロセスの最適バランスを提示

KPMGコンサルティングが調達部門の未来像レポートを公開、戦略的意思決定と自動化プロセスの最適...

KPMGコンサルティングは世界の調達部門上級管理職者400名を対象とした調査結果を基に、「Future of procurement これからの調達」レポートを発表した。地政学リスク、テクノロジー、ESG、コスト、雇用の5つの観点から調達部門の課題と対応策を解説し、戦略的インフルエンサーとしての役割や自動化プロセスとのバランスについて考察している。

KPMGコンサルティングが調達部門の未来像レポートを公開、戦略的意思決定と自動化プロセスの最適...

KPMGコンサルティングは世界の調達部門上級管理職者400名を対象とした調査結果を基に、「Future of procurement これからの調達」レポートを発表した。地政学リスク、テクノロジー、ESG、コスト、雇用の5つの観点から調達部門の課題と対応策を解説し、戦略的インフルエンサーとしての役割や自動化プロセスとのバランスについて考察している。

CLOUD WINが成果報酬型SNS運用サービスSNS WINNER BOOSTを開始、中小企業のSNSマーケティング活性化に貢献

CLOUD WINが成果報酬型SNS運用サービスSNS WINNER BOOSTを開始、中小企...

CLOUD WINは2024年11月13日、成果報酬型SNSアカウント運用サービス「SNS WINNER BOOST」の提供を開始した。InstagramとTikTokを対象に、初期設計から投稿企画、撮影、編集制作、分析までを一貫して提供。従来20万円から30万円が相場だった運用費用を月額5万円に抑え、成果報酬型の料金体系を導入することで、中小企業のSNSマーケティング参入の敷居を下げることに成功している。

CLOUD WINが成果報酬型SNS運用サービスSNS WINNER BOOSTを開始、中小企...

CLOUD WINは2024年11月13日、成果報酬型SNSアカウント運用サービス「SNS WINNER BOOST」の提供を開始した。InstagramとTikTokを対象に、初期設計から投稿企画、撮影、編集制作、分析までを一貫して提供。従来20万円から30万円が相場だった運用費用を月額5万円に抑え、成果報酬型の料金体系を導入することで、中小企業のSNSマーケティング参入の敷居を下げることに成功している。

ウェブ解析士協会が経営シミュレーションウェビナーを開催、キャッシュフロー感覚と経営戦略思考の向上を実現

ウェブ解析士協会が経営シミュレーションウェビナーを開催、キャッシュフロー感覚と経営戦略思考の向...

一般社団法人ウェブ解析士協会は2024年11月20日に経営シミュレーションゲーム「戦略MG」のオンライン体験会を開催する。このゲームでは資金調達から設備投資、採用、宣伝広告まで実際の経営判断を体験でき、キャッシュフロー感覚と経営戦略思考を実践的に学ぶことが可能だ。WACA会員は5000円、一般は1万円で参加できる。

ウェブ解析士協会が経営シミュレーションウェビナーを開催、キャッシュフロー感覚と経営戦略思考の向...

一般社団法人ウェブ解析士協会は2024年11月20日に経営シミュレーションゲーム「戦略MG」のオンライン体験会を開催する。このゲームでは資金調達から設備投資、採用、宣伝広告まで実際の経営判断を体験でき、キャッシュフロー感覚と経営戦略思考を実践的に学ぶことが可能だ。WACA会員は5000円、一般は1万円で参加できる。

フライトソリューションズがNTTデータのCAFIS DCCと接続、インバウンド向け決済サービスの利便性が向上

フライトソリューションズがNTTデータのCAFIS DCCと接続、インバウンド向け決済サービス...

フライトソリューションズのフライト決済センターがNTTデータのCAFIS DCCへの接続を完了し、12月1日より自国通貨建て決済サービスの提供を開始する。PaymentMeisterとIncredist Trinityで利用可能となり、訪日外国人の決済体験向上とカード会社の手数料負担軽減を実現。5,000以上の加盟店での導入実績を持つCAFIS DCCとの連携で、インバウンド需要への対応を強化。

フライトソリューションズがNTTデータのCAFIS DCCと接続、インバウンド向け決済サービス...

フライトソリューションズのフライト決済センターがNTTデータのCAFIS DCCへの接続を完了し、12月1日より自国通貨建て決済サービスの提供を開始する。PaymentMeisterとIncredist Trinityで利用可能となり、訪日外国人の決済体験向上とカード会社の手数料負担軽減を実現。5,000以上の加盟店での導入実績を持つCAFIS DCCとの連携で、インバウンド需要への対応を強化。

【CVE-2024-7010】mudler/localai 2.17.1にタイミング攻撃の脆弱性、認証システムのセキュリティリスクが深刻化

【CVE-2024-7010】mudler/localai 2.17.1にタイミング攻撃の脆弱...

mudler/localai 2.17.1においてタイミング攻撃に対する脆弱性が発見された。この脆弱性により、攻撃者はサーバーの応答時間を分析することで有効なログイン認証情報を特定可能となっている。CVSSスコアは7.5と高く、ネットワークからのアクセスが可能で攻撃条件の複雑さも低いため、早急なバージョン2.21へのアップデートが推奨される。

【CVE-2024-7010】mudler/localai 2.17.1にタイミング攻撃の脆弱...

mudler/localai 2.17.1においてタイミング攻撃に対する脆弱性が発見された。この脆弱性により、攻撃者はサーバーの応答時間を分析することで有効なログイン認証情報を特定可能となっている。CVSSスコアは7.5と高く、ネットワークからのアクセスが可能で攻撃条件の複雑さも低いため、早急なバージョン2.21へのアップデートが推奨される。

【CVE-2024-50333】SuiteCRMのModuleBuilderにRCE脆弱性、早急なアップデートが必要に

【CVE-2024-50333】SuiteCRMのModuleBuilderにRCE脆弱性、早...

オープンソースCRMソフトウェアSuiteCRMのModuleBuilderに深刻な脆弱性が発見された。ParserLabel::addLabels()関数を悪用することで、攻撃者がカスタム言語ファイルに任意のコードを書き込める可能性がある。影響を受けるバージョンは7.14.6未満および8.0.0以降8.7.1未満で、CVSSスコアは6.6(MEDIUM)となっている。修正版の7.14.6および8.7.1への早急なアップデートが推奨される。

【CVE-2024-50333】SuiteCRMのModuleBuilderにRCE脆弱性、早...

オープンソースCRMソフトウェアSuiteCRMのModuleBuilderに深刻な脆弱性が発見された。ParserLabel::addLabels()関数を悪用することで、攻撃者がカスタム言語ファイルに任意のコードを書き込める可能性がある。影響を受けるバージョンは7.14.6未満および8.0.0以降8.7.1未満で、CVSSスコアは6.6(MEDIUM)となっている。修正版の7.14.6および8.7.1への早急なアップデートが推奨される。

【CVE-2024-49772】SuiteCRM 7.14.4にSQL injection脆弱性、認証済みユーザーによるデータベース情報漏洩のリスクが発生

【CVE-2024-49772】SuiteCRM 7.14.4にSQL injection脆弱...

SalesagilityのCRMソフトウェアSuiteCRM 7.14.4において、AM_ProjectTemplatesコントローラーにSQL injectionの脆弱性が発見された。CVSSスコア8.8(High)と評価されるこの脆弱性により、認証済みの低権限ユーザーがデータベース全体の情報を漏洩させることが可能となっている。対応バージョンとなる7.14.6および8.7.1へのアップデートが推奨される。

【CVE-2024-49772】SuiteCRM 7.14.4にSQL injection脆弱...

SalesagilityのCRMソフトウェアSuiteCRM 7.14.4において、AM_ProjectTemplatesコントローラーにSQL injectionの脆弱性が発見された。CVSSスコア8.8(High)と評価されるこの脆弱性により、認証済みの低権限ユーザーがデータベース全体の情報を漏洩させることが可能となっている。対応バージョンとなる7.14.6および8.7.1へのアップデートが推奨される。

【CVE-2024-50559】Siemens RUGGEDCOM/SCALANCEシリーズに証明書検証の脆弱性、システム整合性への影響が懸念

【CVE-2024-50559】Siemens RUGGEDCOM/SCALANCEシリーズに...

SiemensのRUGGEDCOM RM1224 LTE(4G)シリーズやSCALANCEルーターシリーズにおいて、証明書のファイル名検証が適切に行われない脆弱性が発見された。CVE-2024-50559として識別されるこの脆弱性は、認証済みリモート攻撃者によるシステム整合性の侵害を可能にする。影響を受けるのは全バージョン8.2未満の製品で、CVSSスコアは4.3と中程度の深刻度に分類されている。

【CVE-2024-50559】Siemens RUGGEDCOM/SCALANCEシリーズに...

SiemensのRUGGEDCOM RM1224 LTE(4G)シリーズやSCALANCEルーターシリーズにおいて、証明書のファイル名検証が適切に行われない脆弱性が発見された。CVE-2024-50559として識別されるこの脆弱性は、認証済みリモート攻撃者によるシステム整合性の侵害を可能にする。影響を受けるのは全バージョン8.2未満の製品で、CVSSスコアは4.3と中程度の深刻度に分類されている。

【CVE-2024-50353】ICG.AspNetCore.Utilities.CloudStorageにSAS Uri期間設定の脆弱性、バージョン8.0.0で修正完了

【CVE-2024-50353】ICG.AspNetCore.Utilities.CloudS...

IowaComputerGurus社のクラウドストレージユーティリティライブラリICG.AspNetCore.Utilities.CloudStorageにおいて、SAS Uriの期間設定に関する脆弱性が発見された。CVE-2024-50353として識別されるこの問題は、1時間以外の期間設定時に意図しない有効期限が設定される可能性があり、CVSSスコア5.3の中程度の深刻度と評価されている。バージョン8.0.0で修正済みだ。

【CVE-2024-50353】ICG.AspNetCore.Utilities.CloudS...

IowaComputerGurus社のクラウドストレージユーティリティライブラリICG.AspNetCore.Utilities.CloudStorageにおいて、SAS Uriの期間設定に関する脆弱性が発見された。CVE-2024-50353として識別されるこの問題は、1時間以外の期間設定時に意図しない有効期限が設定される可能性があり、CVSSスコア5.3の中程度の深刻度と評価されている。バージョン8.0.0で修正済みだ。

【CVE-2024-43341】WordPress用Hello Agencyテーマ1.0.5に認証機能の脆弱性、アクセス制御の実装に課題

【CVE-2024-43341】WordPress用Hello Agencyテーマ1.0.5に...

WordPressテーマHello Agency 1.0.5以前のバージョンにおいて、アクセス制御機能に重大な脆弱性が発見された。CVE-2024-43341として識別されるこの脆弱性は、CVSSスコア6.5の中程度の深刻度だが、攻撃の実行が容易で特権も不要とされている。Patchstack Allianceによって発見され、バージョン1.0.6で修正された本脆弱性は、適切なアクセス制御リストによる制約が不十分であることに起因している。

【CVE-2024-43341】WordPress用Hello Agencyテーマ1.0.5に...

WordPressテーマHello Agency 1.0.5以前のバージョンにおいて、アクセス制御機能に重大な脆弱性が発見された。CVE-2024-43341として識別されるこの脆弱性は、CVSSスコア6.5の中程度の深刻度だが、攻撃の実行が容易で特権も不要とされている。Patchstack Allianceによって発見され、バージョン1.0.6で修正された本脆弱性は、適切なアクセス制御リストによる制約が不十分であることに起因している。

【CVE-2024-6444】ZephyrプロジェクトがBluetooth OTSの脆弱性を公開、ヒープベースのバッファオーバーフローに注意

【CVE-2024-6444】ZephyrプロジェクトがBluetooth OTSの脆弱性を公...

ZephyrプロジェクトはBluetooth OTSクライアントにおけるバッファ長チェックの欠陥を【CVE-2024-6444】として公開した。CVSS基本値6.3の中程度の深刻度で、Zephyr 3.6以前のすべてのバージョンに影響する。olcp_ind_handler関数におけるユーザー入力の検証が不適切であり、早急なアップデートが推奨されている。

【CVE-2024-6444】ZephyrプロジェクトがBluetooth OTSの脆弱性を公...

ZephyrプロジェクトはBluetooth OTSクライアントにおけるバッファ長チェックの欠陥を【CVE-2024-6444】として公開した。CVSS基本値6.3の中程度の深刻度で、Zephyr 3.6以前のすべてのバージョンに影響する。olcp_ind_handler関数におけるユーザー入力の検証が不適切であり、早急なアップデートが推奨されている。

【CVE-2024-49406】Samsung MobileのBlockchain Keystoreに脆弱性、トランザクション改ざんのリスクに対処が必要

【CVE-2024-49406】Samsung MobileのBlockchain Keyst...

Samsung MobileはBlockchain Keystoreのバージョン1.3.16未満に存在する整合性チェック値の検証における脆弱性を公開した。CVE-2024-49406として識別されるこの脆弱性は、Root権限を持つローカル攻撃者によってトランザクションの改ざんが可能となる。CVSSスコアは6.7(Medium)で、攻撃条件の複雑さは低いものの高い特権レベルが必要とされている。

【CVE-2024-49406】Samsung MobileのBlockchain Keyst...

Samsung MobileはBlockchain Keystoreのバージョン1.3.16未満に存在する整合性チェック値の検証における脆弱性を公開した。CVE-2024-49406として識別されるこの脆弱性は、Root権限を持つローカル攻撃者によってトランザクションの改ざんが可能となる。CVSSスコアは6.7(Medium)で、攻撃条件の複雑さは低いものの高い特権レベルが必要とされている。

【CVE-2024-43355】WordPressプラグインJoomSport 5.3.0にアクセス制御の脆弱性、データ改ざんのリスクに注意

【CVE-2024-43355】WordPressプラグインJoomSport 5.3.0にア...

WordPressプラグインJoomSport 5.3.0以下にアクセス制御の脆弱性が発見され、CVE-2024-43355として公開された。CVSS3.1で4.3のスコアを記録し、攻撃の難易度は低いものの特権レベルが必要とされる中程度の深刻度となっている。この問題はCWE-862として分類され、バージョン5.5.7で修正されることが確認されている。

【CVE-2024-43355】WordPressプラグインJoomSport 5.3.0にア...

WordPressプラグインJoomSport 5.3.0以下にアクセス制御の脆弱性が発見され、CVE-2024-43355として公開された。CVSS3.1で4.3のスコアを記録し、攻撃の難易度は低いものの特権レベルが必要とされる中程度の深刻度となっている。この問題はCWE-862として分類され、バージョン5.5.7で修正されることが確認されている。

【CVE-2024-49518】Adobe Substance3D - Painter 10.1.0に境界外書き込みの脆弱性、任意コード実行のリスクが発覚

【CVE-2024-49518】Adobe Substance3D - Painter 10....

Adobe Substance3D - Painter 10.1.0以前のバージョンに境界外書き込みの脆弱性が発見された。CVE-2024-49518として識別されるこの脆弱性は、CVSS v3.1で7.8のハイリスクと評価されている。悪意のあるファイルを開くことで攻撃者による任意のコード実行が可能となり、現在のユーザー権限での実行権限が奪取される可能性がある。

【CVE-2024-49518】Adobe Substance3D - Painter 10....

Adobe Substance3D - Painter 10.1.0以前のバージョンに境界外書き込みの脆弱性が発見された。CVE-2024-49518として識別されるこの脆弱性は、CVSS v3.1で7.8のハイリスクと評価されている。悪意のあるファイルを開くことで攻撃者による任意のコード実行が可能となり、現在のユーザー権限での実行権限が奪取される可能性がある。

【CVE-2024-49516】Substance3D - Painter 10.1.0に境界外書き込みの脆弱性が発見、任意のコード実行のリスクが判明

【CVE-2024-49516】Substance3D - Painter 10.1.0に境界...

Adobe社のSubstance3D - Painter 10.1.0以前のバージョンに、境界外書き込みの脆弱性が発見された。CVE-2024-49516として識別されるこの脆弱性は、悪意のあるファイルを開くことで任意のコード実行を可能にする。CVSSスコア7.8の高リスクと評価され、特権レベルを必要としない点や攻撃の複雑さが低い点が特徴的だ。

【CVE-2024-49516】Substance3D - Painter 10.1.0に境界...

Adobe社のSubstance3D - Painter 10.1.0以前のバージョンに、境界外書き込みの脆弱性が発見された。CVE-2024-49516として識別されるこの脆弱性は、悪意のあるファイルを開くことで任意のコード実行を可能にする。CVSSスコア7.8の高リスクと評価され、特権レベルを必要としない点や攻撃の複雑さが低い点が特徴的だ。

HOT TOPICS