Tech Insights

【CVE-2024-43602】Azure CycleCloudにリモートコード実行の脆弱性、クリティカルレベルで即時対応が必要に

【CVE-2024-43602】Azure CycleCloudにリモートコード実行の脆弱性、...

MicrosoftのAzure CycleCloudにおいて、バージョン8.0.0から8.6.4までの全バージョンに影響を与えるリモートコード実行の脆弱性が発見された。CVSSスコア9.9のクリティカルな評価を受けており、低い特権レベルでの攻撃が可能で、ユーザーの操作を必要としない点が特に危険視されている。Microsoftは緊急の対応としてバージョン8.6.5で修正パッチを提供している。

【CVE-2024-43602】Azure CycleCloudにリモートコード実行の脆弱性、...

MicrosoftのAzure CycleCloudにおいて、バージョン8.0.0から8.6.4までの全バージョンに影響を与えるリモートコード実行の脆弱性が発見された。CVSSスコア9.9のクリティカルな評価を受けており、低い特権レベルでの攻撃が可能で、ユーザーの操作を必要としない点が特に危険視されている。Microsoftは緊急の対応としてバージョン8.6.5で修正パッチを提供している。

【CVE-2024-43633】Windows Hyper-Vにサービス拒否脆弱性、ARM64とx64の両プラットフォームに影響

【CVE-2024-43633】Windows Hyper-Vにサービス拒否脆弱性、ARM64...

MicrosoftはWindows Hyper-Vにおけるサービス拒否の脆弱性を公開した。CVE-2024-43633として特定されたこの脆弱性は、Windows 11の複数バージョンのARM64およびx64ベースシステムに影響を与える。CVSS評価で中程度とされるものの、仮想化環境への影響が懸念される。適切なパッチ適用による対策が推奨される。

【CVE-2024-43633】Windows Hyper-Vにサービス拒否脆弱性、ARM64...

MicrosoftはWindows Hyper-Vにおけるサービス拒否の脆弱性を公開した。CVE-2024-43633として特定されたこの脆弱性は、Windows 11の複数バージョンのARM64およびx64ベースシステムに影響を与える。CVSS評価で中程度とされるものの、仮想化環境への影響が懸念される。適切なパッチ適用による対策が推奨される。

【CVE-2024-43640】Windows Kernel-Mode Driverで特権昇格の脆弱性が発見、複数バージョンに影響

【CVE-2024-43640】Windows Kernel-Mode Driverで特権昇格...

MicrosoftはWindows Kernel-Mode Driverに特権昇格の脆弱性【CVE-2024-43640】を発見し公開した。この脆弱性はCVSS 3.1で7.8のスコアを記録しており、CWE-415のDouble Free脆弱性として分類されている。Windows Server 2022やWindows 11など複数のバージョンに影響を与え、ローカルアクセス権限を持つ攻撃者が特権昇格を行える可能性がある重大な問題となっている。

【CVE-2024-43640】Windows Kernel-Mode Driverで特権昇格...

MicrosoftはWindows Kernel-Mode Driverに特権昇格の脆弱性【CVE-2024-43640】を発見し公開した。この脆弱性はCVSS 3.1で7.8のスコアを記録しており、CWE-415のDouble Free脆弱性として分類されている。Windows Server 2022やWindows 11など複数のバージョンに影響を与え、ローカルアクセス権限を持つ攻撃者が特権昇格を行える可能性がある重大な問題となっている。

【CVE-2024-43636】MicrosoftがWin32k権限昇格の脆弱性を公開、複数のWindowsバージョンに影響

【CVE-2024-43636】MicrosoftがWin32k権限昇格の脆弱性を公開、複数の...

MicrosoftはWindows系統のWin32k権限昇格の脆弱性【CVE-2024-43636】を公開した。この脆弱性はWindows 10やWindows 11、Windows Serverなど広範囲の製品に影響を与え、CVSSスコア7.8と高い深刻度を示している。CWE-822に分類される信頼されていないポインタの参照に関する問題であり、攻撃者による特権昇格のリスクがある。

【CVE-2024-43636】MicrosoftがWin32k権限昇格の脆弱性を公開、複数の...

MicrosoftはWindows系統のWin32k権限昇格の脆弱性【CVE-2024-43636】を公開した。この脆弱性はWindows 10やWindows 11、Windows Serverなど広範囲の製品に影響を与え、CVSSスコア7.8と高い深刻度を示している。CWE-822に分類される信頼されていないポインタの参照に関する問題であり、攻撃者による特権昇格のリスクがある。

【CVE-2024-43630】Windowsカーネルに特権昇格の脆弱性、複数バージョンで更新が必要に

【CVE-2024-43630】Windowsカーネルに特権昇格の脆弱性、複数バージョンで更新...

MicrosoftがWindowsカーネルにおける特権昇格の脆弱性CVE-2024-43630を公開した。この脆弱性はStack-based Buffer Overflowに分類され、Windows Server 2022やWindows 11 Version 24H2などの複数バージョンに影響を与える。CVSSスコア7.8と高い深刻度で評価されており、早急なセキュリティパッチの適用が必要とされている。

【CVE-2024-43630】Windowsカーネルに特権昇格の脆弱性、複数バージョンで更新...

MicrosoftがWindowsカーネルにおける特権昇格の脆弱性CVE-2024-43630を公開した。この脆弱性はStack-based Buffer Overflowに分類され、Windows Server 2022やWindows 11 Version 24H2などの複数バージョンに影響を与える。CVSSスコア7.8と高い深刻度で評価されており、早急なセキュリティパッチの適用が必要とされている。

【CVE-2024-43626】WindowsのTelephony Serviceに権限昇格の脆弱性が発見、複数バージョンに影響

【CVE-2024-43626】WindowsのTelephony Serviceに権限昇格の...

MicrosoftはWindows Telephony Serviceにおける権限昇格の脆弱性CVE-2024-43626を公開した。この脆弱性はCVSS v3.1で7.8のハイリスクと評価され、Windows 10からWindows 11、さらにWindows Server 2008から2025まで広範な影響を及ぼしている。特権を持つ攻撃者がユーザーの操作なしで権限を昇格できる深刻な問題となっている。

【CVE-2024-43626】WindowsのTelephony Serviceに権限昇格の...

MicrosoftはWindows Telephony Serviceにおける権限昇格の脆弱性CVE-2024-43626を公開した。この脆弱性はCVSS v3.1で7.8のハイリスクと評価され、Windows 10からWindows 11、さらにWindows Server 2008から2025まで広範な影響を及ぼしている。特権を持つ攻撃者がユーザーの操作なしで権限を昇格できる深刻な問題となっている。

【CVE-2024-43634】Windows USB Video Class System Driverに深刻な権限昇格の脆弱性が発見、広範なバージョンに影響

【CVE-2024-43634】Windows USB Video Class System ...

MicrosoftはWindows USB Video Class System Driverにおける重大な権限昇格の脆弱性を公開した。この脆弱性はWindows 10からWindows 11、さらにWindows Server 2008 SP2からWindows Server 2025まで広範なバージョンに影響を及ぼす。CVSS v3.1で中程度(6.8)と評価されているが、認証不要で物理アクセスによる攻撃が可能という特徴を持つ。

【CVE-2024-43634】Windows USB Video Class System ...

MicrosoftはWindows USB Video Class System Driverにおける重大な権限昇格の脆弱性を公開した。この脆弱性はWindows 10からWindows 11、さらにWindows Server 2008 SP2からWindows Server 2025まで広範なバージョンに影響を及ぼす。CVSS v3.1で中程度(6.8)と評価されているが、認証不要で物理アクセスによる攻撃が可能という特徴を持つ。

【CVE-2024-43639】Windows KDC Proxyに重大な脆弱性、全バージョンのWindows Serverに影響

【CVE-2024-43639】Windows KDC Proxyに重大な脆弱性、全バージョン...

MicrosoftはWindows KDC Proxyにおける深刻なリモートコード実行の脆弱性を公開した。CVSSスコア9.8のCriticalと評価され、Windows Server 2012から2025まで広範なバージョンに影響。認証不要でリモートからの攻撃が可能であり、機密性・整合性・可用性のすべてにおいて高いリスクが存在するため、早急なパッチ適用が推奨される。

【CVE-2024-43639】Windows KDC Proxyに重大な脆弱性、全バージョン...

MicrosoftはWindows KDC Proxyにおける深刻なリモートコード実行の脆弱性を公開した。CVSSスコア9.8のCriticalと評価され、Windows Server 2012から2025まで広範なバージョンに影響。認証不要でリモートからの攻撃が可能であり、機密性・整合性・可用性のすべてにおいて高いリスクが存在するため、早急なパッチ適用が推奨される。

【CVE-2024-43643】WindowsのUSB Video Classドライバに権限昇格の脆弱性、複数バージョンで影響確認

【CVE-2024-43643】WindowsのUSB Video Classドライバに権限昇...

MicrosoftがWindowsのUSB Video Classシステムドライバに存在する権限昇格の脆弱性【CVE-2024-43643】を公開。CVSSv3.1で中程度(6.8)と評価され、物理的なアクセスで権限昇格が可能。Windows Server 2025からWindows Server 2008まで、また Windows 10、11の広範なバージョンに影響。32ビット、64ビット、ARM64ベースの各システムが対象となっている。

【CVE-2024-43643】WindowsのUSB Video Classドライバに権限昇...

MicrosoftがWindowsのUSB Video Classシステムドライバに存在する権限昇格の脆弱性【CVE-2024-43643】を公開。CVSSv3.1で中程度(6.8)と評価され、物理的なアクセスで権限昇格が可能。Windows Server 2025からWindows Server 2008まで、また Windows 10、11の広範なバージョンに影響。32ビット、64ビット、ARM64ベースの各システムが対象となっている。

【CVE-2024-43646】Windows Secure Kernel Modeに特権昇格の脆弱性、複数バージョンに影響

【CVE-2024-43646】Windows Secure Kernel Modeに特権昇格...

Microsoftは2024年11月12日、Windows Secure Kernel Modeにおける特権昇格の脆弱性【CVE-2024-43646】を公開した。この脆弱性は、Windows Server 2025やWindows 11 Version 24H2など複数のバージョンに影響を与え、CVSSv3.1で6.7の評価を受けている。攻撃者が管理者権限を持つローカルシステムで悪意のあるプログラムを実行することで、権限昇格が可能となる深刻な問題である。

【CVE-2024-43646】Windows Secure Kernel Modeに特権昇格...

Microsoftは2024年11月12日、Windows Secure Kernel Modeにおける特権昇格の脆弱性【CVE-2024-43646】を公開した。この脆弱性は、Windows Server 2025やWindows 11 Version 24H2など複数のバージョンに影響を与え、CVSSv3.1で6.7の評価を受けている。攻撃者が管理者権限を持つローカルシステムで悪意のあるプログラムを実行することで、権限昇格が可能となる深刻な問題である。

【CVE-2024-48993】Microsoft SQL Server 2016-2019にリモートコード実行の脆弱性、複数バージョンのアップデートが必要に

【CVE-2024-48993】Microsoft SQL Server 2016-2019に...

MicrosoftはSQL Server Native Clientに存在するリモートコード実行の脆弱性を公開した。この脆弱性はCVE-2024-48993として識別され、CVSS v3.1で8.8(HIGH)の評価を受けている。影響を受けるバージョンはSQL Server 2016 Service Pack 3からSQL Server 2019まで広範囲に及び、各バージョンに対応したセキュリティパッチの適用が必要となる。

【CVE-2024-48993】Microsoft SQL Server 2016-2019に...

MicrosoftはSQL Server Native Clientに存在するリモートコード実行の脆弱性を公開した。この脆弱性はCVE-2024-48993として識別され、CVSS v3.1で8.8(HIGH)の評価を受けている。影響を受けるバージョンはSQL Server 2016 Service Pack 3からSQL Server 2019まで広範囲に及び、各バージョンに対応したセキュリティパッチの適用が必要となる。

【CVE-2024-49050】Visual Studio Code Python拡張機能にリモートコード実行の脆弱性、早急な更新が必要に

【CVE-2024-49050】Visual Studio Code Python拡張機能にリ...

MicrosoftはVisual Studio Code Python拡張機能にリモートコード実行の脆弱性が存在することを公開した。この脆弱性は2020年から2024.18.2より前のバージョンに影響を与えており、CVSSv3.1で8.8の高スコアを記録。CWE-501のトラストバウンダリ違反に分類され、攻撃者による遠隔からのコード実行が可能となる深刻な問題である。

【CVE-2024-49050】Visual Studio Code Python拡張機能にリ...

MicrosoftはVisual Studio Code Python拡張機能にリモートコード実行の脆弱性が存在することを公開した。この脆弱性は2020年から2024.18.2より前のバージョンに影響を与えており、CVSSv3.1で8.8の高スコアを記録。CWE-501のトラストバウンダリ違反に分類され、攻撃者による遠隔からのコード実行が可能となる深刻な問題である。

【CVE-2024-43499】MicrosoftがVisual StudioとNET 9.0のDoS脆弱性を公開、深刻度7.5の対応が必要に

【CVE-2024-43499】MicrosoftがVisual StudioとNET 9.0...

Microsoftは2024年11月12日、Visual StudioとNET 9.0に影響を与えるサービス拒否(DoS)の脆弱性を公開した。CVSSスコア7.5の深刻な問題として識別され、高圧縮データの不適切な処理とループ条件の未チェック入力に関連している。Visual Studio 2022の複数バージョンとNET 9.0が影響を受け、攻撃の自動化も可能とされている。

【CVE-2024-43499】MicrosoftがVisual StudioとNET 9.0...

Microsoftは2024年11月12日、Visual StudioとNET 9.0に影響を与えるサービス拒否(DoS)の脆弱性を公開した。CVSSスコア7.5の深刻な問題として識別され、高圧縮データの不適切な処理とループ条件の未チェック入力に関連している。Visual Studio 2022の複数バージョンとNET 9.0が影響を受け、攻撃の自動化も可能とされている。

【CVE-2024-11159】ThunderbirdのOpenPGP暗号化機能に重大な脆弱性、平文漏洩のリスクで即時アップデートを推奨

【CVE-2024-11159】ThunderbirdのOpenPGP暗号化機能に重大な脆弱性...

Mozilla CorporationはThunderbirdのOpenPGP暗号化機能に重大な脆弱性【CVE-2024-11159】を発見したと発表した。この脆弱性は暗号化メッセージ内でリモートコンテンツを使用した際に平文が漏洩する可能性があり、Thunderbird 128.4.3未満および132.0.1未満のバージョンが影響を受ける。セキュリティアドバイザリMFSA2024-61およびMFSA2024-62を通じて詳細な情報が提供されている。

【CVE-2024-11159】ThunderbirdのOpenPGP暗号化機能に重大な脆弱性...

Mozilla CorporationはThunderbirdのOpenPGP暗号化機能に重大な脆弱性【CVE-2024-11159】を発見したと発表した。この脆弱性は暗号化メッセージ内でリモートコンテンツを使用した際に平文が漏洩する可能性があり、Thunderbird 128.4.3未満および132.0.1未満のバージョンが影響を受ける。セキュリティアドバイザリMFSA2024-61およびMFSA2024-62を通じて詳細な情報が提供されている。

【CVE-2024-50210】Linuxカーネルのposix-clockにおけるunbalanced lockingの脆弱性が修正され、システムの安定性が向上

【CVE-2024-50210】Linuxカーネルのposix-clockにおけるunbala...

kernel.orgは2024年11月8日、Linuxカーネルのposix-clockコンポーネントにおける重要な脆弱性の修正を発表した。pc_clock_settime()関数でget_clock_desc()実行時のロック解放が適切に行われない問題が存在し、システムリソースの適切な解放が行われない状態であることが判明。複数のLinuxバージョンに影響を与える本脆弱性は、timespec64_valid_strict()チェックの追加により修正された。

【CVE-2024-50210】Linuxカーネルのposix-clockにおけるunbala...

kernel.orgは2024年11月8日、Linuxカーネルのposix-clockコンポーネントにおける重要な脆弱性の修正を発表した。pc_clock_settime()関数でget_clock_desc()実行時のロック解放が適切に行われない問題が存在し、システムリソースの適切な解放が行われない状態であることが判明。複数のLinuxバージョンに影響を与える本脆弱性は、timespec64_valid_strict()チェックの追加により修正された。

【CVE-2024-49536】Adobe Audition 23.6.9および24.4.6にOut-of-bounds読み取りの脆弱性、ASLRバイパスのリスクが発生

【CVE-2024-49536】Adobe Audition 23.6.9および24.4.6に...

Adobe AuditionのバージョンAedition 23.6.9および24.4.6以前に、Out-of-bounds読み取りの脆弱性が発見された。CVE-2024-49536として識別されるこの問題により、攻撃者がASLRをバイパスし機密メモリ情報を取得できる可能性がある。CISAの評価では攻撃の自動化は困難とされているものの、ユーザーの操作を介した攻撃シナリオが想定され、早急な対応が必要とされている。

【CVE-2024-49536】Adobe Audition 23.6.9および24.4.6に...

Adobe AuditionのバージョンAedition 23.6.9および24.4.6以前に、Out-of-bounds読み取りの脆弱性が発見された。CVE-2024-49536として識別されるこの問題により、攻撃者がASLRをバイパスし機密メモリ情報を取得できる可能性がある。CISAの評価では攻撃の自動化は困難とされているものの、ユーザーの操作を介した攻撃シナリオが想定され、早急な対応が必要とされている。

【CVE-2024-11245】code-projects Farmacia 1.0でSQL injection脆弱性が発見、リモートからの攻撃が可能に

【CVE-2024-11245】code-projects Farmacia 1.0でSQL ...

code-projects Farmacia 1.0のeditar-produto.phpファイルにSQL injection脆弱性が発見された。CVSSスコアは5.3-6.5で中程度の評価となっているが、リモートからの攻撃が可能で、特別な権限を必要としない点が危険視されている。既に攻撃コードが公開されており、データベースへの不正アクセスのリスクが指摘されている。早急なセキュリティパッチの適用が推奨される。

【CVE-2024-11245】code-projects Farmacia 1.0でSQL ...

code-projects Farmacia 1.0のeditar-produto.phpファイルにSQL injection脆弱性が発見された。CVSSスコアは5.3-6.5で中程度の評価となっているが、リモートからの攻撃が可能で、特別な権限を必要としない点が危険視されている。既に攻撃コードが公開されており、データベースへの不正アクセスのリスクが指摘されている。早急なセキュリティパッチの適用が推奨される。

【CVE-2024-50355】LibreNMSに永続的XSSの脆弱性、デバイス表示名の入力処理に不備が発見される

【CVE-2024-50355】LibreNMSに永続的XSSの脆弱性、デバイス表示名の入力処...

オープンソースのネットワーク監視システムLibreNMSにおいて、デバイス表示名の入力処理に関する重大な脆弱性が発見された。Admin権限を持つユーザーがデバイスの表示名を編集する際にJavaScriptコードを含めることで、Persistent XSS攻撃が可能となる脆弱性が判明。LibreNMSの開発チームは24.10.0にて修正を実施し、入力値の適切なサニタイズ処理を実装している。

【CVE-2024-50355】LibreNMSに永続的XSSの脆弱性、デバイス表示名の入力処...

オープンソースのネットワーク監視システムLibreNMSにおいて、デバイス表示名の入力処理に関する重大な脆弱性が発見された。Admin権限を持つユーザーがデバイスの表示名を編集する際にJavaScriptコードを含めることで、Persistent XSS攻撃が可能となる脆弱性が判明。LibreNMSの開発チームは24.10.0にて修正を実施し、入力値の適切なサニタイズ処理を実装している。

【CVE-2024-49764】LibreNMS 24.10.0未満にStoredXSS脆弱性、認証済みユーザーによる任意コード実行が可能に

【CVE-2024-49764】LibreNMS 24.10.0未満にStoredXSS脆弱性...

GitHubは2024年11月15日、オープンソースのネットワーク監視システムLibreNMSにおけるStoredXSS脆弱性を公開した。「Capture Debug Information」ページの「hostname」パラメータを介して任意のJavaScriptを注入可能で、認証済みユーザーによる非HTTPonlyクッキーの窃取が可能。CVSS v3.1で基本値4.8(Medium)と評価され、24.10.0で修正された。早急なアップデートが推奨される。

【CVE-2024-49764】LibreNMS 24.10.0未満にStoredXSS脆弱性...

GitHubは2024年11月15日、オープンソースのネットワーク監視システムLibreNMSにおけるStoredXSS脆弱性を公開した。「Capture Debug Information」ページの「hostname」パラメータを介して任意のJavaScriptを注入可能で、認証済みユーザーによる非HTTPonlyクッキーの窃取が可能。CVSS v3.1で基本値4.8(Medium)と評価され、24.10.0で修正された。早急なアップデートが推奨される。

【CVE-2024-48898】Moodleに深刻な権限昇格の脆弱性、複数バージョンでセキュリティリスクが発生

【CVE-2024-48898】Moodleに深刻な権限昇格の脆弱性、複数バージョンでセキュリ...

Moodleにおいて、ユーザーが本来アクセス権限を持たない報告書のオーディエンスを削除できる深刻な脆弱性が発見された。【CVE-2024-48898】として識別されるこの問題は、Moodle 4.4.0から4.4.4を含む複数のバージョンに影響を及ぼしており、CVSSスコア6.5(Medium)に分類される。権限管理の不備により、低い特権レベルでの攻撃が可能となる危険性がある。

【CVE-2024-48898】Moodleに深刻な権限昇格の脆弱性、複数バージョンでセキュリ...

Moodleにおいて、ユーザーが本来アクセス権限を持たない報告書のオーディエンスを削除できる深刻な脆弱性が発見された。【CVE-2024-48898】として識別されるこの問題は、Moodle 4.4.0から4.4.4を含む複数のバージョンに影響を及ぼしており、CVSSスコア6.5(Medium)に分類される。権限管理の不備により、低い特権レベルでの攻撃が可能となる危険性がある。

【CVE-2024-48896】Moodleでメッセージング機能の脆弱性が発覚、ユーザー名情報漏洩のリスクに警鐘

【CVE-2024-48896】Moodleでメッセージング機能の脆弱性が発覚、ユーザー名情報...

学習管理システムMoodleにおいて、メッセージング機能に関する脆弱性【CVE-2024-48896】が発見された。メッセージ送信権限を持つユーザーが、本来アクセスできないはずのユーザー名をエラーメッセージから閲覧できる問題が判明。CVSSスコアは4.3で中程度の深刻度と評価されているものの、教育機関での利用を考慮すると早急な対応が望まれる。

【CVE-2024-48896】Moodleでメッセージング機能の脆弱性が発覚、ユーザー名情報...

学習管理システムMoodleにおいて、メッセージング機能に関する脆弱性【CVE-2024-48896】が発見された。メッセージ送信権限を持つユーザーが、本来アクセスできないはずのユーザー名をエラーメッセージから閲覧できる問題が判明。CVSSスコアは4.3で中程度の深刻度と評価されているものの、教育機関での利用を考慮すると早急な対応が望まれる。

【CVE-2024-41678】GLPIに反映型XSSの脆弱性が発見、バージョン10.0.17へのアップグレードで対応可能に

【CVE-2024-41678】GLPIに反映型XSSの脆弱性が発見、バージョン10.0.17...

資産・IT管理ソフトウェアパッケージのGLPIにおいて、反映型XSS(クロスサイトスクリプティング)の脆弱性が発見された。CVE-2024-41678として識別されるこの脆弱性は、認証されていないユーザーが技術者に悪意のあるリンクを送信可能で、CVSSスコアは6.5(中程度)と評価されている。影響を受けるバージョンは0.50から10.0.17未満で、早急なアップグレードが推奨される。

【CVE-2024-41678】GLPIに反映型XSSの脆弱性が発見、バージョン10.0.17...

資産・IT管理ソフトウェアパッケージのGLPIにおいて、反映型XSS(クロスサイトスクリプティング)の脆弱性が発見された。CVE-2024-41678として識別されるこの脆弱性は、認証されていないユーザーが技術者に悪意のあるリンクを送信可能で、CVSSスコアは6.5(中程度)と評価されている。影響を受けるバージョンは0.50から10.0.17未満で、早急なアップグレードが推奨される。

【CVE-2024-51495】LibreNMSにXSS脆弱性が発見、Device Overviewページでの不正コード実行が可能に

【CVE-2024-51495】LibreNMSにXSS脆弱性が発見、Device Overv...

オープンソースのネットワーク監視システムLibreNMSにおいて、Device Overviewページのoverwrite_ipパラメータを介して任意のJavaScriptコードを注入できる重大な脆弱性が発見された。認証済みユーザーによる攻撃が可能で、他ユーザーのアカウントが危険にさらされる可能性がある。LibreNMS 24.10.0で修正が実施され、適切な入力検証とサニタイズ処理が実装された。

【CVE-2024-51495】LibreNMSにXSS脆弱性が発見、Device Overv...

オープンソースのネットワーク監視システムLibreNMSにおいて、Device Overviewページのoverwrite_ipパラメータを介して任意のJavaScriptコードを注入できる重大な脆弱性が発見された。認証済みユーザーによる攻撃が可能で、他ユーザーのアカウントが危険にさらされる可能性がある。LibreNMS 24.10.0で修正が実施され、適切な入力検証とサニタイズ処理が実装された。

【CVE-2024-52428】WordPressプラグインAds Booster by Ads Pro 1.12以前にLFI脆弱性が発見、高い深刻度で早急な対応が必要に

【CVE-2024-52428】WordPressプラグインAds Booster by Ad...

WordPressプラグインAds Booster by Ads Pro 1.12以前のバージョンにPHP Remote File Inclusionの制御不備による深刻な脆弱性が発見された。CVSSスコア8.1の高リスクと評価され、特権やユーザー操作を必要としない点が深刻度を高めている。CWE-98に分類されるこの脆弱性は、システム全体のセキュリティに重大な影響を及ぼす可能性があり、早急な対応が求められる。

【CVE-2024-52428】WordPressプラグインAds Booster by Ad...

WordPressプラグインAds Booster by Ads Pro 1.12以前のバージョンにPHP Remote File Inclusionの制御不備による深刻な脆弱性が発見された。CVSSスコア8.1の高リスクと評価され、特権やユーザー操作を必要としない点が深刻度を高めている。CWE-98に分類されるこの脆弱性は、システム全体のセキュリティに重大な影響を及ぼす可能性があり、早急な対応が求められる。

【CVE-2024-44625】Gogsバージョン0.13.0以下にディレクトリトラバーサルの脆弱性、重大な影響のリスクに

【CVE-2024-44625】Gogsバージョン0.13.0以下にディレクトリトラバーサルの...

MITREは2024年11月15日、オープンソースのGitホスティングサービスGogsのバージョン0.13.0以下にディレクトリトラバーサルの脆弱性が存在することを公開した。CVSSスコア8.8と高く評価されており、自動化可能な攻撃手法が存在し技術的な影響も重大である。CWE-22として分類され、機密性、整合性、可用性のすべてに高い影響があるとされている。

【CVE-2024-44625】Gogsバージョン0.13.0以下にディレクトリトラバーサルの...

MITREは2024年11月15日、オープンソースのGitホスティングサービスGogsのバージョン0.13.0以下にディレクトリトラバーサルの脆弱性が存在することを公開した。CVSSスコア8.8と高く評価されており、自動化可能な攻撃手法が存在し技術的な影響も重大である。CWE-22として分類され、機密性、整合性、可用性のすべてに高い影響があるとされている。

【CVE-2024-52572】Tecnomatix Plant SimulationにWRLファイル解析の重大な脆弱性、コード実行のリスクに

【CVE-2024-52572】Tecnomatix Plant SimulationにWRL...

Siemens社はTecnomatix Plant SimulationのV2302とV2404に存在する重大な脆弱性を公開した。この脆弱性は特別に細工されたWRLファイルを解析する際に発生するスタックベースのバッファオーバーフローに関するもので、攻撃者による任意のコード実行を可能にする。CVSSスコアは3.1版で7.8、4.0版で7.3と高い評価となっており、早急な対応が必要とされている。

【CVE-2024-52572】Tecnomatix Plant SimulationにWRL...

Siemens社はTecnomatix Plant SimulationのV2302とV2404に存在する重大な脆弱性を公開した。この脆弱性は特別に細工されたWRLファイルを解析する際に発生するスタックベースのバッファオーバーフローに関するもので、攻撃者による任意のコード実行を可能にする。CVSSスコアは3.1版で7.8、4.0版で7.3と高い評価となっており、早急な対応が必要とされている。

【CVE-2024-52427】Event Tickets with Ticket Scanner 2.3.11にリモートコード実行の脆弱性、緊急アップデートが必要に

【CVE-2024-52427】Event Tickets with Ticket Scann...

WordPressプラグインEvent Tickets with Ticket Scannerにおいて、バージョン2.3.11以前に影響を及ぼすリモートコード実行の脆弱性が発見された。CVSSスコア9.9の重大な脆弱性であり、Server Side Include(SSI)インジェクションを可能にする問題が存在する。テンプレートエンジンにおける特殊要素の不適切な無害化処理が原因であり、早急なアップデートが推奨される。

【CVE-2024-52427】Event Tickets with Ticket Scann...

WordPressプラグインEvent Tickets with Ticket Scannerにおいて、バージョン2.3.11以前に影響を及ぼすリモートコード実行の脆弱性が発見された。CVSSスコア9.9の重大な脆弱性であり、Server Side Include(SSI)インジェクションを可能にする問題が存在する。テンプレートエンジンにおける特殊要素の不適切な無害化処理が原因であり、早急なアップデートが推奨される。

【CVE-2024-39726】IBM Engineering Insightsに深刻な脆弱性、機密情報漏洩のリスクが浮上

【CVE-2024-39726】IBM Engineering Insightsに深刻な脆弱性...

IBMは2024年11月15日、Engineering Lifecycle Optimization - Engineering Insights 7.0.2と7.0.3にXML外部エンティティインジェクションの脆弱性が存在することを公開した。CVSSスコア8.2の高リスク脆弱性であり、リモートからの攻撃によって機密情報の露出やメモリリソースの消費が引き起こされる可能性がある。早急な対策が求められる事態となっている。

【CVE-2024-39726】IBM Engineering Insightsに深刻な脆弱性...

IBMは2024年11月15日、Engineering Lifecycle Optimization - Engineering Insights 7.0.2と7.0.3にXML外部エンティティインジェクションの脆弱性が存在することを公開した。CVSSスコア8.2の高リスク脆弱性であり、リモートからの攻撃によって機密情報の露出やメモリリソースの消費が引き起こされる可能性がある。早急な対策が求められる事態となっている。

【CVE-2024-20538】Cisco ISEにXSS脆弱性、管理インターフェースへの不正アクセスのリスクが浮上

【CVE-2024-20538】Cisco ISEにXSS脆弱性、管理インターフェースへの不正...

CiscoのIdentity Services Engine(ISE)のWeb管理インターフェースにクロスサイトスクリプティングの脆弱性が発見された。CVE-2024-20538として識別されるこの脆弱性により、未認証の攻撃者が正規ユーザーに細工されたリンクをクリックさせることで、任意のスクリプトを実行できる可能性がある。影響を受けるバージョンは3.0.0から3.3 Patch 3まで。CVSSスコアは6.1(Medium)と評価された。

【CVE-2024-20538】Cisco ISEにXSS脆弱性、管理インターフェースへの不正...

CiscoのIdentity Services Engine(ISE)のWeb管理インターフェースにクロスサイトスクリプティングの脆弱性が発見された。CVE-2024-20538として識別されるこの脆弱性により、未認証の攻撃者が正規ユーザーに細工されたリンクをクリックさせることで、任意のスクリプトを実行できる可能性がある。影響を受けるバージョンは3.0.0から3.3 Patch 3まで。CVSSスコアは6.1(Medium)と評価された。

【CVE-2024-48901】Moodleに認可の脆弱性が発見、レポートスケジュール機能のセキュリティに懸念

【CVE-2024-48901】Moodleに認可の脆弱性が発見、レポートスケジュール機能のセ...

Red Hat社が学習管理システムMoodleにおける重大な脆弱性【CVE-2024-48901】を公開した。この脆弱性は、レポートスケジュールへのアクセス制御が不適切であり、権限のないユーザーがスケジュール情報にアクセス可能となる問題を引き起こす。CVSSスコアは4.3(Medium)で、複数のバージョンに影響が及ぶため、早急なアップデートが推奨される。

【CVE-2024-48901】Moodleに認可の脆弱性が発見、レポートスケジュール機能のセ...

Red Hat社が学習管理システムMoodleにおける重大な脆弱性【CVE-2024-48901】を公開した。この脆弱性は、レポートスケジュールへのアクセス制御が不適切であり、権限のないユーザーがスケジュール情報にアクセス可能となる問題を引き起こす。CVSSスコアは4.3(Medium)で、複数のバージョンに影響が及ぶため、早急なアップデートが推奨される。

HOT TOPICS