Tech Insights
【CVE-2025-26616】WeGIAにパストラバーサルの脆弱性、設定ファイルへの不正アク...
GitHubは2025年2月18日、ポルトガル語圏向け施設管理システムWeGIAにパストラバーサル脆弱性(CVE-2025-26616)を発見したと発表した。この脆弱性により、攻撃者はconfig.phpファイルに不正アクセスし、データベースの認証情報を取得できる可能性がある。CVSSスコア10.0の最高レベルの深刻度と評価され、開発元は脆弱性を修正したバージョン3.2.14へのアップデートを推奨している。
【CVE-2025-26616】WeGIAにパストラバーサルの脆弱性、設定ファイルへの不正アク...
GitHubは2025年2月18日、ポルトガル語圏向け施設管理システムWeGIAにパストラバーサル脆弱性(CVE-2025-26616)を発見したと発表した。この脆弱性により、攻撃者はconfig.phpファイルに不正アクセスし、データベースの認証情報を取得できる可能性がある。CVSSスコア10.0の最高レベルの深刻度と評価され、開発元は脆弱性を修正したバージョン3.2.14へのアップデートを推奨している。
【CVE-2025-26612】WeGIAにSQLインジェクションの脆弱性、CVSSスコア10...
ポルトガル語ユーザー向けオープンソースWeb管理ツールWeGIAで深刻なSQLインジェクションの脆弱性が発見された。adicionar_almoxarife.phpエンドポイントに存在するこの脆弱性は、攻撃者による任意のSQLクエリ実行を可能にし、機密情報への不正アクセスのリスクが指摘されている。CVSSスコア10.0の緊急性の高い脆弱性として、バージョン3.2.13での修正が提供されている。
【CVE-2025-26612】WeGIAにSQLインジェクションの脆弱性、CVSSスコア10...
ポルトガル語ユーザー向けオープンソースWeb管理ツールWeGIAで深刻なSQLインジェクションの脆弱性が発見された。adicionar_almoxarife.phpエンドポイントに存在するこの脆弱性は、攻撃者による任意のSQLクエリ実行を可能にし、機密情報への不正アクセスのリスクが指摘されている。CVSSスコア10.0の緊急性の高い脆弱性として、バージョン3.2.13での修正が提供されている。
【CVE-2025-26607】WeGIAにSQLインジェクション脆弱性が発見、バージョン3....
ポルトガル語圏向けオープンソースWebマネージャーWeGIAのdocumento_excluir.phpエンドポイントにおいて、重大なSQLインジェクション脆弱性が発見された。CVSSスコア10.0を記録したこの脆弱性は、任意のSQLクエリ実行とデータベースへの不正アクセスを許す可能性があり、開発元のLabRedesCefetRJ社はバージョン3.2.13で修正を実施。影響を受けるバージョンのユーザーには早急な更新が推奨されている。
【CVE-2025-26607】WeGIAにSQLインジェクション脆弱性が発見、バージョン3....
ポルトガル語圏向けオープンソースWebマネージャーWeGIAのdocumento_excluir.phpエンドポイントにおいて、重大なSQLインジェクション脆弱性が発見された。CVSSスコア10.0を記録したこの脆弱性は、任意のSQLクエリ実行とデータベースへの不正アクセスを許す可能性があり、開発元のLabRedesCefetRJ社はバージョン3.2.13で修正を実施。影響を受けるバージョンのユーザーには早急な更新が推奨されている。
【CVE-2025-1465】lmxcms 1.41でコード注入の脆弱性が発見、遠隔攻撃の可能...
2025年2月19日、lmxcms 1.41のメンテナンス機能においてコード注入の脆弱性が発見された。db.inc.phpファイルに影響を及ぼすこの脆弱性は遠隔から攻撃可能だが、高い特権レベルが必要で実行は困難とされている。CVSSスコアは3.0/3.1で4.1(中程度)、4.0では2.1(低)と評価されており、エクスプロイトコードが既に公開されている状態だ。
【CVE-2025-1465】lmxcms 1.41でコード注入の脆弱性が発見、遠隔攻撃の可能...
2025年2月19日、lmxcms 1.41のメンテナンス機能においてコード注入の脆弱性が発見された。db.inc.phpファイルに影響を及ぼすこの脆弱性は遠隔から攻撃可能だが、高い特権レベルが必要で実行は困難とされている。CVSSスコアは3.0/3.1で4.1(中程度)、4.0では2.1(低)と評価されており、エクスプロイトコードが既に公開されている状態だ。
iシェアリングがSOSアラート機能を強化、プライバシーに配慮した周辺音記録機能で安全性が向上
iSharing Softは2025年2月28日より、迷子防止GPSアプリ「iシェアリング」のSOSアラート機能に周辺音記録機能を追加した。緊急時のみ作動する設計により個人のプライバシーを保護しつつ、的確な状況把握と迅速な対応を実現。増加傾向にある子どもの行方不明事案への対策として、より安全な見守り環境の構築を目指す。
iシェアリングがSOSアラート機能を強化、プライバシーに配慮した周辺音記録機能で安全性が向上
iSharing Softは2025年2月28日より、迷子防止GPSアプリ「iシェアリング」のSOSアラート機能に周辺音記録機能を追加した。緊急時のみ作動する設計により個人のプライバシーを保護しつつ、的確な状況把握と迅速な対応を実現。増加傾向にある子どもの行方不明事案への対策として、より安全な見守り環境の構築を目指す。
セキュリティ・ミニキャンプ in 大阪2025が公開講座を開催、産学官連携による実践的なセキュ...
一般財団法人関西情報センターと一般社団法人セキュリティ・キャンプ協議会は、2025年3月21日にセキュリティ・ミニキャンプ in 大阪2025の公開講座をオンラインで開催する。トライコーダの上野宣氏による実践的なサイバー攻撃対策の講演や、業界の第一線で活躍する専門家によるトークバトルを通じて、最新のセキュリティ動向と対策について学べる機会を提供する。
セキュリティ・ミニキャンプ in 大阪2025が公開講座を開催、産学官連携による実践的なセキュ...
一般財団法人関西情報センターと一般社団法人セキュリティ・キャンプ協議会は、2025年3月21日にセキュリティ・ミニキャンプ in 大阪2025の公開講座をオンラインで開催する。トライコーダの上野宣氏による実践的なサイバー攻撃対策の講演や、業界の第一線で活躍する専門家によるトークバトルを通じて、最新のセキュリティ動向と対策について学べる機会を提供する。
楽天モバイルが5G対応スマートフォンarrows We2を発売、大容量バッテリーとプライバシー...
楽天モバイルは2025年3月5日より、arrows We2を24,990円で発売開始した。4,500mAhの大容量バッテリーを搭載し4年後でも初期容量の80%を維持する長寿命設計に加え、パスワード管理機能や迷惑電話対策機能などのプライバシー保護機能を実装。約5,010万画素センサーとF値1.8レンズによる高性能カメラを搭載し、キャンペーン適用で実質8,990円での購入が可能だ。
楽天モバイルが5G対応スマートフォンarrows We2を発売、大容量バッテリーとプライバシー...
楽天モバイルは2025年3月5日より、arrows We2を24,990円で発売開始した。4,500mAhの大容量バッテリーを搭載し4年後でも初期容量の80%を維持する長寿命設計に加え、パスワード管理機能や迷惑電話対策機能などのプライバシー保護機能を実装。約5,010万画素センサーとF値1.8レンズによる高性能カメラを搭載し、キャンペーン適用で実質8,990円での購入が可能だ。
jinjer株式会社が人事労務システムのスマートフォン操作性を向上、3つのサービスで業務効率化を実現
jinjer株式会社は2025年3月4日、クラウド型人事労務システム「ジンジャー」の複数サービスでスマートフォン操作性を向上させた。ジンジャー人事評価、ジンジャーワークフロー、ジンジャー人事労務の3サービスが対象で、専用アプリ不要でブラウザから利用可能。評価シートの入力や申請承認フローの操作、従業員ポータル機能などがスマートフォンから利用できるようになり、多様な働き方への対応を実現している。
jinjer株式会社が人事労務システムのスマートフォン操作性を向上、3つのサービスで業務効率化を実現
jinjer株式会社は2025年3月4日、クラウド型人事労務システム「ジンジャー」の複数サービスでスマートフォン操作性を向上させた。ジンジャー人事評価、ジンジャーワークフロー、ジンジャー人事労務の3サービスが対象で、専用アプリ不要でブラウザから利用可能。評価シートの入力や申請承認フローの操作、従業員ポータル機能などがスマートフォンから利用できるようになり、多様な働き方への対応を実現している。
【CVE-2025-21161】Adobe Substance3D - Designer 14...
Adobe社が3Dデザインツール「Substance3D - Designer」のバージョン14.0.2以前に存在する重大な脆弱性を公開。Out-of-bounds Writeの脆弱性により、悪意のあるファイルを開くことで現在のユーザー権限でコードが実行される可能性がある。CVSS v3.1で7.8(High)と評価されており、早急な対応が求められている。
【CVE-2025-21161】Adobe Substance3D - Designer 14...
Adobe社が3Dデザインツール「Substance3D - Designer」のバージョン14.0.2以前に存在する重大な脆弱性を公開。Out-of-bounds Writeの脆弱性により、悪意のあるファイルを開くことで現在のユーザー権限でコードが実行される可能性がある。CVSS v3.1で7.8(High)と評価されており、早急な対応が求められている。
【CVE-2025-21157】Adobe InDesign Desktopに深刻な脆弱性、複...
Adobe Systems Incorporatedは2025年2月11日、InDesign DesktopのID20.0およびID19.5.1以前のバージョンに影響を与える範囲外書き込みの脆弱性を公開した。CVE-2025-21157として識別されるこの脆弱性は、CVSSスコア7.8の高リスクと評価され、悪意のあるファイルを開くことで任意のコード実行が可能となる。現時点で自動化された攻撃の証拠は確認されていないものの、早急な対策が求められている。
【CVE-2025-21157】Adobe InDesign Desktopに深刻な脆弱性、複...
Adobe Systems Incorporatedは2025年2月11日、InDesign DesktopのID20.0およびID19.5.1以前のバージョンに影響を与える範囲外書き込みの脆弱性を公開した。CVE-2025-21157として識別されるこの脆弱性は、CVSSスコア7.8の高リスクと評価され、悪意のあるファイルを開くことで任意のコード実行が可能となる。現時点で自動化された攻撃の証拠は確認されていないものの、早急な対策が求められている。
【CVE-2025-21124】InDesign DesktopにOut-of-Bounds ...
AdobeのInDesign Desktop ID20.0、ID19.5.1以前のバージョンにOut-of-Bounds Read脆弱性が発見された。CVSSスコア5.5(中程度)と評価されるこの脆弱性は、悪意のあるファイルを開くことで機密メモリの情報漏洩やASLRなどの保護機能の回避につながる可能性がある。ユーザーの操作を必要とする特性から、不審なファイルを開かないよう注意が必要だ。
【CVE-2025-21124】InDesign DesktopにOut-of-Bounds ...
AdobeのInDesign Desktop ID20.0、ID19.5.1以前のバージョンにOut-of-Bounds Read脆弱性が発見された。CVSSスコア5.5(中程度)と評価されるこの脆弱性は、悪意のあるファイルを開くことで機密メモリの情報漏洩やASLRなどの保護機能の回避につながる可能性がある。ユーザーの操作を必要とする特性から、不審なファイルを開かないよう注意が必要だ。
【CVE-2025-21254】WindowsのICS機能にDoS脆弱性、多数のバージョンに影響
MicrosoftはWindows系OSのInterconnection Sharing機能において、サービス拒否攻撃を引き起こす可能性のある重大な脆弱性を公開した。Windows 10、11および各種Serverバージョンに影響し、CVSSスコア6.5のミディアムレベルの危険度と評価されている。認証なしで攻撃可能であり、早急なパッチ適用が推奨される。
【CVE-2025-21254】WindowsのICS機能にDoS脆弱性、多数のバージョンに影響
MicrosoftはWindows系OSのInterconnection Sharing機能において、サービス拒否攻撃を引き起こす可能性のある重大な脆弱性を公開した。Windows 10、11および各種Serverバージョンに影響し、CVSSスコア6.5のミディアムレベルの危険度と評価されている。認証なしで攻撃可能であり、早急なパッチ適用が推奨される。
【CVE-2025-21347】Windows Deployment Servicesに脆弱性...
MicrosoftはWindows Deployment Servicesにサービス拒否脆弱性(CVE-2025-21347)を発見したと発表した。この脆弱性はWindows 10、Windows 11、Windows Server 2012から2025まで広範なバージョンに影響を与え、CVSSスコア6.0で中程度の深刻度と評価されている。32bit、x64、ARM64ベースのシステムが影響を受け、各バージョンに対する修正プログラムが提供される。
【CVE-2025-21347】Windows Deployment Servicesに脆弱性...
MicrosoftはWindows Deployment Servicesにサービス拒否脆弱性(CVE-2025-21347)を発見したと発表した。この脆弱性はWindows 10、Windows 11、Windows Server 2012から2025まで広範なバージョンに影響を与え、CVSSスコア6.0で中程度の深刻度と評価されている。32bit、x64、ARM64ベースのシステムが影響を受け、各バージョンに対する修正プログラムが提供される。
【CVE-2025-21351】Windows Active Directory Domain...
MicrosoftはWindows Active Directory Domain Services APIにDoS脆弱性が存在することを公表した。CVE-2025-21351として識別されるこの脆弱性は、CVSSスコア7.5のHigh評価で、Windows 10、Windows 11、Windows Server 2016から2025まで広範な製品に影響を与える。認証不要でネットワーク経由での攻撃が可能であり、組織のActive Directoryサービスに重大な影響を及ぼす可能性がある。
【CVE-2025-21351】Windows Active Directory Domain...
MicrosoftはWindows Active Directory Domain Services APIにDoS脆弱性が存在することを公表した。CVE-2025-21351として識別されるこの脆弱性は、CVSSスコア7.5のHigh評価で、Windows 10、Windows 11、Windows Server 2016から2025まで広範な製品に影響を与える。認証不要でネットワーク経由での攻撃が可能であり、組織のActive Directoryサービスに重大な影響を及ぼす可能性がある。
【CVE-2025-1174】1000 Projects Bookstore Manageme...
1000 Projects Bookstore Management System 1.0のAdd Book Pageコンポーネントに深刻な脆弱性が発見された。process_book_add.phpファイルのBook Name引数に影響を与えるクロスサイトスクリプティングの問題で、リモートから攻撃を実行可能。CVSSスコアは最大で4.8(MEDIUM)を記録し、エクスプロイトも公開済み。高い特権レベルは必要だが、他のパラメータにも影響が及ぶ可能性が指摘されている。
【CVE-2025-1174】1000 Projects Bookstore Manageme...
1000 Projects Bookstore Management System 1.0のAdd Book Pageコンポーネントに深刻な脆弱性が発見された。process_book_add.phpファイルのBook Name引数に影響を与えるクロスサイトスクリプティングの問題で、リモートから攻撃を実行可能。CVSSスコアは最大で4.8(MEDIUM)を記録し、エクスプロイトも公開済み。高い特権レベルは必要だが、他のパラメータにも影響が及ぶ可能性が指摘されている。
【CVE-2025-21259】Microsoft Outlook for Androidにス...
Microsoftは2025年2月11日、Microsoft Outlook for Androidアプリにスプーフィング脆弱性が存在することを公表した。CVE-2025-21259として識別されるこの脆弱性は、バージョン1.0から4.2501.1未満に影響し、CVSSスコア5.3で中程度の深刻度と評価されている。攻撃条件の複雑さは低く、特権不要で実行可能なため、早急な対応が求められている。
【CVE-2025-21259】Microsoft Outlook for Androidにス...
Microsoftは2025年2月11日、Microsoft Outlook for Androidアプリにスプーフィング脆弱性が存在することを公表した。CVE-2025-21259として識別されるこの脆弱性は、バージョン1.0から4.2501.1未満に影響し、CVSSスコア5.3で中程度の深刻度と評価されている。攻撃条件の複雑さは低く、特権不要で実行可能なため、早急な対応が求められている。
【CVE-2025-21322】Microsoft PC Managerに特権昇格の脆弱性、シ...
Microsoftは2025年2月11日、Microsoft PC Managerにおいて特権昇格の脆弱性(CVE-2025-21322)を公開した。この脆弱性は、攻撃者がローカルアクセス権限を持っている場合に悪用される可能性があり、CVSSスコアは7.8(High)と評価されている。影響を受けるバージョンは1.0.0から3.15.4.0未満で、早急なアップデートが推奨される。
【CVE-2025-21322】Microsoft PC Managerに特権昇格の脆弱性、シ...
Microsoftは2025年2月11日、Microsoft PC Managerにおいて特権昇格の脆弱性(CVE-2025-21322)を公開した。この脆弱性は、攻撃者がローカルアクセス権限を持っている場合に悪用される可能性があり、CVSSスコアは7.8(High)と評価されている。影響を受けるバージョンは1.0.0から3.15.4.0未満で、早急なアップデートが推奨される。
【CVE-2025-21349】Windows Remote Desktop Configur...
Microsoftは2025年2月11日、Windows Remote Desktop Configuration Serviceにおける認証の脆弱性を公開した。CVSSスコア6.8の中程度の深刻度と評価され、Windows 10、Windows 11、Windows Serverの複数バージョンに影響。不適切な認証処理により、攻撃者が特定の条件下でリモートデスクトップの設定を改ざんする可能性がある。
【CVE-2025-21349】Windows Remote Desktop Configur...
Microsoftは2025年2月11日、Windows Remote Desktop Configuration Serviceにおける認証の脆弱性を公開した。CVSSスコア6.8の中程度の深刻度と評価され、Windows 10、Windows 11、Windows Serverの複数バージョンに影響。不適切な認証処理により、攻撃者が特定の条件下でリモートデスクトップの設定を改ざんする可能性がある。
【CVE-2025-1133】ChurchCRM 5.13.0以前のバージョンにSQLインジェ...
Gridware Cybersecurityは2025年2月19日、ChurchCRM 5.13.0以前のバージョンに重大なSQLインジェクションの脆弱性を発見したことを公開した。EditEventAttendeesのEIDパラメータにおいて、適切なサニタイズ処理がされていない実装により、管理者権限を持つ攻撃者がデータベースを操作可能な状態となっている。CVSSスコア9.3のクリティカルな脆弱性として評価されており、早急な対応が必要とされている。
【CVE-2025-1133】ChurchCRM 5.13.0以前のバージョンにSQLインジェ...
Gridware Cybersecurityは2025年2月19日、ChurchCRM 5.13.0以前のバージョンに重大なSQLインジェクションの脆弱性を発見したことを公開した。EditEventAttendeesのEIDパラメータにおいて、適切なサニタイズ処理がされていない実装により、管理者権限を持つ攻撃者がデータベースを操作可能な状態となっている。CVSSスコア9.3のクリティカルな脆弱性として評価されており、早急な対応が必要とされている。
【CVE-2025-0968】ElementsKit Elementorアドオンに深刻な脆弱性...
WordPressプラグインのElementsKit Elementorアドオン3.4.0以前のバージョンに重大な脆弱性が発見された。get_megamenu_content関数の権限チェック不備により、未認証の攻撃者が非公開コンテンツにアクセス可能となる問題が報告されている。CVSSスコア5.3のMedium評価で、早急な対応が推奨される。影響を受けるサイト管理者は速やかなアップデートを検討すべき状況である。
【CVE-2025-0968】ElementsKit Elementorアドオンに深刻な脆弱性...
WordPressプラグインのElementsKit Elementorアドオン3.4.0以前のバージョンに重大な脆弱性が発見された。get_megamenu_content関数の権限チェック不備により、未認証の攻撃者が非公開コンテンツにアクセス可能となる問題が報告されている。CVSSスコア5.3のMedium評価で、早急な対応が推奨される。影響を受けるサイト管理者は速やかなアップデートを検討すべき状況である。
【CVE-2024-13491】WordPress用FedExプラグインに深刻な脆弱性、認証不...
WordPressプラグイン「Small Package Quotes – For Customers of FedEx」のバージョン4.3.1以前に、SQLインジェクションの脆弱性が発見された。認証なしで攻撃可能で、CVSSスコア7.5の高リスク脆弱性として評価されている。「edit_id」および「dropship_edit_id」パラメータの不適切な処理により、データベースからの機密情報漏洩が可能な状態となっている。
【CVE-2024-13491】WordPress用FedExプラグインに深刻な脆弱性、認証不...
WordPressプラグイン「Small Package Quotes – For Customers of FedEx」のバージョン4.3.1以前に、SQLインジェクションの脆弱性が発見された。認証なしで攻撃可能で、CVSSスコア7.5の高リスク脆弱性として評価されている。「edit_id」および「dropship_edit_id」パラメータの不適切な処理により、データベースからの機密情報漏洩が可能な状態となっている。
【CVE-2024-13485】WordPress用プラグインLTL Freight Quot...
WordPressプラグインのLTL Freight Quotes - ABF Freight Editionにおいて、バージョン3.3.7以前の全バージョンでSQLインジェクションの脆弱性が発見された。CVSSスコア7.5と高い危険度を示すこの脆弱性では、未認証の攻撃者がedit_idとdropship_edit_idパラメータを介してデータベースから機密情報を抽出できる重大な問題となっている。
【CVE-2024-13485】WordPress用プラグインLTL Freight Quot...
WordPressプラグインのLTL Freight Quotes - ABF Freight Editionにおいて、バージョン3.3.7以前の全バージョンでSQLインジェクションの脆弱性が発見された。CVSSスコア7.5と高い危険度を示すこの脆弱性では、未認証の攻撃者がedit_idとdropship_edit_idパラメータを介してデータベースから機密情報を抽出できる重大な問題となっている。
【CVE-2024-13753】Ultimate Classified Listings 1....
WordPressプラグインのUltimate Classified Listingsにおいて、バージョン1.4以前に深刻な脆弱性が発見された。update_profile機能のnonce検証が不適切であることによりCSRF攻撃が可能となり、攻撃者によるアカウント乗っ取りのリスクが指摘されている。CVSSスコアは8.1でHigh評価に分類される深刻な脆弱性であり、早急な対応が必要とされている。
【CVE-2024-13753】Ultimate Classified Listings 1....
WordPressプラグインのUltimate Classified Listingsにおいて、バージョン1.4以前に深刻な脆弱性が発見された。update_profile機能のnonce検証が不適切であることによりCSRF攻撃が可能となり、攻撃者によるアカウント乗っ取りのリスクが指摘されている。CVSSスコアは8.1でHigh評価に分類される深刻な脆弱性であり、早急な対応が必要とされている。
【CVE-2025-1576】Real Estate Property Management ...
code-projects社のReal Estate Property Management System 1.0において、ajax_state.phpファイルのStateNameパラメータにSQL injection脆弱性が発見された。CVE-2025-1576として識別されるこの脆弱性は、リモートからの攻撃が可能で攻撃コードも公開されており、早急な対応が必要とされている。CVSSスコアは6.3(MEDIUM)と評価され、データベースセキュリティへの影響が懸念される。
【CVE-2025-1576】Real Estate Property Management ...
code-projects社のReal Estate Property Management System 1.0において、ajax_state.phpファイルのStateNameパラメータにSQL injection脆弱性が発見された。CVE-2025-1576として識別されるこの脆弱性は、リモートからの攻撃が可能で攻撃コードも公開されており、早急な対応が必要とされている。CVSSスコアは6.3(MEDIUM)と評価され、データベースセキュリティへの影響が懸念される。
【CVE-2025-1590】SourceCodester E-Learning System...
VulDBが2025年2月23日に公開した情報によると、SourceCodester E-Learning System 1.0の管理者モジュールに重大な脆弱性が発見された。CVE-2025-1590として識別されるこの脆弱性は、Lesson機能のindex.phpファイルに存在し、制限のないファイルアップロードが可能な状態となっている。CVSSスコアは中程度だが、リモートからの攻撃が可能で早急な対応が必要だ。
【CVE-2025-1590】SourceCodester E-Learning System...
VulDBが2025年2月23日に公開した情報によると、SourceCodester E-Learning System 1.0の管理者モジュールに重大な脆弱性が発見された。CVE-2025-1590として識別されるこの脆弱性は、Lesson機能のindex.phpファイルに存在し、制限のないファイルアップロードが可能な状態となっている。CVSSスコアは中程度だが、リモートからの攻撃が可能で早急な対応が必要だ。
【CVE-2025-27143】Better Authにオープンリダイレクトの脆弱性、バージョ...
TypeScript向け認証・認可ライブラリBetter Authにおいて、スキームレスURLの検証不備によるオープンリダイレクトの脆弱性が発見された。この脆弱性により、攻撃者は悪意のある検証リンクを作成し、フィッシングやマルウェア配布、認証トークンの窃取に利用する可能性がある。CVSS 4.0でスコア6.9と評価され、バージョン1.1.21で修正パッチが適用された。
【CVE-2025-27143】Better Authにオープンリダイレクトの脆弱性、バージョ...
TypeScript向け認証・認可ライブラリBetter Authにおいて、スキームレスURLの検証不備によるオープンリダイレクトの脆弱性が発見された。この脆弱性により、攻撃者は悪意のある検証リンクを作成し、フィッシングやマルウェア配布、認証トークンの窃取に利用する可能性がある。CVSS 4.0でスコア6.9と評価され、バージョン1.1.21で修正パッチが適用された。
【CVE-2025-25513】Seacms 13.3にSQLインジェクション脆弱性、管理者機...
MITREが2025年2月24日にSeacms 13.3以前のバージョンにおけるSQLインジェクション脆弱性を公開した。admin_members.phpファイルに存在するこの脆弱性は、攻撃の自動化が可能で管理者機能に影響を及ぼす重大な問題となっている。CISAの評価では深刻なリスクレベルに分類されており、早急な対策が必要とされている。
【CVE-2025-25513】Seacms 13.3にSQLインジェクション脆弱性、管理者機...
MITREが2025年2月24日にSeacms 13.3以前のバージョンにおけるSQLインジェクション脆弱性を公開した。admin_members.phpファイルに存在するこの脆弱性は、攻撃の自動化が可能で管理者機能に影響を及ぼす重大な問題となっている。CISAの評価では深刻なリスクレベルに分類されており、早急な対策が必要とされている。
【CVE-2025-1598】Best Church Management Software ...
Best Church Management Software 1.0において、asset_crud.phpファイルの処理に関連する重大な脆弱性が発見された。photo1引数の操作により無制限のファイルアップロードが可能となる問題で、既に公開済みの状態だ。CVSSスコアは6.3(MEDIUM)と評価され、リモートからの攻撃実行が可能なため、早急な対策が必要とされている。
【CVE-2025-1598】Best Church Management Software ...
Best Church Management Software 1.0において、asset_crud.phpファイルの処理に関連する重大な脆弱性が発見された。photo1引数の操作により無制限のファイルアップロードが可能となる問題で、既に公開済みの状態だ。CVSSスコアは6.3(MEDIUM)と評価され、リモートからの攻撃実行が可能なため、早急な対策が必要とされている。
【CVE-2025-1613】FiberHome AN5506-01A ONU GPONにXS...
FiberHome AN5506-01A ONU GPON RP2511のURL Filtering Submenuに、クロスサイトスクリプティングの脆弱性が発見された。url_IP引数の操作によってリモートから攻撃が可能で、CVSSスコア4.8(MEDIUM)と評価されている。既に脆弱性情報と攻撃コードが公開されているにもかかわらず、ベンダーの対応が行われていない状況が続いており、早急な対策が求められている。
【CVE-2025-1613】FiberHome AN5506-01A ONU GPONにXS...
FiberHome AN5506-01A ONU GPON RP2511のURL Filtering Submenuに、クロスサイトスクリプティングの脆弱性が発見された。url_IP引数の操作によってリモートから攻撃が可能で、CVSSスコア4.8(MEDIUM)と評価されている。既に脆弱性情報と攻撃コードが公開されているにもかかわらず、ベンダーの対応が行われていない状況が続いており、早急な対策が求められている。
WordPressプラグインYawave2.9.1以前にSQLインジェクションの脆弱性、未認証...
WordPressプラグインYawaveにおいて、バージョン2.9.1以前の全バージョンでSQLインジェクションの脆弱性が発見された。この脆弱性はCVE-2025-1648として識別され、CVSSスコア7.5と高い深刻度を示している。未認証の攻撃者がlbidパラメータを介してデータベースから機密情報を抽出できる問題であり、早急な対策が必要となっている。
WordPressプラグインYawave2.9.1以前にSQLインジェクションの脆弱性、未認証...
WordPressプラグインYawaveにおいて、バージョン2.9.1以前の全バージョンでSQLインジェクションの脆弱性が発見された。この脆弱性はCVE-2025-1648として識別され、CVSSスコア7.5と高い深刻度を示している。未認証の攻撃者がlbidパラメータを介してデータベースから機密情報を抽出できる問題であり、早急な対策が必要となっている。