Tech Insights
明日香出版社が起業家向け新刊を発売、フリーウェイジャパン代表の実践的な経営戦略を解説
明日香出版社は2024年11月13日に『決定版 失敗しない起業家の戦い方』を発売した。株式会社フリーウェイジャパン代表取締役の井上達也氏が、29歳でゼロから起業し55万ユーザーを抱える国内最大級の業務系クラウドシステムメーカーに成長させた経験をもとに、起業における現実的な課題とリスク管理について解説している。
明日香出版社が起業家向け新刊を発売、フリーウェイジャパン代表の実践的な経営戦略を解説
明日香出版社は2024年11月13日に『決定版 失敗しない起業家の戦い方』を発売した。株式会社フリーウェイジャパン代表取締役の井上達也氏が、29歳でゼロから起業し55万ユーザーを抱える国内最大級の業務系クラウドシステムメーカーに成長させた経験をもとに、起業における現実的な課題とリスク管理について解説している。
【CVE-2024-49394】muttとneomuttにIn-Reply-Toヘッダーフィー...
Red Hat社が電子メールクライアントmuttとneomuttにおける重要な脆弱性を公開。In-Reply-To電子メールヘッダーフィールドが暗号署名による保護を受けておらず、攻撃者が暗号化されていない署名付きメールを再利用して送信者になりすます可能性がある。Red Hat Enterprise Linux 8および9の全バージョンが影響を受け、早急な対応が求められる事態となっている。
【CVE-2024-49394】muttとneomuttにIn-Reply-Toヘッダーフィー...
Red Hat社が電子メールクライアントmuttとneomuttにおける重要な脆弱性を公開。In-Reply-To電子メールヘッダーフィールドが暗号署名による保護を受けておらず、攻撃者が暗号化されていない署名付きメールを再利用して送信者になりすます可能性がある。Red Hat Enterprise Linux 8および9の全バージョンが影響を受け、早急な対応が求められる事態となっている。
【CVE-2024-46953】Artifex Ghostscript 10.04.0未満のフ...
Artifexは2024年11月10日、Ghostscriptのbase/gsdevice.cにおける重大な脆弱性を公開した。出力ファイル名のフォーマット文字列を解析する際の整数オーバーフローにより、パスの切り捨てやパストラバーサル、任意のコード実行が可能となる。CVSSスコア7.8の深刻な脆弱性であり、システム管理者は早急なセキュリティアップデートの適用が推奨される。
【CVE-2024-46953】Artifex Ghostscript 10.04.0未満のフ...
Artifexは2024年11月10日、Ghostscriptのbase/gsdevice.cにおける重大な脆弱性を公開した。出力ファイル名のフォーマット文字列を解析する際の整数オーバーフローにより、パスの切り捨てやパストラバーサル、任意のコード実行が可能となる。CVSSスコア7.8の深刻な脆弱性であり、システム管理者は早急なセキュリティアップデートの適用が推奨される。
【CVE-2024-42000】Mattermost 9.10.x-10.0.0で認証の脆弱性...
Mattermost社が複数バージョンにおける認証の脆弱性【CVE-2024-42000】を公開。ReadGroups権限を持つユーザーやシステムマネージャーが、アクセス権のないプライベートチャンネルの詳細情報を閲覧可能な状態となっていた。CVSSスコアは2.7(Low)と評価されており、9.10.3、9.11.2、9.5.10、10.0.1への更新で対応が可能となっている。
【CVE-2024-42000】Mattermost 9.10.x-10.0.0で認証の脆弱性...
Mattermost社が複数バージョンにおける認証の脆弱性【CVE-2024-42000】を公開。ReadGroups権限を持つユーザーやシステムマネージャーが、アクセス権のないプライベートチャンネルの詳細情報を閲覧可能な状態となっていた。CVSSスコアは2.7(Low)と評価されており、9.10.3、9.11.2、9.5.10、10.0.1への更新で対応が可能となっている。
【CVE-2024-37179】SAP BusinessObjects BIプラットフォームに...
SAPは2024年10月8日、SAP BusinessObjects Business Intelligence Platform(Web Intelligence)において重大な脆弱性を公開した。認証済みユーザーが特別に細工されたリクエストを送信することで、サービスをホストしているマシンから任意のファイルをダウンロードできる問題が発見され、CVSS v3.1で7.7(High)と評価された。影響を受けるバージョンはENTERPRISE 420、430、2025、およびENTERPRISECLIENTTOOLS 420。
【CVE-2024-37179】SAP BusinessObjects BIプラットフォームに...
SAPは2024年10月8日、SAP BusinessObjects Business Intelligence Platform(Web Intelligence)において重大な脆弱性を公開した。認証済みユーザーが特別に細工されたリクエストを送信することで、サービスをホストしているマシンから任意のファイルをダウンロードできる問題が発見され、CVSS v3.1で7.7(High)と評価された。影響を受けるバージョンはENTERPRISE 420、430、2025、およびENTERPRISECLIENTTOOLS 420。
【CVE-2024-41741】IBM TXSeries for Multiplatforms...
IBMはTXSeries for Multiplatforms 10.1においてタイミング差分による情報漏洩の脆弱性を公開した。CVE-2024-41741として識別されるこの脆弱性は、処理時間の差異から有効なユーザー名を特定可能で、CVSSスコア5.3の中程度の深刻度と評価される。特権やユーザー操作を必要とせず攻撃の自動化が可能であり、更なる攻撃の足掛かりとなる危険性がある。
【CVE-2024-41741】IBM TXSeries for Multiplatforms...
IBMはTXSeries for Multiplatforms 10.1においてタイミング差分による情報漏洩の脆弱性を公開した。CVE-2024-41741として識別されるこの脆弱性は、処理時間の差異から有効なユーザー名を特定可能で、CVSSスコア5.3の中程度の深刻度と評価される。特権やユーザー操作を必要とせず攻撃の自動化が可能であり、更なる攻撃の足掛かりとなる危険性がある。
【CVE-2024-47783】SIPORTのV3.4.0未満に特権昇格の脆弱性、インストール...
Siemens社のSIPORTにおいて、V3.4.0未満の全バージョンに特権昇格の脆弱性が発見された。インストールフォルダの権限設定が不適切であり、非特権アカウントによるサービス実行ファイルの改変が可能な状態。CVSSスコアは3.1で7.8、4.0で8.5と高い深刻度を示しており、早急なV3.4.0へのアップデートが推奨される。
【CVE-2024-47783】SIPORTのV3.4.0未満に特権昇格の脆弱性、インストール...
Siemens社のSIPORTにおいて、V3.4.0未満の全バージョンに特権昇格の脆弱性が発見された。インストールフォルダの権限設定が不適切であり、非特権アカウントによるサービス実行ファイルの改変が可能な状態。CVSSスコアは3.1で7.8、4.0で8.5と高い深刻度を示しており、早急なV3.4.0へのアップデートが推奨される。
【CVE-2024-47452】Adobe Illustrator 28.7.1に深刻な脆弱性...
Adobeは2024年11月12日、Illustrator 28.7.1以前のバージョンに影響を与える深刻な脆弱性【CVE-2024-47452】を公開した。境界外書き込みの問題により、攻撃者が細工したファイルを開かせることで任意のコード実行が可能となる。CVSSスコアは7.8と高い値を示しており、早急な対応が求められている。
【CVE-2024-47452】Adobe Illustrator 28.7.1に深刻な脆弱性...
Adobeは2024年11月12日、Illustrator 28.7.1以前のバージョンに影響を与える深刻な脆弱性【CVE-2024-47452】を公開した。境界外書き込みの問題により、攻撃者が細工したファイルを開かせることで任意のコード実行が可能となる。CVSSスコアは7.8と高い値を示しており、早急な対応が求められている。
【CVE-2024-47453】Adobe Illustrator 28.7.1以前にメモリ脆...
Adobe IllustratorのバージョンK28.7.1以前に範囲外読み取りの脆弱性が発見された。この脆弱性により機密性の高いメモリ情報が漏洩する可能性があり、攻撃者がASLRなどの保護機能を回避するために悪用するリスクが指摘されている。CVSSスコアは5.5(Medium)で、攻撃には悪意のあるファイルを開く必要があるため、ユーザーの関与が必須となる。早急なセキュリティアップデートの適用が推奨される。
【CVE-2024-47453】Adobe Illustrator 28.7.1以前にメモリ脆...
Adobe IllustratorのバージョンK28.7.1以前に範囲外読み取りの脆弱性が発見された。この脆弱性により機密性の高いメモリ情報が漏洩する可能性があり、攻撃者がASLRなどの保護機能を回避するために悪用するリスクが指摘されている。CVSSスコアは5.5(Medium)で、攻撃には悪意のあるファイルを開く必要があるため、ユーザーの関与が必須となる。早急なセキュリティアップデートの適用が推奨される。
【CVE-2024-45147】Adobe Bridge 13.0.9、14.1.2以前に範囲...
Adobe Bridgeの13.0.9、14.1.2以前のバージョンに範囲外読み取りの脆弱性が発見された。この脆弱性は機密メモリの漏洩を引き起こす可能性があり、攻撃者がASLRなどの保護機能をバイパスするために利用される危険性がある。CVSSスコアは5.5で中程度の深刻度とされ、攻撃には被害者が悪意のあるファイルを開く必要がある。セキュリティ対策の強化が求められる。
【CVE-2024-45147】Adobe Bridge 13.0.9、14.1.2以前に範囲...
Adobe Bridgeの13.0.9、14.1.2以前のバージョンに範囲外読み取りの脆弱性が発見された。この脆弱性は機密メモリの漏洩を引き起こす可能性があり、攻撃者がASLRなどの保護機能をバイパスするために利用される危険性がある。CVSSスコアは5.5で中程度の深刻度とされ、攻撃には被害者が悪意のあるファイルを開く必要がある。セキュリティ対策の強化が求められる。
【CVE-2024-45114】Adobe Illustrator 28.7.1以前に範囲外書...
Adobe社がIllustrator 28.7.1以前のバージョンに存在する範囲外書き込みの脆弱性(CVE-2024-45114)を公開した。この脆弱性は悪意のあるファイルを開くことで攻撃を受ける可能性があり、現在のユーザーコンテキストで任意のコードを実行されるリスクがある。CVSSスコアは7.8と高く、早急な対応が推奨されている。
【CVE-2024-45114】Adobe Illustrator 28.7.1以前に範囲外書...
Adobe社がIllustrator 28.7.1以前のバージョンに存在する範囲外書き込みの脆弱性(CVE-2024-45114)を公開した。この脆弱性は悪意のあるファイルを開くことで攻撃を受ける可能性があり、現在のユーザーコンテキストで任意のコードを実行されるリスクがある。CVSSスコアは7.8と高く、早急な対応が推奨されている。
【CVE-2024-46888】SINEC INSにパストラバーサルの脆弱性、認証済み攻撃者に...
Siemens社のSINEC INSにおいて、SFTPベースのファイルアップロードおよびダウンロードに関するパストラバーサル脆弱性が発見された。V1.0 SP2 Update 3未満の全バージョンが影響を受け、認証済みのリモート攻撃者による任意のコード実行が可能となる。CVSS v3.1で9.9、CVSS v4.0で9.4のCriticalレベルに分類されており、早急な対応が求められている。
【CVE-2024-46888】SINEC INSにパストラバーサルの脆弱性、認証済み攻撃者に...
Siemens社のSINEC INSにおいて、SFTPベースのファイルアップロードおよびダウンロードに関するパストラバーサル脆弱性が発見された。V1.0 SP2 Update 3未満の全バージョンが影響を受け、認証済みのリモート攻撃者による任意のコード実行が可能となる。CVSS v3.1で9.9、CVSS v4.0で9.4のCriticalレベルに分類されており、早急な対応が求められている。
【CVE-2024-11061】TendaのAC10 16.03.10.13でスタックベースの...
TendaのAC10 16.03.10.13において、/goform/fast_setting_wifi_setファイルのFUN_0044db3c関数に重大な脆弱性が発見された。この脆弱性は【CVE-2024-11061】として識別され、timeZoneパラメータの操作によってスタックベースのバッファオーバーフローが発生する可能性がある。CVSS 4.0で8.7というハイレベルの深刻度が付与されており、リモートからの攻撃が可能な状態となっている。
【CVE-2024-11061】TendaのAC10 16.03.10.13でスタックベースの...
TendaのAC10 16.03.10.13において、/goform/fast_setting_wifi_setファイルのFUN_0044db3c関数に重大な脆弱性が発見された。この脆弱性は【CVE-2024-11061】として識別され、timeZoneパラメータの操作によってスタックベースのバッファオーバーフローが発生する可能性がある。CVSS 4.0で8.7というハイレベルの深刻度が付与されており、リモートからの攻撃が可能な状態となっている。
【CVE-2024-29211】Ivanti Secure Access Client 22....
Ivantiは同社のSecure Access Clientにおいて、バージョン22.7R4未満の製品に設定ファイルの改変が可能となる脆弱性【CVE-2024-29211】を確認した。CVSSスコア7.1のHigh評価で、ローカルの認証済み攻撃者による設定ファイルの改変が可能となる。影響を受ける可能性のあるユーザーには、バージョン22.7R4への速やかなアップデートが推奨されている。
【CVE-2024-29211】Ivanti Secure Access Client 22....
Ivantiは同社のSecure Access Clientにおいて、バージョン22.7R4未満の製品に設定ファイルの改変が可能となる脆弱性【CVE-2024-29211】を確認した。CVSSスコア7.1のHigh評価で、ローカルの認証済み攻撃者による設定ファイルの改変が可能となる。影響を受ける可能性のあるユーザーには、バージョン22.7R4への速やかなアップデートが推奨されている。
【CVE-2024-25431】wasm-micro-runtimeに特権昇格の脆弱性、深刻度...
bytecodealliance wasm-micro-runtimeのv.b3f728c以前のバージョンに特権昇格の脆弱性が発見された。check_was_abi_compatibility関数に対する細工されたファイルを通じて攻撃が可能で、CVSS評価は8.8(High)と高い深刻度が付与されている。CWE-125として分類され、自動化された攻撃の可能性も指摘されており、早急な対応が推奨される。
【CVE-2024-25431】wasm-micro-runtimeに特権昇格の脆弱性、深刻度...
bytecodealliance wasm-micro-runtimeのv.b3f728c以前のバージョンに特権昇格の脆弱性が発見された。check_was_abi_compatibility関数に対する細工されたファイルを通じて攻撃が可能で、CVSS評価は8.8(High)と高い深刻度が付与されている。CWE-125として分類され、自動化された攻撃の可能性も指摘されており、早急な対応が推奨される。
【CVE-2024-24117】Ruijie RG-NBS2009G-P RGOSに権限昇格の...
MITREは2024年10月2日、Ruijie RG-NBS2009G-P RGOS v.10.4(1)P2 Release (9736)にログインチェック状態コンポーネントを介した権限昇格の脆弱性が存在することを公開した。この脆弱性は【CVE-2024-24117】として識別され、リモート攻撃者による権限取得が可能となる。CISAの評価では技術的影響が部分的で自動化された攻撃が可能とされており、早急な対応が必要とされている。
【CVE-2024-24117】Ruijie RG-NBS2009G-P RGOSに権限昇格の...
MITREは2024年10月2日、Ruijie RG-NBS2009G-P RGOS v.10.4(1)P2 Release (9736)にログインチェック状態コンポーネントを介した権限昇格の脆弱性が存在することを公開した。この脆弱性は【CVE-2024-24117】として識別され、リモート攻撃者による権限取得が可能となる。CISAの評価では技術的影響が部分的で自動化された攻撃が可能とされており、早急な対応が必要とされている。
【CVE-2024-36250】Mattermost 9.11.xと9.5.xでMFAコードの...
Mattermost社が9.11.xおよび9.5.xシリーズにおいて、MFAコードの再利用を可能とする脆弱性【CVE-2024-36250】を公開。約30秒以内のMFAコードリプレイ攻撃が可能な状態であることが判明。CWE-303に分類され、CVSSスコアは3.1(Low)。Mattermost 10.1.0、9.11.3、9.5.11で修正済み。DoyenSecにより発見された本脆弱性に対し、迅速なセキュリティアップデートを実施。
【CVE-2024-36250】Mattermost 9.11.xと9.5.xでMFAコードの...
Mattermost社が9.11.xおよび9.5.xシリーズにおいて、MFAコードの再利用を可能とする脆弱性【CVE-2024-36250】を公開。約30秒以内のMFAコードリプレイ攻撃が可能な状態であることが判明。CWE-303に分類され、CVSSスコアは3.1(Low)。Mattermost 10.1.0、9.11.3、9.5.11で修正済み。DoyenSecにより発見された本脆弱性に対し、迅速なセキュリティアップデートを実施。
【CVE-2024-49393】neomuttとmuttでメールヘッダーの暗号署名に脆弱性、機...
Red Hatは2024年11月12日、メールクライアントneomuttとmuttにおいて、ToとCcヘッダーフィールドが暗号署名による保護を受けていない脆弱性を公開した。CVSSスコアは7.4(High)で、攻撃者がメッセージを傍受してヘッダー値を変更し、自身を受信者として追加することで機密性を侵害する可能性がある。Red Hat Enterprise Linux 8および9の全バージョンが影響を受けることが確認されている。
【CVE-2024-49393】neomuttとmuttでメールヘッダーの暗号署名に脆弱性、機...
Red Hatは2024年11月12日、メールクライアントneomuttとmuttにおいて、ToとCcヘッダーフィールドが暗号署名による保護を受けていない脆弱性を公開した。CVSSスコアは7.4(High)で、攻撃者がメッセージを傍受してヘッダー値を変更し、自身を受信者として追加することで機密性を侵害する可能性がある。Red Hat Enterprise Linux 8および9の全バージョンが影響を受けることが確認されている。
【CVE-2024-46955】Ghostscriptに境界外読み取りの脆弱性、バージョン10...
Artifex GhostscriptのIndexedカラースペース処理において境界外読み取りの脆弱性が発見された。CVSSスコア5.5(MEDIUM)と評価されるこの脆弱性は、psi/zcolor.cファイル内で発生し、システムの可用性に影響を与える可能性がある。Artifexは対策としてバージョン10.04.0でセキュリティパッチを提供しており、ユーザーに更新を推奨している。
【CVE-2024-46955】Ghostscriptに境界外読み取りの脆弱性、バージョン10...
Artifex GhostscriptのIndexedカラースペース処理において境界外読み取りの脆弱性が発見された。CVSSスコア5.5(MEDIUM)と評価されるこの脆弱性は、psi/zcolor.cファイル内で発生し、システムの可用性に影響を与える可能性がある。Artifexは対策としてバージョン10.04.0でセキュリティパッチを提供しており、ユーザーに更新を推奨している。
【CVE-2024-46951】Artifex Ghostscript 10.04.0未満に脆...
Artifex GhostscriptのPattern色空間における実装ポインタの未チェックに起因する脆弱性が発見された。CVE-2024-46951として識別されるこの脆弱性は、psi/zcolor.cファイル内に存在し、任意のコード実行を許可してしまう可能性がある。CVSSスコアは7.8(HIGH)で、機密性・完全性・可用性すべてに高い影響を及ぼす可能性があるため、早急な対応が必要とされている。
【CVE-2024-46951】Artifex Ghostscript 10.04.0未満に脆...
Artifex GhostscriptのPattern色空間における実装ポインタの未チェックに起因する脆弱性が発見された。CVE-2024-46951として識別されるこの脆弱性は、psi/zcolor.cファイル内に存在し、任意のコード実行を許可してしまう可能性がある。CVSSスコアは7.8(HIGH)で、機密性・完全性・可用性すべてに高い影響を及ぼす可能性があるため、早急な対応が必要とされている。
【CVE-2024-45309】OneDev 11.0.9未満に認証回避の脆弱性、未認証ユーザ...
GitサーバーとCI/CD機能を提供するOneDevにおいて、バージョン11.0.9未満に深刻な認証回避の脆弱性が発見された。未認証ユーザーによる任意のファイル読み取りが可能となる問題が確認されており、CVSSスコア8.7(HIGH)と高い危険性が指摘されている。開発チームは直ちにバージョン11.0.9で修正を実施したが、早急なアップデートの適用が推奨される。
【CVE-2024-45309】OneDev 11.0.9未満に認証回避の脆弱性、未認証ユーザ...
GitサーバーとCI/CD機能を提供するOneDevにおいて、バージョン11.0.9未満に深刻な認証回避の脆弱性が発見された。未認証ユーザーによる任意のファイル読み取りが可能となる問題が確認されており、CVSSスコア8.7(HIGH)と高い危険性が指摘されている。開発チームは直ちにバージョン11.0.9で修正を実施したが、早急なアップデートの適用が推奨される。
【CVE-2024-5982】gaizhenbiao/chuanhuchatgptのパストラバ...
gaizhenbiao/chuanhuchatgptの最新バージョンにおいて、ユーザーアップロードやディレクトリ作成機能に深刻なパストラバーサルの脆弱性が発見された。CVSSスコア9.1と評価される本脆弱性は、load_chat_history関数での任意のファイルアップロード、get_history_names関数での任意のディレクトリ作成、load_template関数でのCSVファイル漏洩の可能性など、複数の重要機能に影響を及ぼす。
【CVE-2024-5982】gaizhenbiao/chuanhuchatgptのパストラバ...
gaizhenbiao/chuanhuchatgptの最新バージョンにおいて、ユーザーアップロードやディレクトリ作成機能に深刻なパストラバーサルの脆弱性が発見された。CVSSスコア9.1と評価される本脆弱性は、load_chat_history関数での任意のファイルアップロード、get_history_names関数での任意のディレクトリ作成、load_template関数でのCSVファイル漏洩の可能性など、複数の重要機能に影響を及ぼす。
【CVE-2024-51490】Ampache 7.0.1未満にXSS脆弱性、ロゴのカスタムU...
GitHubセキュリティアドバイザリーは、Ampacheのインターフェースセクションにおいて、ロゴのカスタムURL設定でJavaScriptが実行可能な新たな脆弱性を報告した。CVSS v3.1で深刻度5.5と評価され、特権アカウントを必要とするものの攻撃条件の複雑さは低く、機密性・整合性・可用性に影響を及ぼす可能性がある。開発チームは7.0.1でこの問題を修正している。
【CVE-2024-51490】Ampache 7.0.1未満にXSS脆弱性、ロゴのカスタムU...
GitHubセキュリティアドバイザリーは、Ampacheのインターフェースセクションにおいて、ロゴのカスタムURL設定でJavaScriptが実行可能な新たな脆弱性を報告した。CVSS v3.1で深刻度5.5と評価され、特権アカウントを必要とするものの攻撃条件の複雑さは低く、機密性・整合性・可用性に影響を及ぼす可能性がある。開発チームは7.0.1でこの問題を修正している。
【CVE-2024-51486】Ampache 7.0.1未満のバージョンにXSS脆弱性、アッ...
GitHubは2024年11月11日、音声・動画ストリーミングアプリケーションAmpacheにストアドクロスサイトスクリプティングの脆弱性が存在することを公開した。Custom URL - Faviconの設定項目における入力値のサニタイズ処理が不十分であり、JavaScriptの実行が可能な状態となっている。CVSSスコアは5.5でMediumレベルと評価されており、バージョン7.0.1へのアップデートが推奨されている。
【CVE-2024-51486】Ampache 7.0.1未満のバージョンにXSS脆弱性、アッ...
GitHubは2024年11月11日、音声・動画ストリーミングアプリケーションAmpacheにストアドクロスサイトスクリプティングの脆弱性が存在することを公開した。Custom URL - Faviconの設定項目における入力値のサニタイズ処理が不十分であり、JavaScriptの実行が可能な状態となっている。CVSSスコアは5.5でMediumレベルと評価されており、バージョン7.0.1へのアップデートが推奨されている。
【CVE-2024-51484】Ampache 7.0.1未満でCSRF脆弱性を発見、管理者機...
Ampacheの音声・動画ストリーミングアプリケーションにおいて、コントローラーの有効化・無効化機能にCSRF脆弱性が発見された。CVSSスコア5.3(MEDIUM)で評価され、管理者権限での認証は必要だがユーザーの関与なく攻撃が可能とされている。開発チームは7.0.1へのアップグレードを推奨しており、現時点で他の回避策は存在しない。
【CVE-2024-51484】Ampache 7.0.1未満でCSRF脆弱性を発見、管理者機...
Ampacheの音声・動画ストリーミングアプリケーションにおいて、コントローラーの有効化・無効化機能にCSRF脆弱性が発見された。CVSSスコア5.3(MEDIUM)で評価され、管理者権限での認証は必要だがユーザーの関与なく攻撃が可能とされている。開発チームは7.0.1へのアップグレードを推奨しており、現時点で他の回避策は存在しない。
【CVE-2024-8881】Zyxel GS1900-48スイッチにコマンドインジェクション...
Zyxel CorporationのGS1900-48スイッチファームウェアV2.80(AAHN.1)C0以前のバージョンにおいて、認証後のコマンドインジェクション脆弱性が発見された。認証済み管理者権限を持つ攻撃者がLAN経由で細工されたHTTPリクエストを送信することで、対象デバイスでOSコマンドが実行可能になる。CVSSv3.1スコアは6.8で中程度の深刻度と評価されている。
【CVE-2024-8881】Zyxel GS1900-48スイッチにコマンドインジェクション...
Zyxel CorporationのGS1900-48スイッチファームウェアV2.80(AAHN.1)C0以前のバージョンにおいて、認証後のコマンドインジェクション脆弱性が発見された。認証済み管理者権限を持つ攻撃者がLAN経由で細工されたHTTPリクエストを送信することで、対象デバイスでOSコマンドが実行可能になる。CVSSv3.1スコアは6.8で中程度の深刻度と評価されている。
【CVE-2024-47942】SiemensがSolid Edge SE2024のDLLハイ...
Siemens社は3D CADソフトウェアSolid Edge SE2024において、DLLハイジャックの脆弱性【CVE-2024-47942】を公開した。V224.0 Update 9より前のバージョンが影響を受け、攻撃者が細工されたDLLファイルをシステムに配置することで任意のコード実行が可能になる。CVSSスコアはv3.1で7.3、v4.0で7.0と高い危険度を示しており、早急なアップデートが推奨されている。
【CVE-2024-47942】SiemensがSolid Edge SE2024のDLLハイ...
Siemens社は3D CADソフトウェアSolid Edge SE2024において、DLLハイジャックの脆弱性【CVE-2024-47942】を公開した。V224.0 Update 9より前のバージョンが影響を受け、攻撃者が細工されたDLLファイルをシステムに配置することで任意のコード実行が可能になる。CVSSスコアはv3.1で7.3、v4.0で7.0と高い危険度を示しており、早急なアップデートが推奨されている。
【CVE-2024-7432】Unseen Blog 1.0.0にPHP Object Inj...
WordPressテーマUnseen Blog 1.0.0以前にPHP Object Injectionの脆弱性が発見された。CVE-2024-7432として識別されるこの脆弱性は、投稿者以上の権限を持つ認証済みユーザーが任意のPHPオブジェクトを注入可能。POP chainが存在する環境では、任意のファイル削除や機密データの取得、コード実行などの深刻な影響が懸念される。CVSSスコアは8.8(HIGH)と評価されており、早急な対応が推奨される。
【CVE-2024-7432】Unseen Blog 1.0.0にPHP Object Inj...
WordPressテーマUnseen Blog 1.0.0以前にPHP Object Injectionの脆弱性が発見された。CVE-2024-7432として識別されるこの脆弱性は、投稿者以上の権限を持つ認証済みユーザーが任意のPHPオブジェクトを注入可能。POP chainが存在する環境では、任意のファイル削除や機密データの取得、コード実行などの深刻な影響が懸念される。CVSSスコアは8.8(HIGH)と評価されており、早急な対応が推奨される。
【CVE-2024-52350】WordPress CRM 2goプラグインにXSS脆弱性が発...
Patchstack OÜによって、WordPress用プラグインCRM 2goにクロスサイトスクリプティング(XSS)の脆弱性が発見された。この脆弱性はバージョン1.0以前の全バージョンに影響を与えており、CVSSスコア6.5の中程度の深刻度と評価されている。特権レベルとユーザーインタラクションが必要となる攻撃条件があるものの、機密性、完全性、可用性に影響を与える可能性が指摘されている。
【CVE-2024-52350】WordPress CRM 2goプラグインにXSS脆弱性が発...
Patchstack OÜによって、WordPress用プラグインCRM 2goにクロスサイトスクリプティング(XSS)の脆弱性が発見された。この脆弱性はバージョン1.0以前の全バージョンに影響を与えており、CVSSスコア6.5の中程度の深刻度と評価されている。特権レベルとユーザーインタラクションが必要となる攻撃条件があるものの、機密性、完全性、可用性に影響を与える可能性が指摘されている。
【CVE-2024-51488】Ampache7.0.1未満でメッセージ削除機能のCSRF脆弱...
オープンソースのWeb音声・動画ストリーミングアプリケーションAmpacheにおいて、メッセージ削除機能のCSRFトークン検証が不十分である脆弱性が発見された。CVSSv4スコアは5.3(Medium)で、攻撃者は悪意のあるリクエストを送信し、管理者を含む任意のユーザーのメッセージを削除可能となる。開発チームは脆弱性を修正したバージョン7.0.1をリリースしており、影響を受ける可能性のあるユーザーに対して即時のアップデートを強く推奨している。
【CVE-2024-51488】Ampache7.0.1未満でメッセージ削除機能のCSRF脆弱...
オープンソースのWeb音声・動画ストリーミングアプリケーションAmpacheにおいて、メッセージ削除機能のCSRFトークン検証が不十分である脆弱性が発見された。CVSSv4スコアは5.3(Medium)で、攻撃者は悪意のあるリクエストを送信し、管理者を含む任意のユーザーのメッセージを削除可能となる。開発チームは脆弱性を修正したバージョン7.0.1をリリースしており、影響を受ける可能性のあるユーザーに対して即時のアップデートを強く推奨している。