Tech Insights

【CVE-2024-43631】WindowsのSecure Kernel Modeに特権昇格の脆弱性、複数バージョンに影響

【CVE-2024-43631】WindowsのSecure Kernel Modeに特権昇格...

Microsoftは2024年11月12日、Windows Secure Kernel Modeに特権昇格の脆弱性を発見したと発表した。この脆弱性はCVE-2024-43631として識別され、Windows 10、Windows 11、Windows Server 2022など複数のバージョンに影響を与える。CVSSスコア6.7の中程度の深刻度を持ち、高い特権を必要とするものの、攻撃の複雑さは低いとされている。

【CVE-2024-43631】WindowsのSecure Kernel Modeに特権昇格...

Microsoftは2024年11月12日、Windows Secure Kernel Modeに特権昇格の脆弱性を発見したと発表した。この脆弱性はCVE-2024-43631として識別され、Windows 10、Windows 11、Windows Server 2022など複数のバージョンに影響を与える。CVSSスコア6.7の中程度の深刻度を持ち、高い特権を必要とするものの、攻撃の複雑さは低いとされている。

【CVE-2024-43644】WindowsのClient-Side Cachingに特権昇格の脆弱性、複数バージョンに影響

【CVE-2024-43644】WindowsのClient-Side Cachingに特権昇...

Microsoftが公開したWindows Client-Side Cachingの特権昇格の脆弱性は、CVSS 3.1で7.8の高スコアを記録。Windows Server 2025からWindows 10まで広範なバージョンに影響し、ローカルでの攻撃が可能。CWE-125のOut-of-bounds Readに分類され、システムの重要な機能やデータへのアクセスリスクが指摘されている。

【CVE-2024-43644】WindowsのClient-Side Cachingに特権昇...

Microsoftが公開したWindows Client-Side Cachingの特権昇格の脆弱性は、CVSS 3.1で7.8の高スコアを記録。Windows Server 2025からWindows 10まで広範なバージョンに影響し、ローカルでの攻撃が可能。CWE-125のOut-of-bounds Readに分類され、システムの重要な機能やデータへのアクセスリスクが指摘されている。

【CVE-2024-49048】Microsoft TorchGeoにリモートコード実行の脆弱性、早急なアップデートが必要な事態に

【CVE-2024-49048】Microsoft TorchGeoにリモートコード実行の脆弱...

Microsoftは機械学習ライブラリTorchGeoにおいて、深刻なリモートコード実行の脆弱性(CVE-2024-49048)を発見した。CVSS v3.1で8.1(High)と評価されるこの脆弱性は、バージョン1.0.0から0.6.1未満に影響を与え、攻撃者が認証なしでリモートからコードを実行できる可能性がある。早急なアップデートによる対応が必要となっている。

【CVE-2024-49048】Microsoft TorchGeoにリモートコード実行の脆弱...

Microsoftは機械学習ライブラリTorchGeoにおいて、深刻なリモートコード実行の脆弱性(CVE-2024-49048)を発見した。CVSS v3.1で8.1(High)と評価されるこの脆弱性は、バージョン1.0.0から0.6.1未満に影響を与え、攻撃者が認証なしでリモートからコードを実行できる可能性がある。早急なアップデートによる対応が必要となっている。

【CVE-2024-52305】UnoPim 0.1.5未満に深刻なStoredXSS脆弱性、プロフィール画像機能での攻撃に注意

【CVE-2024-52305】UnoPim 0.1.5未満に深刻なStoredXSS脆弱性、...

オープンソースのPIMシステムUnoPimにおいて、管理者アカウント作成時のプロフィール画像アップロード機能に重大な脆弱性が発見された。悪意のあるスクリプトを含むSVGファイルをアップロードすることでセッションクッキーが窃取される可能性があり、CVSSスコア6.5の中程度の深刻度と評価されている。この問題はバージョン0.1.5で修正され、画像ファイルの検証プロセスが強化された。

【CVE-2024-52305】UnoPim 0.1.5未満に深刻なStoredXSS脆弱性、...

オープンソースのPIMシステムUnoPimにおいて、管理者アカウント作成時のプロフィール画像アップロード機能に重大な脆弱性が発見された。悪意のあるスクリプトを含むSVGファイルをアップロードすることでセッションクッキーが窃取される可能性があり、CVSSスコア6.5の中程度の深刻度と評価されている。この問題はバージョン0.1.5で修正され、画像ファイルの検証プロセスが強化された。

【CVE-2024-52291】CraftCMSに重大な脆弱性、ファイルシステム検証バイパスによる深刻な影響の可能性

【CVE-2024-52291】CraftCMSに重大な脆弱性、ファイルシステム検証バイパスに...

CraftCMSにおいて、二重のfile://スキームを利用したローカルファイルシステムの検証バイパス脆弱性が発見された。管理者権限とallowAdminChangesが有効な状態で、ファイルの上書きや機密ファイルへのアクセス、さらにServer-Side Template Injectionを介したリモートコード実行の可能性も指摘されている。影響を受けるバージョンは5.0.0-RC1から5.4.6未満および4.0.0-RC1から4.12.5未満。

【CVE-2024-52291】CraftCMSに重大な脆弱性、ファイルシステム検証バイパスに...

CraftCMSにおいて、二重のfile://スキームを利用したローカルファイルシステムの検証バイパス脆弱性が発見された。管理者権限とallowAdminChangesが有効な状態で、ファイルの上書きや機密ファイルへのアクセス、さらにServer-Side Template Injectionを介したリモートコード実行の可能性も指摘されている。影響を受けるバージョンは5.0.0-RC1から5.4.6未満および4.0.0-RC1から4.12.5未満。

【CVE-2024-45610】GLPIのバージョン10.0.0-10.0.16に未認証XSS脆弱性が発見、アップデートによる対策が必要に

【CVE-2024-45610】GLPIのバージョン10.0.0-10.0.16に未認証XSS...

オープンソースのIT資産管理ソフトウェアGLPIにおいて、Cable.phpのフォームに反映型クロスサイトスクリプティング脆弱性が発見された。この脆弱性により、未認証の攻撃者が技術者に悪意のあるリンクを送信することで攻撃が可能となる。CVSSスコアは6.5(中)と評価されており、対策としてバージョン10.0.17へのアップデートが推奨される。

【CVE-2024-45610】GLPIのバージョン10.0.0-10.0.16に未認証XSS...

オープンソースのIT資産管理ソフトウェアGLPIにおいて、Cable.phpのフォームに反映型クロスサイトスクリプティング脆弱性が発見された。この脆弱性により、未認証の攻撃者が技術者に悪意のあるリンクを送信することで攻撃が可能となる。CVSSスコアは6.5(中)と評価されており、対策としてバージョン10.0.17へのアップデートが推奨される。

【CVE-2024-42389】Mongoose Web Server v7.14に深刻な脆弱性、TLSパケットによるメモリ読み取りの危険性が判明

【CVE-2024-42389】Mongoose Web Server v7.14に深刻な脆弱...

Nozomi Networks社がCesanta社のMongoose Web Server v7.14に範囲外のポインタオフセット使用の脆弱性を発見。CVE-2024-42389として識別されたこの脆弱性は、攻撃者が特別に細工したTLSパケットを送信することでヒープメモリの意図しない読み取りを可能にする。CVSSスコア5.3のミディアムリスクと評価され、認証不要でネットワークを介した攻撃が可能なため、早急な対応が必要。

【CVE-2024-42389】Mongoose Web Server v7.14に深刻な脆弱...

Nozomi Networks社がCesanta社のMongoose Web Server v7.14に範囲外のポインタオフセット使用の脆弱性を発見。CVE-2024-42389として識別されたこの脆弱性は、攻撃者が特別に細工したTLSパケットを送信することでヒープメモリの意図しない読み取りを可能にする。CVSSスコア5.3のミディアムリスクと評価され、認証不要でネットワークを介した攻撃が可能なため、早急な対応が必要。

【CVE-2024-39609】Intel Server Board M70KLPのUEFI firmware脆弱性、権限昇格のリスクが発覚

【CVE-2024-39609】Intel Server Board M70KLPのUEFI ...

IntelのServer Board M70KLPのUEFI firmwareに重大な脆弱性が発見された。CVE-2024-39609として特定されたこの脆弱性は、不適切なアクセス制御により特権ユーザーがローカルアクセスを通じて権限昇格を引き起こす可能性がある。CVSS v3.1で7.5、v4.0で8.7のHighスコアが付与されており、早急な対応が必要とされている。

【CVE-2024-39609】Intel Server Board M70KLPのUEFI ...

IntelのServer Board M70KLPのUEFI firmwareに重大な脆弱性が発見された。CVE-2024-39609として特定されたこの脆弱性は、不適切なアクセス制御により特権ユーザーがローカルアクセスを通じて権限昇格を引き起こす可能性がある。CVSS v3.1で7.5、v4.0で8.7のHighスコアが付与されており、早急な対応が必要とされている。

【CVE-2024-11210】EyouCMS 1.51にパストラバーサルの脆弱性、FilemanagerLogic.phpのeditFile機能に影響

【CVE-2024-11210】EyouCMS 1.51にパストラバーサルの脆弱性、Filem...

VulDBが2024年11月14日にEyouCMS 1.51の重要な脆弱性情報を公開した。FilemanagerLogic.phpのeditFile機能にパストラバーサルの脆弱性が存在し、activepathパラメータの操作により攻撃が可能である。CVSSスコアは中程度だが、リモートからの攻撃が可能で、既に攻撃コードも公開されており早急な対応が必要とされている。

【CVE-2024-11210】EyouCMS 1.51にパストラバーサルの脆弱性、Filem...

VulDBが2024年11月14日にEyouCMS 1.51の重要な脆弱性情報を公開した。FilemanagerLogic.phpのeditFile機能にパストラバーサルの脆弱性が存在し、activepathパラメータの操作により攻撃が可能である。CVSSスコアは中程度だが、リモートからの攻撃が可能で、既に攻撃コードも公開されており早急な対応が必要とされている。

【CVE-2024-11182】MDaemon Email Server 24.5.1c未満にXSS脆弱性、Webメールユーザーに影響

【CVE-2024-11182】MDaemon Email Server 24.5.1c未満に...

MDaemon Email Serverにおいて、バージョン24.5.1c未満に影響を及ぼすストアード型XSSの脆弱性が発見された。攻撃者がHTMLメール内のimgタグにJavaScriptを埋め込むことで、Webメールユーザーのブラウザ上で任意のコードが実行可能となる。CVSSスコアは4.0バージョンで5.3、3.1バージョンで6.1を記録しており、早急な対応が求められる。

【CVE-2024-11182】MDaemon Email Server 24.5.1c未満に...

MDaemon Email Serverにおいて、バージョン24.5.1c未満に影響を及ぼすストアード型XSSの脆弱性が発見された。攻撃者がHTMLメール内のimgタグにJavaScriptを埋め込むことで、Webメールユーザーのブラウザ上で任意のコードが実行可能となる。CVSSスコアは4.0バージョンで5.3、3.1バージョンで6.1を記録しており、早急な対応が求められる。

【CVE-2024-11028】MultiManager WP 1.0.5に認証バイパスの脆弱性、管理者権限取得のリスクで緊急アップデートを推奨

【CVE-2024-11028】MultiManager WP 1.0.5に認証バイパスの脆弱...

WordPressプラグインMultiManager WPのバージョン1.0.5以前に深刻な認証バイパスの脆弱性が発見された。ユーザー偽装機能の不適切な実装により、未認証の攻撃者が管理者権限を含む任意のユーザーとしてログイン可能な状態にあった。CVSSスコア9.8のCritical評価を受け、バージョン1.1.2で修正パッチがリリースされている。

【CVE-2024-11028】MultiManager WP 1.0.5に認証バイパスの脆弱...

WordPressプラグインMultiManager WPのバージョン1.0.5以前に深刻な認証バイパスの脆弱性が発見された。ユーザー偽装機能の不適切な実装により、未認証の攻撃者が管理者権限を含む任意のユーザーとしてログイン可能な状態にあった。CVSSスコア9.8のCritical評価を受け、バージョン1.1.2で修正パッチがリリースされている。

AUKEYがQi2対応MagFusion 3-in-1 Pro充電器を発売、アクティブ冷却機能で高速充電を実現

AUKEYがQi2対応MagFusion 3-in-1 Pro充電器を発売、アクティブ冷却機能...

AUKEYは2024年11月22日より、Qi2対応の3-in-1ワイヤレス充電器「MagFusion 3-in-1 Pro」を販売開始する。MagSafe対応iPhoneやApple Watch、AirPodsの3台同時充電に対応し、アクティブ冷却システムを搭載することで発熱を抑制。従来のQi規格の2倍となる最大15Wの高出力充電を実現し、充電効率の向上を図っている。

AUKEYがQi2対応MagFusion 3-in-1 Pro充電器を発売、アクティブ冷却機能...

AUKEYは2024年11月22日より、Qi2対応の3-in-1ワイヤレス充電器「MagFusion 3-in-1 Pro」を販売開始する。MagSafe対応iPhoneやApple Watch、AirPodsの3台同時充電に対応し、アクティブ冷却システムを搭載することで発熱を抑制。従来のQi規格の2倍となる最大15Wの高出力充電を実現し、充電効率の向上を図っている。

心斎橋PARCOがモンスターハンターワイルズとコラボ、世界初となるウィンターイルミネーションを開催

心斎橋PARCOがモンスターハンターワイルズとコラボ、世界初となるウィンターイルミネーションを開催

2024年11月22日から2025年3月2日まで、心斎橋PARCOでモンスターハンターワイルズとコラボレーションしたイルミネーションイベントを開催する。1階では新作のメインビジュアルと氷柱のようなイルミネーション、3-6階では新モンスターの展示、等身大ハンマーの展示も実施。CAPCOM STORE OSAKAでは限定グッズも販売予定だ。

心斎橋PARCOがモンスターハンターワイルズとコラボ、世界初となるウィンターイルミネーションを開催

2024年11月22日から2025年3月2日まで、心斎橋PARCOでモンスターハンターワイルズとコラボレーションしたイルミネーションイベントを開催する。1階では新作のメインビジュアルと氷柱のようなイルミネーション、3-6階では新モンスターの展示、等身大ハンマーの展示も実施。CAPCOM STORE OSAKAでは限定グッズも販売予定だ。

集英社がジャンプPAINTにスタートガイド機能を実装、小中学生向けのマンガ制作支援を強化

集英社がジャンプPAINTにスタートガイド機能を実装、小中学生向けのマンガ制作支援を強化

集英社が運営するマンガ制作ソフト「ジャンプPAINT」に、少年ジャンプ+とりぼん編集部監修のスタートガイド機能が追加された。『僕のヒーローアカデミア』や『初×婚』の作品ページを参考に、ペンやトーンの選び方からベタ塗り、執筆までを体験できる機能を実装。小中学生のマンガ家志望者向けにデジタルツールの使い方を丁寧に解説している。

集英社がジャンプPAINTにスタートガイド機能を実装、小中学生向けのマンガ制作支援を強化

集英社が運営するマンガ制作ソフト「ジャンプPAINT」に、少年ジャンプ+とりぼん編集部監修のスタートガイド機能が追加された。『僕のヒーローアカデミア』や『初×婚』の作品ページを参考に、ペンやトーンの選び方からベタ塗り、執筆までを体験できる機能を実装。小中学生のマンガ家志望者向けにデジタルツールの使い方を丁寧に解説している。

セレクションアンドバリエーション社が採用面接の構造化ウェビナーを開催、心理的バイアス対策で採用ミスの防止を目指す

セレクションアンドバリエーション社が採用面接の構造化ウェビナーを開催、心理的バイアス対策で採用...

セレクションアンドバリエーション株式会社は2024年12月19日に採用面接の構造化・システム化に関するウェビナーを開催する。ダニエル・カーネマンの研究を基に面接官の心理的バイアスが採用判断に与える影響を解説し、組織として適切な採用を実現するための具体的な方法論を提供する。参加者は面接の構造化による採用プロセスの改善方法を学ぶことができる。

セレクションアンドバリエーション社が採用面接の構造化ウェビナーを開催、心理的バイアス対策で採用...

セレクションアンドバリエーション株式会社は2024年12月19日に採用面接の構造化・システム化に関するウェビナーを開催する。ダニエル・カーネマンの研究を基に面接官の心理的バイアスが採用判断に与える影響を解説し、組織として適切な採用を実現するための具体的な方法論を提供する。参加者は面接の構造化による採用プロセスの改善方法を学ぶことができる。

Sasuke Financial Labが大樹生命にSaaS型リスク分析システム「コのほけん!PRO」を提供、保険営業のデジタル化を推進

Sasuke Financial Labが大樹生命にSaaS型リスク分析システム「コのほけん!...

Sasuke Financial Lab株式会社は大樹生命保険株式会社の一部営業拠点でSaaS型リスク分析ロボアドバイザーシステム「コのほけん!PRO」の試験運用を開始した。このシステムは顧客へのヒアリング結果を基にAIが保険提案を行うもので、対面営業における提案品質の標準化と効率化を実現する。Web用と対面営業用の両方に対応しており、今後のAI活用も計画している。

Sasuke Financial Labが大樹生命にSaaS型リスク分析システム「コのほけん!...

Sasuke Financial Lab株式会社は大樹生命保険株式会社の一部営業拠点でSaaS型リスク分析ロボアドバイザーシステム「コのほけん!PRO」の試験運用を開始した。このシステムは顧客へのヒアリング結果を基にAIが保険提案を行うもので、対面営業における提案品質の標準化と効率化を実現する。Web用と対面営業用の両方に対応しており、今後のAI活用も計画している。

NICEがGartner Magic QuadrantのCCaaSでリーダーに10年連続認定、CXoneプラットフォームが最高評価を獲得

NICEがGartner Magic QuadrantのCCaaSでリーダーに10年連続認定、...

AIを活用したセルフサービスとオペレーター支援型CXソフトウェアの世界的リーダーであるNICEが、2024年のGartner Magic Quadrant for CCaaSレポートでリーダーとして認定された。CXoneプラットフォームは「ビジョンの完全性」で最上位の評価を受け、10年連続でリーダーに選出。大規模な実証済みAIを活用し、カスタマーサービスの完全自動化を目指す企業のニーズに応えている。

NICEがGartner Magic QuadrantのCCaaSでリーダーに10年連続認定、...

AIを活用したセルフサービスとオペレーター支援型CXソフトウェアの世界的リーダーであるNICEが、2024年のGartner Magic Quadrant for CCaaSレポートでリーダーとして認定された。CXoneプラットフォームは「ビジョンの完全性」で最上位の評価を受け、10年連続でリーダーに選出。大規模な実証済みAIを活用し、カスタマーサービスの完全自動化を目指す企業のニーズに応えている。

AkamaiがGuardicore SegmentationをAWSに拡張、ゼロトラストセキュリティの実現に向けた機能強化を実施

AkamaiがGuardicore SegmentationをAWSに拡張、ゼロトラストセキュ...

Akamai Technologies, Inc.は2024年11月19日、マイクロセグメンテーションソリューションAkamai Guardicore SegmentationのAWS対応を発表。エージェントレスでのクラウドネイティブリソース保護を実現し、Enterprise Application Accessの新機能追加によってアプリケーションパフォーマンスを最適化。ゼロトラストセキュリティの実現に向けた包括的なソリューションを提供。

AkamaiがGuardicore SegmentationをAWSに拡張、ゼロトラストセキュ...

Akamai Technologies, Inc.は2024年11月19日、マイクロセグメンテーションソリューションAkamai Guardicore SegmentationのAWS対応を発表。エージェントレスでのクラウドネイティブリソース保護を実現し、Enterprise Application Accessの新機能追加によってアプリケーションパフォーマンスを最適化。ゼロトラストセキュリティの実現に向けた包括的なソリューションを提供。

TSUKUMOがAMD Ryzen 7 9800X3D搭載のミニタワー型ゲーミングPCを発売、高性能と拡張性を両立したG-GEAR Aim新モデル

TSUKUMOがAMD Ryzen 7 9800X3D搭載のミニタワー型ゲーミングPCを発売、...

TSUKUMOは最新のAMD Ryzen 7 9800X3Dプロセッサを搭載したミニタワー型ゲーミングPC「G-GEAR Aim」の新モデルを発売した。第2世代AMD 3D V-cacheテクノロジーと最先端Zen 5アーキテクチャにより驚異的なゲーミングパフォーマンスを実現。スチールパネルモデルとGLASS & LEDモデルの2種類をラインナップし、BTOによるカスタマイズにも対応している。

TSUKUMOがAMD Ryzen 7 9800X3D搭載のミニタワー型ゲーミングPCを発売、...

TSUKUMOは最新のAMD Ryzen 7 9800X3Dプロセッサを搭載したミニタワー型ゲーミングPC「G-GEAR Aim」の新モデルを発売した。第2世代AMD 3D V-cacheテクノロジーと最先端Zen 5アーキテクチャにより驚異的なゲーミングパフォーマンスを実現。スチールパネルモデルとGLASS & LEDモデルの2種類をラインナップし、BTOによるカスタマイズにも対応している。

PLASTICITYとovgo Bakerが環境配慮型ギフトセットを共同開発、廃棄ビニール傘をアップサイクルしたポーチとヴィーガンクッキーのコラボレーション展開

PLASTICITYとovgo Bakerが環境配慮型ギフトセットを共同開発、廃棄ビニール傘を...

株式会社モンドデザインが運営するアップサイクルブランドPLASTICITYは、ヴィーガン対応ベイクショップovgo Bakerとコラボレーションし、廃棄ビニール傘を再利用した素材「GLASS RAIN」で作られたポーチにシグネチャーソフトクッキー3種を詰め合わせたホリデーシーズン限定のギフトセットを2024年11月20日より販売開始した。価格は6,600円で、環境に配慮した包装でギフトセットを展開する。

PLASTICITYとovgo Bakerが環境配慮型ギフトセットを共同開発、廃棄ビニール傘を...

株式会社モンドデザインが運営するアップサイクルブランドPLASTICITYは、ヴィーガン対応ベイクショップovgo Bakerとコラボレーションし、廃棄ビニール傘を再利用した素材「GLASS RAIN」で作られたポーチにシグネチャーソフトクッキー3種を詰め合わせたホリデーシーズン限定のギフトセットを2024年11月20日より販売開始した。価格は6,600円で、環境に配慮した包装でギフトセットを展開する。

電通総研がSTRAVIS Ver.7.0をリリース、連結会計と管理会計の機能強化で業務効率化を実現

電通総研がSTRAVIS Ver.7.0をリリース、連結会計と管理会計の機能強化で業務効率化を実現

電通総研は連結会計ソリューション「STRAVIS Ver.7.0」を2024年11月21日にリリースした。EX-MANAGEMENTの配賦機能とレポート機能の強化、EY新日本の監査ツールとのデータ連携機能の搭載など計85項目の機能強化を実施。制度・管理会計やサステナビリティデータ収集など、複数業務での活用を見据えた改善により、グループ経営管理の効率化を支援する。

電通総研がSTRAVIS Ver.7.0をリリース、連結会計と管理会計の機能強化で業務効率化を実現

電通総研は連結会計ソリューション「STRAVIS Ver.7.0」を2024年11月21日にリリースした。EX-MANAGEMENTの配賦機能とレポート機能の強化、EY新日本の監査ツールとのデータ連携機能の搭載など計85項目の機能強化を実施。制度・管理会計やサステナビリティデータ収集など、複数業務での活用を見据えた改善により、グループ経営管理の効率化を支援する。

【CVE-2024-10828】Advanced Order Export For WooCommerceに深刻な脆弱性、wp-config.php削除のリスクが発覚

【CVE-2024-10828】Advanced Order Export For WooCo...

WordPressプラグインAdvanced Order Export For WooCommerce 3.5.5以前のバージョンに、未認証でPHP Object Injectionが可能な脆弱性が発見された。CVSSスコア8.1の高リスク脆弱性で、攻撃者はサーバー上の任意のファイルを削除可能。特にwp-config.phpが削除された場合、リモートコード実行につながる危険性がある。「Try to convert serialized values」オプションが有効な環境が影響を受ける。

【CVE-2024-10828】Advanced Order Export For WooCo...

WordPressプラグインAdvanced Order Export For WooCommerce 3.5.5以前のバージョンに、未認証でPHP Object Injectionが可能な脆弱性が発見された。CVSSスコア8.1の高リスク脆弱性で、攻撃者はサーバー上の任意のファイルを削除可能。特にwp-config.phpが削除された場合、リモートコード実行につながる危険性がある。「Try to convert serialized values」オプションが有効な環境が影響を受ける。

【CVE-2024-8978】Essential Addons for Elementorに情報漏洩の脆弱性、Contributor権限で認証情報が取得可能に

【CVE-2024-8978】Essential Addons for Elementorに情...

WordPressプラグインEssential Addons for Elementorのバージョン6.0.9以前に深刻な脆弱性が発見された。Contributor以上の権限を持つユーザーが、Login Register Formウィジェットを通じて登録したユーザーの認証情報を不正に取得可能となっている。CVSS評価は5.7でMEDIUM、早急なアップデートが推奨される。

【CVE-2024-8978】Essential Addons for Elementorに情...

WordPressプラグインEssential Addons for Elementorのバージョン6.0.9以前に深刻な脆弱性が発見された。Contributor以上の権限を持つユーザーが、Login Register Formウィジェットを通じて登録したユーザーの認証情報を不正に取得可能となっている。CVSS評価は5.7でMEDIUM、早急なアップデートが推奨される。

【CVE-2024-8961】Essential Addons for Elementor 6.0.7以前にXSS脆弱性、Contributor権限で任意のスクリプト実行が可能に

【CVE-2024-8961】Essential Addons for Elementor 6...

WordPressプラグインEssential Addons for Elementorの6.0.7以前のバージョンにクロスサイトスクリプティングの脆弱性が発見された。nomore_items_textパラメータの入力検証が不十分であり、Contributor以上の権限を持つユーザーが任意のスクリプトを実行可能。CVSSスコアは6.4でMEDIUMと評価されており、早急な対応が推奨される。

【CVE-2024-8961】Essential Addons for Elementor 6...

WordPressプラグインEssential Addons for Elementorの6.0.7以前のバージョンにクロスサイトスクリプティングの脆弱性が発見された。nomore_items_textパラメータの入力検証が不十分であり、Contributor以上の権限を持つユーザーが任意のスクリプトを実行可能。CVSSスコアは6.4でMEDIUMと評価されており、早急な対応が推奨される。

【CVE-2024-3760】lunary-ai/lunary 1.2.7でメール爆撃の脆弱性が発見、1.2.8で修正済み

【CVE-2024-3760】lunary-ai/lunary 1.2.7でメール爆撃の脆弱性...

lunary-ai/lunaryのバージョン1.2.7において、パスワード忘れページにレート制限がない重大な脆弱性が発見された。この脆弱性により、攻撃者は特別な権限なしにパスワードリセットリクエストを自動化し、標的ユーザーのメールボックスを大量のリセットメールで溢れさせることが可能となっていた。CVSS v3.0で深刻度7.5(High)と評価される本脆弱性は、バージョン1.2.8で修正された。

【CVE-2024-3760】lunary-ai/lunary 1.2.7でメール爆撃の脆弱性...

lunary-ai/lunaryのバージョン1.2.7において、パスワード忘れページにレート制限がない重大な脆弱性が発見された。この脆弱性により、攻撃者は特別な権限なしにパスワードリセットリクエストを自動化し、標的ユーザーのメールボックスを大量のリセットメールで溢れさせることが可能となっていた。CVSS v3.0で深刻度7.5(High)と評価される本脆弱性は、バージョン1.2.8で修正された。

【CVE-2024-3501】lunary-ai/lunaryでシングルユーストークン漏洩の脆弱性、バージョン1.2.6で修正完了

【CVE-2024-3501】lunary-ai/lunaryでシングルユーストークン漏洩の脆...

lunary-ai/lunaryのバージョン1.2.5以前において、GET /v1/users/meとGET /v1/users/me/orgのAPIエンドポイントでシングルユーストークンが露出する重大な脆弱性が発見された。CVSSスコア9.1のCriticalな脆弱性として識別され、不正アクターによる認証情報の悪用リスクが指摘されている。この問題はバージョン1.2.6で修正され、セキュリティの向上が図られている。

【CVE-2024-3501】lunary-ai/lunaryでシングルユーストークン漏洩の脆...

lunary-ai/lunaryのバージョン1.2.5以前において、GET /v1/users/meとGET /v1/users/me/orgのAPIエンドポイントでシングルユーストークンが露出する重大な脆弱性が発見された。CVSSスコア9.1のCriticalな脆弱性として識別され、不正アクターによる認証情報の悪用リスクが指摘されている。この問題はバージョン1.2.6で修正され、セキュリティの向上が図られている。

【CVE-2024-50204】Linux kernelでnamespace rbtreeノードの削除における脆弱性を修正、システムの安定性向上へ

【CVE-2024-50204】Linux kernelでnamespace rbtreeノー...

Linux kernelにおいて、namespaceのコピー時にrbtreeノードの削除に関する脆弱性が発見された。この問題はnamespaceのコピーがrbtreeに追加される前にfree_mnt_ns()が呼び出されることで発生し、空のrbtreeノードの不適切な削除につながる可能性がある。影響を受けるバージョンはLinux kernel 6.11から6.12の間であり、開発チームは迅速にパッチを提供している。

【CVE-2024-50204】Linux kernelでnamespace rbtreeノー...

Linux kernelにおいて、namespaceのコピー時にrbtreeノードの削除に関する脆弱性が発見された。この問題はnamespaceのコピーがrbtreeに追加される前にfree_mnt_ns()が呼び出されることで発生し、空のrbtreeノードの不適切な削除につながる可能性がある。影響を受けるバージョンはLinux kernel 6.11から6.12の間であり、開発チームは迅速にパッチを提供している。

【CVE-2024-43498】MicrosoftがVisual StudioとNET 9.0の遠隔コード実行の脆弱性を公開、早急な対応が必要に

【CVE-2024-43498】MicrosoftがVisual StudioとNET 9.0...

MicrosoftはVisual Studio 2022の複数バージョンと.NET 9.0に影響を及ぼす遠隔コード実行の脆弱性を公開した。CVSSスコア9.8のCriticalレベルで、タイプの混同による脆弱性が確認されている。攻撃の難易度が低く特別な権限も不要なため、早急なアップデートが推奨されている。影響を受けるバージョンは、Visual Studio 2022の17.8、17.6、17.10、17.11の各バージョンと.NET 9.0となっている。

【CVE-2024-43498】MicrosoftがVisual StudioとNET 9.0...

MicrosoftはVisual Studio 2022の複数バージョンと.NET 9.0に影響を及ぼす遠隔コード実行の脆弱性を公開した。CVSSスコア9.8のCriticalレベルで、タイプの混同による脆弱性が確認されている。攻撃の難易度が低く特別な権限も不要なため、早急なアップデートが推奨されている。影響を受けるバージョンは、Visual Studio 2022の17.8、17.6、17.10、17.11の各バージョンと.NET 9.0となっている。

【CVE-2024-11238】Landray EKP 16.0にパストラバーサルの脆弱性、リモートからの攻撃が可能な状態で既に公開

【CVE-2024-11238】Landray EKP 16.0にパストラバーサルの脆弱性、リ...

Landray EKP 16.0のsysUiComponent.doにおけるdelPreviewFile機能に重大な脆弱性が発見された。directoryPath引数の操作によってパストラバーサルが可能となる本脆弱性は、リモートからの攻撃が可能な状態で既に公開されている。CVSSスコアは6.9(MEDIUM)で、特権なしでの攻撃が可能なため、早急な対応が必要とされている。

【CVE-2024-11238】Landray EKP 16.0にパストラバーサルの脆弱性、リ...

Landray EKP 16.0のsysUiComponent.doにおけるdelPreviewFile機能に重大な脆弱性が発見された。directoryPath引数の操作によってパストラバーサルが可能となる本脆弱性は、リモートからの攻撃が可能な状態で既に公開されている。CVSSスコアは6.9(MEDIUM)で、特権なしでの攻撃が可能なため、早急な対応が必要とされている。

【CVE-2024-11213】SourceCodester Best Employee Management System 1.0にSQLインジェクションの脆弱性を確認

【CVE-2024-11213】SourceCodester Best Employee Ma...

VulDBが2024年11月14日にSourceCodester Best Employee Management System 1.0における重大な脆弱性を公開した。この脆弱性は/admin/edit_role.phpファイルのidパラメータに存在し、SQLインジェクションが可能な状態となっている。既に攻撃コードが公開されており、早急なセキュリティアップデートの適用が推奨されている。

【CVE-2024-11213】SourceCodester Best Employee Ma...

VulDBが2024年11月14日にSourceCodester Best Employee Management System 1.0における重大な脆弱性を公開した。この脆弱性は/admin/edit_role.phpファイルのidパラメータに存在し、SQLインジェクションが可能な状態となっている。既に攻撃コードが公開されており、早急なセキュリティアップデートの適用が推奨されている。

HOT TOPICS