Tech Insights
【CVE-2025-21253】Microsoft EdgeのiOSとAndroid版にスプー...
Microsoftは2025年2月6日、Microsoft EdgeのiOSおよびAndroid版において、ユーザーインターフェースの重要な情報の誤表示に関するスプーフィング脆弱性を公開した。CVE-2025-21253として識別されたこの脆弱性は、バージョン1.0.0から133.0.3065.51未満のバージョンに影響を与え、CVSSスコアは5.3の中程度の深刻度となっている。CISAの評価では自動化された攻撃の可能性は低いものの、早急な対策が推奨される。
【CVE-2025-21253】Microsoft EdgeのiOSとAndroid版にスプー...
Microsoftは2025年2月6日、Microsoft EdgeのiOSおよびAndroid版において、ユーザーインターフェースの重要な情報の誤表示に関するスプーフィング脆弱性を公開した。CVE-2025-21253として識別されたこの脆弱性は、バージョン1.0.0から133.0.3065.51未満のバージョンに影響を与え、CVSSスコアは5.3の中程度の深刻度となっている。CISAの評価では自動化された攻撃の可能性は低いものの、早急な対策が推奨される。
【CVE-2025-21177】Microsoft Dynamics 365 Salesに権限...
Microsoftは2025年2月6日、Microsoft Dynamics 365 Salesにおいてサーバサイドリクエストフォージェリ(SSRF)の脆弱性を公開した。CVE-2025-21177として識別されるこの脆弱性は、認証済みの攻撃者がネットワーク経由で権限を昇格させることを可能にする。CVSS 8.7の高い深刻度を記録しており、早急な対応が推奨される。
【CVE-2025-21177】Microsoft Dynamics 365 Salesに権限...
Microsoftは2025年2月6日、Microsoft Dynamics 365 Salesにおいてサーバサイドリクエストフォージェリ(SSRF)の脆弱性を公開した。CVE-2025-21177として識別されるこの脆弱性は、認証済みの攻撃者がネットワーク経由で権限を昇格させることを可能にする。CVSS 8.7の高い深刻度を記録しており、早急な対応が推奨される。
【CVE-2025-21404】Microsoft Edge Chromiumベース版にスプー...
Microsoftは2025年2月6日、Microsoft Edge Chromiumベース版にスプーフィング脆弱性が存在することを公表した。CVE-2025-21404として識別されるこの脆弱性は、UIの誤操作を引き起こす可能性があり、CVSS v3.1で中程度の深刻度と評価されている。影響を受けるバージョンは1.0.0から133.0.3065.51未満で、ユーザーの操作を必要とするものの、特権は不要とされている。
【CVE-2025-21404】Microsoft Edge Chromiumベース版にスプー...
Microsoftは2025年2月6日、Microsoft Edge Chromiumベース版にスプーフィング脆弱性が存在することを公表した。CVE-2025-21404として識別されるこの脆弱性は、UIの誤操作を引き起こす可能性があり、CVSS v3.1で中程度の深刻度と評価されている。影響を受けるバージョンは1.0.0から133.0.3065.51未満で、ユーザーの操作を必要とするものの、特権は不要とされている。
【CVE-2025-21267】Microsoft Edge Chromium版にスプーフィン...
Microsoftは2025年2月6日、Microsoft Edge Chromium版にスプーフィング脆弱性(CVE-2025-21267)が存在することを公表した。CVSSスコアは4.4(MEDIUM)で、攻撃には特権は不要だがユーザーの操作が必要となる。影響を受けるバージョンは1.0.0から133.0.3065.51未満で、現時点で自動化された攻撃は確認されていない。
【CVE-2025-21267】Microsoft Edge Chromium版にスプーフィン...
Microsoftは2025年2月6日、Microsoft Edge Chromium版にスプーフィング脆弱性(CVE-2025-21267)が存在することを公表した。CVSSスコアは4.4(MEDIUM)で、攻撃には特権は不要だがユーザーの操作が必要となる。影響を受けるバージョンは1.0.0から133.0.3065.51未満で、現時点で自動化された攻撃は確認されていない。
【CVE-2025-21408】Microsoft Edge Chromium版にリモートコー...
Microsoftは2025年2月6日、Microsoft Edge Chromium版においてリモートコード実行の脆弱性を公開した。この脆弱性はバージョン1.0.0から133.0.3065.51未満に影響を与え、CVSSスコアは8.8と高い深刻度が報告されている。タイプ混同に起因する本脆弱性は、攻撃者が特別に細工したウェブページを通じてユーザー権限でコードを実行する可能性があり、早急な対応が求められている。
【CVE-2025-21408】Microsoft Edge Chromium版にリモートコー...
Microsoftは2025年2月6日、Microsoft Edge Chromium版においてリモートコード実行の脆弱性を公開した。この脆弱性はバージョン1.0.0から133.0.3065.51未満に影響を与え、CVSSスコアは8.8と高い深刻度が報告されている。タイプ混同に起因する本脆弱性は、攻撃者が特別に細工したウェブページを通じてユーザー権限でコードを実行する可能性があり、早急な対応が求められている。
【CVE-2025-24200】AppleがiOSとiPadOSの認証バイパス脆弱性を修正、U...
Appleは2025年2月10日、iOSとiPadOSに存在する認証に関する重要な脆弱性を修正するセキュリティアップデートを公開した。この脆弱性【CVE-2025-24200】は、物理的な攻撃によってロック状態のデバイスのUSB制限モードを無効化できる可能性があり、特定の標的に対する高度な攻撃に悪用された可能性が報告されている。iPadOS 17.7.5およびiOS/iPadOS 18.3.1で修正済み。
【CVE-2025-24200】AppleがiOSとiPadOSの認証バイパス脆弱性を修正、U...
Appleは2025年2月10日、iOSとiPadOSに存在する認証に関する重要な脆弱性を修正するセキュリティアップデートを公開した。この脆弱性【CVE-2025-24200】は、物理的な攻撃によってロック状態のデバイスのUSB制限モードを無効化できる可能性があり、特定の標的に対する高度な攻撃に悪用された可能性が報告されている。iPadOS 17.7.5およびiOS/iPadOS 18.3.1で修正済み。
【CVE-2025-0906】PDF-XChange Editor 10.4.0.388でJB...
Zero Day Initiativeは2025年2月11日、PDF-XChange Editor 10.4.0.388においてJB2ファイル解析時のバッファ範囲外読み取りによる情報漏洩の脆弱性を公開した。CVSSスコアは3.3で、ユーザーの操作を必要とするものの、他の脆弱性と組み合わせることで任意のコード実行が可能となる。CISAの評価では自動化された攻撃は不可能とされているが、慎重な対応が求められる。
【CVE-2025-0906】PDF-XChange Editor 10.4.0.388でJB...
Zero Day Initiativeは2025年2月11日、PDF-XChange Editor 10.4.0.388においてJB2ファイル解析時のバッファ範囲外読み取りによる情報漏洩の脆弱性を公開した。CVSSスコアは3.3で、ユーザーの操作を必要とするものの、他の脆弱性と組み合わせることで任意のコード実行が可能となる。CISAの評価では自動化された攻撃は不可能とされているが、慎重な対応が求められる。
【CVE-2025-0902】PDF-XChange EditorにXPSファイル解析の脆弱性...
Zero Day InitiativeがPDF-XChange Editorのバージョン10.4.0.388において、XPSファイル解析時の境界外読み取りによる情報漏洩の脆弱性を公開した。CVE-2025-0902として識別されるこの脆弱性は、ユーザーの操作を必要とする攻撃シナリオが想定され、他の脆弱性と組み合わせることで任意のコード実行につながる可能性がある。CVSSスコアは3.3と評価されている。
【CVE-2025-0902】PDF-XChange EditorにXPSファイル解析の脆弱性...
Zero Day InitiativeがPDF-XChange Editorのバージョン10.4.0.388において、XPSファイル解析時の境界外読み取りによる情報漏洩の脆弱性を公開した。CVE-2025-0902として識別されるこの脆弱性は、ユーザーの操作を必要とする攻撃シナリオが想定され、他の脆弱性と組み合わせることで任意のコード実行につながる可能性がある。CVSSスコアは3.3と評価されている。
【CVE-2025-0908】PDF-XChange Editor 10.4.2.390にバッ...
Zero Day Initiativeは2025年2月11日、PDF-XChange Editor 10.4.2.390においてU3Dファイル解析時のバッファオーバーリードによる情報漏洩の脆弱性を公開した。CVE-2025-0908として識別されるこの脆弱性は、CVSSスコア3.3(LOW)と評価されており、攻撃には特権は不要だがユーザーの操作が必要となる。適切な入力検証の欠如により、攻撃者が機密情報を開示させる可能性がある。
【CVE-2025-0908】PDF-XChange Editor 10.4.2.390にバッ...
Zero Day Initiativeは2025年2月11日、PDF-XChange Editor 10.4.2.390においてU3Dファイル解析時のバッファオーバーリードによる情報漏洩の脆弱性を公開した。CVE-2025-0908として識別されるこの脆弱性は、CVSSスコア3.3(LOW)と評価されており、攻撃には特権は不要だがユーザーの操作が必要となる。適切な入力検証の欠如により、攻撃者が機密情報を開示させる可能性がある。
【CVE-2025-0904】PDF-XChange EditorのXPSファイル解析に脆弱性...
Zero Day Initiativeは2025年2月11日、PDF-XChange Editor 10.4.0.388のXPSファイル解析における情報漏洩の脆弱性を公開した。この脆弱性により、悪意のあるページやファイルを介してリモート攻撃者による機密情報の漏洩が可能となる。CISAの評価ではCVSS v3.0で3.3(低)とされており、攻撃の自動化は不可能で技術的な影響は部分的とされている。
【CVE-2025-0904】PDF-XChange EditorのXPSファイル解析に脆弱性...
Zero Day Initiativeは2025年2月11日、PDF-XChange Editor 10.4.0.388のXPSファイル解析における情報漏洩の脆弱性を公開した。この脆弱性により、悪意のあるページやファイルを介してリモート攻撃者による機密情報の漏洩が可能となる。CISAの評価ではCVSS v3.0で3.3(低)とされており、攻撃の自動化は不可能で技術的な影響は部分的とされている。
【CVE-2025-0903】PDF-XChange EditorにRTFファイル解析の脆弱性...
Zero Day InitiativeがPDF-XChange Editor 10.4.0.388に深刻な脆弱性を発見した。RTFファイルの解析処理におけるヒープベースのバッファオーバーフローにより、攻撃者が任意のコードを実行可能となる。CVSSスコアは7.8と高く、ユーザーの操作を必要とするものの、システムに重大な影響を与える可能性がある。ZDI-CAN-25421として報告されており、早急な対応が求められている。
【CVE-2025-0903】PDF-XChange EditorにRTFファイル解析の脆弱性...
Zero Day InitiativeがPDF-XChange Editor 10.4.0.388に深刻な脆弱性を発見した。RTFファイルの解析処理におけるヒープベースのバッファオーバーフローにより、攻撃者が任意のコードを実行可能となる。CVSSスコアは7.8と高く、ユーザーの操作を必要とするものの、システムに重大な影響を与える可能性がある。ZDI-CAN-25421として報告されており、早急な対応が求められている。
【CVE-2024-13830】Ivanti Connect SecureとPolicy Se...
Ivantiは2025年2月11日、同社のConnect SecureおよびPolicy Secure製品において反射型XSS脆弱性を報告した。この脆弱性により、非認証のリモート攻撃者が管理者権限を取得できる可能性があり、CVSSスコアは6.1(MEDIUM)と評価されている。影響を受けるバージョンはConnect Secureが22.7R2.6未満、Policy Secureが22.7R1.3未満で、早急なアップデートが推奨される。
【CVE-2024-13830】Ivanti Connect SecureとPolicy Se...
Ivantiは2025年2月11日、同社のConnect SecureおよびPolicy Secure製品において反射型XSS脆弱性を報告した。この脆弱性により、非認証のリモート攻撃者が管理者権限を取得できる可能性があり、CVSSスコアは6.1(MEDIUM)と評価されている。影響を受けるバージョンはConnect Secureが22.7R2.6未満、Policy Secureが22.7R1.3未満で、早急なアップデートが推奨される。
TypeScript 5.8 RCが公開、条件付き式の返り値チェック強化とECMAScript...
TypeScript 5.8 Release Candidateが2024年2月13日にリリースされた。条件付き式の返り値チェックが強化され型安全性が向上し、Node.js 22でサポートされるCommonJSからのECMAScriptモジュール読み込み機能に対応した。また、Node.js 23.6のTypeScriptファイル直接実行をサポートする--erasableSyntaxOnlyオプションが追加され、開発効率の向上が期待できる。
TypeScript 5.8 RCが公開、条件付き式の返り値チェック強化とECMAScript...
TypeScript 5.8 Release Candidateが2024年2月13日にリリースされた。条件付き式の返り値チェックが強化され型安全性が向上し、Node.js 22でサポートされるCommonJSからのECMAScriptモジュール読み込み機能に対応した。また、Node.js 23.6のTypeScriptファイル直接実行をサポートする--erasableSyntaxOnlyオプションが追加され、開発効率の向上が期待できる。
MicrosoftがWord for AndroidとiOSでカスタムテーブル機能を追加、モバ...
MicrosoftはWord for AndroidとiOSにカスタムテーブル機能を追加した。従来は3x3のデフォルトテーブルから手動で調整する必要があったが、新機能では事前に行数と列数を指定できるようになり、特に小さな画面での操作性が向上。月間100万以上のテーブルが作成される中、Android版はビルド16.0.18224.41005以降、iOS版はバージョン2.89で利用可能となっている。
MicrosoftがWord for AndroidとiOSでカスタムテーブル機能を追加、モバ...
MicrosoftはWord for AndroidとiOSにカスタムテーブル機能を追加した。従来は3x3のデフォルトテーブルから手動で調整する必要があったが、新機能では事前に行数と列数を指定できるようになり、特に小さな画面での操作性が向上。月間100万以上のテーブルが作成される中、Android版はビルド16.0.18224.41005以降、iOS版はバージョン2.89で利用可能となっている。
MicrosoftがWindows 10バージョン22H2向けビルド19045.5552をリリ...
Microsoftは2025年2月13日、Windows 10バージョン22H2向けにビルド19045.5552(KB5052077)をリリースした。このアップデートでは、パラグアイの夏時間設定対応、中国語IMEの不具合修正、Narratorの改善、OpenSSHサービスの修正など、システムの安定性とアクセシビリティの向上に焦点を当てた複数の改善が実施されている。特にdwm.exeの応答停止問題の解決により、システム全体の信頼性が向上している。
MicrosoftがWindows 10バージョン22H2向けビルド19045.5552をリリ...
Microsoftは2025年2月13日、Windows 10バージョン22H2向けにビルド19045.5552(KB5052077)をリリースした。このアップデートでは、パラグアイの夏時間設定対応、中国語IMEの不具合修正、Narratorの改善、OpenSSHサービスの修正など、システムの安定性とアクセシビリティの向上に焦点を当てた複数の改善が実施されている。特にdwm.exeの応答停止問題の解決により、システム全体の信頼性が向上している。
WindowsがBuild 22631.4969をプレビューチャネルにリリース、ジャンプリスト...
MicrosoftはWindows 11 Build 22631.4969を2025年2月13日にリリースした。タスクバーのジャンプリストからファイルを直接共有できる機能やWindows Spotlightの改善、File Explorerの機能強化など、ユーザビリティとアクセシビリティの向上に重点を置いた更新となっている。段階的なロールアウトで提供される新機能と通常のロールアウトで提供される更新内容が含まれている。
WindowsがBuild 22631.4969をプレビューチャネルにリリース、ジャンプリスト...
MicrosoftはWindows 11 Build 22631.4969を2025年2月13日にリリースした。タスクバーのジャンプリストからファイルを直接共有できる機能やWindows Spotlightの改善、File Explorerの機能強化など、ユーザビリティとアクセシビリティの向上に重点を置いた更新となっている。段階的なロールアウトで提供される新機能と通常のロールアウトで提供される更新内容が含まれている。
MicrosoftがVisual StudioとVS CodeのRazor機能を強化、Extr...
MicrosoftはVisual Studio 17.12とVisual Studio Codeに新機能を追加し、Razorファイル編集の効率を向上させた。Extract to Component機能によりコンポーネントの自動生成が可能になり、新しいRoslyn C# tokenizerではraw string literalsやverbatim interpolated stringsなどの高度な文字列処理に対応。.NET 10ではtokenizerがデフォルトで有効になる予定だ。
MicrosoftがVisual StudioとVS CodeのRazor機能を強化、Extr...
MicrosoftはVisual Studio 17.12とVisual Studio Codeに新機能を追加し、Razorファイル編集の効率を向上させた。Extract to Component機能によりコンポーネントの自動生成が可能になり、新しいRoslyn C# tokenizerではraw string literalsやverbatim interpolated stringsなどの高度な文字列処理に対応。.NET 10ではtokenizerがデフォルトで有効になる予定だ。
【CVE-2025-20883】Samsung MobileのSoundPickerに脆弱性、...
Samsung Mobileは2025年2月4日、SoundPickerにおいて複数ユーザープロファイル間のデータアクセス制御に問題がある脆弱性を公開した。この脆弱性は【CVE-2025-20883】として識別され、CVSS v3.1で深刻度4.6のミディアムと評価されている。Android 12、13、14搭載デバイスのSMR Jan-2025 Release 1より前のバージョンが影響を受け、物理的な攻撃者による不正アクセスのリスクがある。
【CVE-2025-20883】Samsung MobileのSoundPickerに脆弱性、...
Samsung Mobileは2025年2月4日、SoundPickerにおいて複数ユーザープロファイル間のデータアクセス制御に問題がある脆弱性を公開した。この脆弱性は【CVE-2025-20883】として識別され、CVSS v3.1で深刻度4.6のミディアムと評価されている。Android 12、13、14搭載デバイスのSMR Jan-2025 Release 1より前のバージョンが影響を受け、物理的な攻撃者による不正アクセスのリスクがある。
【CVE-2025-20893】Samsung MobileデバイスのNotification...
Samsung Mobileは2025年2月4日、同社のモバイルデバイスに搭載されているNotificationManagerの脆弱性を公開した。CVE-2025-20893として識別されるこの脆弱性は、アクセス制御の不備によりローカル攻撃者が通知設定を変更可能な状態を引き起こす。CVSS v3.1での評価は5.1(MEDIUM)で、SMR Jan-2025 Release 1以前のバージョンが影響を受ける。Android 14向けのパッチが提供されており、早急なアップデートが推奨される。
【CVE-2025-20893】Samsung MobileデバイスのNotification...
Samsung Mobileは2025年2月4日、同社のモバイルデバイスに搭載されているNotificationManagerの脆弱性を公開した。CVE-2025-20893として識別されるこの脆弱性は、アクセス制御の不備によりローカル攻撃者が通知設定を変更可能な状態を引き起こす。CVSS v3.1での評価は5.1(MEDIUM)で、SMR Jan-2025 Release 1以前のバージョンが影響を受ける。Android 14向けのパッチが提供されており、早急なアップデートが推奨される。
【CVE-2025-20884】Samsung Messageにアクセス制御の脆弱性、物理アク...
Samsung MobileはSamsung Messageアプリに存在するアクセス制御の脆弱性【CVE-2025-20884】を公開した。この脆弱性は物理的な攻撃者が複数のユーザープロファイル間のデータにアクセスすることを可能にするもので、CVSSスコアは4.6(MEDIUM)と評価されている。Android 12、13、14を搭載したSamsung製モバイルデバイスが影響を受け、SMR Jan-2025 Release 1で修正された。
【CVE-2025-20884】Samsung Messageにアクセス制御の脆弱性、物理アク...
Samsung MobileはSamsung Messageアプリに存在するアクセス制御の脆弱性【CVE-2025-20884】を公開した。この脆弱性は物理的な攻撃者が複数のユーザープロファイル間のデータにアクセスすることを可能にするもので、CVSSスコアは4.6(MEDIUM)と評価されている。Android 12、13、14を搭載したSamsung製モバイルデバイスが影響を受け、SMR Jan-2025 Release 1で修正された。
【CVE-2025-20907】Samsung Findに特権管理の脆弱性、SMR Feb-2...
Samsung MobileはSamsung Findにおける特権管理の脆弱性【CVE-2025-20907】を公開した。SMR Feb-2025 Release 1より前のバージョンで、特権を持つローカル攻撃者がSamsung Findを無効化できる可能性がある。CVSSスコアは6.0でミディアムレベルの深刻度に分類。影響を受けるのはAndroid 12、13、14を搭載したSamsung Mobileデバイスで、最新のSMR Feb-2025 Releaseへのアップデートで対策可能だ。
【CVE-2025-20907】Samsung Findに特権管理の脆弱性、SMR Feb-2...
Samsung MobileはSamsung Findにおける特権管理の脆弱性【CVE-2025-20907】を公開した。SMR Feb-2025 Release 1より前のバージョンで、特権を持つローカル攻撃者がSamsung Findを無効化できる可能性がある。CVSSスコアは6.0でミディアムレベルの深刻度に分類。影響を受けるのはAndroid 12、13、14を搭載したSamsung Mobileデバイスで、最新のSMR Feb-2025 Releaseへのアップデートで対策可能だ。
【CVE-2025-20887】Samsung Mobile端末に範囲外読み取りの脆弱性、SM...
Samsung Mobileは2025年2月4日、同社のモバイル端末に搭載されているlibsthmbc.soライブラリにおいて、範囲外読み取りの脆弱性を公開した。この脆弱性はsvp8tテーブルへのアクセス時に発生し、ローカル攻撃者が任意のメモリを読み取ることができる。CVSS v3.1で深刻度は中(5.3点)と評価されており、Android 12、13、14向けのSMR Jan-2025 Releaseで修正される。
【CVE-2025-20887】Samsung Mobile端末に範囲外読み取りの脆弱性、SM...
Samsung Mobileは2025年2月4日、同社のモバイル端末に搭載されているlibsthmbc.soライブラリにおいて、範囲外読み取りの脆弱性を公開した。この脆弱性はsvp8tテーブルへのアクセス時に発生し、ローカル攻撃者が任意のメモリを読み取ることができる。CVSS v3.1で深刻度は中(5.3点)と評価されており、Android 12、13、14向けのSMR Jan-2025 Releaseで修正される。
【CVE-2025-20886】Samsung Mobileデバイスのsoftsim TAに脆...
Samsung Mobileは2025年2月4日、同社のモバイルデバイスに搭載されているsoftsim TAコンポーネントにおいて重要な脆弱性を発見したことを公開した。この脆弱性はCVE-2025-20886として識別され、CVSSスコアは4.1(Medium)と評価されている。特権を持つローカル攻撃者がテストコードに含まれる機密情報にアクセスできる可能性があり、SMR Jan-2025 Release 1で修正が完了している。
【CVE-2025-20886】Samsung Mobileデバイスのsoftsim TAに脆...
Samsung Mobileは2025年2月4日、同社のモバイルデバイスに搭載されているsoftsim TAコンポーネントにおいて重要な脆弱性を発見したことを公開した。この脆弱性はCVE-2025-20886として識別され、CVSSスコアは4.1(Medium)と評価されている。特権を持つローカル攻撃者がテストコードに含まれる機密情報にアクセスできる可能性があり、SMR Jan-2025 Release 1で修正が完了している。
【CVE-2025-21342】Microsoft Edge Chromiumにリモートコード...
Microsoftは2025年2月6日、Microsoft Edge(Chromiumベース)にリモートコード実行の脆弱性を発見したことを公開した。この脆弱性はタイプコンフュージョン(CWE-843)に分類され、CVSS 3.1で8.8の高い深刻度を記録している。影響を受けるバージョンは1.0.0から133.0.3065.51未満で、ユーザーの操作を必要とするものの、システムに重大な影響を及ぼす可能性がある。
【CVE-2025-21342】Microsoft Edge Chromiumにリモートコード...
Microsoftは2025年2月6日、Microsoft Edge(Chromiumベース)にリモートコード実行の脆弱性を発見したことを公開した。この脆弱性はタイプコンフュージョン(CWE-843)に分類され、CVSS 3.1で8.8の高い深刻度を記録している。影響を受けるバージョンは1.0.0から133.0.3065.51未満で、ユーザーの操作を必要とするものの、システムに重大な影響を及ぼす可能性がある。
【CVE-2025-0304】OpenHarmony v4.1.2のLiteos_aにuse-...
OpenHarmonyプロジェクトは2025年2月7日、オペレーティングシステムLiteos_aにuse-after-free脆弱性が発見されたことを公開した。この脆弱性は【CVE-2025-0304】として識別され、OpenHarmony v4.1.2以前のバージョンに影響を与える。CVSSスコアは8.8(High)で、ローカルの攻撃者が通常権限からルート権限に昇格できる可能性があり、早急な対応が求められる状況だ。
【CVE-2025-0304】OpenHarmony v4.1.2のLiteos_aにuse-...
OpenHarmonyプロジェクトは2025年2月7日、オペレーティングシステムLiteos_aにuse-after-free脆弱性が発見されたことを公開した。この脆弱性は【CVE-2025-0304】として識別され、OpenHarmony v4.1.2以前のバージョンに影響を与える。CVSSスコアは8.8(High)で、ローカルの攻撃者が通常権限からルート権限に昇格できる可能性があり、早急な対応が求められる状況だ。
【CVE-2025-25163】WordPressプラグインA/B Image Optimiz...
WordPressプラグイン「A/B Image Optimizer」のバージョン3.3以前に、パストラバーサルの脆弱性が発見された。CVSSスコア7.5の深刻度の高い脆弱性であり、攻撃者は特別な権限なしにネットワーク経由で任意のファイルをダウンロードできる可能性がある。Patchstack OÜが2025年2月7日に公開し、早急な対応が求められている。
【CVE-2025-25163】WordPressプラグインA/B Image Optimiz...
WordPressプラグイン「A/B Image Optimizer」のバージョン3.3以前に、パストラバーサルの脆弱性が発見された。CVSSスコア7.5の深刻度の高い脆弱性であり、攻撃者は特別な権限なしにネットワーク経由で任意のファイルをダウンロードできる可能性がある。Patchstack OÜが2025年2月7日に公開し、早急な対応が求められている。
【CVE-2025-25166】WordPressプラグインInLocation1.8以前にC...
Patchstack OÜがWordPressプラグイン「InLocation」にクロスサイトリクエストフォージェリ(CSRF)の脆弱性が存在することを公開した。バージョン1.8以前で格納型XSSの脆弱性が存在しており、CVSSスコア7.1の深刻度の高い脆弱性として評価されている。攻撃元区分はネットワーク経由で、攻撃条件の複雑さは低く、特権レベルは不要だがユーザーの関与が必要とされている。
【CVE-2025-25166】WordPressプラグインInLocation1.8以前にC...
Patchstack OÜがWordPressプラグイン「InLocation」にクロスサイトリクエストフォージェリ(CSRF)の脆弱性が存在することを公開した。バージョン1.8以前で格納型XSSの脆弱性が存在しており、CVSSスコア7.1の深刻度の高い脆弱性として評価されている。攻撃元区分はネットワーク経由で、攻撃条件の複雑さは低く、特権レベルは不要だがユーザーの関与が必要とされている。
【CVE-2025-21684】Linux kernelのgpio-xilinxにロック競合の...
Linux kernelの開発チームが2025年2月9日、gpio-xilinxコンポーネントのロック競合問題を修正するアップデートを公開した。カーネルバージョン5.12以降に影響する脆弱性CVE-2025-21684として特定され、raw spinlockへの変換による修正が実装された。修正済みバージョンは6.6.74以降、6.12.11以降、6.13となっている。
【CVE-2025-21684】Linux kernelのgpio-xilinxにロック競合の...
Linux kernelの開発チームが2025年2月9日、gpio-xilinxコンポーネントのロック競合問題を修正するアップデートを公開した。カーネルバージョン5.12以降に影響する脆弱性CVE-2025-21684として特定され、raw spinlockへの変換による修正が実装された。修正済みバージョンは6.6.74以降、6.12.11以降、6.13となっている。
【CVE-2025-23031】WeGIAにストアドXSS脆弱性が発見、ver3.2.6で修正...
GitHubは2025年1月13日、ポルトガル語圏向けオープンソースWebマネージャーWeGIAにおいて、ストアドXSS脆弱性(CVE-2025-23031)を公開した。この脆弱性は、adicionar_alergia.phpエンドポイントのnomeパラメータに存在し、CVSSスコア6.4(MEDIUM)と評価されている。攻撃者は特別な権限なしで悪意のあるスクリプトを挿入できる可能性があり、速やかなバージョン3.2.6へのアップデートが推奨される。
【CVE-2025-23031】WeGIAにストアドXSS脆弱性が発見、ver3.2.6で修正...
GitHubは2025年1月13日、ポルトガル語圏向けオープンソースWebマネージャーWeGIAにおいて、ストアドXSS脆弱性(CVE-2025-23031)を公開した。この脆弱性は、adicionar_alergia.phpエンドポイントのnomeパラメータに存在し、CVSSスコア6.4(MEDIUM)と評価されている。攻撃者は特別な権限なしで悪意のあるスクリプトを挿入できる可能性があり、速やかなバージョン3.2.6へのアップデートが推奨される。
【CVE-2025-23035】WeGIAにXSS脆弱性が発見、格納型攻撃によるユーザーデータ...
GitHubは2025年1月13日、ポルトガル語圏の慈善団体向けWebマネージャーWeGIAにおいて、深刻なクロスサイトスクリプティング(XSS)の脆弱性を公開した。adicionar_tipo_quadro_horario.phpエンドポイントのtipoパラメータに存在する脆弱性により、攻撃者による悪意のあるスクリプトの注入が可能となっている。CVSSスコア6.4の中程度の深刻度と評価され、バージョン3.2.6で修正された。
【CVE-2025-23035】WeGIAにXSS脆弱性が発見、格納型攻撃によるユーザーデータ...
GitHubは2025年1月13日、ポルトガル語圏の慈善団体向けWebマネージャーWeGIAにおいて、深刻なクロスサイトスクリプティング(XSS)の脆弱性を公開した。adicionar_tipo_quadro_horario.phpエンドポイントのtipoパラメータに存在する脆弱性により、攻撃者による悪意のあるスクリプトの注入が可能となっている。CVSSスコア6.4の中程度の深刻度と評価され、バージョン3.2.6で修正された。