Tech Insights
【CVE-2024-44309】Appleが複数OSのクッキー管理における脆弱性を修正、Int...
Appleは2024年11月19日、Safari、macOS、iOS、iPadOS、visionOSの各OSに対するセキュリティアップデートを公開した。クッキー管理の脆弱性により、クロスサイトスクリプティング攻撃が可能となる問題が修正された。特にIntel搭載のMacシステムでは実際の攻撃事例が確認されており、早急なアップデートの適用が推奨されている。
【CVE-2024-44309】Appleが複数OSのクッキー管理における脆弱性を修正、Int...
Appleは2024年11月19日、Safari、macOS、iOS、iPadOS、visionOSの各OSに対するセキュリティアップデートを公開した。クッキー管理の脆弱性により、クロスサイトスクリプティング攻撃が可能となる問題が修正された。特にIntel搭載のMacシステムでは実際の攻撃事例が確認されており、早急なアップデートの適用が推奨されている。
【CVE-2024-21287】Oracle Agile PLM Framework 9.3....
Oracle社のSupply Chain製品群であるOracle Agile PLM Framework 9.3.6において、Software Development KitのProcess Extension機能に深刻な脆弱性が発見された。認証不要でネットワークアクセスが可能であり、CVSS 3.1のBase Scoreは7.5と高く評価されている。CWE-863による分類では不適切な認可に分類され、重要データへの不正アクセスのリスクが存在するため、早急な対応が必要だ。
【CVE-2024-21287】Oracle Agile PLM Framework 9.3....
Oracle社のSupply Chain製品群であるOracle Agile PLM Framework 9.3.6において、Software Development KitのProcess Extension機能に深刻な脆弱性が発見された。認証不要でネットワークアクセスが可能であり、CVSS 3.1のBase Scoreは7.5と高く評価されている。CWE-863による分類では不適切な認可に分類され、重要データへの不正アクセスのリスクが存在するため、早急な対応が必要だ。
【CVE-2024-11508】IrfanView 4.62 32bitにDXFファイル解析の...
Zero Day InitiativeはIrfanView 4.62 32bitのDXFファイル解析機能に型混同による脆弱性を発見した。CVE-2024-11508として識別されるこの脆弱性は、ユーザーが悪意のあるページを訪問またはファイルを開くことで攻撃者による任意のコード実行を許す可能性がある。CVSSスコアは7.8と高く、早急な対応が求められている。
【CVE-2024-11508】IrfanView 4.62 32bitにDXFファイル解析の...
Zero Day InitiativeはIrfanView 4.62 32bitのDXFファイル解析機能に型混同による脆弱性を発見した。CVE-2024-11508として識別されるこの脆弱性は、ユーザーが悪意のあるページを訪問またはファイルを開くことで攻撃者による任意のコード実行を許す可能性がある。CVSSスコアは7.8と高く、早急な対応が求められている。
【CVE-2024-11507】IrfanView 4.62 32bitのDXFファイル解析に...
Zero Day Initiativeが画像処理ソフトウェアIrfanViewのDXFファイル解析機能にタイプ混同による任意コード実行の脆弱性を発見した。CVE-2024-11507として識別されたこの脆弱性は、32bit版バージョン4.62に影響を与え、CVSS v3.0で7.8(High)と評価されている。攻撃者は悪意のあるWebページやファイルを介して任意のコードを実行できる可能性があり、早急な対応が求められる。
【CVE-2024-11507】IrfanView 4.62 32bitのDXFファイル解析に...
Zero Day Initiativeが画像処理ソフトウェアIrfanViewのDXFファイル解析機能にタイプ混同による任意コード実行の脆弱性を発見した。CVE-2024-11507として識別されたこの脆弱性は、32bit版バージョン4.62に影響を与え、CVSS v3.0で7.8(High)と評価されている。攻撃者は悪意のあるWebページやファイルを介して任意のコードを実行できる可能性があり、早急な対応が求められる。
【CVE-2024-11506】IrfanView 4.62のDWGファイル解析に脆弱性、リモ...
Zero Day Initiativeは2024年11月22日、画像ビューアソフトIrfanView 4.62 64bit版においてリモートコード実行を可能にする重大な脆弱性を公開した。CVE-2024-11506として追跡されるこの脆弱性は、DWGファイルの解析時にバッファ境界外の読み取りを引き起こす可能性があり、攻撃者による任意のコード実行につながる危険性が指摘されている。CVSSスコアは7.8と高い深刻度を示している。
【CVE-2024-11506】IrfanView 4.62のDWGファイル解析に脆弱性、リモ...
Zero Day Initiativeは2024年11月22日、画像ビューアソフトIrfanView 4.62 64bit版においてリモートコード実行を可能にする重大な脆弱性を公開した。CVE-2024-11506として追跡されるこの脆弱性は、DWGファイルの解析時にバッファ境界外の読み取りを引き起こす可能性があり、攻撃者による任意のコード実行につながる危険性が指摘されている。CVSSスコアは7.8と高い深刻度を示している。
【CVE-2024-11394】Hugging Face Transformersに深刻な脆弱...
Zero Day Initiativeが2024年11月22日、Hugging Face Transformersにリモートコード実行の脆弱性(CVE-2024-11394)を公開。信頼できないデータのデシリアライゼーションを通じて任意のコードが実行される可能性があり、CVSSスコアは8.8(High)と評価。攻撃の難易度は低く特権も不要だが、ユーザーの操作が必要とされている。
【CVE-2024-11394】Hugging Face Transformersに深刻な脆弱...
Zero Day Initiativeが2024年11月22日、Hugging Face Transformersにリモートコード実行の脆弱性(CVE-2024-11394)を公開。信頼できないデータのデシリアライゼーションを通じて任意のコードが実行される可能性があり、CVSSスコアは8.8(High)と評価。攻撃の難易度は低く特権も不要だが、ユーザーの操作が必要とされている。
【CVE-2024-10900】ProfileGrid 5.9.3.6に認証の脆弱性、管理者権...
WordPressプラグインのProfileGrid – User Profiles, Groups and Communitiesにおいて、重大な脆弱性が発見された。5.9.3.6以前のバージョンに存在するこの脆弱性は、購読者以上の権限を持つユーザーが任意のユーザーメタデータを削除可能となり、管理者のアクセス権限を剥奪される可能性がある。CVSSスコアは6.5(MEDIUM)と評価されている。
【CVE-2024-10900】ProfileGrid 5.9.3.6に認証の脆弱性、管理者権...
WordPressプラグインのProfileGrid – User Profiles, Groups and Communitiesにおいて、重大な脆弱性が発見された。5.9.3.6以前のバージョンに存在するこの脆弱性は、購読者以上の権限を持つユーザーが任意のユーザーメタデータを削除可能となり、管理者のアクセス権限を剥奪される可能性がある。CVSSスコアは6.5(MEDIUM)と評価されている。
テュフズードがDMG森精機に産業用制御システムのサイバーセキュリティ認証を発行、製品開発プロセ...
テュフズードは2024年11月29日、DMG森精機に対してIEC 62443-4-1:2018準拠の産業用制御システムのサイバーセキュリティ認証を発行した。DMG MORI Digitalの製品開発ライフサイクルプロセスにおいて、多層防御の考え方を取り入れたセキュアバイデザインの実装と脆弱性管理が証明された。認証取得により、産業システムの安全性向上と企業の製品導入における安心感の醸成が期待される。
テュフズードがDMG森精機に産業用制御システムのサイバーセキュリティ認証を発行、製品開発プロセ...
テュフズードは2024年11月29日、DMG森精機に対してIEC 62443-4-1:2018準拠の産業用制御システムのサイバーセキュリティ認証を発行した。DMG MORI Digitalの製品開発ライフサイクルプロセスにおいて、多層防御の考え方を取り入れたセキュアバイデザインの実装と脆弱性管理が証明された。認証取得により、産業システムの安全性向上と企業の製品導入における安心感の醸成が期待される。
KandaQuantumが神威AIシステムを提供開始、リバースエンジニアリングの効率化とシステ...
株式会社KandaQuantumは2024年11月28日、大規模ソフトウェアシステムのリバースエンジニアリングを革新する次世代AIシステム神威の提供を開始した。高度なシステム構造解析、3D可視化機能、AIとの対話型構造修正、Zoltraak連携による開発効率化などの機能を搭載し、複雑化するソフトウェアシステムの構造理解と品質保証を支援する。
KandaQuantumが神威AIシステムを提供開始、リバースエンジニアリングの効率化とシステ...
株式会社KandaQuantumは2024年11月28日、大規模ソフトウェアシステムのリバースエンジニアリングを革新する次世代AIシステム神威の提供を開始した。高度なシステム構造解析、3D可視化機能、AIとの対話型構造修正、Zoltraak連携による開発効率化などの機能を搭載し、複雑化するソフトウェアシステムの構造理解と品質保証を支援する。
株式会社アシュアードがyamoryのクラウドアセットスキャン機能をアップデート、AWSアカウン...
株式会社アシュアードは2024年11月28日、脆弱性管理クラウドyamoryのクラウドアセットスキャン機能をアップデートした。AWS連携のみでシステム全体を把握できるエージェントレススキャンに加え、AWS標準エージェントを活用したハイブリッドスキャンを導入。カーネル情報などのランタイム情報を含めた高精度なスキャンにより、重要リソースの脆弱性管理を実現する。
株式会社アシュアードがyamoryのクラウドアセットスキャン機能をアップデート、AWSアカウン...
株式会社アシュアードは2024年11月28日、脆弱性管理クラウドyamoryのクラウドアセットスキャン機能をアップデートした。AWS連携のみでシステム全体を把握できるエージェントレススキャンに加え、AWS標準エージェントを活用したハイブリッドスキャンを導入。カーネル情報などのランタイム情報を含めた高精度なスキャンにより、重要リソースの脆弱性管理を実現する。
【CVE-2024-44308】AppleがSafari 18.1.1などで重大な脆弱性に対応...
Appleは2024年11月19日、Safari 18.1.1をはじめとする複数の製品のセキュリティアップデートをリリースした。このアップデートではWebコンテンツ処理における任意のコード実行の脆弱性【CVE-2024-44308】に対応しており、特にIntel搭載Macシステムでの実際の悪用が確認されている。CVSSスコア8.8の高リスク脆弱性であり、早急な対応が推奨される。
【CVE-2024-44308】AppleがSafari 18.1.1などで重大な脆弱性に対応...
Appleは2024年11月19日、Safari 18.1.1をはじめとする複数の製品のセキュリティアップデートをリリースした。このアップデートではWebコンテンツ処理における任意のコード実行の脆弱性【CVE-2024-44308】に対応しており、特にIntel搭載Macシステムでの実際の悪用が確認されている。CVSSスコア8.8の高リスク脆弱性であり、早急な対応が推奨される。
【CVE-2024-50278】Linux kernelのdm cacheに脆弱性、高速デバイ...
kernel.orgは2024年11月19日、Linux kernelのdm cacheにおける重要な脆弱性を公開した。高速デバイスの予期せぬ拡張時に初回のresumeでアウトオブバウンドアクセスが発生する問題で、キャッシュテーブルのリロード時に新しいサイズに適合するデータ構造の割り当てが適切に行われないことが判明。Linux 3.13以降のバージョンが影響を受けるが、4.19.324以降の最新版では修正済みとなっている。
【CVE-2024-50278】Linux kernelのdm cacheに脆弱性、高速デバイ...
kernel.orgは2024年11月19日、Linux kernelのdm cacheにおける重要な脆弱性を公開した。高速デバイスの予期せぬ拡張時に初回のresumeでアウトオブバウンドアクセスが発生する問題で、キャッシュテーブルのリロード時に新しいサイズに適合するデータ構造の割り当てが適切に行われないことが判明。Linux 3.13以降のバージョンが影響を受けるが、4.19.324以降の最新版では修正済みとなっている。
【CVE-2024-50284】Linuxカーネルのksmbdモジュールに脆弱性、複数バージョ...
kernel.orgは2024年11月19日、Linuxカーネルのksmbdモジュールにおけるエラーチェック処理の不備を修正した。この脆弱性は【CVE-2024-50284】として識別され、xa_store()関数のエラー処理が不十分であることが問題となっていた。Linux 6.1.117、6.6.61、6.11.8以降のバージョンで修正パッチが提供され、複数のコミットによって脆弱性が解消された。
【CVE-2024-50284】Linuxカーネルのksmbdモジュールに脆弱性、複数バージョ...
kernel.orgは2024年11月19日、Linuxカーネルのksmbdモジュールにおけるエラーチェック処理の不備を修正した。この脆弱性は【CVE-2024-50284】として識別され、xa_store()関数のエラー処理が不十分であることが問題となっていた。Linux 6.1.117、6.6.61、6.11.8以降のバージョンで修正パッチが提供され、複数のコミットによって脆弱性が解消された。
【CVE-2024-50297】Linux kernelのXilinx axienetドライバ...
kernel.orgは2024年11月19日、Linux kernelのXilinx axienetドライバにおける深刻な脆弱性を公開した。dmaエンジン開始後にパケットをdqlにエンキューすることでレース条件が発生し、iperfストレステスト実行時にカーネルクラッシュを引き起こす可能性が確認されている。この問題に対し、dmaエンジン開始前にdqlにエンキューを行うように修正することで、クラッシュを回避できることが判明した。
【CVE-2024-50297】Linux kernelのXilinx axienetドライバ...
kernel.orgは2024年11月19日、Linux kernelのXilinx axienetドライバにおける深刻な脆弱性を公開した。dmaエンジン開始後にパケットをdqlにエンキューすることでレース条件が発生し、iperfストレステスト実行時にカーネルクラッシュを引き起こす可能性が確認されている。この問題に対し、dmaエンジン開始前にdqlにエンキューを行うように修正することで、クラッシュを回避できることが判明した。
【CVE-2024-53084】Linux kernelにおけるdrm/imagination...
Linux kernelの開発チームが2024年11月19日、drm/imaginationコンポーネントにおけるオブジェクト参照ループの問題を修正するアップデートを公開した。この修正により、ドライバークローズ時のリソースリークが解消され、VMマッピングの適切な解放が実現。PVR関連オブジェクト間の循環参照を防ぎ、メモリ管理の信頼性が大幅に向上している。
【CVE-2024-53084】Linux kernelにおけるdrm/imagination...
Linux kernelの開発チームが2024年11月19日、drm/imaginationコンポーネントにおけるオブジェクト参照ループの問題を修正するアップデートを公開した。この修正により、ドライバークローズ時のリソースリークが解消され、VMマッピングの適切な解放が実現。PVR関連オブジェクト間の循環参照を防ぎ、メモリ管理の信頼性が大幅に向上している。
【CVE-2024-50173】Linux kernelのpanthorドライバに未初期化変数...
Linux kernelの開発チームが、panthorドライバにおける未初期化変数アクセスの脆弱性【CVE-2024-50173】を修正するパッチをリリースした。この問題はtick_ctx_cleanup()関数内でのグループ変数の扱いに起因しており、Linux 6.10から6.12の各バージョンに対して修正パッチが提供された。6.10.14以降および6.11.3以降のリリースでは既に修正が適用されている。
【CVE-2024-50173】Linux kernelのpanthorドライバに未初期化変数...
Linux kernelの開発チームが、panthorドライバにおける未初期化変数アクセスの脆弱性【CVE-2024-50173】を修正するパッチをリリースした。この問題はtick_ctx_cleanup()関数内でのグループ変数の扱いに起因しており、Linux 6.10から6.12の各バージョンに対して修正パッチが提供された。6.10.14以降および6.11.3以降のリリースでは既に修正が適用されている。
【CVE-2024-50271】Linuxカーネルのsignal処理における脆弱性が修正、Ja...
Linuxカーネルのsignal処理システムにおける重要な脆弱性【CVE-2024-50271】が2024年11月19日に修正された。この問題はcommit d64696905554によって導入され、UCOUNT_RLIMIT_SIGPENDINGの制限が一部のシグナルに対して無条件に適用される状況を引き起こしていた。override_rlimitロジックを復元することで、特にJavaアプリケーションで観察された予期せぬクラッシュや動作不良の問題が解決された。
【CVE-2024-50271】Linuxカーネルのsignal処理における脆弱性が修正、Ja...
Linuxカーネルのsignal処理システムにおける重要な脆弱性【CVE-2024-50271】が2024年11月19日に修正された。この問題はcommit d64696905554によって導入され、UCOUNT_RLIMIT_SIGPENDINGの制限が一部のシグナルに対して無条件に適用される状況を引き起こしていた。override_rlimitロジックを復元することで、特にJavaアプリケーションで観察された予期せぬクラッシュや動作不良の問題が解決された。
【CVE-2024-50296】Linux kernelのhns3ドライバでNULLポインタ参...
Linux kernelのhns3ドライバにおいて、アンインストールとVF無効化の同時実行時にカーネルクラッシュを引き起こす脆弱性が発見された。pci_disable_sriov()関数の重複呼び出しによるリソース解放の問題が原因で、2024年11月19日に修正パッチが公開。device_lock()によるnum_VFs保護の実装により、VF関連のリソース解放処理の競合を防止し、システムの安定性が向上している。
【CVE-2024-50296】Linux kernelのhns3ドライバでNULLポインタ参...
Linux kernelのhns3ドライバにおいて、アンインストールとVF無効化の同時実行時にカーネルクラッシュを引き起こす脆弱性が発見された。pci_disable_sriov()関数の重複呼び出しによるリソース解放の問題が原因で、2024年11月19日に修正パッチが公開。device_lock()によるnum_VFs保護の実装により、VF関連のリソース解放処理の競合を防止し、システムの安定性が向上している。
【CVE-2024-50298】Linux kernelでVF管理の脆弱性が発見、NULLポイ...
kernel.orgが2024年11月19日に公開したLinux kernelの脆弱性は、VF管理機能において深刻な問題を引き起こす可能性がある。VFが有効化される前のMAC設定時にNULLポインタ参照が発生し、システムの安定性に影響を及ぼす。Linux 5.1以降の特定バージョンで確認されており、6.6.61以降および6.11.8以降のバージョンで修正された。
【CVE-2024-50298】Linux kernelでVF管理の脆弱性が発見、NULLポイ...
kernel.orgが2024年11月19日に公開したLinux kernelの脆弱性は、VF管理機能において深刻な問題を引き起こす可能性がある。VFが有効化される前のMAC設定時にNULLポインタ参照が発生し、システムの安定性に影響を及ぼす。Linux 5.1以降の特定バージョンで確認されており、6.6.61以降および6.11.8以降のバージョンで修正された。
【CVE-2024-50302】LinuxカーネルのHIDコアに深刻な脆弱性、カーネルメモリ漏...
LinuxカーネルのHIDコアにおいて、レポートバッファの初期化不備による重大な脆弱性が発見された。この脆弱性は【CVE-2024-50302】として識別され、特別に細工されたレポートを通じてカーネルメモリの情報が漏洩する可能性がある。影響を受けるバージョンは3.12以降と広範に及び、4.19.324、5.4.286、5.10.230などの各バージョンに対して修正パッチが提供された。
【CVE-2024-50302】LinuxカーネルのHIDコアに深刻な脆弱性、カーネルメモリ漏...
LinuxカーネルのHIDコアにおいて、レポートバッファの初期化不備による重大な脆弱性が発見された。この脆弱性は【CVE-2024-50302】として識別され、特別に細工されたレポートを通じてカーネルメモリの情報が漏洩する可能性がある。影響を受けるバージョンは3.12以降と広範に及び、4.19.324、5.4.286、5.10.230などの各バージョンに対して修正パッチが提供された。
【CVE-2024-53046】Linuxカーネルのimx8ulpデバイスツリーにおけるfle...
kernel.orgは2024年11月19日、LinuxカーネルのCVE-2024-53046として報告されたimx8ulpデバイスツリーのflexspi互換性の問題を修正した。imx8ulpのflexspiは16個のLUTしか持たないのに対し、imx8mmは32個のLUTを持っており、この違いによってエラーが発生していた。この問題はLinux 6.6から6.11.7までの広範なバージョンに影響を及ぼしており、複数のコミットを通じて修正が行われた。
【CVE-2024-53046】Linuxカーネルのimx8ulpデバイスツリーにおけるfle...
kernel.orgは2024年11月19日、LinuxカーネルのCVE-2024-53046として報告されたimx8ulpデバイスツリーのflexspi互換性の問題を修正した。imx8ulpのflexspiは16個のLUTしか持たないのに対し、imx8mmは32個のLUTを持っており、この違いによってエラーが発生していた。この問題はLinux 6.6から6.11.7までの広範なバージョンに影響を及ぼしており、複数のコミットを通じて修正が行われた。
【CVE-2024-50274】Linuxカーネルのidpfドライバに重大な脆弱性、vport...
kernel.orgは2024年11月19日、Linuxカーネルのidpfドライバにおける重要な脆弱性を公開した。この脆弱性は、デバイス制御プレーンの削除やプラットフォームのリブート時にドライバがリセットを検知し、リソースを解放した後にvportロックを解除することで発生する問題となっている。対応策としてlink_speed_mbpsをnetdev_priv構造体に移動させ、vportポインタとvportロックへの依存を排除する修正が実施された。
【CVE-2024-50274】Linuxカーネルのidpfドライバに重大な脆弱性、vport...
kernel.orgは2024年11月19日、Linuxカーネルのidpfドライバにおける重要な脆弱性を公開した。この脆弱性は、デバイス制御プレーンの削除やプラットフォームのリブート時にドライバがリセットを検知し、リソースを解放した後にvportロックを解除することで発生する問題となっている。対応策としてlink_speed_mbpsをnetdev_priv構造体に移動させ、vportポインタとvportロックへの依存を排除する修正が実施された。
【CVE-2024-50277】Linux kernelのdevice mapperモジュール...
kernel.orgは2024年11月19日、Linux kernelのdevice mapperモジュールにおいて重要な脆弱性を公開した。この脆弱性は、blk_alloc_disk関数の失敗時にmd->diskがエラー値として設定され、cleanup_mapped_deviceがこの値にアクセスしようとすることでクラッシュが発生する問題である。Linux kernel 6.11.8以降のバージョンで修正が実施されており、影響を受けるバージョンを使用しているユーザーは最新版への更新が推奨される。
【CVE-2024-50277】Linux kernelのdevice mapperモジュール...
kernel.orgは2024年11月19日、Linux kernelのdevice mapperモジュールにおいて重要な脆弱性を公開した。この脆弱性は、blk_alloc_disk関数の失敗時にmd->diskがエラー値として設定され、cleanup_mapped_deviceがこの値にアクセスしようとすることでクラッシュが発生する問題である。Linux kernel 6.11.8以降のバージョンで修正が実施されており、影響を受けるバージョンを使用しているユーザーは最新版への更新が推奨される。
【CVE-2024-50288】Linux kernelのvividモジュールにバッファオーバ...
Linux kernelプロジェクトは2024年11月19日、vividモジュールにおけるバッファオーバーフローの脆弱性【CVE-2024-50288】を公開した。ビデオキャプチャキューのバッファ最大数が64に増加されたにもかかわらず、must_blank配列のサイズが32のままだったことが原因で、バッファインデックスが32以上の場合にメモリの範囲外書き込みが発生する可能性がある。
【CVE-2024-50288】Linux kernelのvividモジュールにバッファオーバ...
Linux kernelプロジェクトは2024年11月19日、vividモジュールにおけるバッファオーバーフローの脆弱性【CVE-2024-50288】を公開した。ビデオキャプチャキューのバッファ最大数が64に増加されたにもかかわらず、must_blank配列のサイズが32のままだったことが原因で、バッファインデックスが32以上の場合にメモリの範囲外書き込みが発生する可能性がある。
【CVE-2024-50291】Linux kernelのdvb-coreにバッファインデック...
Linux kernelにおけるdvb-coreモジュールのセキュリティ強化が実施された。dvb_vb2_expbuf()関数にバッファインデックスの有効性確認機能が追加され、不正なメモリアクセスを防止する仕組みが整備された。この更新はLinux 6.8以降のバージョンに影響し、6.11.8以降で修正が適用されている。システムの安定性とセキュリティが向上し、メディア処理の信頼性が強化された。
【CVE-2024-50291】Linux kernelのdvb-coreにバッファインデック...
Linux kernelにおけるdvb-coreモジュールのセキュリティ強化が実施された。dvb_vb2_expbuf()関数にバッファインデックスの有効性確認機能が追加され、不正なメモリアクセスを防止する仕組みが整備された。この更新はLinux 6.8以降のバージョンに影響し、6.11.8以降で修正が適用されている。システムの安定性とセキュリティが向上し、メディア処理の信頼性が強化された。
【CVE-2024-53080】LinuxカーネルのpanthorドライバにXArrayロック...
kernel.orgは2024年11月19日、LinuxカーネルのpanthorドライバにおけるXArrayロックの脆弱性【CVE-2024-53080】を公開した。この脆弱性はVMエントリの取得時にXArrayの内部ロックを使用する必要があるにも関わらず、適切なロック処理が実装されていないことに起因している。Linux 6.10から6.11.8までのバージョンが影響を受けることが判明しており、すでにパッチによる修正が完了している。
【CVE-2024-53080】LinuxカーネルのpanthorドライバにXArrayロック...
kernel.orgは2024年11月19日、LinuxカーネルのpanthorドライバにおけるXArrayロックの脆弱性【CVE-2024-53080】を公開した。この脆弱性はVMエントリの取得時にXArrayの内部ロックを使用する必要があるにも関わらず、適切なロック処理が実装されていないことに起因している。Linux 6.10から6.11.8までのバージョンが影響を受けることが判明しており、すでにパッチによる修正が完了している。
【CVE-2024-50187】Linux kernelのVC4ドライバーにおけるパフォーマン...
kernel.orgはLinux kernelのVC4ドライバーにおけるパフォーマンスモニターの脆弱性【CVE-2024-50187】を公開した。この脆弱性は、ファイルディスクリプタのクローズ時にアクティブなパフォーマンスモニターが適切に停止されないことで発生する。影響を受けるバージョンは4.17以降で、6.1.113以降の6.1系、6.6.57以降の6.6系、6.11.4以降の6.11系、6.12以降では修正済みとなっている。
【CVE-2024-50187】Linux kernelのVC4ドライバーにおけるパフォーマン...
kernel.orgはLinux kernelのVC4ドライバーにおけるパフォーマンスモニターの脆弱性【CVE-2024-50187】を公開した。この脆弱性は、ファイルディスクリプタのクローズ時にアクティブなパフォーマンスモニターが適切に停止されないことで発生する。影響を受けるバージョンは4.17以降で、6.1.113以降の6.1系、6.6.57以降の6.6系、6.11.4以降の6.11系、6.12以降では修正済みとなっている。
【CVE-2024-11393】Hugging Face TransformersのMaskF...
Zero Day InitiativeはHugging Face TransformersのMaskFormerモデルに重大な脆弱性が存在することを公開した。CVE-2024-11393として識別されるこの脆弱性は、信頼されていないデータのデシリアライゼーションにより、攻撃者がリモートから任意のコードを実行可能な状態にする。CVSSスコアは8.8(HIGH)と評価され、早急な対応が必要な状況となっている。
【CVE-2024-11393】Hugging Face TransformersのMaskF...
Zero Day InitiativeはHugging Face TransformersのMaskFormerモデルに重大な脆弱性が存在することを公開した。CVE-2024-11393として識別されるこの脆弱性は、信頼されていないデータのデシリアライゼーションにより、攻撃者がリモートから任意のコードを実行可能な状態にする。CVSSスコアは8.8(HIGH)と評価され、早急な対応が必要な状況となっている。
【CVE-2024-50285】Linuxカーネルのksmbd脆弱性が修正、同時SMB操作によ...
kernel.orgは2024年11月19日、Linuxカーネルのksmbd機能における同時SMB操作の脆弱性【CVE-2024-50285】を修正。クライアントからの同時SMB操作によるksmbd_work_cacheを通じた過剰なメモリ消費でOOM問題を引き起こす可能性があった。対策として、SMBリクエストごとのクレジット消費チェックを実装。バージョン6.6.61以降、6.11.8以降、6.12以降で修正が完了している。
【CVE-2024-50285】Linuxカーネルのksmbd脆弱性が修正、同時SMB操作によ...
kernel.orgは2024年11月19日、Linuxカーネルのksmbd機能における同時SMB操作の脆弱性【CVE-2024-50285】を修正。クライアントからの同時SMB操作によるksmbd_work_cacheを通じた過剰なメモリ消費でOOM問題を引き起こす可能性があった。対策として、SMBリクエストごとのクレジット消費チェックを実装。バージョン6.6.61以降、6.11.8以降、6.12以降で修正が完了している。
【CVE-2024-50279】Linuxカーネルのdm cacheにメモリ境界外アクセスの脆...
Linuxカーネルのdm cacheコンポーネントにおいて、高速デバイスのリサイズ時にメモリ境界外アクセスを引き起こす重大な脆弱性が発見された。この問題は、dirty bitsetのインデックス処理におけるバグに起因しており、Linux 3.13以降の複数バージョンに影響を及ぼしている。修正パッチが提供され、各バージョンで順次適用されている。
【CVE-2024-50279】Linuxカーネルのdm cacheにメモリ境界外アクセスの脆...
Linuxカーネルのdm cacheコンポーネントにおいて、高速デバイスのリサイズ時にメモリ境界外アクセスを引き起こす重大な脆弱性が発見された。この問題は、dirty bitsetのインデックス処理におけるバグに起因しており、Linux 3.13以降の複数バージョンに影響を及ぼしている。修正パッチが提供され、各バージョンで順次適用されている。