Tech Insights
【CVE-2024-9443】Basticom Framework 1.5.0にXSS脆弱性が...
WordPressプラグインBasticom Framework 1.5.0以前のバージョンに、SVGファイルアップロードを介した格納型クロスサイトスクリプティングの脆弱性が発見された。CVSSスコア6.4のMEDIUMレベルと評価され、Author以上の権限を持つユーザーによる悪用の可能性がある。入力サニタイズと出力エスケープの不備が原因で、アップロードされたSVGファイルを通じて不正なスクリプトが実行される危険性がある。
【CVE-2024-9443】Basticom Framework 1.5.0にXSS脆弱性が...
WordPressプラグインBasticom Framework 1.5.0以前のバージョンに、SVGファイルアップロードを介した格納型クロスサイトスクリプティングの脆弱性が発見された。CVSSスコア6.4のMEDIUMレベルと評価され、Author以上の権限を持つユーザーによる悪用の可能性がある。入力サニタイズと出力エスケープの不備が原因で、アップロードされたSVGファイルを通じて不正なスクリプトが実行される危険性がある。
【CVE-2024-8924】ServiceNow Now PlatformにブラインドSQL...
ServiceNowは2024年10月29日、Now PlatformにおけるブラインドSQL注入の脆弱性【CVE-2024-8924】を公開した。この脆弱性は認証されていないユーザーが不正な情報を抽出できる状態であり、CVSS v4.0で8.7(High)のスコアが付けられている。Utah、Vancouver、Washington DC、Xanaduの各バージョンが影響を受け、早急なパッチ適用が推奨される。
【CVE-2024-8924】ServiceNow Now PlatformにブラインドSQL...
ServiceNowは2024年10月29日、Now PlatformにおけるブラインドSQL注入の脆弱性【CVE-2024-8924】を公開した。この脆弱性は認証されていないユーザーが不正な情報を抽出できる状態であり、CVSS v4.0で8.7(High)のスコアが付けられている。Utah、Vancouver、Washington DC、Xanaduの各バージョンが影響を受け、早急なパッチ適用が推奨される。
【CVE-2024-8923】ServiceNow Now Platformに重大な脆弱性、サ...
ServiceNowのNow Platformにおいて未認証ユーザーによるリモートコード実行が可能なサンドボックスエスケープの脆弱性が発見された。CVSS v4.0で9.3、v3.1で9.8と極めて高い深刻度が評価されており、Vancouver、Washington DC、Xanadu各バージョンが影響を受ける。T-Mobileの研究者により発見され、現在はパッチとホットフィックスで修正完了している。
【CVE-2024-8923】ServiceNow Now Platformに重大な脆弱性、サ...
ServiceNowのNow Platformにおいて未認証ユーザーによるリモートコード実行が可能なサンドボックスエスケープの脆弱性が発見された。CVSS v4.0で9.3、v3.1で9.8と極めて高い深刻度が評価されており、Vancouver、Washington DC、Xanadu各バージョンが影響を受ける。T-Mobileの研究者により発見され、現在はパッチとホットフィックスで修正完了している。
【CVE-2024-8627】Ultimate TinyMCE 5.7以前にXSS脆弱性が発見...
Wordfenceは2024年10月30日、WordPressプラグインのUltimate TinyMCEにおいて、Stored Cross-Site Scripting(XSS)の脆弱性を発見した。バージョン5.7以前のfieldショートコードで入力検証が不十分であり、Contributorレベル以上の権限を持つ攻撃者が任意のWebスクリプトを挿入可能。CVSS v3.1で6.4(Medium)と評価され、該当ページにアクセスしたユーザーに影響を及ぼす可能性がある。
【CVE-2024-8627】Ultimate TinyMCE 5.7以前にXSS脆弱性が発見...
Wordfenceは2024年10月30日、WordPressプラグインのUltimate TinyMCEにおいて、Stored Cross-Site Scripting(XSS)の脆弱性を発見した。バージョン5.7以前のfieldショートコードで入力検証が不十分であり、Contributorレベル以上の権限を持つ攻撃者が任意のWebスクリプトを挿入可能。CVSS v3.1で6.4(Medium)と評価され、該当ページにアクセスしたユーザーに影響を及ぼす可能性がある。
【CVE-2024-8587】AutoCAD 2025.1でHeap Based Buffer...
Autodeskは2024年10月29日、AutoCAD 2025.1においてSLDPRTファイルの解析時にHeap Based Buffer Overflowの脆弱性が発見されたことを公開。CVSSスコア7.8の高リスク脆弱性として評価され、システムクラッシュや機密データの漏洩、任意のコード実行の可能性が指摘されている。Windowsプラットフォーム上のAutoCAD 2025.1ユーザーにアップデートを推奨。
【CVE-2024-8587】AutoCAD 2025.1でHeap Based Buffer...
Autodeskは2024年10月29日、AutoCAD 2025.1においてSLDPRTファイルの解析時にHeap Based Buffer Overflowの脆弱性が発見されたことを公開。CVSSスコア7.8の高リスク脆弱性として評価され、システムクラッシュや機密データの漏洩、任意のコード実行の可能性が指摘されている。Windowsプラットフォーム上のAutoCAD 2025.1ユーザーにアップデートを推奨。
【CVE-2024-8305】MongoDB Serverのprepareunique ind...
MongoDBは2024年10月21日にMongoDB Serverの重大な脆弱性【CVE-2024-8305】を公開した。この脆弱性はprepareUnique indexがセカンダリでインデックス制約を正しく適用できないことに起因し、MongoDB Server 6.0.17未満、7.0.13未満、7.3.4未満のバージョンに影響を与える。CVSSスコアは6.5(MEDIUM)と評価され、早急な対応が推奨されている。
【CVE-2024-8305】MongoDB Serverのprepareunique ind...
MongoDBは2024年10月21日にMongoDB Serverの重大な脆弱性【CVE-2024-8305】を公開した。この脆弱性はprepareUnique indexがセカンダリでインデックス制約を正しく適用できないことに起因し、MongoDB Server 6.0.17未満、7.0.13未満、7.3.4未満のバージョンに影響を与える。CVSSスコアは6.5(MEDIUM)と評価され、早急な対応が推奨されている。
【CVE-2024-51529】HarmonyOSのバッテリーモジュールに脆弱性、データ検証の...
HuaweiのHarmonyOSにおいて、バッテリーモジュールのデータ検証における重要な脆弱性が発見された。CVE-2024-51529として識別されたこの脆弱性は、バージョン2.0.0から4.2.0までの6つのバージョンに影響を与え、CVSSスコア5.5(MEDIUM)と評価された。攻撃には特権レベルが必要だが、システムの可用性に深刻な影響を及ぼす可能性があり、早急な対応が求められている。
【CVE-2024-51529】HarmonyOSのバッテリーモジュールに脆弱性、データ検証の...
HuaweiのHarmonyOSにおいて、バッテリーモジュールのデータ検証における重要な脆弱性が発見された。CVE-2024-51529として識別されたこの脆弱性は、バージョン2.0.0から4.2.0までの6つのバージョンに影響を与え、CVSSスコア5.5(MEDIUM)と評価された。攻撃には特権レベルが必要だが、システムの可用性に深刻な影響を及ぼす可能性があり、早急な対応が求められている。
【CVE-2024-51528】HuaweiのHarmonyOSとEMUIにログ印刷の脆弱性、...
Huawei TechnologiesはHarmonyOSとEMUIのSuper Home Screenモジュールにおけるログ印刷の脆弱性(CVE-2024-51528)を公開した。この脆弱性はCWE-532に分類され、CVSS v3.1で中程度(4.0)と評価されている。HarmonyOS 4.2.0から3.0.0、EMUI 14.0.0と13.0.0が影響を受け、不適切なログ印刷処理によってサービスの機密性が損なわれる可能性がある。
【CVE-2024-51528】HuaweiのHarmonyOSとEMUIにログ印刷の脆弱性、...
Huawei TechnologiesはHarmonyOSとEMUIのSuper Home Screenモジュールにおけるログ印刷の脆弱性(CVE-2024-51528)を公開した。この脆弱性はCWE-532に分類され、CVSS v3.1で中程度(4.0)と評価されている。HarmonyOS 4.2.0から3.0.0、EMUI 14.0.0と13.0.0が影響を受け、不適切なログ印刷処理によってサービスの機密性が損なわれる可能性がある。
【CVE-2024-51527】HuaweiのHarmonyOSとEMUIのGalleryアプ...
Huaweiは2024年11月5日、HarmonyOSとEMUIのGalleryアプリに権限制御の脆弱性を発見したことを公開した。影響を受けるのはHarmonyOSのバージョン2.0.0から4.2.0、EMUIのバージョン12.0.0から14.0.0。CVSSスコアは5.1で、攻撃には特権レベルは不要だが複雑性は高いとされている。ローカルからのアクセスで攻撃が可能で、サービスの機密性に影響を及ぼす可能性がある。
【CVE-2024-51527】HuaweiのHarmonyOSとEMUIのGalleryアプ...
Huaweiは2024年11月5日、HarmonyOSとEMUIのGalleryアプリに権限制御の脆弱性を発見したことを公開した。影響を受けるのはHarmonyOSのバージョン2.0.0から4.2.0、EMUIのバージョン12.0.0から14.0.0。CVSSスコアは5.1で、攻撃には特権レベルは不要だが複雑性は高いとされている。ローカルからのアクセスで攻撃が可能で、サービスの機密性に影響を及ぼす可能性がある。
【CVE-2024-51526】HarmonyOS 5.0.0のhidebugモジュールに権限...
Huawei TechnologiesはHarmonyOS 5.0.0のhidebugモジュールに権限制御の脆弱性が存在することを公開した。CVE-2024-51526として識別されるこの脆弱性は、暗号署名の不適切な検証に関連しており、CVSSスコア8.2と高い深刻度を示している。ローカルアクセスによる攻撃が可能で、サービスの機密性に重大な影響を与える可能性がある。
【CVE-2024-51526】HarmonyOS 5.0.0のhidebugモジュールに権限...
Huawei TechnologiesはHarmonyOS 5.0.0のhidebugモジュールに権限制御の脆弱性が存在することを公開した。CVE-2024-51526として識別されるこの脆弱性は、暗号署名の不適切な検証に関連しており、CVSSスコア8.2と高い深刻度を示している。ローカルアクセスによる攻撃が可能で、サービスの機密性に重大な影響を与える可能性がある。
【CVE-2024-51525】HarmonyOS 5.0.0でクリップボードモジュールの脆弱...
HuaweiはHarmonyOS 5.0.0のクリップボードモジュールにおける権限制御の脆弱性【CVE-2024-51525】を公開した。CVSSスコア6.2(Medium)で評価され、特にサービスの機密性への影響が懸念される。CWE-264として分類されるこの脆弱性は、適切な権限管理とアクセス制御の実装が求められる重要な問題である。
【CVE-2024-51525】HarmonyOS 5.0.0でクリップボードモジュールの脆弱...
HuaweiはHarmonyOS 5.0.0のクリップボードモジュールにおける権限制御の脆弱性【CVE-2024-51525】を公開した。CVSSスコア6.2(Medium)で評価され、特にサービスの機密性への影響が懸念される。CWE-264として分類されるこの脆弱性は、適切な権限管理とアクセス制御の実装が求められる重要な問題である。
【CVE-2024-51524】HuaweiがHarmonyOS 5.0.0のWi-Fi脆弱性...
HuaweiはHarmonyOS 5.0.0のWi-Fiモジュールに存在する権限制御の脆弱性を公開した。CVE-2024-51524として識別されるこの問題は、CWE-264に分類され、CVSSスコアは4.0(Medium)と評価されている。ローカルアクセスによる攻撃が可能で、特権は不要だがサービスの機密性に影響を与える可能性があり、適切なセキュリティパッチの適用が推奨される。
【CVE-2024-51524】HuaweiがHarmonyOS 5.0.0のWi-Fi脆弱性...
HuaweiはHarmonyOS 5.0.0のWi-Fiモジュールに存在する権限制御の脆弱性を公開した。CVE-2024-51524として識別されるこの問題は、CWE-264に分類され、CVSSスコアは4.0(Medium)と評価されている。ローカルアクセスによる攻撃が可能で、特権は不要だがサービスの機密性に影響を与える可能性があり、適切なセキュリティパッチの適用が推奨される。
【CVE-2024-51523】HarmonyOS 5.0.0のGalleryモジュールに情報...
Huawei TechnologiesはHarmonyOS 5.0.0のGalleryモジュールにおける情報管理の脆弱性を公開した。CVE-2024-51523として識別されるこの脆弱性は、CWE-840のビジネスロジックエラーに分類され、CVSSスコア7.1のHigh評価となっている。攻撃には特権レベルは不要だがユーザーの関与が必要で、サービスの機密性と完全性に影響を及ぼす可能性があるため、ユーザーには迅速な対応が求められている。
【CVE-2024-51523】HarmonyOS 5.0.0のGalleryモジュールに情報...
Huawei TechnologiesはHarmonyOS 5.0.0のGalleryモジュールにおける情報管理の脆弱性を公開した。CVE-2024-51523として識別されるこの脆弱性は、CWE-840のビジネスロジックエラーに分類され、CVSSスコア7.1のHigh評価となっている。攻撃には特権レベルは不要だがユーザーの関与が必要で、サービスの機密性と完全性に影響を及ぼす可能性があるため、ユーザーには迅速な対応が求められている。
【CVE-2024-51522】HarmonyOS 5.0.0でデバイス管理モジュールの脆弱性...
Huawei TechnologiesがHarmonyOS 5.0.0のデバイス管理モジュールにおける重要な脆弱性を公開した。CVE-2024-51522として識別されるこの脆弱性は、デバイス情報の不適切な処理に起因しており、CVSSスコア6.2のMEDIUMレベルと評価されている。物理的なアクセスは必要だが特権は不要で、システムの可用性に影響を与える可能性がある。
【CVE-2024-51522】HarmonyOS 5.0.0でデバイス管理モジュールの脆弱性...
Huawei TechnologiesがHarmonyOS 5.0.0のデバイス管理モジュールにおける重要な脆弱性を公開した。CVE-2024-51522として識別されるこの脆弱性は、デバイス情報の不適切な処理に起因しており、CVSSスコア6.2のMEDIUMレベルと評価されている。物理的なアクセスは必要だが特権は不要で、システムの可用性に影響を与える可能性がある。
【CVE-2024-51521】HarmonyOS 5.0.0のバックグラウンドサービスに脆弱...
Huaweiは2024年11月5日、HarmonyOS 5.0.0のバックグラウンドサービスモジュールに存在する入力パラメーター検証の脆弱性を公開した。CVE-2024-51521として識別されるこの脆弱性は、CVSS3.1スコアが5.7のミディアムレベルで、攻撃元区分はローカル、攻撃条件の複雑さは低く、特権レベルは不要だがユーザーの関与も必要ないとされている。システムの可用性に影響を与える可能性があり、早急な対応が必要となっている。
【CVE-2024-51521】HarmonyOS 5.0.0のバックグラウンドサービスに脆弱...
Huaweiは2024年11月5日、HarmonyOS 5.0.0のバックグラウンドサービスモジュールに存在する入力パラメーター検証の脆弱性を公開した。CVE-2024-51521として識別されるこの脆弱性は、CVSS3.1スコアが5.7のミディアムレベルで、攻撃元区分はローカル、攻撃条件の複雑さは低く、特権レベルは不要だがユーザーの関与も必要ないとされている。システムの可用性に影響を与える可能性があり、早急な対応が必要となっている。
【CVE-2024-51520】HarmonyOS 5.0.0のHDCモジュールに脆弱性、シス...
Huaweiは2024年11月5日、HarmonyOS 5.0.0のHDCモジュールに入力パラメータ検証の脆弱性が存在することを公開した。この脆弱性は【CVE-2024-51520】として識別され、CVSSスコアは5.5(MEDIUM)を記録している。攻撃者による悪用でシステムの可用性に影響を及ぼす可能性があり、特権レベルは必要だがユーザーの関与なしで攻撃が可能となっている。
【CVE-2024-51520】HarmonyOS 5.0.0のHDCモジュールに脆弱性、シス...
Huaweiは2024年11月5日、HarmonyOS 5.0.0のHDCモジュールに入力パラメータ検証の脆弱性が存在することを公開した。この脆弱性は【CVE-2024-51520】として識別され、CVSSスコアは5.5(MEDIUM)を記録している。攻撃者による悪用でシステムの可用性に影響を及ぼす可能性があり、特権レベルは必要だがユーザーの関与なしで攻撃が可能となっている。
【CVE-2024-51408】AppSmith Community 1.8.3でSSRF脆弱...
MITREが2024年11月4日にAppSmith Community 1.8.3においてSSRF脆弱性を確認し、CVE-2024-51408として公開した。この脆弱性により、攻撃者は特権レベルが低い状態でもAWSメタデータの認証情報を不正に取得することが可能になる。CVSS 3.1で8.5(High)と評価された深刻な脆弱性であり、AppSmith Community 1.46でようやく修正された。CISAは自動化された攻撃の可能性も指摘しており、早急な対応が求められている。
【CVE-2024-51408】AppSmith Community 1.8.3でSSRF脆弱...
MITREが2024年11月4日にAppSmith Community 1.8.3においてSSRF脆弱性を確認し、CVE-2024-51408として公開した。この脆弱性により、攻撃者は特権レベルが低い状態でもAWSメタデータの認証情報を不正に取得することが可能になる。CVSS 3.1で8.5(High)と評価された深刻な脆弱性であり、AppSmith Community 1.46でようやく修正された。CISAは自動化された攻撃の可能性も指摘しており、早急な対応が求められている。
【CVE-2024-50466】WordPressプラグインDarkMySiteにCSRF脆弱...
WordPressプラグインDarkMySite - Advanced Dark Mode Plugin for WordPressのバージョン1.2.8以前にCross-Site Request Forgery(CSRF)の脆弱性が発見された。CVSSv3.1での評価は4.3でMedium、攻撃元区分はネットワーク経由で攻撃条件の複雑さは低いとされている。特権レベルは不要だがユーザーの関与が必須であり、影響範囲は限定的。早急なバージョンアップデートが推奨される。
【CVE-2024-50466】WordPressプラグインDarkMySiteにCSRF脆弱...
WordPressプラグインDarkMySite - Advanced Dark Mode Plugin for WordPressのバージョン1.2.8以前にCross-Site Request Forgery(CSRF)の脆弱性が発見された。CVSSv3.1での評価は4.3でMedium、攻撃元区分はネットワーク経由で攻撃条件の複雑さは低いとされている。特権レベルは不要だがユーザーの関与が必須であり、影響範囲は限定的。早急なバージョンアップデートが推奨される。
【CVE-2024-50459】WordPress Stripe Donation and P...
WordPress用プラグインWordPress Stripe Donation and Payment Pluginのバージョン3.2.3以前において、重大なアクセス制御の脆弱性が発見された。CVE-2024-50459として識別されたこの問題は、CVSS 3.1で5.3のミディアムレベルと評価され、認証なしでのネットワーク経由攻撃が可能な状態にある。開発元のHM Pluginは対策版となるバージョン3.2.4を提供している。
【CVE-2024-50459】WordPress Stripe Donation and P...
WordPress用プラグインWordPress Stripe Donation and Payment Pluginのバージョン3.2.3以前において、重大なアクセス制御の脆弱性が発見された。CVE-2024-50459として識別されたこの問題は、CVSS 3.1で5.3のミディアムレベルと評価され、認証なしでのネットワーク経由攻撃が可能な状態にある。開発元のHM Pluginは対策版となるバージョン3.2.4を提供している。
【CVE-2024-50456】WordPressプラグインSEOPressにアクセス制御の脆...
WordPressプラグインSEOPressにおいて、アクセス制御の欠如による重大な脆弱性が発見された。CVE-2024-50456として識別されるこの脆弱性は、バージョン8.1.1以前のすべてのバージョンに影響を与え、CVSS v3.1で中程度の深刻度5.4と評価されている。開発元のThe SEO Guysは修正版となるバージョン8.2をリリースし、早急なアップデートを推奨している。
【CVE-2024-50456】WordPressプラグインSEOPressにアクセス制御の脆...
WordPressプラグインSEOPressにおいて、アクセス制御の欠如による重大な脆弱性が発見された。CVE-2024-50456として識別されるこの脆弱性は、バージョン8.1.1以前のすべてのバージョンに影響を与え、CVSS v3.1で中程度の深刻度5.4と評価されている。開発元のThe SEO Guysは修正版となるバージョン8.2をリリースし、早急なアップデートを推奨している。
【CVE-2024-50455】WordPressプラグインSEOPress 8.1.1にアク...
WordPressプラグインSEOPress 8.1.1以前のバージョンにアクセス制御の脆弱性が発見された。CVE-2024-50455として識別されるこの脆弱性は、認証の欠落(CWE-862)に分類され、CVSSスコア4.3(MEDIUM)と評価されている。低い特権レベルでもネットワークを介した攻撃が可能で、機密情報漏洩のリスクがある。バージョン8.2以降で修正済み。
【CVE-2024-50455】WordPressプラグインSEOPress 8.1.1にアク...
WordPressプラグインSEOPress 8.1.1以前のバージョンにアクセス制御の脆弱性が発見された。CVE-2024-50455として識別されるこの脆弱性は、認証の欠落(CWE-862)に分類され、CVSSスコア4.3(MEDIUM)と評価されている。低い特権レベルでもネットワークを介した攻撃が可能で、機密情報漏洩のリスクがある。バージョン8.2以降で修正済み。
【CVE-2024-50411】WordPress WP Abstracts 2.7.1にXS...
WordPress用プラグインWP Abstractsにおいて、格納型クロスサイトスクリプティング(XSS)の脆弱性が発見された。【CVE-2024-50411】として識別されるこの脆弱性は、バージョン2.7.1以前に影響を与え、CVSSスコア5.9のMEDIUMレベルと評価されている。高い特権レベルと利用者の操作を必要とするものの、機密性・完全性・可用性に影響を与える可能性があり、早急なアップデートが推奨される。
【CVE-2024-50411】WordPress WP Abstracts 2.7.1にXS...
WordPress用プラグインWP Abstractsにおいて、格納型クロスサイトスクリプティング(XSS)の脆弱性が発見された。【CVE-2024-50411】として識別されるこの脆弱性は、バージョン2.7.1以前に影響を与え、CVSSスコア5.9のMEDIUMレベルと評価されている。高い特権レベルと利用者の操作を必要とするものの、機密性・完全性・可用性に影響を与える可能性があり、早急なアップデートが推奨される。
【CVE-2024-50410】WordPressプラグインNamaste! LMS 2.6....
Patchstack OÜがWordPressプラグインNamaste! LMSにおいてクロスサイトスクリプティング(XSS)の脆弱性を発見した。CVE-2024-50410として識別されるこの脆弱性は、Webページ生成時の入力の不適切な無害化に起因しており、CVSS値は6.5で中程度の深刻度と評価されている。影響を受けるバージョン2.6.4以前のユーザーは、修正版となる2.6.4.1への更新が推奨される。
【CVE-2024-50410】WordPressプラグインNamaste! LMS 2.6....
Patchstack OÜがWordPressプラグインNamaste! LMSにおいてクロスサイトスクリプティング(XSS)の脆弱性を発見した。CVE-2024-50410として識別されるこの脆弱性は、Webページ生成時の入力の不適切な無害化に起因しており、CVSS値は6.5で中程度の深刻度と評価されている。影響を受けるバージョン2.6.4以前のユーザーは、修正版となる2.6.4.1への更新が推奨される。
【CVE-2024-50409】Namaste! LMS 2.6.2にXSS脆弱性が発見、教育...
WordPressプラグインのNamaste! LMSにおいて、バージョン2.6.2以前に深刻なXSS脆弱性が発見された。CVSSスコア6.5(Medium)と評価されるこの脆弱性は、Webページ生成時の入力値の無害化処理が不適切であることに起因する。攻撃者は低い権限で遠隔からの攻撃が可能であり、教育プラットフォームのセキュリティ強化が求められている。バージョン2.6.3で修正済み。
【CVE-2024-50409】Namaste! LMS 2.6.2にXSS脆弱性が発見、教育...
WordPressプラグインのNamaste! LMSにおいて、バージョン2.6.2以前に深刻なXSS脆弱性が発見された。CVSSスコア6.5(Medium)と評価されるこの脆弱性は、Webページ生成時の入力値の無害化処理が不適切であることに起因する。攻撃者は低い権限で遠隔からの攻撃が可能であり、教育プラットフォームのセキュリティ強化が求められている。バージョン2.6.3で修正済み。
【CVE-2024-50407】Namaste! LMSプラグインにXSS脆弱性が発見、バージ...
WordPressプラグインNamaste! LMSにおいて、Webページ生成時の入力処理における重大なXSS脆弱性が発見された。CVE-2024-50407として識別されるこの脆弱性は、CVSSスコア7.1(High)と評価され、バージョン2.6.2以前に影響を及ぼす。Patchstack Allianceに所属するHakiduckによって発見され、バージョン2.6.3で修正された本脆弱性について、詳細な分析と対策を解説する。
【CVE-2024-50407】Namaste! LMSプラグインにXSS脆弱性が発見、バージ...
WordPressプラグインNamaste! LMSにおいて、Webページ生成時の入力処理における重大なXSS脆弱性が発見された。CVE-2024-50407として識別されるこの脆弱性は、CVSSスコア7.1(High)と評価され、バージョン2.6.2以前に影響を及ぼす。Patchstack Allianceに所属するHakiduckによって発見され、バージョン2.6.3で修正された本脆弱性について、詳細な分析と対策を解説する。
【CVE-2024-50004】Linux kernelがDCN35 DML2ポリシーを更新、...
kernel.orgがLinux kernelのセキュリティアップデートを公開し、DCN35におけるDML2ポリシーの問題に対処。EnhancedPrefetchScheduleAccelerationFinalの値オーバーライドを削除することで、グレースクリーンやシステムハングの問題を解決。この更新は複数のカーネルバージョンに影響を与えており、早急なアップデートが推奨されている。
【CVE-2024-50004】Linux kernelがDCN35 DML2ポリシーを更新、...
kernel.orgがLinux kernelのセキュリティアップデートを公開し、DCN35におけるDML2ポリシーの問題に対処。EnhancedPrefetchScheduleAccelerationFinalの値オーバーライドを削除することで、グレースクリーンやシステムハングの問題を解決。この更新は複数のカーネルバージョンに影響を与えており、早急なアップデートが推奨されている。
【CVE-2024-47254】2N Access Commander 3.1.1.2に特権昇...
2Nは2024年11月5日、Access Commander 3.1.1.2以前のバージョンにおいて、データの真正性検証が不十分な脆弱性【CVE-2024-47254】を公開した。この脆弱性により攻撃者が特権を昇格させてシステムのroot権限を取得できる可能性があり、CVSSスコアは6.3(Medium)に設定された。2Nはセキュリティアドバイザリを公開し、影響を受けるユーザーに対して早急な対応を促している。
【CVE-2024-47254】2N Access Commander 3.1.1.2に特権昇...
2Nは2024年11月5日、Access Commander 3.1.1.2以前のバージョンにおいて、データの真正性検証が不十分な脆弱性【CVE-2024-47254】を公開した。この脆弱性により攻撃者が特権を昇格させてシステムのroot権限を取得できる可能性があり、CVSSスコアは6.3(Medium)に設定された。2Nはセキュリティアドバイザリを公開し、影響を受けるユーザーに対して早急な対応を促している。
【CVE-2024-47253】2N Access Commander 3.1.1.2にパスト...
Axis Communications ABは2N Access Commander 3.1.1.2以前のバージョンにパストラバーサル脆弱性が存在することを公開した。CVSSスコア7.2(High)と評価され、管理者権限を持つ攻撃者がファイルシステム上にファイルを書き込み、任意のリモートコード実行を引き起こす可能性がある。低権限ユーザーでは脆弱性を悪用できないため、管理者アカウントの適切な管理が重要となる。
【CVE-2024-47253】2N Access Commander 3.1.1.2にパスト...
Axis Communications ABは2N Access Commander 3.1.1.2以前のバージョンにパストラバーサル脆弱性が存在することを公開した。CVSSスコア7.2(High)と評価され、管理者権限を持つ攻撃者がファイルシステム上にファイルを書き込み、任意のリモートコード実行を引き起こす可能性がある。低権限ユーザーでは脆弱性を悪用できないため、管理者アカウントの適切な管理が重要となる。
【CVE-2024-45086】IBM WebSphere Application Serve...
IBMはWebSphere Application Server 8.5と9.0においてXML外部エンティティインジェクション脆弱性【CVE-2024-45086】を公開した。特権ユーザーによるXMLデータ処理時の機密情報漏洩とメモリリソース消費のリスクが判明。CVSSスコアは5.5で、攻撃の複雑さは低いものの特権ユーザー権限が必要。早急なセキュリティパッチの適用と設定見直しが推奨される。
【CVE-2024-45086】IBM WebSphere Application Serve...
IBMはWebSphere Application Server 8.5と9.0においてXML外部エンティティインジェクション脆弱性【CVE-2024-45086】を公開した。特権ユーザーによるXMLデータ処理時の機密情報漏洩とメモリリソース消費のリスクが判明。CVSSスコアは5.5で、攻撃の複雑さは低いものの特権ユーザー権限が必要。早急なセキュリティパッチの適用と設定見直しが推奨される。
【CVE-2024-38424】QualcommのGPS HAL脆弱性が公開、Snapdrag...
QualcommはSnapdragonを含む複数のプラットフォームにおいて、GPS HALプロセスの初期化時にメモリ破損が発生する脆弱性【CVE-2024-38424】を公開した。この脆弱性はUse After Free(CWE-416)に分類され、CVSS v3.1で7.8点と評価される深刻な問題だ。影響を受けるプラットフォームはAuto、Compute、Connectivity、Consumer IOT、Industrial IOT、Mobile、Wearablesと多岐にわたる。
【CVE-2024-38424】QualcommのGPS HAL脆弱性が公開、Snapdrag...
QualcommはSnapdragonを含む複数のプラットフォームにおいて、GPS HALプロセスの初期化時にメモリ破損が発生する脆弱性【CVE-2024-38424】を公開した。この脆弱性はUse After Free(CWE-416)に分類され、CVSS v3.1で7.8点と評価される深刻な問題だ。影響を受けるプラットフォームはAuto、Compute、Connectivity、Consumer IOT、Industrial IOT、Mobile、Wearablesと多岐にわたる。