脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Critical 種別 不適切な入力確認 の検索結果:81–120 件目を表示(ページ 3)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
ADMからADドメインに参加する際に特定の機能が有効になっている場合、特定のCGIプログラムにおける入力パラメータの検証が不適切な脆弱性により、認証されていないリモート攻撃者がシステム上の任意のファイルに任意のデータを書き込むことが可能になります。この脆弱性を悪用すると、攻撃者は重要なシステムファイルを上書きしてシステム全体を完全に侵害する可能性があります。影響を受ける製品とバージョンは、ADM 4.1.0からADM 4.3.3.ROF1まで、およびADM 5.0.0からADM 5.1.1.RCI1までです。
概要 `wrangler pages deploy` コマンドにコマンドインジェクションの脆弱性(CWE-78)が存在することが判明しました。この問題は、`--commit-hash` パラメータが適切に検証およびサニタイズされずにシェルコマンドに直接渡されるために発生し、`--commit-hash` を制御できる攻撃者が Wrangler を実行しているシステム上で任意のコマンドを実行できる可能性があります。 根本原因として、コマンドライン引数の --commit-hash から取得した commitHash 変数がテンプレートリテラルを用いてシェルコマンドに直接埋め込まれており(例: execSync(`git show -s --format=%B ${commitHash}`))、シェルのメタ文字が解釈されてコマンド実行が可能となっています。 影響として、この脆弱性は `--commit-hash` を攻撃者が制御できることが前提であるため、悪用は一般的に困難です。主に `wrangler pages deploy` が自動化パイプラインで使用され、外部の信頼できないソースから `--commit-hash` パラメータが注入される CI/CD 環境に影響します。攻撃者は以下のような悪用を行う可能性があります:* 任意のシェルコマンドを実行すること。* 環境変数を漏洩させること。* CI ランナーを乗っ取り、バックドアの設置やビルド成果物の改ざんを行うこと。 クレジット この脆弱性は kny4hacker によって責任ある開示が行われました。 緩和策として、* Wrangler v4 ユーザーは Wrangler v4.59.1 以上にアップグレードしてください。* Wrangler v3 ユーザーは Wrangler v3.114.17 以上にアップグレードしてください。* サポート終了の Wrangler v2 ユーザーは、サポートされているメジャーバージョンにアップグレードしてください。
edu Business Solutions Print Shop Pro WebDesk バージョン18.34の /PSP/appNET/Store/CartV12.aspx/GetUnitPrice エンドポイントに問題があり、リモート攻撃者が負の数量で商品を購入することにより財務上の不整合を発生させる可能性があります。この脆弱性はクライアント側の入力検証制御に依存しているために発生します。
n8nはオープンソースのワークフロー自動化プラットフォームです。バージョン1.65.0から1.121.0未満のすべてのバージョンにおいて、特定のフォームベースのワークフローを実行することで、攻撃者が基盤となるサーバー上のファイルにアクセスできる可能性があります。脆弱なワークフローは認証されていないリモート攻撃者にアクセスを許可し、システムに保存された機密情報の漏洩を引き起こすだけでなく、展開構成やワークフローの使用状況によってはさらなる侵害を招く恐れがあります。この問題はバージョン1.121.0で修正されました。
QVidium Opera11デバイス(ファームウェアバージョン2.9.0-Ax4x-opera11)は、/cgi-bin/net_ping.cgiエンドポイントにおける不適切な入力検証によりリモートコード実行(RCE)の脆弱性を有しています。攻撃者は悪意のあるパラメータを含む特別に細工されたGETリクエストを送信することでこの脆弱性を悪用し、任意のコマンドを注入できます。これらのコマンドはroot権限で実行されるため、攻撃者はデバイスを完全に制御可能です。この脆弱性は、このソフトウェアを実行しているすべてのデバイスに重大なセキュリティリスクをもたらします。
産業用制御システム(ICS)およびOT/IoTセキュリティに特化したセキュリティ企業であるNozomi Networks Labsは、カメラの映像解析機能において不適切な入力検証の脆弱性を発見しました。この脆弱性により、攻撃者はユーザーのホストPC上で特定のコマンドを実行する可能性があります。メーカーは本脆弱性に対応した修正版ファームウェアをリリースしています。詳細や回避策については、メーカーのレポートを参照してください。
シスコシステムズの Cisco AsyncOS には、入力確認に関する脆弱性が存在します。
アドビの Adobe ColdFusion には、入力確認に関する脆弱性が存在します。
MOZART NEXT 100 ファームウェア、MOZART NEXT 1000 ファームウェア、MOZART NEXT 2000 ファームウェア等複数の dbbroadcast 製品には、入力確認に関する脆弱性が存在します。
Rocket Software の TRUfusion Enterprise には、入力確認に関する脆弱性が存在します。
Rockwell Automation の ThinManager ThinServer には、入力確認に関する脆弱性が存在します。
NVIDIA の triton inference server には、入力確認に関する脆弱性が存在します。
エリクソンの Ericsson Indoor Connect 8855 ファームウェアには、入力確認に関する脆弱性が存在します。
D-Link Corporation の DSP-W215 Wi-Fi Smart Plug ファームウェアには、入力確認に関する脆弱性、スタックベースのバッファオーバーフローの脆弱性が存在します。
iPadOS、iOS、macOS 等複数のアップル製品には、入力確認に関する脆弱性が存在します。
Safari、iPadOS、iOS 等複数のアップル製品には、入力確認に関する脆弱性が存在します。
アドビの Adobe Commerce、Adobe Commerce B2B、Magento Open Source には、入力確認に関する脆弱性が存在します。
UCI Software GmbH の IDOL2-Client には、入力確認に関する脆弱性、バッファエラーの脆弱性が存在します。
UCI Software GmbH の IDOL2-Client には、入力確認に関する脆弱性が存在します。
XWiki の xwiki には、入力確認に関する脆弱性が存在します。
Redis には、入力確認に関する脆弱性、スタックベースのバッファオーバーフローの脆弱性が存在します。
iPadOS、iOS、macOS 等複数のアップル製品には、入力確認に関する脆弱性が存在します。
アップルの macOS には、入力確認に関する脆弱性が存在します。
iPadOS、iOS、macOS 等複数のアップル製品には、入力確認に関する脆弱性が存在します。
アバイアの Avaya Call Management System (CMS) には、入力確認に関する脆弱性が存在します。
langchain の langchain-experimental には、入力確認に関する脆弱性が存在します。
サムスンの rlottie には、入力確認に関する脆弱性が存在します。
サムスンの rlottie には、入力確認に関する脆弱性が存在します。
アップルの macOS には、入力確認に関する脆弱性が存在します。
Infoblox の NIOS には、入力確認に関する脆弱性が存在します。
SolarWinds の Access Rights Manager には、入力確認に関する脆弱性が存在します。
PrestaShop には、入力確認に関する脆弱性が存在します。
Cloud Native Computing Foundation の crossplane には、入力確認に関する脆弱性が存在します。
ryzen 9 3900 ファームウェア、ryzen 9 3900x ファームウェア、ryzen 9 3900xt ファームウェア等複数の Advanced Micro Devices (AMD) 製品には、入力確認に関する脆弱性が存在します。
Ivanti の Ivanti Endpoint Manager には、入力確認に関する脆弱性が存在します。
Apache Software Foundation の apache-airflow-providers-apache-hive には、入力確認に関する脆弱性が存在します。
ノキアの g-040w-q ファームウェアには、入力確認に関する脆弱性が存在します。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。