脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 High 種別 不適切な入力確認 の検索結果:81–120 件目を表示(ページ 3)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
この問題は入力検証の改善によって対処されました。この問題はiOS 18.7.7およびiPadOS 18.7.7、iOS 26.4およびiPadOS 26.4、macOS Sequoia 15.7.5、macOS Sonoma 14.8.5、macOS Tahoe 26.4、tvOS 26.4、visionOS 26.4、watchOS 26.4で修正されています。ローカルの攻撃者がキーチェーンの状態を変更できる可能性があります。
vLLMは大規模言語モデル(LLM)の推論およびサービスエンジンです。バージョン0.5.5から0.18.0未満のバージョンにおいて、Librosaはモノラルダウンミキシング(to_mono)にnumpy.meanをデフォルトで使用していましたが、国際標準のITU-R BS.775-4では重み付きダウンミキシングアルゴリズムが指定されています。この不一致により、人間が聞く音声(例:ヘッドホンや一般的なスピーカーを通じて)とAIモデル(vLLMやTransformerなど、Librosaを介したインフラ)が処理する音声との間に一貫性が欠けていました。この問題はバージョン0.18.0で修正されました。
Ivanti EPMMのバージョン12.6.1.1、12.7.0.1、および12.8.0.1より前のバージョンには不適切な入力検証の脆弱性があり、リモートで認証された管理者権限を持つユーザーがリモートコード実行を達成できます。
148.0.7778.96より前のGoogle ChromeのCastにおいて、信頼されていない入力の検証不足が存在したため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、権限昇格を実行できる可能性がありました。
Azure Monitor Agentの不適切な入力検証により、認可された攻撃者がローカルで特権を昇格させることが可能になります。
Android版Google Chromeの148.0.7778.96以前のMediaにおける信頼されていない入力の検証不足により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスから脱出する可能性がありました。
148.0.7778.96より前のGoogle Chromeでは、クッキーの信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを通じて権限を昇格させる攻撃を実行できる可能性がありました。
Google Chrome バージョン 148.0.7778.96 より前のナビゲーションにおける信頼されていない入力の検証が不足していたため、リモート攻撃者が細工された HTML ページを介してレンダラープロセスを乗っ取り、サンドボックスから脱出する可能性がありました。
Windows上のGoogle Chrome 148.0.7778.96より前のバージョンにおいて、Updaterが信頼されていない入力を十分に検証しなかったため、ローカル攻撃者が悪意のあるファイルを介してOSレベルの権限を昇格させる可能性がありました。
LinuxおよびChromeOS上のGoogle Chrome(バージョン148.0.7778.96未満)において、UIの信頼されていない入力の検証が不足しているため、リモートの攻撃者が特定のUIジェスチャーをユーザーに実行させ、細工されたHTMLページを介して任意のコードを実行できる可能性があります。
148.0.7778.96より前のMac版Google ChromeのUpdaterにおいて、信頼されていない入力の検証が不十分であったため、ローカルの攻撃者が悪意のあるファイルを通じてOSレベルの権限を昇格させることが可能でした。(Chromiumセキュリティの重大度は低いです)。
スタックベースのバッファオーバーフローが.NETおよびVisual Studioに存在し、不正な攻撃者がネットワーク経由でサービス拒否攻撃を引き起こす可能性があります。
Progress Software MOVEit Automationにおける不適切な入力検証の脆弱性が原因で、権限昇格が可能になります。この問題は、MOVEit Automationの以下のバージョンに影響します:2025.1.0から2025.1.5未満、2025.0.0から2025.0.9未満、2024.0.0から2024.1.8未満、および2024.0.0以前のバージョンです。
Google Chrome 147.0.7727.138より前のバージョンのFeedbackにおける信頼されていない入力の検証不足により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスを脱出する可能性がありました。
Dell PowerProtect Data Domain のバージョン 7.7.1.0 から 8.6、および LTS2025 リリース バージョン 8.3.1.0 から 8.3.1.20、LTS2024 リリース バージョン 7.13.1.0 から 7.13.1.60 には、不適切な入力検証の脆弱性が含まれています。リモートアクセス権を持つ高権限の攻撃者がこの脆弱性を悪用する可能性があり、その結果、root 権限で任意のコマンドを実行される恐れがあります。
Dell PowerProtect Data Domainのバージョン8.5から8.6には、不適切な入力検証の脆弱性があります。この脆弱性を悪用できるのはリモートアクセス権を持つ高権限の攻撃者であり、悪用された場合にはroot権限で任意のコマンドを実行される可能性があります。
Microsoft PowerShellにおける不適切な入力検証の脆弱性により、権限のない攻撃者がローカルでセキュリティ機能を回避できます。
Windows Server Update Serviceにおける不適切な入力検証により、認証されていない攻撃者がネットワーク上で改ざんを行うことが可能になる。
Windows Hyper-Vにおけるヒープベースのバッファオーバーフローの脆弱性により、認証されていない攻撃者がローカルでコードを実行できる可能性があります。
Microsoft PowerShellにおける不適切な入力検証の脆弱性により、権限を持つ攻撃者がローカル環境で権限を昇格させることが可能となります。
Eaton Intelligent Power Protector (IPP) の XML の一部に不適切な入力検証があるため、管理者権限を持ちローカルシステムにアクセスできる攻撃者が悪意のあるコードを注入し、任意のコマンドを実行する可能性があります。本セキュリティ問題は、Eaton ダウンロードセンターで入手可能な Eaton IPP ソフトウェアの最新バージョンで修正されています。
Windows BitLocker の不適切な入力検証により、不正な攻撃者がローカルでセキュリティ機能を回避できる可能性があります。
Windows Helloの不適切な入力検証により、未承認の攻撃者がネットワーク経由でセキュリティ機能を回避できる可能性があります。
Windows Hyper-Vの不適切な入力検証により、認可された攻撃者がローカル環境でコードを実行できる可能性があります。
SEPPmail Secure Email Gatewayのバージョン15.0.3より前のバージョンには、攻撃者が件名のサニタイズを回避するためのパスワードタグを作成できる脆弱性があります。
Juniper NetworksのJunos OSおよびJunos OS Evolvedには不適切な入力検証の脆弱性が存在します。この脆弱性により、認証されていない隣接する攻撃者が既に確立されたBGPセッション内で特定の正当なBGPパケットを送信すると、そのセッションのみをリセットしサービス拒否(DoS)を引き起こす可能性があります。攻撃者がこのパケットを繰り返し送信すると、サービス拒否(DoS)状態が継続します。この問題は以下のJunos OSのバージョンに影響します:25.2R2より前の25.2バージョンであり、25.2R1より前のJunos OSバージョンには影響しません。また、この問題は以下のJunos OS Evolvedのバージョンに影響し、25.2R2-EVOより前の25.2-EVOバージョンが該当し、25.2R1-EVOより前のJunos OS Evolvedバージョンには影響しません。eBGPおよびiBGPの両方に影響があり、IPv4およびIPv6も対象です。
OpenPrinting CUPSは、Linuxおよび他のUnix系オペレーティングシステム向けのオープンソース印刷システムです。バージョン2.4.16以前において、ネットワークに公開された共有ターゲットキューを持つcupsdに対して、認証なしで不正なクライアントがその共有されたPostScriptキューにPrint-Jobを送信できる脆弱性が存在します。サーバーはtextWithoutLanguageとして提供されたpage-border値を受け入れ、埋め込まれた改行をオプションのエスケープおよび再解析で保持し、その後、結果として得られた2行目のPPDテキストを信頼されたスケジューラ制御レコードとして再解析します。そのため、続けて送られた生のプリントジョブによって、サーバーが/usr/bin/vimなどの攻撃者が選択した既存のバイナリをlpとして実行してしまう可能性があります。公開時点では、修正パッチは公開されていません。
Windows Active Directory における不適切な入力検証により、認証された攻撃者が隣接するネットワーク上でコードを実行する可能性があります。
ColdFusionのバージョン2023.18、2025.6およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けており、これによりセキュリティ機能を回避される可能性があります。攻撃者はこの脆弱性を悪用してセキュリティ対策を回避し、不正アクセスを獲得する可能性があります。この問題を悪用するにはユーザーの操作が必要です。
ColdFusion のバージョン 2023.18、2025.6 およびそれ以前のバージョンには、不適切な入力検証の脆弱性があります。この脆弱性により、現在のユーザーのコンテキストで任意のコードを実行できる可能性があります。攻撃者は特権の昇格が必要です。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作が必要です。
Bugsinkはセルフホスト型のエラートラッキングツールです。バージョン2.1.0において、認証されたファイル書き込みの脆弱性がBugsink 2.1.0のアーティファクトバンドル組み立てフローで特定されました。有効な認証トークンを持つユーザーは、Bugsinkプロセスが書き込み可能なファイルシステムの場所に攻撃者が制御する内容を書き込ませることが可能でした。この脆弱性はバージョン2.1.1で修正されています。
Google Chromeの147.0.7727.55以前のバージョンにおいて、WebMLの信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを介して境界外のメモリ書き込みを実行できる可能性がありました。
Mac版Google ChromeのANGLEにおいて、147.0.7727.55以前のバージョンで信頼されていない入力の検証が不十分でした。そのため、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。
Google Chromeのバージョン147.0.7727.55より前のMediaにおける信頼されていない入力の検証不足により、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックス内で任意のコードを実行することが可能でした。
OpenAirInterface V2.2.0 の AMF は、不正なプロシージャコードまたは不正な PDU タイプを含む NGAP メッセージを受信するとクラッシュします。例えば、メッセージ仕様で InitiatingMessage が必要とされているにもかかわらず successfulOutcome が送信された場合があります。
Samsungのモバイルプロセッサ、ウェアラブルプロセッサ、およびモデム(Exynos 980、850、990、1080、2100、1280、2200、1330、1380、1480、2400、1580、2500、1680、9110、W920、W930、W1000、モデム5123、モデム5300、モデム5400、およびモデム5410)において、適切な入力検証が欠如しているため、サービス拒否(DoS)が発生する問題が確認されました。
Samsungのモバイルプロセッサ、ウェアラブルプロセッサ、およびモデムであるExynos 980、990、850、1080、2100、1280、2200、1330、1380、1480、2400、1580、2500、9110、W920、W930、W1000、モデム5123、モデム5300、およびモデム5400において、RRCに問題が発見されました。不適切なメモリ初期化により不正なメモリアクセスが発生し、破損したRRCReconfigurationメッセージを介してシステムがクラッシュする可能性があります。
OpenAirInterface V2.2.0のAMFは、メッセージのデコードに失敗した際にクラッシュします。すべてのデコード失敗がクラッシュを引き起こすわけではありませんが、特定の入力に対してはクラッシュが一貫して発生します。例として、16進ストリームの入力は80 00 00 0E 00 00 01 00 0F 80 02 02 40 00 58 00 01 88です。
SourceCodester Pharmacy Product Management System 1.0のadd-stock.phpファイルにビジネスロジックの脆弱性があります。アプリケーションは在庫追加時に"txtqty"パラメータの検証を行わず、負の値も処理できる状態です。これにより、在庫レベルが増加するのではなく減少し、在庫が破損したり在庫記録が枯渇してサービス拒否(DoS)が発生したりします。
SourceCodester Pharmacy Product Management System 1.0 の add-stock.php ファイルにビジネスロジックの脆弱性があります。アプリケーションは在庫登録時に "txtprice" と "txttotalcost" パラメータを検証しないため、負の財務値を送信できます。これにより財務記録が破損し、攻撃者が在庫資産価値や調達コストを操作できるようになります。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。