脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 種別 不適切な入力確認 の検索結果:121–160 件目を表示(ページ 4)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Google Chromeのバージョン149.0.7827.53以前のDevToolsには、信頼できない入力の検証が不十分な脆弱性が存在していました。この脆弱性により、攻撃者はユーザーに悪意のある拡張機能のインストールを促し、作成されたChrome拡張機能を通じてナビゲーション制限を回避することが可能です。この脆弱性はChromiumセキュリティによって中程度の重要度と評価されています。
Google Chromeのバージョン149.0.7827.53より前において、パスワードマネージャーが信頼されていない入力を十分に検証していなかったため、リモート攻撃者が悪意のあるネットワークトラフィックを介してUIスプーフィングを実行できる可能性がありました。
Google Chrome 149.0.7827.53より前のFoldableAPIsにおける不十分なポリシー強制により、レンダラープロセスを乗っ取ったリモート攻撃者が細工されたHTMLページを通じて同一生成元ポリシーを回避できる問題がありました。
Mac版Google Chromeの149.0.7827.103以前のMediaCaptureにおける不適切な実装により、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンのデータを漏洩させる可能性がありました。
AndroidのGoogle Chromeバージョン149.0.7827.53以前のWebViewにおいて、信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、クロスオリジンのデータを漏洩させることが可能でした。
Google Chromeのバージョン149.0.7827.53より前のWebAppInstallsにおいて、信頼されていない入力の検証が不十分であったため、レンダラプロセスが侵害されました。その結果、リモートの攻撃者が細工されたHTMLページを利用してクロスオリジンデータを漏洩させることが可能でした。
Google Chrome 149.0.7827.53 より前のバージョンにおいて、ネットワークの信頼されていない入力の検証が不十分であったため、レンダラープロセスが侵害される可能性がありました。リモートの攻撃者は細工されたHTMLページを利用して、プロセスメモリから潜在的に機密情報を取得できる恐れがあります。
Google Chromeの149.0.7827.53以前のバージョンには、Networkで信頼されていない入力の検証が不足している問題がありました。この脆弱性により、リモートの攻撃者が細工されたHTMLページを通じてレンダラープロセスを乗っ取り、同一生成元ポリシーを回避することが可能でした。
Android版Google Chromeの149.0.7827.53より前のバージョンにおけるタブグループ同期機能で、信頼されていない入力の検証が不十分でした。そのため、リモートの攻撃者が悪意のあるネットワークトラフィックを通じて任意のスクリプトやHTML(UXSS)を注入できる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前のGPUにおける信頼されていない入力の検証不足により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、プロセスメモリから潜在的に機密情報を取得できるようになりました。
Google Chrome 149.0.7827.53以前のCastにおいて、信頼されていない入力の検証が不十分なため、リモートの攻撃者が細工されたHTMLページを介して同一生成元ポリシーを回避できる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前において、印刷機能が不適切に実装されていたため、リモートの攻撃者がレンダラープロセスを乗っ取り、細工されたHTMLページを通じてクロスオリジンのデータを漏洩させる可能性がありました。
Google Chromeのバージョン149.0.7827.53未満のWebUIにおいて、信頼できない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを通じてレンダラープロセスを侵害し、クロスオリジンデータを漏洩させる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前のChromecastにおいて、境界外読み取りの脆弱性が存在しました。この脆弱性により、レンダラープロセスを制御したリモート攻撃者が細工されたHTMLページを介してプロセスメモリから潜在的に機密性の高い情報を取得する可能性がありました。
Google Chrome バージョン 149.0.7827.53 より前の Cast には、信頼されていない入力の検証が不十分な脆弱性がありました。この脆弱性により、リモートの攻撃者が細工された HTML ページを通じて同一生成元ポリシーを回避できる可能性がありました。
149.0.7827.53より前のGoogle ChromeのPDFにおける不適切な実装により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、UIスプーフィングを行うことが可能でした。
Mac版Google Chromeの149.0.7827.53以前のバージョンには、ショートカットに対する信頼されていない入力の検証が不十分な脆弱性がありました。この脆弱性により、リモートの攻撃者が悪意のあるファイルを利用してナビゲーション制限を回避することが可能でした。
Google Chrome 149.0.7827.53より前のバージョンのInputにおける不適切な実装により、リモート攻撃者が細工されたHTMLページを介してサイト分離を回避し、レンダラープロセスを侵害できる問題がありました。
Google Chromeのバージョン149.0.7827.53以前のDevToolsには信頼されていない入力を十分に検証しない問題があり、これによりリモートの攻撃者がレンダラープロセスを侵害し、巧妙に作成されたHTMLページを使って同一生成元ポリシーを回避することが可能でした。
Google Chrome 149.0.7827.53以前のCodecsには未検証の信頼できない入力が存在し、そのためレンダラプロセスを乗っ取るリモート攻撃者が、細工されたビデオファイルを介してクロスオリジンデータを漏洩させることが可能でした。
Google Chromeのバージョン149.0.7827.53以前では、サブリソースインテグリティのポリシーが十分に適用されていなかったため、リモートの攻撃者が悪意のあるネットワークトラフィックを介してコンテンツセキュリティポリシーを回避できる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前におけるWebRTCの不適切な実装により、特権ネットワーク位置にいる攻撃者が悪意のあるネットワークトラフィックを介してクロスオリジンデータを漏洩させる可能性がありました。
iOS向けGoogle Chromeのバージョン149.0.7827.53以前には、Chrome for iOSで信頼されていない入力を十分に検証していなかったため、リモートの攻撃者が特定のUIジェスチャーをユーザーに行わせることで、細工されたQRコードを介して任意のスクリプトやHTML(UXSS)を注入できる可能性がありました。
Google Chrome 149.0.7827.53未満のバージョンでは、ナビゲーション時に信頼されていない入力の検証が不十分であったため、リモート攻撃者が巧妙に作成したHTMLページを介してレンダラープロセスを侵害し、サイト分離を回避可能でした。
Google Chromeのバージョン149.0.7827.53以前のPointerLockにおける信頼されていない入力の不十分な検証により、リモート攻撃者が細工されたHTMLページを介してUIスプーフィングを実行し、レンダラプロセスを乗っ取る可能性がありました。
Google Chromeのバージョン149.0.7827.53より前のNetworkにおける信頼されていない入力の検証不足により、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、同一オリジンポリシーを回避することが可能でした。
149.0.7827.53 より前の Google Chrome の IndexedDB において、信頼できない入力の検証が不十分なため、リモートの攻撃者がレンダラープロセスを侵害し、細工された HTML ページを介して同一生成元ポリシーをバイパスできる可能性があります。
Google Chrome 149.0.7827.53 未満のバージョンの拡張機能において、信頼されていない入力の検証が不十分であったため、レンダラープロセスを侵害したリモートの攻撃者が、細工されたHTMLページを介して同一生成元ポリシーを回避できる問題がありました。
Google Chromeの149.0.7827.53以前のバージョンにおいて、DevToolsが信頼されていない入力を十分に検証しなかったため、リモートの攻撃者が細工されたHTMLページを通じて任意のスクリプトやHTML(UXSS)を注入し、レンダラープロセスを侵害することが可能でした。
liboqsはポスト量子暗号アルゴリズムの実装を提供するC言語の暗号ライブラリです。バージョン0.16.0以前において、XMSSおよびXMSS^MTのステートフル署名検証コードに境界外読み取りの脆弱性が確認されました。検証関数が、与えられたパラメータセットの期待される署名サイズより短い署名バッファで呼び出された場合、実装は呼び出し元が指定した長さを検証せず、バッファの末尾を越えて読み取ります。境界外のバイトは内部のハッシュ計算の入力としてのみ消費され、呼び出し元に返されることはありません。そのため、攻撃者に内容を漏らすオラクルは存在しません。主な影響としては、読み取りがマップされていないメモリページにまたがる場合、検証プロセスがクラッシュし(サービス拒否が発生する)可能性があります。この脆弱性はバージョン0.16.0で修正されています。
DataRowHandler.javaのapplySimpleFieldMaxSizeにおいて、不適切な入力検証により大きな連絡先名を挿入できる可能性があります。これにより、追加の実行権限を必要とせずにローカルでサービス拒否(DoS)攻撃が引き起こされる可能性があります。悪用にはユーザーの操作は不要です。
DevicePolicyManagerService.javaの複数の関数において、不適切な入力検証により永続性と同期が不整合を起こす可能性があります。これにより、追加の実行権限を必要としないローカルでのサービス拒否(DoS)を引き起こす恐れがあります。悪用にはユーザーの操作を必要としません。
Google Chromeのバージョン148.0.7778.216以前に存在するサイトアイソレーションの信頼されていない入力の検証不足が原因で、リモート攻撃者が特殊に作成されたMHTMLページを利用してレンダラープロセスを侵害し、サイトアイソレーションを回避できる脆弱性がありました。
Google Chrome 148.0.7778.216より前のバージョンのInputにおける信頼されていない入力の検証不足により、リモートの攻撃者が精巧に作成されたHTMLページを介してレンダラープロセスを侵害し、サイト分離を回避することが可能でした。
Kibana Fleetエージェントのポリシー管理機能における不適切な入力検証(CWE-20)により、権限昇格が発生する可能性があります。Fleet管理権限を持つ認証済みユーザーは、十分に検証されていない構成上書きメカニズムに値を注入し、エージェントポリシーの設定を操作できます。攻撃者はElastic Agentに対して、Fleet管理ロールの意図を超えてElasticsearchのセキュリティインデックスに不正な読み書きアクセスを許す、権限の昇格されたElasticsearch APIキーを発行させることが可能です。
AccessibilityManagerService.java の複数の関数で不適切な入力検証が行われており、その結果、永続的なサービス拒否が発生する可能性があります。これにより、追加の実行権限を必要とせずにローカルでサービス拒否が引き起こされる可能性があります。悪用するためにユーザーの操作は不要です。
ubsan_throwing_runtime.cppの複数の関数において、不適切な入力検証によりシステムがクラッシュする可能性があります。これにより、追加の実行権限を必要とせずにリモートからサービス拒否を引き起こす可能性があります。悪用の際にユーザーの操作は不要です。
DevicePolicyManagerService.javaの複数の関数において、不適切な入力検証によりシステムの重要なパッケージが隠される可能性があります。これにより、追加の実行権限を必要とせずにローカルでサービス拒否(DoS)攻撃が発生する恐れがあります。ユーザーの操作は悪用に必要ありません。
148.0.7778.168以前のGoogle ChromeにおけるDataTransferの不十分な信頼性のない入力検証により、リモートの攻撃者が特定のUIジェスチャーをユーザーに実行させるよう仕向け、細工されたHTMLページを介してプロセスメモリから潜在的に機密性の高い情報を取得できる可能性がありました。
Google Chrome バージョン 148.0.7778.168 未満の SiteIsolation には、信頼されていない入力の検証が不十分な問題がありました。この脆弱性により、リモートの攻撃者が細工された HTML ページを使って Site Isolation を回避し、レンダラープロセスを侵害することが可能でした。Chromium のセキュリティ重大度は高いと評価されています。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。