脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 不適切な入力確認 直近1年 の検索結果:201–240 件目を表示(ページ 6)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
DevicePolicyManagerService.javaの複数の関数において、不適切な入力検証により永続性と同期が不整合を起こす可能性があります。これにより、追加の実行権限を必要としないローカルでのサービス拒否(DoS)を引き起こす恐れがあります。悪用にはユーザーの操作を必要としません。
Mac上のGoogle Chromeのバージョン148.0.7778.216以前において、UIで信頼されていない入力の検証が不十分であったため、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスを脱出する可能性がありました。
Android向けGoogle Chromeの148.0.7778.216未満のバージョンにおいて、GPUの信頼されていない入力を十分に検証しなかったため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、サンドボックスを脱出する可能性がありました。
Google Chromeのバージョン148.0.7778.216以前に存在するサイトアイソレーションの信頼されていない入力の検証不足が原因で、リモート攻撃者が特殊に作成されたMHTMLページを利用してレンダラープロセスを侵害し、サイトアイソレーションを回避できる脆弱性がありました。
148.0.7778.216より前のGoogle ChromeのANGLEにおいて、信頼されていない入力の検証が不十分だったため、リモート攻撃者が巧妙に作成したHTMLページを介してレンダラプロセスを侵害し、サンドボックスからの脱出を行う可能性がありました。
Google Chromeのバージョン148.0.7778.216以前のANGLEにおいて、信頼されていない入力の検証が不足していたため、リモート攻撃者が細工されたHTMLページを介して任意のコードを実行する可能性がありました。
Google Chrome 148.0.7778.216より前のバージョンのInputにおける信頼されていない入力の検証不足により、リモートの攻撃者が精巧に作成されたHTMLページを介してレンダラープロセスを侵害し、サイト分離を回避することが可能でした。
Kibana Fleetエージェントのポリシー管理機能における不適切な入力検証(CWE-20)により、権限昇格が発生する可能性があります。Fleet管理権限を持つ認証済みユーザーは、十分に検証されていない構成上書きメカニズムに値を注入し、エージェントポリシーの設定を操作できます。攻撃者はElastic Agentに対して、Fleet管理ロールの意図を超えてElasticsearchのセキュリティインデックスに不正な読み書きアクセスを許す、権限の昇格されたElasticsearch APIキーを発行させることが可能です。
AccessibilityManagerService.java の複数の関数で不適切な入力検証が行われており、その結果、永続的なサービス拒否が発生する可能性があります。これにより、追加の実行権限を必要とせずにローカルでサービス拒否が引き起こされる可能性があります。悪用するためにユーザーの操作は不要です。
ubsan_throwing_runtime.cppの複数の関数において、不適切な入力検証によりシステムがクラッシュする可能性があります。これにより、追加の実行権限を必要とせずにリモートからサービス拒否を引き起こす可能性があります。悪用の際にユーザーの操作は不要です。
DevicePolicyManagerService.javaの複数の関数において、不適切な入力検証によりシステムの重要なパッケージが隠される可能性があります。これにより、追加の実行権限を必要とせずにローカルでサービス拒否(DoS)攻撃が発生する恐れがあります。ユーザーの操作は悪用に必要ありません。
Android版Google Chrome148.0.7778.216以前のSkiaにおいて、信頼されていない入力の検証不足が存在したため、レンダラープロセスが侵害される可能性がありました。リモート攻撃者は細工されたHTMLページを介してサンドボックスを脱出する攻撃を実行できる可能性がありました。
Google Chrome 148.0.7778.216以前のWebGLでは、信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取ることが可能であり、サンドボックスからの脱出を引き起こす可能性がありました。
148.0.7778.216 より前の Android 上の Google Chrome の WebAppInstalls において、信頼されていない入力の検証が不足していたため、ローカルの攻撃者が悪意のあるファイルを介して任意のコードを実行できる可能性がありました。
Jenkins Credentials Binding Plugin 720.v3f6decef43ea_の以前のバージョンには、ファイルおよびzipファイルの資格情報のファイル名を適切にサニタイズしない脆弱性があります。この脆弱性により、ジョブに資格情報を提供できる攻撃者がノードのファイルシステム上の任意の場所にファイルを書き込むことが可能になります。さらに、Jenkinsが組み込みノードで実行されるジョブに使用されるファイルまたはzipファイルの資格情報を低権限ユーザーが構成できるように設定されている場合、リモートコード実行が発生する可能性があります。
Apache CXFにおいて、信頼されていないJMS設定がリモートコード実行(RCE)につながる可能性がある問題の修正が不完全であり、別の経路で信頼されていないユーザーがJMS設定を操作できるため、コードが実行されるリスクがあります。ユーザーは、この問題を修正したバージョン4.2.1、4.1.6、または3.6.11にアップグレードすることを推奨します。
Adobe Commerce バージョン 2.4.9-beta1、2.4.8-p4、2.4.7-p9、2.4.6-p14、2.4.5-p16、2.4.4-p17 およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けます。この脆弱性により、セキュリティ機能を回避される可能性があります。権限の高い攻撃者は、この脆弱性を悪用してセキュリティ対策を回避し、不正な書き込みアクセスを得られます。この問題が悪用されるには、被害者が悪意のある細工が施されたURLを訪れるか、侵害されたウェブページとやり取りする操作が必要です。スコープが変更されています。
WGDashboardはWireGuard VPNのダッシュボードです。バージョン4.3.2以前には、認証なしでホストのファイルシステムに不正アクセスを許す可能性のある重大な脆弱性がWGDashboardに存在していました。この脆弱性はバージョン4.3.2で修正されました。
Google Chromeの148.0.7778.168より前のバージョンに含まれるSkiaでは、信頼できない入力の検証不足により、レンダラプロセスを侵害したリモート攻撃者が細工された印刷ファイルを介して境界外メモリ書き込みを行うことが可能でした。本脆弱性はChromiumプロジェクトで中程度の深刻度と評価されています。
148.0.7778.168以前のGoogle ChromeにおけるDataTransferの不十分な信頼性のない入力検証により、リモートの攻撃者が特定のUIジェスチャーをユーザーに実行させるよう仕向け、細工されたHTMLページを介してプロセスメモリから潜在的に機密性の高い情報を取得できる可能性がありました。
Google Chromeの148.0.7778.168以前のバージョンにおいて、Downloadsの信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを介して任意のコードを実行する可能性がありました。この脆弱性はChromiumセキュリティで高く評価されています。
Google Chrome バージョン 148.0.7778.168 未満の SiteIsolation には、信頼されていない入力の検証が不十分な問題がありました。この脆弱性により、リモートの攻撃者が細工された HTML ページを使って Site Isolation を回避し、レンダラープロセスを侵害することが可能でした。Chromium のセキュリティ重大度は高いと評価されています。
Google Chromeのバージョン148.0.7778.168以前において、GPUでの信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サービス拒否攻撃を行うことが可能でした。
この問題は、入力検証の改善によって対処されました。この問題はSafari 26.5、iOS 18.7.9およびiPadOS 18.7.9、iOS 26.5およびiPadOS 26.5、macOS Tahoe 26.5、tvOS 26.5、visionOS 26.5、watchOS 26.5で修正されています。悪意のある細工が施されたウェブコンテンツを処理することで、コンテンツセキュリティポリシーの強制が阻害される可能性があります。
この問題は改善されたチェックによって対処されました。この問題はiOS 18.7.9およびiPadOS 18.7.9、iOS 26.5およびiPadOS 26.5、macOS Sonoma 14.8.7、macOS Tahoe 26.5、visionOS 26.5で修正されています。悪意を持って細工されたファイルを処理すると、予期しないアプリが終了する可能性があります。
Windows版Intel(R) QATソフトウェアドライバーのバージョン1.13以前において、Ring 3のユーザーアプリケーションで不適切な入力検証が行われるため、サービス拒否(DoS)が発生する可能性があります。認証されたユーザー権限を持たないソフトウェア攻撃者が、低難度の攻撃と組み合わせることによってサービス拒否を引き起こす場合があります。この問題は特別な内部知識を必要とせず、ユーザーの操作も不要であり、攻撃条件がそろわない場合でもローカルアクセスを介して発生する可能性があります。潜在的な脆弱性は対象システムの機密性(低)、完全性(低)、可用性(高)に影響を与え、最終的にはシステムの機密性、完全性、および可用性に影響を及ぼす可能性があります。
Windows向けのIntel(R) QATソフトウェアドライババージョン1.13以前のRing 3内の一部における不適切な入力検証により、特権昇格が発生する可能性があります。認証されたユーザーと低複雑度の攻撃を組み合わせた特権のないソフトウェア攻撃者が特権昇格を引き起こす可能性があります。この結果は、特別な内部知識を必要とせず、ユーザーの操作も不要で、ローカルアクセスを介して発生します。潜在的な脆弱性は、脆弱なシステムの機密性(高)、完全性(高)、可用性(高)に影響を与え、その後のシステムの機密性(影響なし)、完全性(影響なし)、可用性(影響なし)に影響をもたらす可能性があります。
一部のIntel(R) QATソフトウェアドライバー(バージョン2.6未満のWindows向け)には、不適切な入力検証があり、そのためリング3のユーザーアプリケーションでサービス拒否が発生する可能性があります。認証されたユーザーを持つ権限のないソフトウェア攻撃者は、低複雑度の攻撃を組み合わせることでサービス拒否を引き起こすことができます。この問題は、特別な内部知識を必要とせず、ユーザーの操作も不要であり、攻撃条件が満たされていない場合でもローカルアクセスを介して発生する可能性があります。潜在的な脆弱性は、影響を受けるシステムの機密性(低)、完全性(低)、可用性(高)に影響を与え、その結果として後続のシステムの機密性、完全性、可用性に影響を及ぼさない可能性があります。
AOS-8およびAOS-10オペレーティングシステムのプロトコル処理コンポーネントに脆弱性が存在します。認証されていない攻撃者は、特別に細工されたネットワークメッセージを影響を受けるサービスに送信することでこれらの脆弱性を悪用する可能性があります。入力検証が不十分であるため、悪用に成功すると重要なシステムプロセスが終了し、サービス拒否(DoS)状態を引き起こします。
Apache Tomcatにおける不適切な入力検証の脆弱性です。この問題はApache Tomcatの以下のバージョンに影響します:11.0.0-M1から11.0.21まで、10.1.0-M1から10.1.54まで、9.0.0-M1から9.0.117まで、および10.0.0-M1から10.0.27まで。サポート終了の古いバージョンも影響を受ける可能性があります。ユーザーはこの問題を修正した[FIXED_VERSION]にアップグレードすることを推奨します。
CAI Content Credentialsのバージョン0.78.2、0.7.0およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けています。この脆弱性によりアプリケーションのサービス拒否が引き起こされる可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否状態を発生させることができます。この問題の悪用にはユーザーの操作が必要ありません。
CAI Content Credentials バージョン0.78.2、0.7.0およびそれ以前は、不適切な入力検証の脆弱性の影響を受けています。この脆弱性により、アプリケーションがサービス拒否(DoS)状態になる可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否状態を引き起こすことができます。この問題を悪用するためにユーザーの操作は必要ありません。
CAI Content Credentials バージョン 0.78.2、0.7.0 およびそれ以前のバージョンは不適切な入力検証の脆弱性の影響を受けており、これによりアプリケーションがサービス拒否(DoS)状態になる可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否状態を引き起こすことができます。この問題を悪用するためにユーザーの操作は不要です。
CAI Content Credentials バージョン0.78.2、0.7.0およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けています。これにより、アプリケーションのサービス拒否(DoS)が発生する可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否状態を引き起こすことができます。この問題を悪用するためにユーザーの操作は不要です。
CAI Content Credentials バージョン 0.78.2、0.7.0 およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けており、これによりアプリケーションでサービス拒否(DoS)が発生する可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否状態を引き起こすことができます。この問題を悪用する際にユーザーの操作は不要です。
CAI Content Credentials のバージョン0.78.2、0.7.0およびそれ以前のバージョンは、不適切な入力検証の脆弱性を抱えており、これによりアプリケーションがサービス拒否(DoS)状態になる可能性があります。攻撃者はこの脆弱性を悪用してアプリケーションをクラッシュさせ、サービス拒否の状態を引き起こすことができます。この問題の悪用にはユーザーの操作は必要ありません。
jqはコマンドラインのJSONプロセッサです。バージョン1.8.1およびそれ以前のバージョンでは、jqはjq言語レベルで埋め込まれたNULバイトをインポートパスに受け入れていましたが、その後、モジュールおよびデータファイルの検索時にC言語の文字列操作を使ってこれらのパスを解決します。これにより、ポリシーや監査コードが検証する論理的なインポート文字列と、jqが実際に開くディスク上のパスとの間に不一致が生じていました。
protobufjsは、protobuf定義をJavaScript(JS)関数にコンパイルします。7.5.6および8.0.2より前のバージョンでは、protobufjsがスキーマで制御されたフィールドおよびoneofの名前からJavaScriptのプロパティアクセサを生成していました。フィールド名に含まれる特定の制御文字は、生成された関数本体に埋め込まれる前に適切にエスケープされていませんでした。したがって、細工されたスキーマまたはJSON記述子によって、生成されたエンコード、デコード、検証、または変換関数のコンパイルが失敗する可能性がありました。この脆弱性は7.5.6および8.0.2で修正されています。
この問題は入力検証の改善によって修正されました。この問題はSafari 26.5、iOS 18.7.9およびiPadOS 18.7.9、iOS 26.5およびiPadOS 26.5、macOS Tahoe 26.5、tvOS 26.5、visionOS 26.5、watchOS 26.5で修正されています。悪意のある細工が施されたウェブコンテンツを処理すると、予期しないプロセスクラッシュが発生する可能性があります。
この問題は入力検証の改善によって対処されました。この問題はiOS 18.7.7およびiPadOS 18.7.7、iOS 26.4およびiPadOS 26.4、macOS Sequoia 15.7.5、macOS Sonoma 14.8.5、macOS Tahoe 26.4、tvOS 26.4、visionOS 26.4、watchOS 26.4で修正されています。ローカルの攻撃者がキーチェーンの状態を変更できる可能性があります。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。