脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 不適切な入力確認 の検索結果:281–320 件目を表示(ページ 8)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Mac版Google Chromeの149.0.7827.53以前のバージョンには、ショートカットに対する信頼されていない入力の検証が不十分な脆弱性がありました。この脆弱性により、リモートの攻撃者が悪意のあるファイルを利用してナビゲーション制限を回避することが可能でした。
149.0.7827.53未満のAndroid版Google Chromeのリーダーモードにおいて、信頼されていない入力の検証不足が存在します。そのため、ローカル攻撃者が悪意のあるファイルを用いてナビゲーション制限を回避する可能性があります。この問題はChromiumによってセキュリティの重大度が低いと評価されています。
ugw-logstop メソッドは、ユーザーが提供した入力の検証が不十分であるため、ユーザー権限を持つリモート攻撃者が任意のプロセスを終了させることが可能です。
関連性の過剰関連エンドポイントにおいて、orderクエリパラメータがユーザー制御の名前付きリクエストパラメータから受け入れられていたというセキュリティ問題が修正されました。これにより認証済みユーザーがサーバー定義の過剰相関値の順序を上書きできていました。基盤となるデータアクセス層で値がどのように処理されるかによっては、データベースクエリの順序操作が可能になり、アプリケーションが安全でないクエリ構築にさらされる可能性がありました。パッチでは、orderをリクエスト制御パラメータのセットから削除し、代わりに許可されたユーザーパラメータを処理した後に順序をサーバー側で発生回数の降順(occurrence desc)に設定しています。影響を受けるコンポーネントはapp/Controller/CorrelationsController.phpのoverCorrelations()メソッドです。セキュリティへの影響として、認証された攻撃者が過剰関連クエリに使用される順序指定句に影響を与える可能性があります。直接的な影響はクエリの操作に限定されるように見えますが、さらに証拠が得られればSQLインジェクションや操作された順序指定式を通じた不正なデータ露出の可能性があると考えられます。
Google Chrome 149.0.7827.53より前のバージョンのInputにおける不適切な実装により、リモート攻撃者が細工されたHTMLページを介してサイト分離を回避し、レンダラープロセスを侵害できる問題がありました。
Google Chromeのバージョン149.0.7827.53以前のCodecsにおける不適切な実装により、リモートの攻撃者が細工されたビデオファイルを利用してサンドボックスを回避できる可能性がありました。
Windows上のGoogle Chromeの149.0.7827.53以前のバージョンにおいて、Dawnの信頼できない入力の検証が不十分であったため、レンダラープロセスを乗っ取ったリモート攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。
Google Chromeのバージョン149.0.7827.53以前の拡張機能において、信用できない入力を適切に検証しなかったため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り権限を昇格させることが可能でした。
Google Chrome 149.0.7827.53 より前の InterestGroups における信頼されていない入力の不十分な検証により、リモートの攻撃者が細工された HTML ページを介してレンダラープロセスを乗っ取り、サンドボックスを脱出する可能性がありました。
Windows 上の Google Chrome バージョン 149.0.7827.53 より前の印刷機能には信頼されていない入力の検証不足があり、リモート攻撃者が細工された HTML ページを介してレンダラープロセスを侵害し、サンドボックスをエスケープする可能性がありました。この脆弱性は Chromium のセキュリティにおいて重大度が高いと評価されています。
Google Chrome のバージョン 149.0.7827.53 より前の ANGLE には、信頼できない入力を十分に検証しない問題がありました。そのため、リモート攻撃者が細工された HTML ページを利用してサンドボックスを脱出する可能性がありました。
Google Chromeのバージョン149.0.7827.53以前のDevToolsには信頼されていない入力を十分に検証しない問題があり、これによりリモートの攻撃者がレンダラープロセスを侵害し、巧妙に作成されたHTMLページを使って同一生成元ポリシーを回避することが可能でした。
Google Chrome 149.0.7827.53以前のCodecsには未検証の信頼できない入力が存在し、そのためレンダラプロセスを乗っ取るリモート攻撃者が、細工されたビデオファイルを介してクロスオリジンデータを漏洩させることが可能でした。
Google Chromeの149.0.7827.53以前のDawnにおいて、信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを使ってサンドボックスを脱出する可能性がありました。
Google Chromeのバージョン149.0.7827.53以前では、サブリソースインテグリティのポリシーが十分に適用されていなかったため、リモートの攻撃者が悪意のあるネットワークトラフィックを介してコンテンツセキュリティポリシーを回避できる可能性がありました。
Google Chromeの149.0.7827.53以前のMediaにおける信頼されていない入力の検証不足により、リモート攻撃者が細工されたHTMLページを介してレンダラプロセスを乗っ取り、サンドボックス内で任意のコードを実行できるようになりました。
Google Chromeの149.0.7827.53以前のバージョンにおけるANGLEの信頼されていない入力の検証が不十分だったため、リモート攻撃者が細工されたHTMLページを介してサンドボックスを脱出する可能性がありました。
Google Chromeの149.0.7827.53より前のバージョンにおけるDawnの不適切な実装により、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックス内で任意のコードを実行できる可能性がありました。
Google Chromeの149.0.7827.53以前のCodecsにおける信頼されていない入力の不十分な検証により、リモートの攻撃者が細工されたHTMLページを通じてレンダラープロセスを侵害し、サンドボックスから脱出する可能性がありました。
Google Chromeの149.0.7827.53より前のバージョンにおいて、ANGLEの信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを通じてレンダラープロセスを侵害し、サンドボックスからの脱出を行う可能性がありました。
Google Chrome 149.0.7827.53以前のEnterprise Reportingにおいて、信頼されていない入力の検証が不足していたため、リモートの攻撃者が細工されたHTMLページを利用してレンダラプロセスを侵害し、サンドボックスからの脱出を行う可能性がありました。
Google Chromeのバージョン149.0.7827.53以前の拡張機能には、信頼できない入力を十分に検証しない脆弱性がありました。この脆弱性により、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、権限を昇格させる可能性がありました。
Google Chrome 149.0.7827.53 未満のバージョンの Codecs における信頼されていない入力の検証が不十分であったため、リモート攻撃者が細工されたビデオファイルを介してサンドボックスを脱出する可能性がありました。
Google Chromeのバージョン149.0.7827.53以前におけるWebRTCの不適切な実装により、特権ネットワーク位置にいる攻撃者が悪意のあるネットワークトラフィックを介してクロスオリジンデータを漏洩させる可能性がありました。
iOS版Google Chromeのバージョン149.0.7827.53以前におけるChrome for iOSの不適切な実装により、リモートの攻撃者が細工されたHTMLページを介してサンドボックスから脱出する可能性がありました。
iOS向けGoogle Chromeのバージョン149.0.7827.53以前には、Chrome for iOSで信頼されていない入力を十分に検証していなかったため、リモートの攻撃者が特定のUIジェスチャーをユーザーに行わせることで、細工されたQRコードを介して任意のスクリプトやHTML(UXSS)を注入できる可能性がありました。
Google Chrome 149.0.7827.53以前のAutofillにおける信頼されていない入力の検証が不十分であったため、リモートの攻撃者が悪意のあるネットワークトラフィックを介してサンドボックスから脱出する可能性がありました。
Google Chrome 149.0.7827.53より前のバージョンにおいて、リーディングモードでの信頼されていない入力の検証が不十分だったため、リモート攻撃者が細工されたHTMLページを介してレンダラプロセスを侵害し、サンドボックスから脱出する可能性がありました。
Google Chrome 149.0.7827.53未満のバージョンでは、ナビゲーション時に信頼されていない入力の検証が不十分であったため、リモート攻撃者が巧妙に作成したHTMLページを介してレンダラープロセスを侵害し、サイト分離を回避可能でした。
Google Chromeのバージョン149.0.7827.53以前のPointerLockにおける信頼されていない入力の不十分な検証により、リモート攻撃者が細工されたHTMLページを介してUIスプーフィングを実行し、レンダラプロセスを乗っ取る可能性がありました。
Google Chromeのバージョン149.0.7827.53より前のNetworkにおける信頼されていない入力の検証不足により、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、同一オリジンポリシーを回避することが可能でした。
149.0.7827.53以前のGoogle Chromeの拡張機能における不適切な実装により、リモートの攻撃者が細工されたHTMLページを通じてレンダラープロセスを侵害し、権限昇格を実行できる可能性がありました。この問題はChromiumのセキュリティにおいて深刻度が低いと評価されています。
Google Chromeのバージョン149.0.7827.53以前のLoaderにおいて、信頼できない入力の検証が不十分だったため、リモートの攻撃者が細工されたHTMLページを用いることでレンダラプロセスを乗っ取り、サイトアイソレーションを回避することが可能でした。
Google Chrome 149.0.7827.53以前のCastにおいて、信頼されていない入力の検証不足が存在し、これによりローカルネットワークセグメント上の攻撃者が細工されたHTMLページを介して権限昇格を行うことが可能でした。
Google Chrome 149.0.7827.53 より前のバージョンのプラグインにおいて、信頼されていない入力の検証不足が原因で、リモート攻撃者が細工された HTML ページを介してレンダラープロセスを乗っ取り、クロスオリジンデータを漏洩させることが可能な脆弱性がありました。
Google Chrome 149.0.7827.53以前のWebAuthenticationにおける信頼されていない入力の検証不足により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、同一生成元ポリシーを回避することが可能でした。
149.0.7827.53 より前の Google Chrome の IndexedDB において、信頼できない入力の検証が不十分なため、リモートの攻撃者がレンダラープロセスを侵害し、細工された HTML ページを介して同一生成元ポリシーをバイパスできる可能性があります。
Google Chrome 149.0.7827.53未満のパスワードマネージャにおける不十分なポリシー強制により、レンダラープロセスが侵害されました。これにより、リモートの攻撃者が細工されたHTMLページを使用して任意のアクセス制御を回避できる可能性がありました。
149.0.7827.53より前のGoogle ChromeのStorage Access APIには信頼されていない入力の検証不足の問題がありました。このため、リモート攻撃者は細工されたHTMLページを介してレンダラープロセスを侵害し、クロスオリジンデータを漏洩させることが可能でした。
Google Chrome のバージョン 149.0.7827.53 より前の Media において、信頼されていない入力の検証が不足していたため、リモートの攻撃者が細工された HTML ページを介してレンダラープロセスを乗っ取り、サンドボックスから脱出する可能性がありました。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。