脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 不適切な入力確認 直近1年 の検索結果:321–360 件目を表示(ページ 9)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Google Chrome 149.0.7827.53 未満のバージョンの拡張機能において、信頼されていない入力の検証が不十分であったため、レンダラープロセスを侵害したリモートの攻撃者が、細工されたHTMLページを介して同一生成元ポリシーを回避できる問題がありました。
Google Chromeの149.0.7827.53以前のバージョンにおいて、DevToolsが信頼されていない入力を十分に検証しなかったため、リモートの攻撃者が細工されたHTMLページを通じて任意のスクリプトやHTML(UXSS)を注入し、レンダラープロセスを侵害することが可能でした。
Google Chromeの149.0.7827.53以前のMediaで信頼されていない入力の検証が不十分であったため、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスを脱出する可能性がありました。
Mac版Google Chromeのバージョン149.0.7827.53以前のWeb Shareにおいて、信頼されていない入力の検証不足が原因で、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスからの脱出を実行する可能性がありました。
Google Chromeのバージョン149.0.7827.53以前のDevToolsにおいて、信頼されていない入力の検証が不十分であったため、リモートの攻撃者が特定のUI操作をユーザーに実行させることで、悪意のあるネットワークトラフィックを介して同一生成元ポリシーを回避できる脆弱性が存在しました。
http.cookies.Morsel内の制御文字を拒否する対策は不完全であり、Morsel.update()や|=演算子、およびアンピクル処理経路は修正されていませんでした。また、BaseCookie.js_output()には出力検証が欠けていました。これにより、入力検証を回避される可能性がありました。
liboqsはポスト量子暗号アルゴリズムの実装を提供するC言語の暗号ライブラリです。バージョン0.16.0以前において、XMSSおよびXMSS^MTのステートフル署名検証コードに境界外読み取りの脆弱性が確認されました。検証関数が、与えられたパラメータセットの期待される署名サイズより短い署名バッファで呼び出された場合、実装は呼び出し元が指定した長さを検証せず、バッファの末尾を越えて読み取ります。境界外のバイトは内部のハッシュ計算の入力としてのみ消費され、呼び出し元に返されることはありません。そのため、攻撃者に内容を漏らすオラクルは存在しません。主な影響としては、読み取りがマップされていないメモリページにまたがる場合、検証プロセスがクラッシュし(サービス拒否が発生する)可能性があります。この脆弱性はバージョン0.16.0で修正されています。
SynapseはオープンソースのMatrixホームサーバー実装です。バージョン1.152.1以前では、フェデレートされたルームにおいて悪意のあるホームサーバーが部屋のイベントを細工し、Synapseがページネーションを行うクライアントに完全な履歴を提供できなくなる可能性がありました。これによりクライアントがルームの履歴を表示できなくなる場合がありました。この脆弱性はバージョン1.152.1で修正されました。
Progress Sitefinityのバージョン14.1.xから14.3.x、14.4.xの14.4.8152未満、15.0.xの15.0.8234未満、15.1.xの15.1.8335未満、15.2.xの15.2.8441未満、15.3.xの15.3.8531未満、および15.4.xの15.4.8630未満におけるWebサービスで不適切な入力検証(CWE-20)が存在します。これにより、リモートの未認証攻撃者がユーザーアカウントの完全性および機密性を侵害する可能性があります。攻撃が成功するためには、ユーザーの操作とデフォルト以外のサイト設定が必要です。
DevicePolicyManagerService.java の setGlobalProxy において、不適切な入力検証により永続化の同期不整合が発生する可能性があります。この問題により、追加の実行権限を必要とせずにローカルで権限昇格が発生する可能性があります。エクスプロイトを行う際にユーザー操作は不要です。
DataRowHandler.javaのapplySimpleFieldMaxSizeにおいて、不適切な入力検証により大きな連絡先名を挿入できる可能性があります。これにより、追加の実行権限を必要とせずにローカルでサービス拒否(DoS)攻撃が引き起こされる可能性があります。悪用にはユーザーの操作は不要です。
DevicePolicyManagerService.javaの複数の関数において、不適切な入力検証により永続性と同期が不整合を起こす可能性があります。これにより、追加の実行権限を必要としないローカルでのサービス拒否(DoS)を引き起こす恐れがあります。悪用にはユーザーの操作を必要としません。
Mac上のGoogle Chromeのバージョン148.0.7778.216以前において、UIで信頼されていない入力の検証が不十分であったため、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスを脱出する可能性がありました。
Android向けGoogle Chromeの148.0.7778.216未満のバージョンにおいて、GPUの信頼されていない入力を十分に検証しなかったため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、サンドボックスを脱出する可能性がありました。
Google Chromeのバージョン148.0.7778.216以前に存在するサイトアイソレーションの信頼されていない入力の検証不足が原因で、リモート攻撃者が特殊に作成されたMHTMLページを利用してレンダラープロセスを侵害し、サイトアイソレーションを回避できる脆弱性がありました。
148.0.7778.216より前のGoogle ChromeのANGLEにおいて、信頼されていない入力の検証が不十分だったため、リモート攻撃者が巧妙に作成したHTMLページを介してレンダラプロセスを侵害し、サンドボックスからの脱出を行う可能性がありました。
Google Chromeのバージョン148.0.7778.216以前のANGLEにおいて、信頼されていない入力の検証が不足していたため、リモート攻撃者が細工されたHTMLページを介して任意のコードを実行する可能性がありました。
Google Chrome 148.0.7778.216より前のバージョンのInputにおける信頼されていない入力の検証不足により、リモートの攻撃者が精巧に作成されたHTMLページを介してレンダラープロセスを侵害し、サイト分離を回避することが可能でした。
Kibana Fleetエージェントのポリシー管理機能における不適切な入力検証(CWE-20)により、権限昇格が発生する可能性があります。Fleet管理権限を持つ認証済みユーザーは、十分に検証されていない構成上書きメカニズムに値を注入し、エージェントポリシーの設定を操作できます。攻撃者はElastic Agentに対して、Fleet管理ロールの意図を超えてElasticsearchのセキュリティインデックスに不正な読み書きアクセスを許す、権限の昇格されたElasticsearch APIキーを発行させることが可能です。
AccessibilityManagerService.java の複数の関数で不適切な入力検証が行われており、その結果、永続的なサービス拒否が発生する可能性があります。これにより、追加の実行権限を必要とせずにローカルでサービス拒否が引き起こされる可能性があります。悪用するためにユーザーの操作は不要です。
ubsan_throwing_runtime.cppの複数の関数において、不適切な入力検証によりシステムがクラッシュする可能性があります。これにより、追加の実行権限を必要とせずにリモートからサービス拒否を引き起こす可能性があります。悪用の際にユーザーの操作は不要です。
DevicePolicyManagerService.javaの複数の関数において、不適切な入力検証によりシステムの重要なパッケージが隠される可能性があります。これにより、追加の実行権限を必要とせずにローカルでサービス拒否(DoS)攻撃が発生する恐れがあります。ユーザーの操作は悪用に必要ありません。
Android版Google Chrome148.0.7778.216以前のSkiaにおいて、信頼されていない入力の検証不足が存在したため、レンダラープロセスが侵害される可能性がありました。リモート攻撃者は細工されたHTMLページを介してサンドボックスを脱出する攻撃を実行できる可能性がありました。
Google Chrome 148.0.7778.216以前のWebGLでは、信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取ることが可能であり、サンドボックスからの脱出を引き起こす可能性がありました。
148.0.7778.216 より前の Android 上の Google Chrome の WebAppInstalls において、信頼されていない入力の検証が不足していたため、ローカルの攻撃者が悪意のあるファイルを介して任意のコードを実行できる可能性がありました。
Jenkins Credentials Binding Plugin 720.v3f6decef43ea_の以前のバージョンには、ファイルおよびzipファイルの資格情報のファイル名を適切にサニタイズしない脆弱性があります。この脆弱性により、ジョブに資格情報を提供できる攻撃者がノードのファイルシステム上の任意の場所にファイルを書き込むことが可能になります。さらに、Jenkinsが組み込みノードで実行されるジョブに使用されるファイルまたはzipファイルの資格情報を低権限ユーザーが構成できるように設定されている場合、リモートコード実行が発生する可能性があります。
Apache CXFにおいて、信頼されていないJMS設定がリモートコード実行(RCE)につながる可能性がある問題の修正が不完全であり、別の経路で信頼されていないユーザーがJMS設定を操作できるため、コードが実行されるリスクがあります。ユーザーは、この問題を修正したバージョン4.2.1、4.1.6、または3.6.11にアップグレードすることを推奨します。
Adobe Commerce バージョン 2.4.9-beta1、2.4.8-p4、2.4.7-p9、2.4.6-p14、2.4.5-p16、2.4.4-p17 およびそれ以前のバージョンは、不適切な入力検証の脆弱性の影響を受けます。この脆弱性により、セキュリティ機能を回避される可能性があります。権限の高い攻撃者は、この脆弱性を悪用してセキュリティ対策を回避し、不正な書き込みアクセスを得られます。この問題が悪用されるには、被害者が悪意のある細工が施されたURLを訪れるか、侵害されたウェブページとやり取りする操作が必要です。スコープが変更されています。
WGDashboardはWireGuard VPNのダッシュボードです。バージョン4.3.2以前には、認証なしでホストのファイルシステムに不正アクセスを許す可能性のある重大な脆弱性がWGDashboardに存在していました。この脆弱性はバージョン4.3.2で修正されました。
Google Chromeの148.0.7778.168より前のバージョンに含まれるSkiaでは、信頼できない入力の検証不足により、レンダラプロセスを侵害したリモート攻撃者が細工された印刷ファイルを介して境界外メモリ書き込みを行うことが可能でした。本脆弱性はChromiumプロジェクトで中程度の深刻度と評価されています。
148.0.7778.168以前のGoogle ChromeにおけるDataTransferの不十分な信頼性のない入力検証により、リモートの攻撃者が特定のUIジェスチャーをユーザーに実行させるよう仕向け、細工されたHTMLページを介してプロセスメモリから潜在的に機密性の高い情報を取得できる可能性がありました。
Google Chromeの148.0.7778.168以前のバージョンにおいて、Downloadsの信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを介して任意のコードを実行する可能性がありました。この脆弱性はChromiumセキュリティで高く評価されています。
Google Chrome バージョン 148.0.7778.168 未満の SiteIsolation には、信頼されていない入力の検証が不十分な問題がありました。この脆弱性により、リモートの攻撃者が細工された HTML ページを使って Site Isolation を回避し、レンダラープロセスを侵害することが可能でした。Chromium のセキュリティ重大度は高いと評価されています。
Google Chromeのバージョン148.0.7778.168以前において、GPUでの信頼されていない入力の検証が不十分であったため、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サービス拒否攻撃を行うことが可能でした。
この問題は、入力検証の改善によって対処されました。この問題はSafari 26.5、iOS 18.7.9およびiPadOS 18.7.9、iOS 26.5およびiPadOS 26.5、macOS Tahoe 26.5、tvOS 26.5、visionOS 26.5、watchOS 26.5で修正されています。悪意のある細工が施されたウェブコンテンツを処理することで、コンテンツセキュリティポリシーの強制が阻害される可能性があります。
この問題は改善されたチェックによって対処されました。この問題はiOS 18.7.9およびiPadOS 18.7.9、iOS 26.5およびiPadOS 26.5、macOS Sonoma 14.8.7、macOS Tahoe 26.5、visionOS 26.5で修正されています。悪意を持って細工されたファイルを処理すると、予期しないアプリが終了する可能性があります。
Windows版Intel(R) QATソフトウェアドライバーのバージョン1.13以前において、Ring 3のユーザーアプリケーションで不適切な入力検証が行われるため、サービス拒否(DoS)が発生する可能性があります。認証されたユーザー権限を持たないソフトウェア攻撃者が、低難度の攻撃と組み合わせることによってサービス拒否を引き起こす場合があります。この問題は特別な内部知識を必要とせず、ユーザーの操作も不要であり、攻撃条件がそろわない場合でもローカルアクセスを介して発生する可能性があります。潜在的な脆弱性は対象システムの機密性(低)、完全性(低)、可用性(高)に影響を与え、最終的にはシステムの機密性、完全性、および可用性に影響を及ぼす可能性があります。
Windows向けのIntel(R) QATソフトウェアドライババージョン1.13以前のRing 3内の一部における不適切な入力検証により、特権昇格が発生する可能性があります。認証されたユーザーと低複雑度の攻撃を組み合わせた特権のないソフトウェア攻撃者が特権昇格を引き起こす可能性があります。この結果は、特別な内部知識を必要とせず、ユーザーの操作も不要で、ローカルアクセスを介して発生します。潜在的な脆弱性は、脆弱なシステムの機密性(高)、完全性(高)、可用性(高)に影響を与え、その後のシステムの機密性(影響なし)、完全性(影響なし)、可用性(影響なし)に影響をもたらす可能性があります。
一部のIntel(R) QATソフトウェアドライバー(バージョン2.6未満のWindows向け)には、不適切な入力検証があり、そのためリング3のユーザーアプリケーションでサービス拒否が発生する可能性があります。認証されたユーザーを持つ権限のないソフトウェア攻撃者は、低複雑度の攻撃を組み合わせることでサービス拒否を引き起こすことができます。この問題は、特別な内部知識を必要とせず、ユーザーの操作も不要であり、攻撃条件が満たされていない場合でもローカルアクセスを介して発生する可能性があります。潜在的な脆弱性は、影響を受けるシステムの機密性(低)、完全性(低)、可用性(高)に影響を与え、その結果として後続のシステムの機密性、完全性、可用性に影響を及ぼさない可能性があります。
AOS-8およびAOS-10オペレーティングシステムのプロトコル処理コンポーネントに脆弱性が存在します。認証されていない攻撃者は、特別に細工されたネットワークメッセージを影響を受けるサービスに送信することでこれらの脆弱性を悪用する可能性があります。入力検証が不十分であるため、悪用に成功すると重要なシステムプロセスが終了し、サービス拒否(DoS)状態を引き起こします。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。