脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,680 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 種別 情報漏えい の検索結果:41–80 件目を表示(ページ 2)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Apache AirflowのVariableレスポンスマスカーにバグがあり、`password`、`token`、`secret`、`api_key`のような秘密情報を示すサフィックス付きキー名によってトリガーされるネストキーのマスキングが、JSON値のネストの深さが共有シークレットマスカーの再帰制限を超えた場合に回避されてしまう問題がありました。マスカーは機密キー名を確認する前に元のネストアイテムを返してしまいます。Variableの読み取り権限を持つ認証済みのUI/APIユーザーは、マスカーの深さ制限を超えるほど深くネストされた機密キーの下に格納された平文の秘密値を収集できてしまいます。これは以前の修正に残されたギャップであり、深さ制限の境界自体は引き上げられていないため、再帰制限を越えた領域で同じキー名回避パターンが再発しています。既に対応してアップグレードしたユーザーは、深いネスト経路にも対応できるようにapache-airflowのバージョン3.2.2以降への追加アップグレードを行うべきです。
Apache Airflow のレンダリングされたテンプレートフィールドの処理におけるバグにより、ネストされた機密キーのマスキングが、レンダリングされたフィールドの長さが設定値を超えた場合にバイパスされました。これは、機密情報が平文で保存され、認証されたユーザーがアクセスできる問題です。特にネストされた JSON 構造内のパスワードやトークンなどのキーに影響を及ぼします。この問題はテンプレート処理における構造の文字列化に関連しており、以前の修正ではネストされたキーが適切に扱われていませんでした。したがって、影響を受けるシステムはアップグレードすることが推奨されます。
Apache AirflowのGET `/api/v2/connections/{connection_id}` REST APIエンドポイントに存在するバグにより、認証済みのUI/APIユーザーで接続の読み取り権限を持つ者が、赤字削除許可リスト(`DEFAULT_SENSITIVE_FIELDS`)に含まれていないフィールド名のConnectionの`extra` JSONデータ内に格納された秘密情報を取得できてしまう問題がありました。例えば、公式のSlackプロバイダーの資格情報フィールド名がプレーンテキストで返されるケースがありました。この脆弱性は、資格情報をConnectionの`extra`データに保存し、複数のユーザーに接続読み取りアクセスを付与している環境に影響します。ユーザーは`apache-airflow`のバージョン3.2.2以降にアップグレードすることが推奨されています。防御の多層化策として、デプロイ運用者は敏感な資格情報をConnectionの`extra`フィールドに直接記述するのではなく、シークレットバックエンドに保存することを推奨します。
Concrete CMS 9.5.0以下には、使用コントローラーにおける権限チェックの欠如により、認証されていないファイル使用情報が漏洩する脆弱性があります。認証されていない訪問者は、任意のファイルIDを指定して /ccm/system/dialogs/file/usage/{fID} にリクエストを送信することで、そのファイルを参照しているすべてのページの一覧(ページID、ハンドル、完全なURLを含む)を取得できます。これには、権限によって制限されているページも含まれます。Concrete CMSのセキュリティチームは、この脆弱性に対してCVSS v4.0でスコア6.9(ベクター: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N)を付けました。報告者のEldudareenoに感謝しています。
Power Automateにおいて、機密情報が不正なアクターに露出することで、認可された攻撃者がネットワーク上で情報を開示できる可能性があります。
Open WebUIは完全にオフラインで動作する自己ホスト型の人工知能プラットフォームです。バージョン0.8.9以前では、一般ユーザー(管理者ではない)がアプリケーションにログインすると、アプリケーションがhttp://IP:8080/api/models? へウェブリクエストを発行しました。その応答として、管理者がワークスペースのモデルページで設定した利用可能なモデルのシステムプロンプトが公開され、アプリケーションの機密性に影響を及ぼしていました。この脆弱性はバージョン0.8.9で修正されています。
Open WebUIは完全にオフラインで動作する自己ホスト型の人工知能プラットフォームです。0.9.5以前のバージョンでは、グループに読み取り権限を設定して他のユーザーがモデルを使用できるようにすると、そのユーザーもモデルのシステムプロンプトを読み取れる状態になっていました。しかし、ユーザーはシステムプロンプトを機密情報と見なすことがあるため、これはセキュリティ上の問題でした。この脆弱性は0.9.5で修正されています。
Wikimedia FoundationのMediaWikiにおいて、権限のない者に機密情報が露出する脆弱性があります。この脆弱性はプログラムファイルincludes/Specials/SpecialUserRights.phpに関連して発生します。この問題はMediaWikiのバージョン1.43.7未満、1.44.4および1.45.2に影響を与えます。
追加の検証により情報漏洩の問題が対処されました。この問題はiOS 18.7.9およびiPadOS 18.7.9、iOS 26.5およびiPadOS 26.5、macOS Sequoia 15.7.7、macOS Sonoma 14.8.7、macOS Tahoe 26.5、tvOS 26.5、visionOS 26.5、watchOS 26.5で修正されています。悪意のある細工が施されたウェブサイトを訪問すると、機密データが漏洩する可能性があります。
この問題はデータ保護の改善によって対処されました。この問題はiOS 26.5およびiPadOS 26.5、macOS Tahoe 26.5、visionOS 26.5で修正されています。この脆弱性により、アプリがユーザーの機密データにアクセスできる可能性があります。
HCL BigFix Service Management(SM)は、サーバーバナーの情報漏洩の問題の影響を受けます。公開されたサーバーバナーはソフトウェアのバージョンやシステムの詳細を明らかにし、攻撃者が既知の脆弱性を標的にするのを助けます。
HCL BigFix Service Management (SM) は、「X-Content-Type-Options」ヘッダーが欠落しているか安全でないため、セキュリティの誤設定の影響を受けています。これにより、ブラウザがMIMEタイプのスニッフィングを行い、悪意のあるコンテンツを誤って解釈し実行してしまう可能性があります。
Nginx UIはNginxウェブサーバーのためのウェブユーザーインターフェースです。バージョン2.3.8以前では、GetSettings APIハンドラー(api/settings/settings.go:24-65)がすべての設定構造体をJSONにシリアライズし、認証済みユーザーに返していました。多くの機密フィールドにはprotected:"true"というタグが付けられていますが、このタグは書き込み時(SaveSettings内のProtectedFill経由)のみ有効であり、読み取り時には完全に無視されていました。これによりJwtSecret(認証トークンの偽造を可能にする)、NodeSecret(クラスターノードのなりすましを可能にする)、OIDC ClientSecret(OAuthアカウントの乗っ取りを可能にする)、およびIPホワイトリストの設定など、40以上の保護されたフィールドが公開されてしまう問題が発生していました。この問題はバージョン2.3.8で修正されました。
Google Chromeの148.0.7778.96以前のV8における不適切な実装により、リモートの攻撃者が細工されたHTMLページを介してプロセスメモリから潜在的に機密な情報を取得できる可能性がありました。
HCL BigFix Service Management (SM)には、リンクされていないか公開されていないディレクトリが存在していましたが、これに直接アクセスすることが可能でした。この状況により、情報漏えいや機密機能を悪用されるリスクが高まる可能性があります。
Oracle MySQLのMySQL Shell製品(コンポーネント:Shell: Core Client)における脆弱性です。影響を受けるサポート対象バージョンは8.0.0から8.0.45、8.4.0から8.4.8、および9.0.0から9.6.0です。複数のプロトコルを介してネットワークアクセスが可能な高権限の攻撃者によって悪用される難しい脆弱性であり、MySQL Shellの侵害を許す可能性があります。この脆弱性はMySQL Shellに存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(スコープが変更されています)。この脆弱性を悪用した攻撃に成功すると、重要なデータへ不正アクセスが行われ、MySQL Shellでアクセス可能な全データへ完全にアクセスできる恐れがあります。CVSS 3.1基本スコアは5.8(機密性への影響)です。CVSSベクター:(CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:N/A:N)。
Dovecotは添付ファイルのテキスト変換に使用するスクリプトを提供していますが、このスクリプトはZIP形式の添付ファイルを安全でない方法で処理します。攻撃者は特別に細工されたOOXMLドキュメントを使用して、システム上の意図しないファイルをインデックス化させる可能性があり、それが最終的にFTS(全文検索)インデックスに含まれてしまうことがあります。提供されたスクリプトは使用せず、代わりにFTS tikaのような他の方法を使用してください。現在、広く知られている攻撃手法は存在しません。
Oracle GoldenGate(コンポーネント:ライブラリ)における脆弱性です。影響を受けるサポート対象のバージョンは23.4から23.10までです。この脆弱性は、HTTP経由でネットワークアクセス可能な認証されていない攻撃者によって簡単に悪用され、Oracle GoldenGateが危険にさらされる可能性があります。この脆弱性を利用した攻撃に成功すると、Oracle GoldenGateのアクセス可能なデータの一部に対して不正な読み取りアクセスが発生します。CVSS 3.1のベーススコアは5.3(機密性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)。
OpenClawクライアントのPKCE検証子情報漏洩の脆弱性です。この脆弱性により、リモートの攻撃者が影響を受けるOpenClawのインストール環境に保存された認証情報を漏洩させることが可能です。攻撃を成功させるためにはユーザの操作が必要であり、対象者がOAuth認可フローを開始しなければなりません。具体的な欠陥はOAuth認可の実装に存在し、認可URLのクエリ文字列内に機密データが露出することに起因します。攻撃者はこの脆弱性を利用して保存された認証情報を取得し、更なる侵害を引き起こす可能性があります。本脆弱性は以前ZDI-CAN-29381として報告されていました。
OpenFGAは開発者向けに構築された認可/権限エンジンです。バージョン0.1.4から1.13.1までの間、OpenFGAがビルトインのplaygroundを有効にし、かつプリシェアードキー認証を使用するように設定されている場合、ローカルサーバーは/playgroundエンドポイントのHTMLレスポンス内にプリシェアードAPIキーを含みます。/playgroundエンドポイントはデフォルトで有効であり、認証を必要としません。これはローカル開発およびデバッグを目的としたものであり、本番環境に公開される設計にはなっていません。OpenFGAを`--authn-method`でプリシェアード認証を指定し、playgroundを有効化し、かつ/playgroundエンドポイントがlocalhostや信頼されたネットワークを超えてアクセス可能な状態で実行すると脆弱性が発生します。この問題を解決するには、ユーザーがOpenFGAをv1.14.0にアップグレードするか、`./openfga run --playground-enabled=false`を実行してplaygroundを無効化してください。
OpenPrinting CUPSは、Linuxおよびその他のUnix系オペレーティングシステム向けのオープンソースの印刷システムです。2.4.17以前のバージョンでは、ネットワーク上の近接した攻撃者が細工されたSNMP応答をCUPSのSNMPバックエンドに送信することで、スタックバッファを最大176バイト越えて範囲外の読み取りが発生する可能性があります。漏洩したメモリはUTF-16からUTF-8に変換され、プリンタの消耗品説明文字列として保存されます。その後、認証済みユーザーはIPPのGet-Printer-Attributes応答やCUPSのウェブインターフェースを通じてこれを確認できます。この脆弱性は2.4.17で修正されました。
Oracle PeopleSoftのPeopleSoft Enterprise FIN Contracts製品(コンポーネント:Contracts)に存在する脆弱性です。本脆弱性が影響するサポート対象バージョンは9.2です。HTTP経由でネットワークアクセスが可能な低権限の攻撃者が本脆弱性を悪用することで、PeopleSoft Enterprise FIN Contractsが侵害される可能性があります。この脆弱性を攻撃者が成功裏に悪用した場合、重要なデータに不正アクセスされたり、PeopleSoft Enterprise FIN Contractsでアクセス可能なすべてのデータに完全にアクセスされる恐れがあります。CVSS 3.1基本スコアは6.5(機密性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)です。
Oracle Supply Chain の Oracle Agile Product Lifecycle Management for Process 製品(コンポーネント:Product Quality Management)に脆弱性があります。影響を受けるサポート対象バージョンは 6.2.4 です。ネットワーク経由で HTTP を通じて低権限の攻撃者が容易に悪用できる脆弱性により、Oracle Agile Product Lifecycle Management for Process が侵害される可能性があります。この脆弱性を悪用した攻撃が成功すると、Oracle Agile Product Lifecycle Management for Process のアクセス可能なデータの一部に対して不正な読み取りアクセスが行われる可能性があります。CVSS 3.1 基本スコアは 4.3(機密性への影響)です。CVSS ベクターは (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N) です。
Oracle Financial Services Applications の Oracle Financial Services Analytical Applications Infrastructure 製品(コンポーネント:Platform)に存在する脆弱性です。影響を受けるサポート対象バージョンは 8.0.7.9、8.0.8.7、および 8.1.2.5 です。ネットワーク経由で HTTP を通じてアクセス可能な低権限の攻撃者が悪用しやすい脆弱性であり、Oracle Financial Services Analytical Applications Infrastructure を侵害する可能性があります。この脆弱性を悪用した攻撃が成功すると、重要なデータへの不正アクセスが発生したり、Oracle Financial Services Analytical Applications Infrastructure にアクセス可能なすべてのデータへの完全なアクセスが許可されたりする可能性があります。CVSS 3.1 基本スコアは6.5(機密性への影響)で、CVSS ベクターは (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) です。
WWBN AVideoはオープンソースの動画プラットフォームです。バージョン29.0以前では、ウェブルートの`git.json.php`ファイルが`git log -1`を実行し、認証されていないユーザーに対してその全出力をJSON形式で返します。これにより、正確なデプロイ済みコミットハッシュを取得でき、既知のCVEに対するバージョンフィンガープリンティングが可能になります。また、開発者の名前およびメールアドレスといった個人情報、および内部システムやセキュリティ修正に関する参照を含む可能性のあるコミットメッセージが曝露されます。公開時点では、既知の修正済みバージョンは存在していません。
WWBN AVideoはオープンソースの動画プラットフォームです。バージョン26.0以前では、install/test.phpの診断スクリプトでCLI専用のアクセスガードがdie()ステートメントのコメントアウトによって無効化されていました。このスクリプトはインストール後もHTTP経由でアクセス可能な状態であり、未認証の訪問者に対してIPアドレス、セッションID、ユーザーエージェントを含む動画視聴者の統計情報を公開してしまいます。
ストレージのIndexedDBコンポーネントにおけるその他の問題があります。この脆弱性はFirefox 150、Firefox ESR 140.10、Thunderbird 150、およびThunderbird 140.10で修正されました。
Oracle PeopleSoft の PeopleSoft Enterprise HCM Human Resources 製品(コンポーネント:Employee Snapshot)に存在する脆弱性です。この脆弱性が影響するサポート対象バージョンは 9.2 です。ネットワーク経由の HTTP アクセスを持つ権限の低い攻撃者が簡単に悪用可能であり、PeopleSoft Enterprise HCM Human Resources を侵害する可能性があります。攻撃の成功には攻撃者以外の人物の操作が必要で、この脆弱性は PeopleSoft Enterprise HCM Human Resources に存在しますが、攻撃は追加の製品にも大きな影響を及ぼす可能性があります(範囲の変更)。この脆弱性に成功した攻撃により、PeopleSoft Enterprise HCM Human Resources の一部アクセス可能なデータに対して、許可されていない更新、挿入または削除アクセス、および一部の読み取りアクセスが発生する可能性があります。CVSS 3.1 基本スコアは 5.4(機密性および整合性への影響)です。CVSS ベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)。
Oracle MySQLのMySQLサーバ製品(コンポーネント:Server: Information Schema)に存在する脆弱性です。影響を受ける対応バージョンは8.0.0から8.0.45、8.4.0から8.4.8、および9.0.0から9.6.0です。複数のプロトコル経由でネットワークアクセスが可能な権限の低い攻撃者によって容易に悪用され、MySQLサーバを侵害する可能性があります。この脆弱性が成功裏に攻撃されると、MySQLサーバのアクセス可能なデータの一部に対する不正な読み取りアクセスが発生します。CVSS 3.1基本スコアは4.3(機密性への影響)です。CVSSベクターは次の通りです: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)。
Windowsファイルエクスプローラーにおいて、未承認のアクターによる機密情報の漏洩が発生し、認可された攻撃者がローカル環境で情報を開示できる脆弱性です。
Windowsファイルエクスプローラーにおける機密情報の不正なアクターへの露出により、権限を持つ攻撃者がローカルで情報を開示できる問題です。
Windowsファイルエクスプローラーにおいて機密情報が不正な第三者に露出し、認可された攻撃者がローカルで情報を開示できる脆弱性が存在します。
Windowsリモートプロシージャコールにおける機密情報の不正なアクターへの露出により、認可された攻撃者がローカルで情報を開示できるようになります。
Windows Shellにおいて機密情報が不正アクセス者に漏洩することで、権限を持つ攻撃者がネットワークを通じて情報を開示できる問題が発生します。
ApostropheCMSはオープンソースのNode.jsコンテンツ管理システムです。バージョン4.28.0以前には、REST APIのchoicesおよびcountsクエリパラメータに認可バイパスの脆弱性が存在していました。これらのクエリビルダーはMongoDBのdistinct()操作を実行し、公開されるフィールドを制限するためのpublicApiProjection制約を回避します。choicesおよびcountsパラメータはprojectionが適用される前にapplyBuildersSafelyを介して処理されますが、MongoDBのdistinct操作はprojectionを尊重しないため、すべての異なる値を直接返してしまいます。その結果はpublicApiProjectionやremoveForbiddenFieldsによるフィルタリングなしにAPI応答で返されます。認証されていない攻撃者は、文字列、整数、浮動小数点数、セレクト、ブール値、日付、スラッグ、リレーションシップフィールドを含む登録されたクエリビルダーを持つ任意のスキーマフィールドのすべての異なるフィールド値を抽出できます。viewPermissionで保護されたフィールドも同様に公開され、counts変種では各異なる値を持つドキュメント数も明らかになります。piece-typeおよびpageのREST APIの両方が影響を受けます。この問題はバージョン4.29.0で修正されました。
PraisonAIはマルチエージェントチームシステムです。バージョン4.5.128以前のAgentOSデプロイメントプラットフォームでは、認証されていない呼び出し元に対してエージェント名、役割、およびエージェントシステム指示の最初の100文字を返すGET /api/agentsエンドポイントが公開されていました。AgentOSのFastAPIアプリケーションには認証ミドルウェアがなく、APIキー検証も実装されていませんでした。また、デフォルトでCORSのallow_origins=["*"]およびhost="0.0.0.0"が設定されているため、あらゆるデプロイメントがデフォルトでネットワーク経由でアクセス可能であり、任意のオリジンからクエリ可能な状態になっていました。この脆弱性はバージョン4.5.128で修正されました。
Fortinet FortiNDR 7.6.0、FortiNDR 7.4.0 から 7.4.8、FortiNDR 7.2 の全バージョン、FortiNDR 7.1 の全バージョン、FortiNDR 7.0 の全バージョン、および FortiVoice 7.0.0 から 7.0.1 において、機密情報への不正アクセスの脆弱性が存在します。システムメンテナンス中に、少なくとも読み取り専用権限を持つリモート認証済み攻撃者が細工されたHTTPリクエストを介してバックアップ情報にアクセスできる可能性があります。
Grafanaのアラートシステムにおいて、連絡先ポイントの編集権限を持つユーザー、具体的には固定ロール「Contact Point Writer」の一部として付与される「alert.notifications:write」または「alert.notifications.receivers:test」の権限を持つユーザーは、他のユーザーが作成した連絡先ポイントを編集し、エンドポイントURLを攻撃者が管理するサーバーに変更できます。テスト機能を実行すると、攻撃者はSlackトークンのようなサードパーティサービスの認証情報など、非表示の安全設定を取得・抽出することが可能です。これにより、外部との連携が不正にアクセスされ、潜在的な侵害が発生します。
Altenar Sportsbook Software Platform (SB2) バージョン2.0にはクロスサイトスクリプティングの脆弱性が存在し、それによりリモートの攻撃者がURLパラメータを介して機密情報を取得し、任意のコードを実行できます。
`access_key`と`connection_string`の接続プロパティがシークレットマスカーでセンシティブな名前として正しくマークされていませんでした。これは、読み取り権限を持つユーザーが接続UIでその値を確認できることを意味しており、さらに接続が誤ってログに記録された場合に、これらの値がログに表示される可能性があることを示しています。Azure Service Busはこれらのプロパティを使用してセンシティブな値を保存していました。同じフィールドをセンシティブなデータの保存に使用している他のプロバイダーも影響を受ける可能性があります。これらの値を設定したAzure Service Bus接続を使用している場合、またはこれらの値にセンシティブな値を保存している他の接続がある場合は、Airflowを3.1.8にアップグレードする必要があります。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,680件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。