脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 種別 情報漏えい の検索結果:161–200 件目を表示(ページ 5)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Windowsシェルにおける機密情報が許可されていない第三者に漏洩することで、攻撃者がネットワーク上でなりすましを行うことが可能になります。
Windows Management Servicesにおける機密情報が不正なアクターに露出し、認可された攻撃者がローカルで情報を開示できる脆弱性です。
Quipux 4.0.1からe1774acまでのバージョンでは、Administracion/usuarios/cambiar_password_olvido_validar.phpのtxt_loginパラメータを介して、すべての登録ユーザーのユーザー名を列挙でき、エクアドルの身分証明番号にアクセス可能です。
デスクトップ ウィンドウ マネージャーにおける許可されていないアクターへの機密情報の露出により、権限を持つ攻撃者がローカルで情報を開示することができる。
Windowsリモートプロシージャコールにおいて、機密情報が不正な第三者に漏洩することで、不正な攻撃者がローカルで情報を開示できる問題です。
OpenProjectはオープンソースのWebベースのプロジェクト管理ソフトウェアです。OpenProjectのバージョン11.2.1から16.6.2未満において、/account/change_passwordエンドポイントに任意のユーザーIDをpassword_change_user_idパラメータとして含むPOSTリクエストを送信すると、エラーページに要求されたユーザーのユーザー名が表示されてしまいます。このエンドポイントは認証なしで呼び出されることを想定しているため、これによりOpenProjectインスタンスに登録されたすべてのアカウントのユーザー名を列挙できます。この問題はバージョン16.6.2で修正されました。
symfony/http-clientは、同期的または非同期的にHTTPリソースを取得するための強力なメソッドを提供するSymfony PHPフレームワークのモジュールです。`NoPrivateNetworkHttpClient`を使用する際に、ホスト解決中に一部の内部情報が漏洩し、IPアドレスやポートの列挙が可能になる問題があります。バージョン5.4.46、6.4.14、および7.1.7以降では、`NoPrivateNetworkHttpClient`がブロックされたIPをより早い段階でフィルタリングするようになり、この漏洩を防止しています。すべてのユーザーはアップグレードを推奨しています。この脆弱性に対する既知の回避策は存在しません。
Craftはデジタル体験を作成するためのプラットフォームです。バージョン5.0.0-RC1から5.8.20および4.0.0-RC1から4.16.16の間のCraftインストールにおいて、認証されたユーザーが悪意のある細工をしたリクエストを通じてユーザープロフィール写真経由で機密資産を露出させる可能性があります。この問題を軽減するために、ユーザーは修正バージョン(5.8.21および4.16.17)にアップデートする必要があります。
Terra Informatica Software, IncのSciter v.4.4.7.0には、ローカルの攻撃者がSciterの動画レンダリング機能のadoptコンポーネントを介して機密情報を取得できる脆弱性が存在します。
一部の Intel(R) Ethernet アダプターや Intel(R) Ethernet Controller I225 の管理機能ファームウェアに入力検証の不備が存在するため、認証されていないユーザーがネットワーク経由で情報を漏えいさせる恐れがあります。
CreateWikiは、MirahezeのMediaWiki拡張機能であり、ウィキのリクエストと作成を簡単に行えるように設計されています。以前の修正パッチには不備があり、特定の条件下では、権限のないユーザーにもプライベートウィキのリクエスト内容が公開される可能性がありましたが、この問題は該当するコミットによって修正されました。
この脆弱性は、Web UIで機密情報が不適切に保存されているため、認証されていないリモートの攻撃者が電話機上の通話記録などの機密情報にアクセスできる可能性があります。ウェブアクセス機能が有効になっている場合、攻撃者はIPアドレスにアクセスすることで、この問題を悪用する可能性があります。ウェブアクセスは初期状態では無効化されています。
PagerDuty Runbookは2025年6月12日まで、設定ページのWebページDOM上に保存されたシークレット情報を直接公開していました。これらのシークレットはパスワードフィールドとしてマスクされて表示されますが、実際のシークレット値もページソースに含まれており、ブラウザの開発者ツールで入力フィールドのタイプを「password」から「text」に変更するだけで容易に表示できました。この脆弱性は、設定ページへのアクセス権を持つ管理者ユーザーによって悪用される可能性がありました。
Hitron HI3120 v.7.2.4.5.2b1 には、index.html のログアウトオプションを通じて、ローカルの攻撃者が機密情報を取得できる脆弱性が存在します。
セキュリティ強化のため、FileMaker Server 22.0.4 のインストーラーには、Windows レジストリで NtfsDisable8dot3NameCreation を設定することにより、IIS の短いファイル名の列挙を無効化するオプションが追加されました。これにより、攻撃者がチルダ(~)文字を使って隠しファイルやディレクトリを特定することを防止できます。この脆弱性は FileMaker Server 22.0.4 で完全に修正されています。IIS Shortname 脆弱性では、Microsoft IIS が従来の 8.3 形式の短いファイル名をどのように処理するかを悪用し、攻撃者がチルダ(~)文字を使ったリクエストを作成することでファイルやディレクトリの存在を推測できてしまいます。
Devolutions の Devolutions Server および Devolutions Remote Desktop Manager には、情報漏えいに関する脆弱性が存在します。
アップルの macOS には、情報漏えいに関する脆弱性が存在します。
シーメンスの SIMATIC CN 4100 ファームウェアには、情報漏えいに関する脆弱性が存在します。
シーメンスの simatic cn 4100 には、情報漏えいに関する脆弱性が存在します。
ThemeAtelier の WordPress 用 IDonate - Blood Donation, Request And Donor Management System には、情報漏えいに関する脆弱性が存在します。
Follow Redirects project の Node.js 用 Follow Redirects には、情報漏えいに関する脆弱性が存在します。
ヒューレット・パッカード・エンタープライズの AOS-CX には、情報漏えいに関する脆弱性が存在します。
funnelkit の WordPress 用 funnelkit automations には、情報漏えいに関する脆弱性が存在します。
Mattermost, Inc. の Mattermost Server には、情報漏えいに関する脆弱性が存在します。
Horde の Horde Groupware には、情報漏えいに関する脆弱性が存在します。
saleor の react-storefront には、情報漏えいに関する脆弱性が存在します。
Apache Software Foundation の CloudStack には、情報漏えいに関する脆弱性が存在します。
ARM Ltd. の 5th gen gpu architecture kernel driver および Valhall GPU Kernel Driver には、情報漏えいに関する脆弱性が存在します。
Revive Adserver には、情報漏えいに関する脆弱性が存在します。
マイクロソフトの Microsoft 365 Apps、Excel、Office には、Microsoft Excel に不備があるため、情報を公開される脆弱性が存在します。
HCL Technologies Limited の HCL Connections Docs には、情報漏えいに関する脆弱性が存在します。
Mattermost, Inc. の Mattermost Server には、情報漏えいに関する脆弱性が存在します。
マイクロソフトの Microsoft Dynamics 365 には、情報を公開される脆弱性が存在します。
マイクロソフトの Microsoft Windows Server には、Microsoft フェールオーバークラスタ仮想ドライバに不備があるため、情報を公開される脆弱性が存在します。
マイクロソフトの Microsoft Windows Server には、記憶域スペースダイレクトに不備があるため、情報を公開される脆弱性が存在します。
アップルの macOS には、情報漏えいに関する脆弱性が存在します。
アップルの iPadOS および iOS には、情報漏えいに関する脆弱性が存在します。
iPadOS、iOS、visionOS 等複数のアップル製品には、情報漏えいに関する脆弱性が存在します。
Nagios Enterprises, LLC の Nagios Log Server には、情報漏えいに関する脆弱性が存在します。
iPadOS、iOS、macOS 等複数のアップル製品には、情報漏えいに関する脆弱性が存在します。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。