日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

深刻度 Low 種別 認可・権限・アクセス制御 の検索結果:441477 件目を表示(ページ 12

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

LowCVSS 2.1JVNDB-2010-0019382010-09-03
製品:レッドハット / RHEL Desktop Multi OS種別:認可・権限・アクセス制御(CWE-264)

libvirt には、特権のソースポートの不適切なマッピングを用いて iptables ルールを作成してしまう不備があるため、 IP アドレスおよびソースポートの値により、アクセス制限を回避される脆弱性が存在します。

LowCVSS 3.6JVNDB-2010-0019362010-09-03
製品:レッドハット / RHEL Desktop Workstation種別:認可・権限・アクセス制御(CWE-264)

dbus-glib には、エクスポートされた GObject プロパティの access フラグを適切に適用しない不備があるため、アクセス制限を回避される、またはプロパティの変更によりサービス運用妨害 (DoS) 状態となる脆弱性が存在します。

LowCVSS 2.6JVNDB-2010-0018262010-08-16
製品:レッドハット / RHEL Desktop Workstation種別:認可・権限・アクセス制御(CWE-264)

複数の Mozilla 製品の docshell/base/nsDocShell.cpp 内にある nsDocShell::OnRedirectStateChange 関数には、SSL のセキュリティステータスを偽装される脆弱性が存在します。

LowCVSS 3.6JVNDB-2010-0015252010-06-15
製品:レッドハット / Red Hat Enterprise Linux Desktop種別:認可・権限・アクセス制御(CWE-264)

Red Hat Enterprise Linux (RHEL) の Red Hat Network Client Tools 内の yum-rhn-plugin には、/var/spool/up2date/loginAuth.pkl ファイルに world-readable パーミッション (誰でも読み取り可能な権限) を付与する不備があるため、Red Hat Network プロファイルを閲覧される脆弱性が存在します

LowCVSS 2.6JVNDB-2010-0012492010-04-13
製品:アップル / Apple Mac OS X Server種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS X の DesktopServices には、アプリケーションの保存パネルに関するパス解決の処理に不備があるため、リモートファイルをコピーされる脆弱性が存在します。

LowCVSS 2.1JVNDB-2010-0011982010-04-01
製品:レッドハット / Red Hat Enterprise Linux EUS種別:認可・権限・アクセス制御(CWE-264)

Linux kernel の netfilter フレームワークにおける ebtables モジュールの net/bridge/netfilter/ebtables.c には、ルールの設定や修正する CAP_NET_ADMIN ケーパビリティを必要としないため、アクセス制限を回避される、または任意のネットワークトラフィックのフィルタリングをされる脆弱性が存在します。

LowCVSS 1.9JVNDB-2010-0010572010-02-18
製品:レッドハット / Red Hat Enterprise Linux EUS種別:認可・権限・アクセス制御(CWE-264)

Red Hat Enterprise Linux 上で稼動する Linux kernel の qla2xxx ドライバ用の特定のレッドハット設定手順には、N_Port ID Virtualization (NPIV) ハードウェアが使用されている場合、/sys/class/scsi_host/ 配下の vport_create および vport_delete ファイルに対して world-writable のパーミッションを設定するため、SCSI ホストの属性に任意の変更を加えられる脆弱性が存在します。

LowCVSS 2.1JVNDB-2009-0021202009-10-21
製品:アップル / iOS for iPod touch種別:認可・権限・アクセス制御(CWE-264)

Apple iPhone OS の MobileMail コンポーネントには、削除されたメールメッセージが Spotlight 検索により表示可能なため、重要な情報を取得される脆弱性が存在します。

LowCVSS 2.1JVNDB-2009-0018512009-08-06
製品:アップル / iOS for iPod touch種別:認可・権限・アクセス制御(CWE-264)

Apple iPhone OS のプロファイルコンポーネントには、構成プロファイルをインストールした場合に Exchange ActiveSync によるパスワードポリシーをより弱いパスワードポリシーに上書きするため、意図したポリシーを回避される脆弱性が存在します。

LowCVSS 2.1JVNDB-2009-0017432009-07-13
製品:アップル / Safari種別:認可・権限・アクセス制御(CWE-264)

Windows 上で動作する Apple Safari の CFNetwork には、ダウンロードの際に作成する一時ファイルを正しく保護しないため、重要な情報が読まれる脆弱性が存在します。

LowCVSS 2.1JVNDB-2009-0016942009-07-08
製品:レッドハット / Red Hat Certificate System種別:認可・権限・アクセス制御(CWE-264)

Red Hat Certificate System は、password.conf およびその他の設定ファイルに world-readable パーミッション (誰でも読み取り可能な権限) を使用しているため、パスワード情報が漏えいする脆弱性が存在します。

LowCVSS 3.5JVNDB-2009-0014022009-06-30
製品:IBM / IBM CATIA種別:認可・権限・アクセス制御(CWE-264)

Dassault Systemes ENOVIA SmarTeam および CATIA の Web Editor には、 document クラス内のオブジェクトのプロフィールカードを閲覧される脆弱性が存在します。

LowCVSS 2.1JVNDB-2009-0011842009-04-28
製品:レッドハット / Red Hat Enterprise Linux EUS種別:認可・権限・アクセス制御(CWE-264)

Linux kernel の net/core/sock.c に内にある sock_getsockopt 関数には、特定の構造体のメンバーを初期化しないため、SO_BSDCOMPAT getsockopt リクエストの処理により、kernel メモリから重要な情報を取得される脆弱性が存在します。

LowCVSS 2.1JVNDB-2009-0011832009-04-28
製品:レッドハット / Red Hat Enterprise Linux Desktop種別:認可・権限・アクセス制御(CWE-264)

Linux kernel の drivers/net/skfp/skfddi.c に内にある skfp_ioctl 関数には、CAP_NET_ADMIN ケーパビリティがない場合に SKFP_CLR_STATS リクエストを許可するため、ドライバの統計情報をリセットされる脆弱性が存在します。

LowCVSS 2.1JVNDB-2009-0011812009-04-28
製品:レッドハット / Red Hat Enterprise Linux EUS種別:認可・権限・アクセス制御(CWE-264)

Linux kernel の clone システムコールには、CLONE_PARENT フラグを持つ子プロセスを追加で起動することにより、権限のない子プロセスから親プロセスへ任意のシグナルを送信可能な脆弱性が存在します。

LowCVSS 2.1JVNDB-2009-0011782009-04-27
製品:IBM / IBM WebSphere Application Server種別:認可・権限・アクセス制御(CWE-264)

IBM WebSphere Application Server (WAS) には、パーミッション (777) がファイルに使用されているため、ファイルの改ざんが可能な脆弱性が存在します。

LowCVSS 2.1JVNDB-2009-0010762009-03-13
製品:アップル / Apple Mac OS X Server種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS の Folder Manager には、「ダウンロード」フォルダを一度削除した後に再作成した場合、安全でないデフォルト権限を使用するため、「ダウンロード」フォルダを読まれる脆弱性が存在します。

LowCVSS 1.9JVNDB-2008-0020472008-12-19
製品:アップル / iOS for iPod touch種別:認可・権限・アクセス制御(CWE-264)

Apple iPhone OS の Passcode Lock には、緊急電話画面が表示されている場合に、SMS メッセージ が表示されるため、重要な情報が漏えいする脆弱性が存在します。

LowCVSS 3.6JVNDB-2008-0019762008-12-18
製品:アップル / iOS for iPod touch種別:認可・権限・アクセス制御(CWE-264)

Apple iPhone OS の Passcode Lock には、ロックされていても緊急電話機能を利用し、任意の番号に電話することが可能な脆弱性が存在します。

LowCVSS 2.1JVNDB-2008-0019732008-12-17
製品:レッドハット / Red Hat Enterprise Linux Desktop種別:認可・権限・アクセス制御(CWE-264)

Linux kernel の fs/ext2/dir.c、fs/ext3/dir.c、および fs/ext4/dir.c には、printk コンソールメッセージ数を制限しないため、サービス運用妨害 (DoS) 状態となる脆弱性が存在します。

LowCVSS 2.6JVNDB-2008-0000692008-10-10
製品:日本電気 / WebOTX Application Server種別:認可・権限・アクセス制御(CWE-264)

The Apache Software Foundation が提供する Apache Tomcat には、権限のないクライアントからのリクエストが実行されてしまう脆弱性が存在します。 The Apache Software Foundation が提供する Apache Tomcat は、Java Servlet と JavaServer Pages のサーバ実装です。Apache Tomcat には、IP アドレスに基づくアクセス制限をした際に、本来エラーを返答するべき IP アドレスからのリクエストを実行してしまう脆弱性が存在します。 本脆弱性は、ASF Bugzilla - Bug 25835 で既にバグとして修正対応されているものですが、本脆弱性に関する記述はされていなかったため、今回脆弱性としての情報公開を行なうこととなりました。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC がベンダとの調整を行いました。 報告者:富士通株式会社 ソフトウェア事業本部 アプリケーションマネジメント・ ミドルウェア事業部 第二開発部 塚本 建一 氏

LowCVSS 2.1JVNDB-2008-0017282008-10-10
製品:アップル / Apple Mac OS X Server種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS X の Time Machine には、Time Machine Backup ログファイルのアクセス権限に問題があり、重要な情報が漏えいする脆弱性が存在します。

LowCVSS 3.6JVNDB-2008-0016552008-09-12
製品:レッドハット / Red Hat Enterprise Linux種別:認可・権限・アクセス制御(CWE-264)

Linux kernel の utimensat システムコールには、特定の UTIME_NOW と UTIME_OMIT を組み合わせて使用した場合のファイル権限のチェック処理に不備があるため、任意のファイル時間を修正される脆弱性が存在します。

LowCVSS 2.1JVNDB-2006-0009892008-09-01
製品:サイバートラスト株式会社 / Asianux Server種別:認可・権限・アクセス制御(CWE-264)

heartbeat の heartbeat.c には、共有メモリの shmget の呼び出しが安全でないパーミッションのため、サービス運用妨害 (DoS) 脆弱性が存在します。

LowCVSS 2.1JVNDB-2008-0014032008-06-25
製品:アップル / Apple Mac OS X Server種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS X の CUPS の持つスケジューラには、デバッグログを有効にし、かつプリンターがパスワードを要求する際、ログデータを読むことにより重要な情報 (認証情報) を取得される脆弱性が存在します。

LowCVSS 1.9JVNDB-2008-0012242008-04-10
製品:アップル / Apple Mac OS X Server種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS X の AppKit には、スレッド間で同期している NSApplication の Mach ポートが、プロセス間通信でも利用可能なため、不正なメッセージにより任意のコードを実行される脆弱性が存在します。

LowCVSS 2.1JVNDB-2007-0011292008-03-03
製品:ターボリナックス / Turbolinux Server種別:認可・権限・アクセス制御(CWE-264)

Linux Kernel には、実行ファイルから呼び出される do_brk() 関数の処理に不備があり、mmap_min_addr 制御を回避され、ユーザの仮想メモリ領域に low page を作成可能な脆弱性が存在します。

LowCVSS 2.1JVNDB-2008-0011222008-03-03
製品:IBM / IBM WebSphere Application Server種別:認可・権限・アクセス制御(CWE-264)

IBM WebSphere Application Server (WAS) には、http_plugin.log へ書き込まれたファイルの情報が平文で保存されてしまう脆弱性が存在します。

LowCVSS 1.9JVNDB-2008-0010842008-02-25
製品:アップル / Apple Mac OS X Server種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS X の起動サービスには、アンインストールしたアプリケーションが Time Machine のバックアップに含まれている場合、起動時にアンインストールされたアプリケーションが起動する問題があります。

LowCVSS 3.3JVNDB-2007-0011122008-02-06
製品:レッドハット / RHEL Desktop Workstation種別:認可・権限・アクセス制御(CWE-264)

Wireshark の WiMAX 解析部に不備があるために、サービス運用妨害 (DoS) 状態となる脆弱性が存在します。

LowCVSS 2.1JVNDB-2007-0009812007-12-06
製品:アップル / Apple Mac OS X Server種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS X の WebKit には、Safari で PDF ファイルをプレビューした際、脆弱な一時ファイルを作成する問題が存在します。

LowCVSS 2.6JVNDB-2007-0007332007-10-15
製品:サイバートラスト株式会社 / Asianux Server種別:認可・権限・アクセス制御(CWE-264)

JDK および JRE の Java Web Start には信頼されないアプリケーションのアクセス制限が適切に行われない三つの脆弱性が存在します。

LowCVSS 1.9JVNDB-2007-0006662007-09-13
製品:レッドハット / Red Hat Enterprise Linux Desktop種別:認可・権限・アクセス制御(CWE-264)

Red Hat Enterprise Linux における Advanced Intrusion Detection Enviroment (AIDE) 用の RPM はチェックサム情報が欠落しているため、ファイルの整合性チェックを適切に行わない問題が存在します。

LowCVSS 3.5JVNDB-2007-0005372007-07-26
製品:レッドハット / RHEL Desktop Workstation種別:認可・権限・アクセス制御(CWE-264)

MySQL には、Update 権限のないユーザが、ビューを介することでデータベース上のデータに対して Update を実行可能な脆弱性が存在します。

LowCVSS 3.7JVNDB-2006-0009532007-05-22
製品:レッドハット / Red Hat Enterprise Linux Desktop種別:認可・権限・アクセス制御(CWE-264)

shadow-utils に含まれている useradd には、新規ユーザのメールボックス作成時の open() 関数に関連する処理の不備により、ユーザのメールボックスに適切なパーミッションが設定されない問題があります。

LowCVSS 3.6JVNDB-2005-0004972007-04-01
製品:レッドハット / Red Hat Enterprise Linux種別:認可・権限・アクセス制御(CWE-264)

------------ 本脆弱性情報は、同時期に公開された複数の脆弱性について、まとめて解説したものです。タイトル以外の他の脆弱性情報の内容が含まれていますので予めご了承ください。 ------------ Linux Kernel 2.4.x、2.6.13 以前には、以下の複数のセキュリティ上の問題が存在します。 1) 64 bit システム用の Linux Kernel には、sendmsg() 関数において msg_control の内容をカーネルメモリにコピーする際の境界チェックに不備があるため、バッファオーバーフローが発生する問題が存在します。(CAN-2005-2490) この問題を利用するローカルの攻撃者は、メモリ領域を破壊し、結果として root 権限を奪取する、さらにはカーネル権限で任意のコードを実行する可能性があります。 2) raw_sendmsg() 関数において、__get_user() 関数のチェックに不備が存在するため、任意のカーネルメモリにアクセスすることが可能となる問題が存在します。(CAN-2005-2492) この問題を利用するローカルの攻撃者は、特定の IO ポートにアクセスすることにより、任意のカーネルメモリの内容を読み取り、重要な情報を奪取する可能性があります。さらに、x86 を含む特定のアーキテクチャにおいては、ハードウェア状態を読み取ることでシステムをサービス不能状態に陥らせる可能性があります。

LowCVSS 2.6JVNDB-2006-0001862007-04-01
製品:ヒューレット・パッカード / HP-UX種別:認可・権限・アクセス制御(CWE-264)

Mozilla Firefox には、 XUL コンテンツウィンドウと高速履歴キャッシュ機能における処理において、ウィンドウが透過状態となる不備が存在するため、不可視となった XUL ユーザインタフェースを用いて不正な操作を誘導される脆弱性が存在します。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。