脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 種別 認可・権限・アクセス制御 の検索結果:481–520 件目を表示(ページ 13)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Apple OS X の CoreDisplay には、任意のユーザ画面を閲覧される脆弱性が存在します。
ManageEngine ServiceDesk Plus は、Zoho Corporation が提供するヘルプデスクソフトウエアです。ManageEngine ServiceDesk Plus には、アクセス制限不備の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 向井 陽人 氏、長谷川 智茂 氏
EMC Avamar Server の Avamar Data Store (ADS) および Avamar Virtual Edition (AVE) は、不特定のディレクトリに脆弱なパーミッションを使用するため、root アクセス権を取得される脆弱性が存在します。
EMC Avamar Server の Avamar Data Store (ADS) および Avamar Virtual Edition (AVE) には、root 権限を取得される脆弱性が存在します。
株式会社東芝が提供する FlashAir は、無線 LAN 接続機能を搭載した SDHC メモリカードです。FlashAir の初期設定では、インターネット同時接続機能を有効にした場合、STA 側 LAN (FlashAir が他のアクセスポイントに接続する側) から認証なしで接続可能な脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: シーソフト 塚田将久 氏
EMC Documentum D2 には、任意の Docbase ドキュメントを読まれる脆弱性が存在します。
複数の Microsoft Windows 製品の Kernel API は、レジストリのアクセス管理を適切に実装しないため、重要なアカウント情報を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Windows カーネルの特権の昇格の脆弱性」と記載されています。
Microsoft Windows Vista および Windows Server 2008 の Kernel API は、パーミッションを適切に処理しないため、プロセスを偽装される、プロセス間通信を偽装される、または、サービス運用妨害 (DoS) 状態にされる脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Windows カーネルの特権の昇格の脆弱性」と記載されています。
複数の Microsoft Windows 製品は、ロック画面が有効な場合、Web コンテンツの読み込みを適切に制限しないため、任意のコードを実行される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Windows のロック画面の特権の昇格の脆弱性」と記載されています。
Android には、Factory Reset Protection 保護メカニズムを回避される脆弱性が存在します。 ベンダは、本脆弱性を Bug 29194585 として公開しています。
Android の System UI Tuner の systemui/statusbar/phone/QuickStatusBarHeader.java は、ロックスクリーンでのチューナーの変更を制限しないため、権限を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug 30107438 として公開しています。
Android の providers/settings/SettingsProvider.java には、SAFE_BOOT_DISALLOWED 保護メカニズムを回避され、セーフモードで起動される脆弱性が存在します。 ベンダは、本脆弱性を Bug 29900345 として公開しています。
Android の server/wm/WindowManagerService.java は、DISALLOW_SAFE_BOOT 設定を適用しないため、アクセス制限を回避され、セーフモードで起動される脆弱性が存在します。 ベンダは、本脆弱性を Bug 26251884 として公開しています。
HPE XP7 Command View Advanced Edition (CVAE) Suite には、Replication Manager (RepMgr) および Device Manager (DevMgr) が有効になっている場合、アクセス制限を回避される脆弱性が存在します。
SAP SAPCAR には、任意のファイルのパーミッションを変更され、その結果、権限を取得される脆弱性が存在します。 ベンダは、本脆弱性を SAP Security Note 2327384 として公開しています。
サイボウズ株式会社が提供するサイボウズ ガルーンは、グループウェアです。サイボウズ ガルーンには、エラー画面に関するアクセス制限不備の脆弱性が存在します。 この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
Nexus デバイス上で稼動する Android の Google Play サービスには、Factory Reset Protection 保護メカニズムを回避され、データを削除される脆弱性が存在します。 ベンダは、本脆弱性を Bug 26803208 として公開しています。
Windows 上で稼動する Mozilla Firefox のアップデータには、任意のファイルに書き込まれる脆弱性が存在します。
Vtiger CRM は、オープンソースの顧客管理システム (CRM) です。Vtiger CRM には、ユーザ管理機能に対するアクセス制限不備の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション 廣田 一貴 氏
Symantec Workspace Streaming (SWS) および Virtualization (SWV) の管理コンソールには、任意のファイルを読まれる脆弱性が存在します。
IBM Power Hardware Management Console (HMC) には、root アクセス権を取得される脆弱性が存在します。
IBM Security QRadar Incident Forensics には、認証を回避される、重要な情報を取得される、またはデータを変更される脆弱性が存在します。
Lenovo Solution Center (LSC) の LSC.Services.SystemService の StopProxy コマンド には、任意のプロセスを終了される脆弱性が存在します。
コルネ株式会社が提供するWordPress 用プラグイン「Welcart e-Commerce」には、セッション管理不備の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社トレードワークス セキュリティ事業部 佐藤 元 氏
Xen の libxl デバイスハンドリングには、サービス運用妨害 (リソース消費または管理機能の混乱) 状態にされる、またはホスト OS の権限を取得される脆弱性が存在します。
EMC Isilon OneFS には、root のシェルへのアクセス権を取得される脆弱性が存在します。
サイボウズ株式会社が提供するサイボウズ ガルーンは、グループウェアです。サイボウズ ガルーンには、アドレス帳取得 API にアクセス制限不備の脆弱性が存在します。 なお、本脆弱性は JVN#53542912 とは異なる問題です。 この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
サイボウズ株式会社が提供するサイボウズ ガルーンは、グループウェアです。サイボウズ ガルーンには、マルチレポート機能におけるアクセス制限不備の脆弱性が存在します。 この脆弱性情報は、次の方が開発者に報告し、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。 発見者:NTTコムセキュリティ株式会社 東内裕二 氏
サイボウズ株式会社が提供するサイボウズ ガルーンは、グループウェアです。サイボウズ ガルーンには、ポートレット機能におけるアクセス制限不備の脆弱性が存在します。 この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
サイボウズ株式会社が提供するサイボウズ ガルーンは、グループウェアです。サイボウズ ガルーンには、メール機能におけるアクセス制限不備の脆弱性が存在します。 この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
Moodle は、リンクを適切に制限しないため、重要な URL 情報を取得される脆弱性が存在します。
Moodle の Singleview (別名 Single View) の評定表機能は、moodle/grade:manage ケイパビリティを考慮しないため、"Exclude grade" 設定を変更される脆弱性が存在します。
WordPress の XMLRPC サブシステムの wp-includes/class-wp-xmlrpc-server.php の mw_editPost 関数には、アクセス制限を回避され、プライベートな投稿の公開および最上部固定表示を設定される脆弱性が存在します。
トレンドマイクロ株式会社が提供するウイルスバスター クラウドには、アクセス制限不備の脆弱性が存在します。 開発者によると、デフォルトの設定では外部ネットワークから脆弱性を使用した攻撃はできないとのことです。 この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。
CloudBees Jenkins には、アップデートサイトのメタデータのアップデートを誘発される脆弱性が存在します。 本脆弱性は、DNS キャッシュポイズニングと組み合わされることで、サービス運用妨害 (サービス中断) 状態にされる可能性があります。
CloudBees Jenkins には、サービス運用妨害 (ログイン不可) 状態にされる脆弱性が存在します。
有限会社アップルップルが提供する a-blog cms は、コンテンツ管理システム (CMS) です。 a-blog cms には、コメント機能にセッション管理不備の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション株式会社 吉田 裕也 氏
Android の Wi-Fi の server/pm/UserManagerService.java には、Wi-Fi の設定の変更の制限を回避される脆弱性が存在します。 ベンダは、本脆弱性を Bug 27411179 として公開しています。
Apache Software Foundation が提供する Apache Cordova は、様々なプラットフォーム向けにモバイルアプリケーションを作成するためのフレームワークです。 Apache Cordova を使って開発された iOS アプリケーションには、ホワイトリストのアクセス制限が正しく適用されない脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CCが開発者との調整を行いました。 報告者: 株式会社リクルートテクノロジーズ 西村 宗晃(にしむねあ)氏
Mozilla Firefox の browser/components/extensions/ext-tabs.js の WebExtension サンドボックス機能は、chrome.tabs.create および chrome.tabs.update API コールの実行中にプリンシパルの継承を適切に制限しないため、ユニバーサルクロスサイトスクリプティング (UXSS) 攻撃を実行される脆弱性が存在します。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。