脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 種別 認可・権限・アクセス制御 の検索結果:641–680 件目を表示(ページ 17)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Squid は、cache_peer が設定されている場合、CONNECT メソッドピアのレスポンスを適切に処理しないため、制限を回避され、バックエンドプロキシへのアクセス権を取得される脆弱性が存在します。
EMC RSA Archer GRC には、アクセス制限を回避され、Discussion Forum Field メッセージを読まれる、または変更される脆弱性が存在します。
baserCMS は、オープンソースのコンテンツ管理システムです。システムにログインしたユーザが、細工したリクエストを送信することで、他のユーザの設定を変更できる脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 馬場 将次 氏
株式会社アイシーズが提供する抹茶SNS は、SNS 構築ソフトウェアです。抹茶SNS には、アクセス制限不備の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 馬場 将次 氏
Cisco Prime Collaboration Assurance の Web フレームワークには、システムデータベースの読み取り制限を回避され、任意のテナントドメインの資格情報または SNMP コミュニティを取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCus62656 として公開しています。
Windows 上で稼動する Mozilla Firefox の updater.exe には、任意のファイルに書き込まれる脆弱性が存在します。
Apple iOS などで使用される WebKit の CFNetwork Cookies サブシステムの document.cookie API の実装には、単一の Cookie の制限を回避される脆弱性が存在します。
株式会社ニューフォリアが提供する Photon は、ハイブリッドアプリ開発支援プラットフォーム「アプリカン」で作成された Android 向けアプリです。Photon には、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏
株式会社ニューフォリアが提供する AI黒白棋は、ハイブリッドアプリ開発支援プラットフォーム「アプリカン」で作成されたスマートフォン向けアプリです。AI黒白棋には、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏
株式会社ニューフォリアが提供するこりトレは、ハイブリッドアプリ開発支援プラットフォーム「アプリカン」で作成されたスマートフォン向けアプリです。こりトレには、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏
株式会社ニューフォリアが提供する MEGAPHONE MUSIC は、ハイブリッドアプリ開発支援プラットフォーム「アプリカン」で作成されたスマートフォン向けアプリです。MEGAPHONE MUSIC には、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏
株式会社ニューフォリアが提供する Auction Camera は、ハイブリッドアプリ開発支援プラットフォーム「アプリカン」で作成されたスマートフォン向けアプリです。Auction Camera には、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏
株式会社ニューフォリアが提供するアプリカンは、Android および iOS 向けアプリケーションの開発支援プラットフォームです。アプリカンでは、作成されたアプリケーションが接続可能なサイトを制限するホワイトリスト機能が提供されています。アプリカンのホワイトリスト機能には、アプリケーションが URL スキームで起動された際、接続制限が行われない問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏
エヌ・ティ・ティ・ブロードバンドプラットフォーム株式会社が提供する Japan Connected-free Wi-Fi には、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏
複数の Microsoft Windows 製品のカーネルモードドライバには、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Win32k メモリ破損の特権の昇格の脆弱性」と記載されています。 本脆弱性は、CVE-2015-2511、CVE-2015-2517、および CVE-2015-2546 とは異なる脆弱性です。
複数の Microsoft Windows 製品のカーネルモードドライバには、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Win32k メモリ破損の特権の昇格の脆弱性」と記載されています。 本脆弱性は、CVE-2015-2511、CVE-2015-2518、および CVE-2015-2546 とは異なる脆弱性です。
Microsoft Internet Explorer 11 には、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「特権の昇格の脆弱性」と記載されています。
Microsoft Internet Explorer 10 および 11 は、特定のファイルシステムへアクセスする際に不適切なフラグを使用するため、任意のファイルを削除される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「改ざんの脆弱性」と記載されています。
Google Chrome で使用される Blink の modules/serviceworkers/NavigatorServiceWorker.cpp 内の NavigatorServiceWorker::serviceWorker 関数には、同一生成元ポリシーを回避される脆弱性が存在します。
Google Chrome で使用される Blink の core/dom/ContainerNode.cpp 内の ContainerNode::parserRemoveChild 関数は、ノードが要求されているかどうか (whether a node is expected) をチェックしないため、同一生成元ポリシーを回避される、またはサービス運用妨害 (DOM ツリーの破損) 状態にされる脆弱性が存在します。
Basware Banking (Maksuliikenne) は、アカウントをロックする際にクライアントに依存するため、セキュリティメカニズムを回避される脆弱性が存在します。 本脆弱性は、脆弱性のタイプ、および影響を受けるバージョンが異なるため、CVE-2015-0942 から分割されました。 本脆弱性は、CVE-2015-6744 の修正が不完全だったことによる脆弱性です。
複数の HP デバイス上で稼動する HP lt4112 LTE/HSPA+ Gobi 4G モジュールのファームウェアには、権限を取得される脆弱性が存在します。
HP Version Control Repository Manager (VCRM) には、権限を取得され、重要な情報を取得される脆弱性が存在します。
PicketLink の identity/federation/bindings/tomcat/idp/AbstractIDPValve.java の invokeNextValve 関数は、ロールベースの認証を適切にチェックしないため、制限されたアプリケーションリソースへのアクセス権を取得される脆弱性が存在します。
Cisco ACE 4700 シリーズ Application Control Engine アプライアンスの CLI には、アクセス制限を回避され、ファイルを読まれる、または書き込まれる脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCur23662 として公開しています。
OpenBSD 以外のプラットフォーム上で稼動する OpenSSH の sshd の monitor.c 内の mm_answer_pam_free_ctx 関数には、解放済みメモリの使用 (Use-after-free) により、権限を取得される脆弱性が存在します。
Drupal 用 Views Bulk Operations (VBO) モジュールには、ロールを変更するための bulk オペレーションが有効になっている場合、ユーザアカウントを編集され、任意のロールをアカウントに追加される脆弱性が存在します。
Drupal 用 HybridAuth Social Login モジュールには、管理者限定のユーザ登録を回避され、アカウントを作成される脆弱性が存在します。
Drupal 用 Administration Views モジュールは、その他の不特定のモジュールと併用されている場合、管理ページへのアクセス権を適切に付与しないため、制限を回避される脆弱性が存在します。
Drupal 用 Navigate モジュールは、パーミッションを適切にチェックしないため、カスタムウィジェットを変更される、およびウィジェットデータベースのレコードを作成される脆弱性が存在します。
Drupal 用 Shipwire API モジュールは、概要ページ (admin/shipwire/shipments) の view パーミッションをチェックしないため、重要な情報を取得される脆弱性が存在します。
Drupal 用 pass2pdf モジュールは、生成された PDF ファイルへのアクセスを制限しないため、ユーザパスワードを取得される脆弱性が存在します。
Drupal 用 Entityform Block モジュールは、フォームがロールにロックされている場合、パーミッションを適切にチェックしないため、特定のエンティティフォームのアクセス権を取得される脆弱性が存在します。
Cisco コンテンツ セキュリティ管理アプライアンス (SMA) は、LDAP 認証の後、使用可能な権限を適切に制限しないため、任意のユーザのスパム隔離フォルダを読まれる、または書き込まれる脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCuv65894 として公開しています。
Cisco TelePresence Video Communication Server (VCS) には、nobody ユーザアカウントのコンテキスト内で任意のコマンドを実行される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCuv12333 として公開しています。
Apple iOS の MobileInstallation は、ユニバーサルプロビジョニングプロファイルのバンドル ID の一意性を確認しないため、任意の拡張子を置き換えられる脆弱性が存在します。
Apple iOS の CFPreferences には、サードパーティのアプリケーションサンドボックス保護メカニズムを回避され、任意の管理された設定を読まれる脆弱性が存在します。
Foreman には、管理者ユーザを編集され、パスワードを変更される脆弱性が存在します。
Foreman には、組織およびロケーションの制限を回避される脆弱性が存在します。
Mozilla Firefox には、混合コンテンツ保護メカニズムを回避される脆弱性が存在します。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。