脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 Medium 種別 認可・権限・アクセス制御 の検索結果:641680 件目を表示(ページ 17

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 6.8JVNDB-2015-0049972015-10-01
製品:Squid-cache.org / Squid種別:認可・権限・アクセス制御(CWE-264)

Squid は、cache_peer が設定されている場合、CONNECT メソッドピアのレスポンスを適切に処理しないため、制限を回避され、バックエンドプロキシへのアクセス権を取得される脆弱性が存在します。

MediumCVSS 6.5JVNDB-2015-0049812015-10-01
製品:DELL EMC (旧 EMC Corporation) / RSA Archer GRC種別:認可・権限・アクセス制御(CWE-264)

EMC RSA Archer GRC には、アクセス制限を回避され、Discussion Forum Field メッセージを読まれる、または変更される脆弱性が存在します。

MediumCVSS 5.5JVNDB-2015-0001382015-09-30
製品:baserCMSユーザー会 / baserCMS種別:認可・権限・アクセス制御(CWE-264)

baserCMS は、オープンソースのコンテンツ管理システムです。システムにログインしたユーザが、細工したリクエストを送信することで、他のユーザの設定を変更できる脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 馬場 将次 氏

MediumCVSS 5.5JVNDB-2015-0001462015-09-30
製品:株式会社アイシーズ / 抹茶SNS種別:認可・権限・アクセス制御(CWE-264)

株式会社アイシーズが提供する抹茶SNS は、SNS 構築ソフトウェアです。抹茶SNS には、アクセス制限不備の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 馬場 将次 氏

MediumCVSS 4.0JVNDB-2015-0049372015-09-30
製品:シスコシステムズ / Cisco Prime Collaboration Assurance種別:認可・権限・アクセス制御(CWE-264)

Cisco Prime Collaboration Assurance の Web フレームワークには、システムデータベースの読み取り制限を回避され、任意のテナントドメインの資格情報または SNMP コミュニティを取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCus62656 として公開しています。

MediumCVSS 6.6JVNDB-2015-0048592015-09-28
製品:Mozilla Foundation / Mozilla Firefox ESR種別:認可・権限・アクセス制御(CWE-264)

Windows 上で稼動する Mozilla Firefox の updater.exe には、任意のファイルに書き込まれる脆弱性が存在します。

MediumCVSS 5.0JVNDB-2015-0047972015-09-25
製品:アップル / iOS種別:認可・権限・アクセス制御(CWE-264)

Apple iOS などで使用される WebKit の CFNetwork Cookies サブシステムの document.cookie API の実装には、単一の Cookie の制限を回避される脆弱性が存在します。

MediumCVSS 6.8JVNDB-2015-0001352015-09-16
製品:株式会社ニューフォリア / Photon種別:認可・権限・アクセス制御(CWE-264)

株式会社ニューフォリアが提供する Photon は、ハイブリッドアプリ開発支援プラットフォーム「アプリカン」で作成された Android 向けアプリです。Photon には、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏

MediumCVSS 6.8JVNDB-2015-0001342015-09-16
製品:株式会社ニューフォリア / AI 黒白棋種別:認可・権限・アクセス制御(CWE-264)

株式会社ニューフォリアが提供する AI黒白棋は、ハイブリッドアプリ開発支援プラットフォーム「アプリカン」で作成されたスマートフォン向けアプリです。AI黒白棋には、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏

MediumCVSS 6.8JVNDB-2015-0001332015-09-16
製品:株式会社ニューフォリア / こりトレ種別:認可・権限・アクセス制御(CWE-264)

株式会社ニューフォリアが提供するこりトレは、ハイブリッドアプリ開発支援プラットフォーム「アプリカン」で作成されたスマートフォン向けアプリです。こりトレには、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏

MediumCVSS 6.8JVNDB-2015-0001322015-09-16
製品:株式会社ニューフォリア / MEGAPHONE MUSIC種別:認可・権限・アクセス制御(CWE-264)

株式会社ニューフォリアが提供する MEGAPHONE MUSIC は、ハイブリッドアプリ開発支援プラットフォーム「アプリカン」で作成されたスマートフォン向けアプリです。MEGAPHONE MUSIC には、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏

MediumCVSS 6.8JVNDB-2015-0001312015-09-16
製品:株式会社ニューフォリア / Auction Camera種別:認可・権限・アクセス制御(CWE-264)

株式会社ニューフォリアが提供する Auction Camera は、ハイブリッドアプリ開発支援プラットフォーム「アプリカン」で作成されたスマートフォン向けアプリです。Auction Camera には、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏

MediumCVSS 6.8JVNDB-2015-0001302015-09-16
製品:株式会社ニューフォリア / アプリカン種別:認可・権限・アクセス制御(CWE-264)

株式会社ニューフォリアが提供するアプリカンは、Android および iOS 向けアプリケーションの開発支援プラットフォームです。アプリカンでは、作成されたアプリケーションが接続可能なサイトを制限するホワイトリスト機能が提供されています。アプリカンのホワイトリスト機能には、アプリケーションが URL スキームで起動された際、接続制限が行われない問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏

MediumCVSS 6.3JVNDB-2015-0001152015-09-11
製品:エヌ・ティ・ティ・ブロードバンドプラットフォーム株式会社 / Japan Connected-free Wi-Fi種別:認可・権限・アクセス制御(CWE-264)

エヌ・ティ・ティ・ブロードバンドプラットフォーム株式会社が提供する Japan Connected-free Wi-Fi には、URL スキームを使って起動することで、任意のページを表示させることが可能になる問題が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社スプラウト 末房建太 氏、塩見友規 氏

MediumCVSS 6.9JVNDB-2015-0046512015-09-10
製品:マイクロソフト / Microsoft Windows Vista種別:認可・権限・アクセス制御(CWE-264)

複数の Microsoft Windows 製品のカーネルモードドライバには、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Win32k メモリ破損の特権の昇格の脆弱性」と記載されています。 本脆弱性は、CVE-2015-2511、CVE-2015-2517、および CVE-2015-2546 とは異なる脆弱性です。

MediumCVSS 6.9JVNDB-2015-0046502015-09-10
製品:マイクロソフト / Microsoft Windows Vista種別:認可・権限・アクセス制御(CWE-264)

複数の Microsoft Windows 製品のカーネルモードドライバには、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Win32k メモリ破損の特権の昇格の脆弱性」と記載されています。 本脆弱性は、CVE-2015-2511、CVE-2015-2518、および CVE-2015-2546 とは異なる脆弱性です。

MediumCVSS 4.3JVNDB-2015-0046322015-09-10
製品:マイクロソフト / Microsoft Internet Explorer種別:認可・権限・アクセス制御(CWE-264)

Microsoft Internet Explorer 11 には、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「特権の昇格の脆弱性」と記載されています。

MediumCVSS 6.4JVNDB-2015-0046282015-09-10
製品:マイクロソフト / Microsoft Internet Explorer種別:認可・権限・アクセス制御(CWE-264)

Microsoft Internet Explorer 10 および 11 は、特定のファイルシステムへアクセスする際に不適切なフラグを使用するため、任意のファイルを削除される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「改ざんの脆弱性」と記載されています。

MediumCVSS 5.0JVNDB-2015-0045652015-09-07
製品:Google / Google Chrome種別:認可・権限・アクセス制御(CWE-264)

Google Chrome で使用される Blink の modules/serviceworkers/NavigatorServiceWorker.cpp 内の NavigatorServiceWorker::serviceWorker 関数には、同一生成元ポリシーを回避される脆弱性が存在します。

MediumCVSS 6.4JVNDB-2015-0045642015-09-07
製品:Google / Google Chrome種別:認可・権限・アクセス制御(CWE-264)

Google Chrome で使用される Blink の core/dom/ContainerNode.cpp 内の ContainerNode::parserRemoveChild 関数は、ノードが要求されているかどうか (whether a node is expected) をチェックしないため、同一生成元ポリシーを回避される、またはサービス運用妨害 (DOM ツリーの破損) 状態にされる脆弱性が存在します。

MediumCVSS 4.6JVNDB-2015-0045262015-09-01
製品:Basware / Basware Banking種別:認可・権限・アクセス制御(CWE-264)

Basware Banking (Maksuliikenne) は、アカウントをロックする際にクライアントに依存するため、セキュリティメカニズムを回避される脆弱性が存在します。 本脆弱性は、脆弱性のタイプ、および影響を受けるバージョンが異なるため、CVE-2015-0942 から分割されました。 本脆弱性は、CVE-2015-6744 の修正が不完全だったことによる脆弱性です。

MediumCVSS 6.9JVNDB-2015-0044982015-08-31
製品:ヒューレット・パッカード / HP ZBook 17 G2種別:認可・権限・アクセス制御(CWE-264)

複数の HP デバイス上で稼動する HP lt4112 LTE/HSPA+ Gobi 4G モジュールのファームウェアには、権限を取得される脆弱性が存在します。

MediumCVSS 4.0JVNDB-2015-0044962015-08-31
製品:ヒューレット・パッカード / HP Version Control Repository Manager種別:認可・権限・アクセス制御(CWE-264)

HP Version Control Repository Manager (VCRM) には、権限を取得され、重要な情報を取得される脆弱性が存在します。

MediumCVSS 4.0JVNDB-2015-0044762015-08-28
製品:PicketLink project / PicketLink種別:認可・権限・アクセス制御(CWE-264)

PicketLink の identity/federation/bindings/tomcat/idp/AbstractIDPValve.java の invokeNextValve 関数は、ロールベースの認証を適切にチェックしないため、制限されたアプリケーションリソースへのアクセス権を取得される脆弱性が存在します。

MediumCVSS 4.3JVNDB-2015-0044712015-08-28
製品:シスコシステムズ / Cisco ACE 4700 シリーズ Application Control Engine アプライアンス ソフトウェア種別:認可・権限・アクセス制御(CWE-264)

Cisco ACE 4700 シリーズ Application Control Engine アプライアンスの CLI には、アクセス制限を回避され、ファイルを読まれる、または書き込まれる脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCur23662 として公開しています。

MediumCVSS 6.9JVNDB-2015-0044602015-08-28
製品:OpenBSD / OpenSSH種別:認可・権限・アクセス制御(CWE-264)

OpenBSD 以外のプラットフォーム上で稼動する OpenSSH の sshd の monitor.c 内の mm_answer_pam_free_ctx 関数には、解放済みメモリの使用 (Use-after-free) により、権限を取得される脆弱性が存在します。

MediumCVSS 4.9JVNDB-2015-0043962015-08-25
製品:Views Bulk Operations project / Views Bulk Operations種別:認可・権限・アクセス制御(CWE-264)

Drupal 用 Views Bulk Operations (VBO) モジュールには、ロールを変更するための bulk オペレーションが有効になっている場合、ユーザアカウントを編集され、任意のロールをアカウントに追加される脆弱性が存在します。

MediumCVSS 5.0JVNDB-2015-0043922015-08-25
製品:HybridAuth Social Login project / HybridAuth Social Login種別:認可・権限・アクセス制御(CWE-264)

Drupal 用 HybridAuth Social Login モジュールには、管理者限定のユーザ登録を回避され、アカウントを作成される脆弱性が存在します。

MediumCVSS 6.0JVNDB-2015-0043902015-08-25
製品:Administration Views project / Administration Views種別:認可・権限・アクセス制御(CWE-264)

Drupal 用 Administration Views モジュールは、その他の不特定のモジュールと併用されている場合、管理ページへのアクセス権を適切に付与しないため、制限を回避される脆弱性が存在します。

MediumCVSS 4.0JVNDB-2015-0043802015-08-25
製品:chris shattuck / Navigate種別:認可・権限・アクセス制御(CWE-264)

Drupal 用 Navigate モジュールは、パーミッションを適切にチェックしないため、カスタムウィジェットを変更される、およびウィジェットデータベースのレコードを作成される脆弱性が存在します。

MediumCVSS 5.0JVNDB-2015-0043792015-08-25
製品:Shipwire API project / Shipwire API種別:認可・権限・アクセス制御(CWE-264)

Drupal 用 Shipwire API モジュールは、概要ページ (admin/shipwire/shipments) の view パーミッションをチェックしないため、重要な情報を取得される脆弱性が存在します。

MediumCVSS 5.0JVNDB-2015-0043772015-08-25
製品:pass2pdf project / pass2pdf種別:認可・権限・アクセス制御(CWE-264)

Drupal 用 pass2pdf モジュールは、生成された PDF ファイルへのアクセスを制限しないため、ユーザパスワードを取得される脆弱性が存在します。

MediumCVSS 5.0JVNDB-2015-0043742015-08-25
製品:Entityform Block project / Entityform Block種別:認可・権限・アクセス制御(CWE-264)

Drupal 用 Entityform Block モジュールは、フォームがロールにロックされている場合、パーミッションを適切にチェックしないため、特定のエンティティフォームのアクセス権を取得される脆弱性が存在します。

MediumCVSS 5.5JVNDB-2015-0043622015-08-25
製品:シスコシステムズ / Cisco コンテンツ セキュリティ管理アプライアンス ソフトウェア種別:認可・権限・アクセス制御(CWE-264)

Cisco コンテンツ セキュリティ管理アプライアンス (SMA) は、LDAP 認証の後、使用可能な権限を適切に制限しないため、任意のユーザのスパム隔離フォルダを読まれる、または書き込まれる脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCuv65894 として公開しています。

MediumCVSS 6.5JVNDB-2015-0043412015-08-25
製品:シスコシステムズ / Cisco TelePresence Video Communication Server ソフトウェア種別:認可・権限・アクセス制御(CWE-264)

Cisco TelePresence Video Communication Server (VCS) には、nobody ユーザアカウントのコンテキスト内で任意のコマンドを実行される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCuv12333 として公開しています。

MediumCVSS 5.8JVNDB-2015-0042252015-08-20
製品:アップル / iOS種別:認可・権限・アクセス制御(CWE-264)

Apple iOS の MobileInstallation は、ユニバーサルプロビジョニングプロファイルのバンドル ID の一意性を確認しないため、任意の拡張子を置き換えられる脆弱性が存在します。

MediumCVSS 4.3JVNDB-2015-0042182015-08-20
製品:アップル / iOS種別:認可・権限・アクセス制御(CWE-264)

Apple iOS の CFPreferences には、サードパーティのアプリケーションサンドボックス保護メカニズムを回避され、任意の管理された設定を読まれる脆弱性が存在します。

MediumCVSS 6.0JVNDB-2015-0041862015-08-20
製品:The Foreman / Foreman種別:認可・権限・アクセス制御(CWE-264)

Foreman には、管理者ユーザを編集され、パスワードを変更される脆弱性が存在します。

MediumCVSS 4.0JVNDB-2015-0041842015-08-20
製品:The Foreman / Foreman種別:認可・権限・アクセス制御(CWE-264)

Foreman には、組織およびロケーションの制限を回避される脆弱性が存在します。

MediumCVSS 4.3JVNDB-2015-0041702015-08-19
製品:Mozilla Foundation / Mozilla Firefox種別:認可・権限・アクセス制御(CWE-264)

Mozilla Firefox には、混合コンテンツ保護メカニズムを回避される脆弱性が存在します。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。