脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 種別 認可・権限・アクセス制御 の検索結果:921–960 件目を表示(ページ 24)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
OpenStack Neutron には、管理ネットワーク属性にデフォルト値を設定される脆弱性が存在します。
Xen の arch/x86/x86_emulate/x86_emulate.c の x86_emulate は、supervisor モード権限を適切にチェックしないため、サービス運用妨害 (ゲストクラッシュ) 状態にされる、またはゲストカーネルモード権限を取得される脆弱性が存在します。
IBM WebSphere MQ は、 CONNAUTH 属性に関連する特定の状況下でクライアントからの接続をブロックするための CHLAUTH ルールを適切に処理しないため、queue-manager のアクセス制限を回避される脆弱性が存在します。
Plone で使用される Zope の App.Undo.UndoSupport.get_request_var_or_attr 関数には、制限された属性へのアクセス権を取得される脆弱性が存在します。
Drupal の modules/openid/xrds.inc には、不特定の影響を受ける脆弱性が存在します。
Hibernate Validator の ReflectionHelper (org.hibernate.validator.util.ReflectionHelper) には、Java Security Manager (JSM) の制限を回避され、制限されたリフレクション (reflection) の呼び出しを実行される脆弱性が存在します。
Plone の at_download.py には、カスタムコンテンツタイプに格納されている任意の BLOB (ファイルおよびイメージ) を読まれる脆弱性が存在します。
Plone の queryCatalog.py には、キャッシュを回避される、およびサービス運用妨害 (DoS) 状態にされる脆弱性が存在します。
Linux Kernel の net/core/sock.c の sock_setsockopt 関数は、keepalive アクションがストリームソケットに関連付けられていることを確認しないため、サービス運用妨害 (システムクラッシュ) 状態にされる脆弱性が存在します。
N-Media file uploader は、WordPress 用のプラグインです。N-Media file uploader には、アップロードされたファイルの取扱いに関する脆弱性 (CWE-264) が存在します。そのため、アップロードされた任意の PHP スクリプトを実行される可能性があります。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき次の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: bogus.jp 東内 裕二 氏
Microsoft Mobile Nokia Asha 501 端末上で稼働する Microsoft Asha OS には、ロック画面の保護メカニズムを回避され、連絡先情報を読み取られるまたは変更される、または任意の電話番号にダイヤルされる脆弱性が存在します。
Apple iOS の Accounts サブシステムには、サンドボックス保護メカニズムを回避され、アクティブな iCloud アカウントの Apple ID およびメタデータを取得される脆弱性が存在します。
Apple iOS の Accessibility サブシステムには、AssistiveTouch イベントに関する処理に不備があるため、画面ロック (screen locking) が妨害される脆弱性が存在します。
Apple iOS には、すべてのアップグレードアクション中に Bluetooth の利用を可能にするため、アクセス制限を回避される脆弱性が存在します。
GKSu には、sudo-mode が有効ではない場合、gksu-run-helper 引数において " (二重引用符) 文字を使用するため、引数内に信頼できない文字列を含む特定の状況で、任意のコマンドを実行される脆弱性が存在します。
Schneider Electric StruxureWare SCADA Expert ClearSCADA には、データベースレコードを読まれる脆弱性が存在します。
Moodle の mod/forum/lib.php の forum_print_latest_discussions 関数には、mod/forum:viewqandawithoutposting ケーパビリティのない個々の answer-posting 要求を回避される、および著者のユーザ名を取得される脆弱性が存在します。
ZOHO ManageEngine EventLog Analyzer は、データベースブラウザに対するアクセスを適切に制限しないため、データベースへのアクセス権を取得される脆弱性が存在します。
IBM Initiate Master Data Service は、FRAME 要素の使用を適切に制限しないため、フィッシング攻撃を実行される、およびアクセス制限を回避される、または重要な情報を取得される脆弱性が存在します。
IBM Initiate Master Data Service は、FRAME 要素の使用を適切に制限しないため、フィッシング攻撃を実行される、およびアクセス制限を回避される、または重要な情報を取得される脆弱性が存在します。
IBM Cognos TM1 には、アクセス制限を回避される脆弱性が存在します。
Plack の Plack::App::File は、パスの末尾のスラッシュ文字を削除するため、生成されたファイルのホワイトリストを回避される、および重要な情報を取得される脆弱性が存在します。
IBM Business Process Manager (BPM) の Content Management ツールキットの不特定の Ajax サービスには、重要な情報を取得される脆弱性が存在します。
IBM Business Process Manager (BPM) および WebSphere Lombardi Edition には、アクセス制限を回避され、内部のサービスにリクエストを送信される脆弱性が存在します。
Android 上で稼働する Mozilla Firefox は、file: URL の処理中に SD カード上にローカルファイルをコピーすることを適切に制限しないため、Firefox プロファイルディレクトリから重要な情報を取得される脆弱性が存在します。 本脆弱性は、CVE-2014-1515 に対する修正が不十分だったことによる脆弱性です。
ファルコンシステムコンサルティング株式会社が提供する WisePoint には、セッション固定の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: NTTソフトサービス株式会社 池本 裕樹 氏
Android の Android WebView には、同一生成元ポリシーを回避される脆弱性が存在します。 本脆弱性は、Android ブラウザアプリケーション 4.2.1、またはサードパーティの Web ブラウザへの onclick="window.open('\u0000javascript: シーケンスにおいて実証されました。
Xen は、ARM システム上で 64-bit カーネルを稼働する場合、異なるアドレス幅 (address width) を使用するゲストドメインからのトラップを適切に処理しないため、サービス運用妨害 (ホストクラッシュ) 状態にされる脆弱性が存在します。
WordPress 用 WordPress Mobile Pack プラグインは、パスワードで保護された投稿へのアクセスを適切に制限しないため、重要な情報を取得される脆弱性が存在します。
IBM Maximo Asset Management、SmartCloud Control Desk、Tivoli Asset Management for IT およびその他の製品には、カレンダーエントリへの書き込みアクセス制限を回避される脆弱性が存在します。
IBM Worklight Foundation および Mobile Foundation には、アプリケーションの認証機能を回避される脆弱性が存在します。
Cisco Intelligent Automation for Cloud (別名 Cisco Cloud Portal) は、URL のリダイレクトを適切に実装していないため、重要な情報を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCuh84870 として公開しています。
Cisco Transport Gateway for Smart Call Home (別名 TG-SCH または Transport Gateway Installation Software) の Web フレームワークは、管理 Web ページに対して適切に認証をチェックしないため、製品を変更される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCuq31503 として公開しています。
VMware Workstation およびその他の製品に同梱されている VMware Tools の vm-support は、vm-support アーカイブに対して 0644 パーミッションを使用するため、重要な情報を取得される脆弱性が存在します。
Google Chrome の browser/extensions/api/debugger/debugger_api.cc の Debugger 拡張機能の API は、接続操作の前にタブの URL を検証しないため、アクセス制限を回避される脆弱性が存在します。
Google Chrome の extensions/common/url_pattern.cc は、ホスト名の '\0' 文字の使用を制限しないため、拡張機能のパーミッションダイアログを偽装される脆弱性が存在します。
IBM Emptoris Sourcing Portfolio および Emptoris Spend Analysis は、FRAME 要素の使用を適切に制限しないため、フィッシング攻撃を実行される、およびアクセス制限を回避される、または重要な情報を取得される脆弱性が存在します。
OpenStack Image Registry and Delivery Service (Glance) は V2 API を使用する際、 image_size_cap 構成オプションを適切に適用しないため、サービス運用妨害 (ディスクの消費) 状態にされる脆弱性が存在します。
IBM WebSphere Application Server (WAS) は、リソースへのアクセスを適切に制限しないため、重要な情報を取得される脆弱性が存在します。
IBM WebSphere Application Server (WAS) の addFileRegistryAccount Virtual Member Manager (VMM) SPI Admin Task は、アカウントを適切に作成しないため、アクセス制限を回避される脆弱性が存在します。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。