脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 High 種別 認可・権限・アクセス制御 の検索結果:1,841–1,880 件目を表示(ページ 47)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
IBM Spectrum Scale Hadoop connector および General Parallel File System (GPFS) Hadoop connector には、任意の GPFS データを読まれる、または書き込まれる脆弱性が存在します。
IBM Installation Manager および Packaging Utility の consoleinst.sh には、権限を取得される脆弱性が存在します。
複数の HPE Network Switch のソフトウェアには、アクセス制限を回避される脆弱性が存在します。 本脆弱性は、CVE-2015-6859 とは異なる脆弱性です。
HPE Helion Eucalyptus には、AssumeRole パーミッションの要求を回避され、IAM ロールを引き継がれる脆弱性が存在します。
IBM SPSS Statistics は、Python スクリプトに脆弱なパーミッション (Everyone: Write) を使用するため、権限を取得される脆弱性が存在します。
ZyXEL PMG5318-B20A デバイスのファームウェアの diagnostic ping の実装には、任意のコマンドを実行される脆弱性が存在します。
Samba の smbd の vfs.c には、特定の部分文字列関係を持つ共有名が存在する場合、ファイルへのアクセス制限を回避される脆弱性が存在します。
EMC VPLEX GeoSynchrony は、root アカウントに対してデフォルトのパスワードを使用するため、権限を取得される脆弱性が存在します。
EMC Isilon OneFS には、SmartLock の root ログインの制限を回避される脆弱性が存在します。
Dovestones Software が提供する AD Self Password Reset は、パスワードのリセットをリクエストしたユーザを正しく検証しないため、攻撃者によって任意のアカウントのパスワードをリセットされる可能性があります。 不適切なアクセス制御 (CWE-284) - CVE-2015-8267 Dovestones Software が提供する AD Self Password Reset の、PasswordReset.dll に含まれるメソッドPasswordReset.Controllers.ResetController.ChangePasswordIndex() には、パスワードのリセットをリクエストしたユーザを正しく検証しない脆弱性が存在します。攻撃者は、この脆弱なメソッドを呼び出すリクエストを操作することで、任意のアカウントのパスワードをリセットすることが可能です。 CWE-284: Improper Access Control http://cwe.mitre.org/data/definitions/284.html
SAP Mobile Platform の SysAdminWebTool サーブレットには、認証を回避され、重要な情報を取得される、権限を取得されるなど、不特定の影響を受ける脆弱性が存在します。 ベンダは、本脆弱性を SAP Security Note 2227855 として公開しています。
Acunetix Web Vulnerability Scanner (WVS) の AcuWVSSchedulerv10 サービスには、権限を取得される脆弱性が存在します。
Lepide Active Directory Self Service のパスワードリセット機能には、任意のドメインユーザパスワードを変更される脆弱性が存在します。
Apple OS X の ファイルのブックマークコンポーネントには、アプリ専用のブックマーク用のサンドボックス保護メカニズムを回避される脆弱性が存在します。
Apple OS X の EFI のカーネルローダには、権限を取得される脆弱性が存在します。
Apple OS X の kext ツールは、カーネルエクステンションのロードを誤って処理するため、権限を取得される脆弱性が存在します。
Apple iOS および tvOS の MobileStorageMounter は、トラストキャッシュの読み込みのタイミングを誤って処理するため、特権付きコンテキスト内で任意のコードを実行される脆弱性が存在します。
Adobe Flash Player および Adobe AIR には、アクセス制限を回避される脆弱性が存在します。 本脆弱性は、CVE-2015-8409 および CVE-2015-8453 とは異なる脆弱性です。
Android の Wi-Fi には、権限を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug 24872703 として公開しています。
Android の SystemUI には、権限を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug 23909438 として公開しています。
Android の libstagefright には、権限を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug 24123723 および 24445127 として公開しています。
Android のカーネルには、権限を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug 23520714 として公開しています。
Microsoft Internet Explorer 11 および Microsoft Edge は、コンテンツタイプを誤って処理するため、特権付きコンテキスト内で任意の Web スクリプトを実行される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Microsoft ブラウザーの特権の昇格の脆弱性」と記載されています。
複数の Microsoft Windows 製品は、ライブラリの読み込みを誤って処理するため、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Windows ライブラリの読み込みのリモートでコードが実行される脆弱性」と記載されています。
複数の Microsoft Windows 製品は、ライブラリの読み込みを誤って処理するため、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Windows ライブラリの読み込みのリモートでコードが実行される脆弱性」と記載されています。
複数の Microsoft Windows 製品のカーネルには、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Windows カーネル メモリの特権の昇格の脆弱性」と記載されています。 本脆弱性は、CVE-2015-6171 および CVE-2015-6173 とは異なる脆弱性です。
複数の Microsoft Windows 製品のカーネルには、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Windows カーネル メモリの特権の昇格の脆弱性」と記載されています。 本脆弱性は、CVE-2015-6171 および CVE-2015-6174 とは異なる脆弱性です。
複数の Microsoft Windows 製品のカーネルには、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Windows カーネル メモリの特権の昇格の脆弱性」と記載されています。 本脆弱性は、CVE-2015-6173 および CVE-2015-6174 とは異なる脆弱性です。
複数の F5 製品の iControl API には、権限を取得される脆弱性が存在します。
LXCFS の lxcfs.c 内の do_write_pids 関数は、パーミッションを適切にチェックしないため、権限を取得される脆弱性が存在します。
Google Chrome で使用される Blink の DOM の実装は、ドキュメントがデタッチされる際、javascript: URL のナビゲーションを制限しないため、同一生成元ポリシーを回避される脆弱性が存在します。
Google Chrome の DOM の実装には、同一生成元ポリシーを回避される脆弱性が存在します。 本脆弱性は、CVE-2015-6768 とは異なる脆弱性です。
Google Chrome の WebKit/Source/bindings/core/v8/WindowProxy.cpp の provisional-load commit の実装には、同一生成元ポリシーを回避される脆弱性が存在します。
Google Chrome の DOM の実装には、同一生成元ポリシーを回避される脆弱性が存在します。 本脆弱性は、CVE-2015-6770 とは異なる脆弱性です。
Cisco ASR 1000 デバイス上で稼動する Cisco IOS XE は、ソフトウェアパッケージを適切にロードしないため、ライセンス制限を回避され、特定の root 権限を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCuv93130 として公開しています。
Siemens SIMATIC の複数のデバイスには、管理アクセス権を取得される脆弱性が存在します。
GNOME Display Manager (gdm) には、ロック画面を回避される脆弱性が存在します。
Arista EOS には、root 権限で任意のコードを実行される脆弱性が存在します。 ベンダは、本脆弱性を Bug 138716 として公開しています。
Sudo の sudoedit には、権限を取得される脆弱性が存在します。
IBM System Networking Switch Center (SNSC) および Lenovo Switch Center の管理パネルの Web サービスには、SYSTEM 権限で任意の JSP コードを実行される脆弱性が存在します。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。