脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,332件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

種別 認可・権限・アクセス制御 の検索結果:1,8811,920 件目を表示(ページ 48

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 7.0JVNDB-2017-0026012017-04-24
製品:マイクロソフト / Microsoft Windows Server 2016種別:認可・権限・アクセス制御(CWE-264)

複数の Microsoft Windows 製品には、Microsoft Graphics コンポーネントがメモリ内のオブジェクトの適切な処理に失敗した場合、特権を昇格される脆弱性が存在します。 ベンダは、本脆弱性を「Windows グラフィックス コンポーネントの特権の昇格の脆弱性」として公開しています。

HighCVSS 7.5JVNDB-2016-0080992017-04-21
製品:Novell / eDirectory種別:認可・権限・アクセス制御(CWE-264)

Novell eDirectory には、認可・権限・アクセス制御に関する脆弱性が存在します。

HighCVSS 8.8JVNDB-2017-0025762017-04-21
製品:アドビ / Creative Cloud種別:認可・権限・アクセス制御(CWE-264)

Adobe Thor には、Creative Cloud デスクトップアプリケーションのインストールの際に、不適切なリソースパーミッションの使用に関連して、不特定の影響を受ける脆弱性が存在します。

HighCVSS 8.8JVNDB-2016-0080792017-04-20
製品:NetIQ / NetIQ Access Governance Suite種別:認可・権限・アクセス制御(CWE-264)

NetIQ Access Governance Suite には、認可・権限・アクセス制御に関する脆弱性が存在します。

HighCVSS 8.8JVNDB-2017-0025712017-04-20
製品:SolarWinds / Log & Event Manager種別:認可・権限・アクセス制御(CWE-264)

SolarWinds LEM (別名 SIEM) は、不正な sudo 設定を持つため、root アクセス権を取得される脆弱性が存在します。

HighCVSS 7.8JVNDB-2016-0080762017-04-20
製品:マカフィー / McAfee Application Control種別:認可・権限・アクセス制御(CWE-264)

Intel Security McAfee Application Control (MAC) には、権限を昇格される脆弱性が存在します。

HighCVSS 8.8JVNDB-2016-0080752017-04-20
製品:マカフィー / McAfee Security Scan Plus種別:認可・権限・アクセス制御(CWE-264)

McAfee Security Scan Plus (SSP) には、Windows 7 および Windows 10 の権限を昇格される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2015-0074232017-04-20
製品:Open Information Security Foundation / Suricata種別:認可・権限・アクセス制御(CWE-264)

Suricata の MemcmpLowercase 関数は、不適切に先頭のバイトを比較から外すため、侵入防止機能を回避される脆弱性が存在します。

MediumCVSS 5.3JVNDB-2015-0074222017-04-19
製品:OpenDaylight Project / l2switch種別:認可・権限・アクセス制御(CWE-264)

OpenDaylight l2switch の hosttracker には、ホストの位置情報を変更される脆弱性が存在します。 本脆弱性は、"トポロジースプーフィング" と呼ばれています。

CriticalCVSS 9.8JVNDB-2014-0082272017-04-18
製品:マカフィー / Cloud Analysis and Deconstructive Services種別:認可・権限・アクセス制御(CWE-264)

McAfee (Intel Security) Cloud Analysis and Deconstructive Services (CADS) には、認可・権限・アクセス制御に関する脆弱性が存在します。

HighCVSS 7.0JVNDB-2015-0074192017-04-18
製品:マカフィー / WebAdvisor種別:認可・権限・アクセス制御(CWE-264)

Intel Security WebAdvisor には、悪意のあるファイルを実行される脆弱性が存在します。

HighCVSS 7.8JVNDB-2016-0080432017-04-18
製品:マカフィー / McAfee Security Scan Plus種別:認可・権限・アクセス制御(CWE-264)

Intel Security McAfee Security Scan Plus (SSP) には、任意のコマンドを実行され、昇格された権限を取得される脆弱性が存在します。

HighCVSS 8.1JVNDB-2017-0025092017-04-18
製品:IBM / IBM WebSphere Application Server種別:認可・権限・アクセス制御(CWE-264)

Trust Association Interceptor (TAI) が設定された OpenID Connect (OIDC) を使用している IBM WebSphere Application Server には、権限を昇格される脆弱性が存在します。

HighCVSS 7.8JVNDB-2017-0025062017-04-18
製品:IBM / Power Hardware Management Console種別:認可・権限・アクセス制御(CWE-264)

IBM Power Hardware Management Console (HMC) には、root 権限取得のため権限を昇格される脆弱性が存在します。

HighCVSS 7.8JVNDB-2016-0080362017-04-18
製品:Google / Android種別:認可・権限・アクセス制御(CWE-264)

Android の Qualcomm SPCom ドライバ には、カーネルのコンテキスト内で任意のコードを実行される脆弱性が存在します。 本脆弱性は、Android ID: A-34386529 および Qualcomm QC-CR#1094140 として公開されています。

MediumCVSS 6.6JVNDB-2017-0025012017-04-18
製品:OnePlus / OxygenOS種別:認可・権限・アクセス制御(CWE-264)

OnePlus 3 および 3T デバイス上で稼動する OxygenOS には、認可・権限・アクセス制御に関する脆弱性が存在します。

LowCVSS 3.4JVNDB-2017-0000552017-04-18
製品:ネットギア / ProSAFE Plus Configuration Utility種別:認可・権限・アクセス制御(CWE-264)

NETGEAR が提供する ProSAFE Plus Configuration Utility は、PC から NETGEAR 製スイッチ (アンマネージプラス・スイッチ、クリックスイッチ) の設定と管理をするための Windows 向けユーティリティです。当該製品では、操作画面からスイッチへのログインと設定などの操作を行うことが可能です。また、当該製品を起動すると特定のポートで SOAP リクエストを受けつける状態となり、受信した SOAP リクエストの内容に応じてスイッチに対する操作が行われます。当該製品が待ち受けるポートは PC の外からアクセス可能になっており、当該製品からログインしたスイッチに対して意図しない操作が行われる可能性があります (CWE-284)。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション株式会社 諌山 貴由 氏

MediumCVSS 5.3JVNDB-2017-0024822017-04-17
製品:シスコシステムズ / Cisco Adaptive Security Appliance ソフトウェア種別:認可・権限・アクセス制御(CWE-264)

Cisco Adaptive Security Appliance (ASA) ソフトウェアの Border Gateway Protocol (BGP) および Bidirectional Forwarding Detection (BFD) の実装には、特定の TCP および UDP トラフィック用アクセス制御リスト (ACL) を回避される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCvc68229 として公開しています。

MediumCVSS 5.3JVNDB-2017-0024562017-04-14
製品:シスコシステムズ / Cisco TelePresence Server ソフトウェア種別:認可・権限・アクセス制御(CWE-264)

Cisco TelePresence Server ソフトウェアには、API 特権に関連して、当該サーバのエンドポイントをエミュレートされる脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCvc37616 として公開しています。

MediumCVSS 5.5JVNDB-2017-0023512017-04-12
製品:アップル / watchOS種別:認可・権限・アクセス制御(CWE-264)

複数の Apple 製品の libarchive コンポーネントには、symlink に関する処理に不備があるため、任意のディレクトリの権限を変更される脆弱性が存在します。

HighCVSS 7.5JVNDB-2017-0023182017-04-12
製品:WordPress.org / WordPress種別:認可・権限・アクセス制御(CWE-264)

WordPress の REST API の wp-includes/rest-api/endpoints/class-wp-rest-posts-controller.php の register_routes 関数は、整数識別子を要求しないため、任意のページを変更される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0080202017-04-11
製品:AlienVault / Unified Security Management種別:認可・権限・アクセス制御(CWE-264)

AlienVault OSSIM および USM の session.inc のログチェック機能には、認証を回避され、その結果、重要な情報を取得され、アプリケーションを変更される、または root で任意のコードを実行される脆弱性が存在します。

MediumCVSS 5.5JVNDB-2016-0080172017-04-11
製品:calibre-ebook / calibre種別:認可・権限・アクセス制御(CWE-264)

calibre の E-book viewer には、任意のファイルを読まれる脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2014-0082102017-04-11
製品:Pluck CMS / Pluck種別:認可・権限・アクセス制御(CWE-264)

Pluck CMS には、任意のコードを実行される脆弱性が存在します。

MediumCVSS 5.4JVNDB-2017-0000652017-04-11
製品:サイボウズ / サイボウズ Office種別:認可・権限・アクセス制御(CWE-264)

サイボウズ株式会社が提供するサイボウズ Office には、カスタムアプリのテンプレート削除機能におけるアクセス制限不備の脆弱性が存在します。 この脆弱性は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。

MediumCVSS 4.3JVNDB-2017-0000642017-04-11
製品:サイボウズ / サイボウズ Office種別:認可・権限・アクセス制御(CWE-264)

サイボウズ株式会社が提供するサイボウズ Office には、カスタムアプリのファイル書き出し機能におけるアクセス制限不備の脆弱性が存在します。 この脆弱性は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。

MediumCVSS 5.3JVNDB-2017-0000612017-04-10
製品:Simtech Ltd. / CS-Cart種別:認可・権限・アクセス制御(CWE-264)

有限会社フロッグマンオフィスが提供する CS-Cart 日本語版は、ショッピングサイト構築システムです。CS-Cart 日本語版には、アクセス制限不備 (CWE-425) の脆弱性が存在します。 なお、本脆弱性は JVN#14396697 とは異なる問題です。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション 廣田 一貴 氏

HighCVSS 7.3JVNDB-2017-0022882017-04-10
製品:インテル / Intel VTune Amplifier種別:認可・権限・アクセス制御(CWE-264)

複数の Intel 製品の Intel PSET Application Install ラッパーには、昇格された権限でプロセスを起動される脆弱性が存在します。

HighCVSS 7.5JVNDB-2015-0074012017-04-07
製品:The PHP Group / PHP種別:認可・権限・アクセス制御(CWE-264)

PHP には、OpCache を有効にして apache2handler/mod_php または php-fpm を使用する場合、スクリプトファイルのアクセス権を無効にされる脆弱性が存在します。

HighCVSS 8.8JVNDB-2017-0022682017-04-07
製品:Smartlink Network Systems Ltd. / DIGISOL DG-HR1400 ファームウェア種別:認可・権限・アクセス制御(CWE-264)

DIGISOL DG-HR1400 ワイヤレスルータには、権限を昇格される脆弱性が存在します。

CriticalCVSS 10.0JVNDB-2016-0079972017-04-06
製品:Moxa Inc. / WAC-2004 ファームウェア種別:認可・権限・アクセス制御(CWE-264)

複数の Moxa OnCell シリーズ製品には、サーバ上で任意の OS コマンドを実行される脆弱性が存在します。

MediumCVSS 5.3JVNDB-2017-0000562017-04-06
製品:Simtech Ltd. / CS-Cart種別:認可・権限・アクセス制御(CWE-264)

有限会社フロッグマンオフィスが提供する CS-Cart日本語版は、ショッピングサイト構築システムです。CS-Cart日本語版には、アクセス制限不備 (CWE-425) の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション 廣田 一貴 氏

CriticalCVSS 9.8JVNDB-2017-0022352017-04-05
製品:iBall / Baton 150M Wireless-N Broadband Router ファームウェア種別:認可・権限・アクセス制御(CWE-264)

iBall Baton 150M iB-WRA150N デバイスには、認証を回避される脆弱性が存在します。

HighCVSS 8.8JVNDB-2016-0079862017-04-04
製品:NetApp / ONTAP (旧 Clustered Data ONTAP)種別:認可・権限・アクセス制御(CWE-264)

NetApp Data ONTAP には、共有制限を回避される脆弱性が存在します。

MediumCVSS 6.4JVNDB-2016-0079842017-04-04
製品:OSIsoft / OSIsoft PI Web API種別:認可・権限・アクセス制御(CWE-264)

OSIsoft PI Web API には、適切な権限なしで PI システムにアクセスされる脆弱性が存在します。

HighCVSS 7.2JVNDB-2016-0079722017-04-03
製品:DELL EMC (旧 EMC Corporation) / EMC Isilon OneFS種別:認可・権限・アクセス制御(CWE-264)

EMC Isilon OneFS には、権限を昇格される脆弱性が存在します。

MediumCVSS 6.7JVNDB-2016-0079702017-04-03
製品:DELL EMC (旧 EMC Corporation) / EMC Data Domain オペレーティングシステム種別:認可・権限・アクセス制御(CWE-264)

EMC Data Domain OS (DD OS) には、コマンドインジェクションの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2017-0022032017-04-03
製品:OnePlus / OxygenOS種別:認可・権限・アクセス制御(CWE-264)

OnePlus 3 および 3T 上で稼動する OxygenOS には、ユーザデータへの完全なアクセスが可能な高い権限 (kernel/root) で任意のコードを実行される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2017-0022022017-04-03
製品:OnePlus / OxygenOS種別:認可・権限・アクセス制御(CWE-264)

OnePlus 3 および 3T 用 OxygenOS には、任意のコードを実行される、および権限を昇格される脆弱性が存在します。

MediumCVSS 6.8JVNDB-2016-0079662017-04-03
製品:エマソン / DeltaV種別:認可・権限・アクセス制御(CWE-264)

Emerson DeltaV Easy Security Management には、権限を昇格される脆弱性が存在します。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。