脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,332件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

深刻度 High 種別 認可・権限・アクセス制御 の検索結果:2,1612,200 件目を表示(ページ 55

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 7.4JVNDB-2014-0027782014-06-09
製品:Xen プロジェクト / Xen種別:認可・権限・アクセス制御(CWE-264)

Xen は、ARM システム上で稼動する場合、仮想アドレスの write パーミッションを適切にチェックしないため、権限を取得される脆弱性が存在します。

HighCVSS 8.3JVNDB-2013-0065642014-06-09
製品:Radio Thermostat Company of America / CT80 ファームウェア種別:認可・権限・アクセス制御(CWE-264)

Radio Thermostat CT80 および CT50 のファームウェアは、API に対するアクセスを制限しないため、操作モード、Wi-Fi 接続設定、しきい値温度、および その他設定を変更される脆弱性が存在します。

HighCVSS 7.5JVNDB-2014-0027432014-06-05
製品:ownCloud / ownCloud種別:認可・権限・アクセス制御(CWE-264)

ownCloud Server は、パーミッションを適切にチェックしないため、(1) 他のユーザの連絡先にアクセスされる、または (2) ファイルをリネームされる脆弱性が存在します。

HighCVSS 7.6JVNDB-2013-0065512014-06-04
製品:レッドハット / Red Hat OpenStack種別:認可・権限・アクセス制御(CWE-264)

Red Hat openstack-neutron パッケージのデフォルト設定は、rootwrap の設定ファイルを適切に設定しないため、権限を取得される脆弱性が存在します。

HighCVSS 8.5JVNDB-2013-0065402014-06-03
製品:IBM / IBM DB2種別:認可・権限・アクセス制御(CWE-264)

Windows 上で稼働する IBM DB2 のストアドプロシージャのインフラストラクチャには、権限を取得される脆弱性が存在します。

HighCVSS 9.0JVNDB-2014-0026922014-06-03
製品:VMware / VMware vCenter Server Appliance種別:認可・権限・アクセス制御(CWE-264)

VMware vCenter Server Appliance の Ruby vSphere Console (RVC) には、任意のコマンドを root として実行される脆弱性が存在します。

HighCVSS 7.1JVNDB-2014-0026512014-05-28
製品:シスコシステムズ / Cisco NX-OS種別:認可・権限・アクセス制御(CWE-264)

Nexus 7000 デバイス上で稼働する Cisco NX-OS には、ローカル認証および複数の VDC が有効になっている場合、意図しない VDC 内で権限を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCti11629 として公開しています。

HighCVSS 7.1JVNDB-2013-0065192014-05-28
製品:シスコシステムズ / Cisco NX-OS種別:認可・権限・アクセス制御(CWE-264)

Nexus 7000 デバイス上で稼働する Cisco NX-OS には、ローカル認証および複数の VDC が有効になっている場合、意図しない VDC 内で権限を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCud88400 として公開しています。

HighCVSS 7.5JVNDB-2013-0065012014-05-28
製品:シトリックス・システムズ / CloudPlatform種別:認可・権限・アクセス制御(CWE-264)

Citrix CloudPlatform (旧 Citrix CloudStack) は、管理ネットワーク上の VNC ポートへのアクセスを適切に制限しないため、不特定の影響を受ける脆弱性が存在します。

HighCVSS 9.0JVNDB-2014-0026332014-05-28
製品:DELL EMC (旧 EMC Corporation) / EMC Documentum D2種別:認可・権限・アクセス制御(CWE-264)

EMC Documentum D2 には、アクセス制限を回避され、任意の Documentum Query Language (DQL) クエリを実行される脆弱性が存在します。

HighCVSS 9.0JVNDB-2013-0064942014-05-22
製品:X2Go / X2Go Server種別:認可・権限・アクセス制御(CWE-264)

X2Go Server の x2gocleansessions には、バッククォート (backtick) に関する処理に不備があるため、権限を取得される脆弱性が存在します。

HighCVSS 8.5JVNDB-2014-0025382014-05-20
製品:Skybox Security / Skybox View Appliance種別:認可・権限・アクセス制御(CWE-264)

Skybox View Appliances with ISO は、管理インターフェースへのアクセスを適切に制限しないため、重要な情報を取得される、またはサービス運用妨害 (リブートまたはシャットダウン) 状態にされる脆弱性が存在します。

HighCVSS 7.9JVNDB-2014-0025242014-05-19
製品:シマンテック / Symantec Workspace Streaming種別:認可・権限・アクセス制御(CWE-264)

Symantec Workspace Streaming (SWS) のサーバには、ファイルおよび機能にアクセスされる脆弱性が存在します。

HighCVSS 10.0JVNDB-2014-0024852014-05-15
製品:アドビ / Adobe Reader種別:認可・権限・アクセス制御(CWE-264)

Windows および Mac OS X 上で稼働する Adobe Reader および Acrobat の API は、マッピングされていないメモリへのアクセスを適切に制限しないため、任意のコードを実行される脆弱性が存在します。

HighCVSS 7.5JVNDB-2014-0024802014-05-15
製品:マイクロソフト / Microsoft Internet Explorer種別:認可・権限・アクセス制御(CWE-264)

Adobe Flash Player、Adobe AIR SDK、および Adobe AIR SDK & Compiler には、アクセス制限を回避される脆弱性が存在します。 本脆弱性は、CVE-2014-0517、CVE-2014-0518、および CVE-2014-0519 とは異なる脆弱性です。

HighCVSS 7.5JVNDB-2014-0024792014-05-15
製品:マイクロソフト / Microsoft Internet Explorer種別:認可・権限・アクセス制御(CWE-264)

Adobe Flash Player、Adobe AIR SDK、および Adobe AIR SDK & Compiler には、アクセス制限を回避される脆弱性が存在します。 本脆弱性は、CVE-2014-0517、CVE-2014-0518、および CVE-2014-0520 とは異なる脆弱性です。

HighCVSS 7.5JVNDB-2014-0024782014-05-15
製品:マイクロソフト / Microsoft Internet Explorer種別:認可・権限・アクセス制御(CWE-264)

Adobe Flash Player、Adobe AIR SDK、および Adobe AIR SDK & Compiler には、アクセス制限を回避される脆弱性が存在します。 本脆弱性は、CVE-2014-0517、CVE-2014-0519、および CVE-2014-0520 とは異なる脆弱性です。

HighCVSS 7.5JVNDB-2014-0024772014-05-15
製品:マイクロソフト / Microsoft Internet Explorer種別:認可・権限・アクセス制御(CWE-264)

Adobe Flash Player、Adobe AIR SDK、および Adobe AIR SDK & Compiler には、アクセス制限を回避される脆弱性が存在します。 本脆弱性は、CVE-2014-0518、CVE-2014-0519、および CVE-2014-0520 とは異なる脆弱性です。

HighCVSS 7.5JVNDB-2014-0024762014-05-15
製品:マイクロソフト / Microsoft Internet Explorer種別:認可・権限・アクセス制御(CWE-264)

Adobe Flash Player、Adobe AIR SDK、および Adobe AIR SDK & Compiler には、同一生成元ポリシーを回避される脆弱性が存在します。

HighCVSS 7.2JVNDB-2014-0024702014-05-15
製品:マイクロソフト / Microsoft Windows Vista種別:認可・権限・アクセス制御(CWE-264)

複数の Microsoft Windows 製品の ShellExecute API は、ファイルの関連付けを適切に実装しないため、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Windows シェルのファイルの関連付けの脆弱性」と記載されています。

HighCVSS 7.6JVNDB-2013-0064072014-05-09
製品:シマンテック / Symantec Critical System Protection種別:認可・権限・アクセス制御(CWE-264)

Symantec Critical System Protection (SCSP) には、パッチが適用されていない Windows Server 2003 R2 プラットフォーム上にインストールされた場合、ポリシー設定を回避される脆弱性が存在します。

HighCVSS 7.2JVNDB-2014-0023742014-05-07
製品:シスコシステムズ / Cisco TelePresence種別:認可・権限・アクセス制御(CWE-264)

Cisco TelePresence TC ソフトウェアおよび TE ソフトウェアは、シリアルポートへのアクセスを適切に制限しないため、権限を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCub67692 として公開しています。

HighCVSS 7.2JVNDB-2014-0023322014-05-02
製品:Super Project / Super種別:認可・権限・アクセス制御(CWE-264)

Super の super.c は、-F フラグが設定されている場合、setuid 関数の戻り値をチェックしないため、権限を取得される脆弱性が存在します。

HighCVSS 9.0JVNDB-2013-0063822014-05-02
製品:フォーティネット / FortiAuthenticator種別:認可・権限・アクセス制御(CWE-264)

FortiGuard FortiAuthenticator には、権限を取得される脆弱性が存在します。

HighCVSS 7.5JVNDB-2014-0023022014-05-01
製品:Livetecs / Timelive種別:認可・権限・アクセス制御(CWE-264)

Livetecs Timelive は、systemsetting.aspx へのアクセスを適切に制限しないため、設定を変更される、およびデータベース接続の文字列および資格情報を取得される脆弱性が存在します。

HighCVSS 9.0JVNDB-2014-0022952014-05-01
製品:OpenStack / OpenStack Neutron種別:認可・権限・アクセス制御(CWE-264)

OpenStack Neutron の openvswitch-agent プロセスには、セキュリティグループの制限を回避される脆弱性が存在します。

HighCVSS 10.0JVNDB-2014-0022812014-04-30
製品:マイクロソフト / Microsoft Internet Explorer種別:認可・権限・アクセス制御(CWE-264)

Microsoft Internet Explorer 7 から 11 には、任意のコードを実行され、サンドボックス保護メカニズムを回避される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Internet Explorer 特権の昇格の脆弱性」と記載されています。 本脆弱性は、CanSecWest 2014 の Pwn2Own コンペティションにおいて実証されました。

HighCVSS 7.5JVNDB-2014-0022692014-04-30
製品:オラクル / MySQL種別:認可・権限・アクセス制御(CWE-264)

Apache Struts の CookieInterceptor は、ワイルドカードの cookiesName 値が使用されている場合、getClass メソッドへのアクセスを適切に制限しないため、ClassLoaderを "操作 (manipulate)" され、任意のコードを実行される脆弱性が存在します。 本脆弱性は、CVE-2014-0094 に対する修正が不十分だったことによる脆弱性です。

HighCVSS 10.0JVNDB-2014-0022052014-04-24
製品:アップル / Apple Mac OS X種別:認可・権限・アクセス制御(CWE-264)

Apple OS X の WindowServer は、サンドボックス化されたアプリケーションによるセッションの作成を制限しないため、サンドボックス保護メカニズムを回避され、任意のコードを実行される脆弱性が存在します。

HighCVSS 7.5JVNDB-2014-0021632014-04-21
製品:PaperThin / CommonSpot種別:認可・権限・アクセス制御(CWE-264)

PaperThin CommonSpot には、アクセス制限を回避される脆弱性が存在します。

HighCVSS 7.5JVNDB-2014-0021492014-04-21
製品:PaperThin / CommonSpot種別:認可・権限・アクセス制御(CWE-264)

PaperThin CommonSpot には、アクセス制限を回避される脆弱性が存在します。

HighCVSS 7.5JVNDB-2014-0021432014-04-21
製品:オラクル / Oracle Fusion Middleware種別:認可・権限・アクセス制御(CWE-264)

Apache Xalan-Java の TransformerFactory は、FEATURE_SECURE_PROCESSING が有効な場合、特定のプロパティを適切に制限しないため、期待した制限を回避され、任意のクラスをロードされる、または外部リソースにアクセスされる脆弱性が存在します。

HighCVSS 9.3JVNDB-2014-0021322014-04-18
製品:アドビ / Adobe Reader種別:認可・権限・アクセス制御(CWE-264)

Android 用 Adobe Reader Mobile アプリケーションは、JavaScript の使用を適切に制限しないため、任意のコードを実行される脆弱性が存在します。 本脆弱性は、CVE-2012-6636 と関連する問題です。

HighCVSS 8.5JVNDB-2014-0020002014-04-16
製品:ソフォス / Sophos Web Appliance ファームウェア種別:認可・権限・アクセス制御(CWE-264)

Sophos Web Appliance の Change Password ダイアログボックス (change_password) には、管理ユーザパスワードを変更される脆弱性が存在します。

HighCVSS 7.8JVNDB-2014-0019942014-04-16
製品:Erlang Solutions / MongooseIM種別:認可・権限・アクセス制御(CWE-264)

Erlang Solutions MongooseIM は、圧縮された XML 要素の処理を適切に制限しないため、サービス運用妨害 (リソース消費) 状態にされる脆弱性が存在します。

HighCVSS 7.8JVNDB-2014-0019932014-04-16
製品:Tigase / Tigase XMPP Server種別:認可・権限・アクセス制御(CWE-264)

Tigase の net/IOService.java は、圧縮された XML 要素の処理を適切に制限しないため、サービス運用妨害 (リソース消費) 状態にされる脆弱性が存在します。

HighCVSS 7.8JVNDB-2014-0019922014-04-16
製品:Isode / M-Link種別:認可・権限・アクセス制御(CWE-264)

Isode M-Link は、圧縮された XML 要素の処理を適切に制限しないため、サービス運用妨害 (リソース消費) 状態にされる脆弱性が存在します。

HighCVSS 7.8JVNDB-2014-0019912014-04-16
製品:Ignite Realtime / Openfire種別:認可・権限・アクセス制御(CWE-264)

Ignite Realtime Openfire は、圧縮された XML 要素の処理を適切に制限しないため、サービス運用妨害 (リソース消費) 状態にされる脆弱性が存在します。

HighCVSS 7.8JVNDB-2014-0019902014-04-15
製品:The Prosody Team / Prosody種別:認可・権限・アクセス制御(CWE-264)

Prosody は、圧縮された XML 要素の処理を適切に制限しないため、サービス運用妨害 (リソース消費) 状態にされる脆弱性が存在します。

HighCVSS 7.8JVNDB-2014-0019882014-04-15
製品:Lightwitch / Metronome IM種別:認可・権限・アクセス制御(CWE-264)

Lightwitch Metronome の plugins/mod_compression.lua は、圧縮された XML 要素の処理を適切に制限しないため、サービス運用妨害 (リソース消費) 状態にされる脆弱性が存在します。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。