日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

深刻度 Low 種別 認可・権限・アクセス制御 の検索結果:201240 件目を表示(ページ 6

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

LowCVSS 2.1JVNDB-2013-0048552013-10-25
製品:アップル / Apple Mac OS X種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS X の syslog の実装には、重要な情報を取得される脆弱性が存在します。

LowCVSS 3.3JVNDB-2013-0048422013-10-25
製品:アップル / Apple Mac OS X種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS X の CoreGraphics は、セキュアインプットモード (secure input mode) を回避される、および任意のアプリケーションのキーストロークを記録される脆弱性が存在します。

LowCVSS 1.9JVNDB-2013-0048382013-10-25
製品:アップル / Apple Mac OS X種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS X の CoreGraphics は、ディスプレイスリープモード (display-sleep mode) が使用されている場合、画面ロック (screen locking) がすべてのウインドウの可視性をブロックしていることを確認しないため、重要な情報を取得される脆弱性が存在します。

LowCVSS 2.1JVNDB-2013-0047942013-10-21
製品:Novell / openSUSE種別:認可・権限・アクセス制御(CWE-264)

Clutter の x11/clutter-device-manager-xi2.c の translate_hierarchy_event 関数は、システムを再開時に、デバイスが "disappeared" 状態である場合、XIQueryDevice エラーを適切に処理しないため、gnome-shell のクラッシュを引き起こされ、古い gnome-shell セッションにアクセスされる脆弱性が存在します。

LowCVSS 2.6JVNDB-2013-0045732013-10-11
製品:Fedora Project / Fedora種別:認可・権限・アクセス制御(CWE-264)

GNU C Library (別名 glibc または libc6) の pt_chown は、tty ファイルの権限を適切にチェックしないため、ファイルの権限を変更される、および任意の擬似端末 (pseudo terminals) のアクセス権を取得される脆弱性が存在します。

LowCVSS 3.5JVNDB-2013-0045492013-10-10
製品:マイクロソフト / Microsoft Windows Server種別:認可・権限・アクセス制御(CWE-264)

複数の Microsoft Windows 製品のカーネルモードドライバの App Container 機能には、アクセス制限を回避され、別のコンテナから重要な情報を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「アプリ コンテナーの特権の昇格の脆弱性 」と記載されています。

LowCVSS 3.5JVNDB-2013-0044082013-10-03
製品:Zabbix / Zabbix種別:認可・権限・アクセス制御(CWE-264)

Zabbix には、LDAP バインドパスワードを取得される脆弱性が存在します。

LowCVSS 3.3JVNDB-2013-0043512013-10-01
製品:アップル / iOS種別:認可・権限・アクセス制御(CWE-264)

iPhone デバイス上で稼働する Apple iOS のパスコードロックには、パスコードの要件を回避され、任意の電話番号にダイヤルされる脆弱性が存在します。

LowCVSS 1.9JVNDB-2013-0043102013-09-26
製品:IBM / IBM Optim Performance Manager種別:認可・権限・アクセス制御(CWE-264)

複数の IBM 製品は、ログインパスワードフィールドに対して、autocomplete 属性を無効することができないため、アクセス権を取得される脆弱性が存在します。

LowCVSS 3.7JVNDB-2013-0042952013-09-26
製品:FreeBSD / FreeBSD種別:認可・権限・アクセス制御(CWE-264)

FreeBSD のカーネルの sys/fs/nullfs/null_vnops.c の nullfs の実装には、アクセス制限を回避される脆弱性が存在します。

LowCVSS 2.1JVNDB-2013-0042492013-09-24
製品:アップル / iOS種別:認可・権限・アクセス制御(CWE-264)

Apple iOS の Social サブシステムは、Twitter アイコンのキャッシュへのアクセスを適切に制限しないため、直近の Twitter の対話処理についての重要な情報を取得される脆弱性が存在します。

LowCVSS 2.1JVNDB-2013-0042442013-09-24
製品:アップル / iOS種別:認可・権限・アクセス制御(CWE-264)

Apple iOS の Springboard は、紛失モードのロック状態を適切に管理しないため、通知を読まれる脆弱性が存在します。

LowCVSS 2.6JVNDB-2013-0042332013-09-24
製品:アップル / iOS種別:認可・権限・アクセス制御(CWE-264)

Apple iOS の IOKit には、フォアグラウンドアプリケーションにユーザインターフェースイベントを送信される脆弱性が存在します。

LowCVSS 3.3JVNDB-2013-0041782013-09-19
製品:Apache Software Foundation / Apache Subversion種別:認可・権限・アクセス制御(CWE-264)

Apache Subversion の Svnserve には、任意のファイルを上書きされる、または任意のプロセスを強制終了される脆弱性が存在します。

LowCVSS 3.3JVNDB-2013-0041772013-09-19
製品:Ansible / Ansible種別:認可・権限・アクセス制御(CWE-264)

Ansible の lib/ansible/playbook/__init__.py には、playbook がエラーのために実行されない場合、任意のファイルを上書きされる脆弱性が存在します。

LowCVSS 1.9JVNDB-2013-0041762013-09-19
製品:Ansible / Ansible種別:認可・権限・アクセス制御(CWE-264)

Ansible の runner/connection_plugins/ssh.py は、ControlPersist の使用する場合、SSH セッションをリダイレクトされる脆弱性が存在します。

LowCVSS 3.5JVNDB-2013-0041682013-09-19
製品:OpenStack / OpenStack Havana種別:認可・権限・アクセス制御(CWE-264)

OpenStack Compute (Nova) Folsom、Grizzly、および Havana の "create an instance" API は、os-flavor-access:is_public プロパティを適切に処理しないため、任意のフレーバーをブートされる脆弱性が存在します。 本問題は、CVE-2013-2256 に対する修正が不完全だったことによる問題です。

LowCVSS 2.1JVNDB-2013-0040982013-09-17
製品:phpBB / phpbb3種別:認可・権限・アクセス制御(CWE-264)

Debian GNU/Linux 用 phpbb3 は、キャッシュファイルに対して誰でも書き込み可能な権限 (world-writable permission) を使用するため、ファイルコンテンツを変更される脆弱性が存在します。

LowCVSS 3.5JVNDB-2013-0040862013-09-13
製品:WordPress.org / WordPress種別:認可・権限・アクセス制御(CWE-264)

WordPress の wp-admin/includes/post.php には、投稿者になりすまされる脆弱性が存在します。

LowCVSS 1.7JVNDB-2013-0039972013-09-10
製品:IBM / IBM Security AppScan種別:認可・権限・アクセス制御(CWE-264)

IBM Security AppScan Enterprise は、ログアウト時にセッションコンテキストを無効にしないため、セッションをハイジャックされる脆弱性が存在します。

LowCVSS 2.1JVNDB-2013-0039722013-09-06
製品:Open-Xchange / OX Server種別:認可・権限・アクセス制御(CWE-264)

Open-Xchange Server は、opt/open-xchange/etc/ 配下において脆弱なパーミッション ("other" グループが読み取り可能 (group "other" readable)) を使用するため、重要な情報を取得される脆弱性が存在します。

LowCVSS 2.1JVNDB-2013-0038882013-08-27
製品:インテル / Intel WiMAX Network Service種別:認可・権限・アクセス制御(CWE-264)

Intel Wireless WiMAX Connection 2400 デバイス用 Intel WiMAX Network Service の Trace モジュールの InfraStack/OSDependent/Linux/InfraStackModules/TraceModule/TraceModule.c 内の Trace_OpenLogFile 関数は、wimaxd.log に対して world-writable パーミッション (誰でも書き込み可能な権限) を使用するため、サービス運用妨害 (データ破損) 状態にされる脆弱性が存在します。

LowCVSS 3.6JVNDB-2013-0038182013-08-22
製品:Puppet / Puppet Enterprise種別:認可・権限・アクセス制御(CWE-264)

Puppet および Puppet Enterprise で使用される Puppet Module Tool (PMT) は、 脆弱なパーミッションでモジュールが最初にビルドした場合に、そのパーミッションを含んだモジュールがインストールされるため、脆弱なパーミッションでモジュールを読まれる、または変更される脆弱性が存在します。

LowCVSS 3.5JVNDB-2013-0034382013-07-19
製品:Angry Donuts / Chaos Tool Suite種別:認可・権限・アクセス制御(CWE-264)

Drupal 用 Chaos Tool Suite モジュールは、ノードアクセスを適切に制限しないため、制限されたノードタイトルを読まれる脆弱性が存在します。

LowCVSS 2.1JVNDB-2013-0033582013-07-17
製品:Drupal / Drupal種別:認可・権限・アクセス制御(CWE-264)

Drupal の Book モジュールのプリンタフレンドリーバージョン (printer friendly version) 機能は、ブックアウトラインの一部のノードへのアクセスを適切に制限しないため、ノードタイトルおよびノードコンテンツを読み取られる脆弱性が存在します。

LowCVSS 2.6JVNDB-2013-0033082013-07-12
製品:レッドハット / Red Hat Enterprise Linux種別:認可・権限・アクセス制御(CWE-264)

Red Hat Enterprise Linux で使用される Tomcat の DIGEST 認証機能には、アクセス制限を回避される脆弱性が存在します。 本問題は、CVE-2012-5887 の修正が不完全だったことによる問題です。

LowCVSS 3.3JVNDB-2010-0056492013-06-11
製品:Linux / Linux Kernel種別:認可・権限・アクセス制御(CWE-264)

Linux Kernel の fs/cifs/connect.c の cifs_find_smb_ses 関数は、ユーザとセッション間のアソシエーションを適切に確立しないため、CIFS 共有認証を回避される脆弱性が存在します。

LowCVSS 2.1JVNDB-2013-0028992013-06-07
製品:アップル / Apple Mac OS X種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS X の XNU kernel の bsd/kern/sys_pipe.c 内の fill_pipeinfo 関数には、KASLR 保護メカニズムを破られる脆弱性が存在します。 本脆弱性は、SyScan 2013 において発表されました。

LowCVSS 2.1JVNDB-2013-0028962013-06-07
製品:アップル / Apple Mac OS X種別:認可・権限・アクセス制御(CWE-264)

Apple Mac OS X の XNU カーネルの posix_spawn システムコールは、setuid および setgid プログラム用 _POSIX_SPAWN_DISABLE_ASLR および _POSIX_SPAWN_ALLOW_DATA_EXEC フラグの使用を防止しないため、アクセス制限を回避される脆弱性が存在します。 本脆弱性は、SyScan 2013 において発表されました。

LowCVSS 2.6JVNDB-2013-0000472013-05-29
製品:jig.jp co., ltd. / モバツイtouch 有料版種別:認可・権限・アクセス制御(CWE-264)

モバツイtouch は、Android 端末用の Twitter クライアントソフトウェアです。モバツイtouch の Content Provider には、アクセス制限不備の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社セキュアブレイン先端技術研究所 西田 雅太 氏

LowCVSS 2.1JVNDB-2013-0027742013-05-23
製品:OpenStack / DevStack種別:認可・権限・アクセス制御(CWE-264)

OpenStack DevStack には、keystone.conf に対して誰でも読むことができる権限 (world-readable permission) を使用するため、LDAP パスワードまたは admin_token secret などの重要な情報を取得される脆弱性が存在します。

LowCVSS 2.1JVNDB-2013-0026482013-05-15
製品:Canonical / Ubuntu 種別:認可・権限・アクセス制御(CWE-264)

X.Org X Server には、新しいホットプラグデバイスを追加する際に、イベント入力のアクセスを適切に制限しないため、重要な情報を取得される脆弱性が存在します。

LowCVSS 3.3JVNDB-2013-0026462013-05-15
製品:Xen プロジェクト / Xen種別:認可・権限・アクセス制御(CWE-264)

Xen で使用される QEMU の qemu-nbd は、ヘッダに基づいて raw ディスクイメージのフォーマットを決定するため、ホスト上の任意のファイルを読まれる脆弱性が存在します。 本脆弱性は、CVE-2008-2004 とは異なる脆弱性です。

LowCVSS 2.6JVNDB-2013-0026422013-05-15
製品:Fedora Project / 389 Directory Server種別:認可・権限・アクセス制御(CWE-264)

389 Directory Server の ldap/servers/slapd/search.c の do_search 関数は、nsslapd-allow-anonymous-access の設定が RootDSE に設定されている、および BASE 検索範囲が使用されている場合、エントリへのアクセスを適切に制限しないため、重要な情報を取得される脆弱性が存在します。

LowCVSS 3.5JVNDB-2013-0025912013-05-09
製品:GroundWork / GroundWork Monitor種別:認可・権限・アクセス制御(CWE-264)

GroundWork Monitor Enterprise の MONARCH コンポーネント内の monarch.cgi の Profile Importer 機能には、任意のファイルを読まれる脆弱性が存在します。 本件は、XML 外部エンティティ (XXE) の問題に関する脆弱性です。

LowCVSS 3.7JVNDB-2013-0025552013-05-07
製品:Linux / Linux Kernel種別:認可・権限・アクセス制御(CWE-264)

Linux Kernel の kernel/user_namespace.c は、uid_map および gid_map ファイルに対する適切な機能要件 (appropriate capability requirement) を持たないため、権限を取得される脆弱性が存在します。

LowCVSS 1.9JVNDB-2013-0024652013-04-26
製品:Linux / Linux Kernel種別:認可・権限・アクセス制御(CWE-264)

Linux kernel の net/core/scm.c 内の scm_check_creds 関数は、UNIX ドメインソケットに関連付けられた PID 値を制御するための機能要件 (capability requirement) を適切に処理しないため、アクセス制限を回避される脆弱性が存在します。

LowCVSS 2.1JVNDB-2013-0024632013-04-26
製品:Linux / Linux Kernel種別:認可・権限・アクセス制御(CWE-264)

Linux Kernel の kernel/user_namespace.c 内の create_user_ns 関数は、名前空間ルートディレクトリ (namespace root directory) と異なる chroot ディレクトリが存在するかどうかをチェックしないため、ファイルシステムの制限を回避される脆弱性が存在します。

LowCVSS 2.1JVNDB-2013-0022102013-04-12
製品:レッドハット / Red Hat OpenStack Folsom種別:認可・権限・アクセス制御(CWE-264)

Red Hat OpenStack Essex および Folsom は、world-readable パーミッション (誰でも読み取り可能な権限)で、/var/log/puppet ディレクトリを作成するため、Puppet ログファイルのような重要な情報を取得される脆弱性が存在します。

LowCVSS 2.1JVNDB-2013-0021942013-04-11
製品:レッドハット / Red Hat Storage Server種別:認可・権限・アクセス制御(CWE-264)

Red Hat Storage Management Console、Native Client、および Server の GlusterFS 機能には、任意のファイルを上書きされる脆弱性が存在します。 本脆弱性は、CVE-2012-4417 とは異なる脆弱性です。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。