日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

深刻度 Critical 種別 認可・権限・アクセス制御 の検索結果:241280 件目を表示(ページ 7

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

CriticalCVSS 9.8JVNDB-2017-0022022017-04-03
製品:OnePlus / OxygenOS種別:認可・権限・アクセス制御(CWE-264)

OnePlus 3 および 3T 用 OxygenOS には、任意のコードを実行される、および権限を昇格される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2017-0021802017-03-31
製品:マイクロソフト / Skype種別:認可・権限・アクセス制御(CWE-264)

Microsoft Skype には、Skype.exe プロセスによる api-ms-win-core-winrt-string-l1-1-0.dll のロードに関する処理に不備があるため、任意のコードを実行される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2015-0073932017-03-30
製品:Canonical / Ubuntu 種別:認可・権限・アクセス制御(CWE-264)

click の install.py には、権限を取得される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2017-0016782017-03-13
製品:D-Link Corporation / DGS-1510 シリーズファームウェア種別:認可・権限・アクセス制御(CWE-264)

D-Link DGS-1510 Websmart デバイスのファームウェアには、Unauthenticated Command Bypass 攻撃を実行される脆弱性が存在します。

CriticalCVSS 9.9JVNDB-2016-0077022017-03-13
製品:トレンドマイクロ / TrendMicro InterScan Web Security Virtual Appliance種別:認可・権限・アクセス制御(CWE-264)

Trend Micro Interscan Web Security Virtual Appliance (IWSVA) の com.trend.iwss.gui.servlet.ManagePatches には、リモートでコマンドを実行される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2017-0016262017-03-10
製品:MetalGenix / GeniXCMS種別:認可・権限・アクセス制御(CWE-264)

GeniXCMS には、CSRF トークンを回避される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2017-0016202017-03-10
製品:DELL EMC (旧 EMC Corporation) / EMC Isilon InsightIQ種別:認可・権限・アクセス制御(CWE-264)

EMC Isilon InsightIQ には、認証を回避される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0076422017-03-08
製品:Moxa Inc. / NPORT P5150A シリーズファームウェア種別:認可・権限・アクセス制御(CWE-264)

複数の Moxa NPort 製品には、認証を回避される脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2017-0015892017-03-07
製品:Honeywell International Inc. / Excel Web II コントローラソフトウェア種別:認可・権限・アクセス制御(CWE-264)

Honeywell XL Web II コントローラ XL1000C500 および XLWeb 500 は、権限管理が不適切 (Improper Privilege Management) なため、パラメータを公開され、変更される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2017-0015872017-03-07
製品:Honeywell International Inc. / Excel Web II コントローラソフトウェア種別:認可・権限・アクセス制御(CWE-264)

Honeywell XL Web II コントローラ XL1000C500 および XLWeb 500 は、パスワードを平文で保存するため、パスワードを公開される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2015-0073652017-02-23
製品:DNN / DotNetNuke種別:認可・権限・アクセス制御(CWE-264)

DotNetNuke (DNN) のインストールウィザードには、アプリケーションを再インストールされ、スーパーユーザのアクセス権を取得される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2017-0014532017-02-21
製品:NetApp / OnCommand Insight種別:認可・権限・アクセス制御(CWE-264)

NetApp OnCommand Insight の Data Warehouse コンポーネントには、管理アクセス権を取得される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0071442017-02-13
製品:MyBB Group / MyBB種別:認可・権限・アクセス制御(CWE-264)

MyBB (別名 MyBulletinBoard) および Merge System の newreply.php には、不特定の影響を受ける脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2015-0073282017-01-27
製品:Apache Software Foundation / Apache Storm種別:認可・権限・アクセス制御(CWE-264)

Apache Storm の UI デーモンには、任意のコードを実行される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0066342017-01-17
製品:Splunk / Splunk種別:認可・権限・アクセス制御(CWE-264)

Splunk Enterprise の Splunk Web には、HTTP リクエストインジェクション攻撃を実行され、重要な REST API 認証トークン情報を取得される脆弱性が存在します。 ベンダは、本脆弱性を SPL-128840 として公開しています。

CriticalCVSS 10.0JVNDB-2016-0065462017-01-10
製品:VMware / VMware Aria Operations (旧 vRealize Operations)種別:認可・権限・アクセス制御(CWE-264)

VMware vRealize Operations (別名 vROps) には、権限を取得される、または仮想マシンを一時停止され、削除される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0065152017-01-06
製品:シスコシステムズ / Cisco CloudCenter Orchestrator種別:認可・権限・アクセス制御(CWE-264)

Cisco CloudCenter Orchestrator (CCO; 旧 CliQr) の Docker Engine は、Docker Engine TCP ポート 2375 が開かれ、いかなるインターフェースにおいても 0.0.0.0 のローカルアドレスにバインドされるため、高い権限を持つ Docker コンテナをインストールされる脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0062722016-12-19
製品:Fedora Project / Fedora種別:認可・権限・アクセス制御(CWE-264)

32-bit プラットフォーム上で稼動する X.org libXfixes には、整数オーバーフローの脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0062082016-12-15
製品:The phpMyAdmin Project / phpMyAdmin種別:認可・権限・アクセス制御(CWE-264)

phpMyAdmin には、AllowRoot の制限 ($cfg['Servers'][$i]['AllowRoot']) を回避され、ユーザ名のルールを拒否される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0058642016-11-15
製品:Teradata Corporation / Teradata Virtual Machine種別:認可・権限・アクセス制御(CWE-264)

Teradata Virtual Machine Community Edition の perl スクリプト /opt/teradata/gsctools/bin/t2a.pl は、安全でない方法で /tmp にファイルを作成するため、昇格されたコードを実行される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0057152016-11-07
製品:SAP / SAP Adaptive Server Enterprise種別:認可・権限・アクセス制御(CWE-264)

SAP ASE には、SA (システムアドミニストレータ) への権限昇格の脆弱性が存在します。 ベンダは、本脆弱性を SAP Security Note 2353243 として公開しています。

CriticalCVSS 9.1JVNDB-2016-0051702016-10-13
製品:SAP / SAP NetWeaver種別:認可・権限・アクセス制御(CWE-264)

SAP Netweaver の SCTC サブパッケージの (1) SCTC_REFRESH_EXPORT_TAB_COMP、(2) SCTC_REFRESH_CHECK_ENV、および (3) SCTC_TMS_MAINTAIN_ALOG 関数には、任意のコマンドを実行される脆弱性が存在します。 ベンダは、本脆弱性を SAP Security Note 2260344 として公開しています。

CriticalCVSS 9.1JVNDB-2014-0081832016-10-11
製品:Beckhoff Automation / Beckhoff TwinCAT種別:認可・権限・アクセス制御(CWE-264)

Beckhoff Embedded PC Images およびオートメーションデバイス仕様 (ADS) の TwinCAT コンポーネントには、アクセス権を取得される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0048942016-09-28
製品:シスコシステムズ / Cisco AsyncOS種別:認可・権限・アクセス制御(CWE-264)

Cisco E メール セキュリティ アプライアンス (ESA) デバイス上で稼動する IronPort AsyncOS には、Enrollment Client 1.0.2-065 未満がインストールされている場合、root アクセス権を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCvb26017 として公開しています。

CriticalCVSS 9.8JVNDB-2016-0048642016-09-27
製品:DELL EMC (旧 EMC Corporation) / EMC VNXe3300種別:認可・権限・アクセス制御(CWE-264)

EMC VNXe、VNX1 File OE、および VNX2 File OE の SMB サービスは、NTLM チャレンジレスポンスのナンスの重複を阻止しないため、任意のコードを実行される、またはファイルを読み書きされる脆弱性が存在します。 本脆弱性は、CVE-2010-0231 に関連する問題です。

CriticalCVSS 9.8JVNDB-2016-0048322016-09-26
製品:Percona / Percona Server種別:認可・権限・アクセス制御(CWE-264)

Oracle MySQL、MariaDB、Percona Server には、任意の構成を作成され、特定の保護メカニズムを回避される脆弱性が存在します。

CriticalCVSS 9.1JVNDB-2016-0046352016-09-14
製品:シスコシステムズ / Cisco FireSIGHT システム ソフトウェア種別:認可・権限・アクセス制御(CWE-264)

Cisco Firepower Management Center および FireSIGHT システム ソフトウェアには、 Web セッションをハイジャックされる脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCuz80503 として公開しています。

CriticalCVSS 9.8JVNDB-2016-0045832016-09-12
製品:フォーティネット / FortiSwitch種別:認可・権限・アクセス制御(CWE-264)

複数の Fortinet FortiSwitch FSW モデルには、FortiLink モード (FortiLink managed mode) で 3.4.1 にアップグレードされた場合、認証を回避され、管理アクセス権を取得される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0042742016-08-12
製品:Google / Google Chrome種別:認可・権限・アクセス制御(CWE-264)

Google Chrome で使用される Blink の Developer Tools (別名 DevTools) サブシステムは、スクリプトパスのホスト名、remoteBase パラメータ、および remoteFrontendUrl パラメータを誤って処理するため、アクセス制限を回避される脆弱性が存在します。 本脆弱性は、CVE-2016-5144 とは異なる脆弱性です。

CriticalCVSS 9.8JVNDB-2016-0042042016-08-10
製品:Google / Android種別:認可・権限・アクセス制御(CWE-264)

Android の Conscrypt は、セッションの再使用を適切に識別しないため、任意のコードを実行される脆弱性が存在します。 ベンダは、本脆弱性を Bug 28751153 として公開しています。

CriticalCVSS 9.8JVNDB-2016-0034192016-07-06
製品:シスコシステムズ / Cisco Prime Collaboration Provisioning種別:認可・権限・アクセス制御(CWE-264)

Cisco Prime Collaboration Provisioning は、LDAP 認証を誤って処理するため、管理者権限を取得される脆弱性が存在します。 ベンダは、本脆弱性を Bug ID CSCuv37513 として公開しています。

CriticalCVSS 9.8JVNDB-2016-0033112016-06-23
製品:DELL EMC (旧 EMC Corporation) / EMC Data Domain オペレーティングシステム種別:認可・権限・アクセス制御(CWE-264)

EMC Data Domain OS には、パスワード変更の制限を回避される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0031632016-06-16
製品:Huawei / WS851 ファームウェア種別:認可・権限・アクセス制御(CWE-264)

Huawei Honor WS851 ルータのソフトウェアには、スタックベースのバッファオーバーフローの脆弱性が存在します。 ベンダは、本脆弱性を HWPSIRT-2016-05051 として公開しています。

CriticalCVSS 9.8JVNDB-2016-0027812016-05-23
製品:VMware / VMware Workstation種別:認可・権限・アクセス制御(CWE-264)

Windows 上で稼動する VMware Workstation および Player は、実行可能ファイルへ不正にアクセスするため、ホスト OS の権限を取得される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0027682016-05-23
製品:Canonical / Ubuntu 種別:認可・権限・アクセス制御(CWE-264)

ubuntu-core-launcher パッケージの setup_snappy_os_mounts 関数は、スナップを使用する際、バインドマウントのマウントポイントを適切に決定しないため、重要な情報を取得される、または権限を取得される脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0023152016-04-28
製品:Google / Android種別:認可・権限・アクセス制御(CWE-264)

Android のメディアサーバの media/libmedia/IDrm.cpp は、特定のキーリクエストのデータ構造を初期化しないため、プロセスメモリから重要な情報を取得され、その結果、不特定の保護メカニズムを回避される脆弱性が存在します。 ベンダは、本脆弱性を Bug 26323455 として公開しています。

CriticalCVSS 9.8JVNDB-2016-0023142016-04-28
製品:Google / Android種別:認可・権限・アクセス制御(CWE-264)

Android のメディアサーバの media/libmedia/IOMX.cpp は、パラメータのデータ構造を初期化しないため、プロセスメモリから重要な情報を取得され、その結果、不特定の保護メカニズムを回避される脆弱性が存在します。 ベンダは、本脆弱性を Bug 26914474 として公開しています。

CriticalCVSS 9.8JVNDB-2016-0023132016-04-28
製品:Google / Android種別:認可・権限・アクセス制御(CWE-264)

Android のメディアサーバの libs/gui/BufferQueueConsumer.cpp は、android.permission.DUMP パーミッションをチェックしないため、重要な情報を取得され、その結果、不特定の保護メカニズムを回避される脆弱性が存在します。 ベンダは、本脆弱性を Bug 27046057 として公開しています。

CriticalCVSS 9.1JVNDB-2016-0020532016-04-15
製品:PostgreSQL.org / PostgreSQL種別:認可・権限・アクセス制御(CWE-264)

PostgreSQL の pageinspect エクステンションの (1) brin_page_type および (2) brin_metapage_info 機能には、アクセス制限を回避され、その結果、重要なサーバのメモリ情報を取得される、または、サービス運用妨害 (サーバクラッシュ) 状態にされる脆弱性が存在します。

CriticalCVSS 9.8JVNDB-2016-0019842016-04-12
製品:レッドハット / Red Hat OpenShift種別:認可・権限・アクセス制御(CWE-264)

Jenkins のリモーティングモジュールには、任意のコードを実行される脆弱性が存在します。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。