脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,680 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Critical 種別 解放済みメモリの使用 の検索結果:41–80 件目を表示(ページ 2)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Google Chromeの149.0.7827.53より前のバージョンには、Dawnのオブジェクトライフサイクルに問題がありました。そのため、リモートの攻撃者が細工されたHTMLページを介してサンドボックスから脱出する可能性がありました。
Android版Google Chromeのバージョン149.0.7827.53より前のMessagesで発生したUse after freeの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックスをエスケープできる可能性がありました。これによりユーザーの安全が脅かされる恐れがありました。
Google Chrome 149.0.7827.53 より前のバージョンにおいて、FileSystem の Use after free により、リモート攻撃者が細工された HTML ページを介してサンドボックスをエスケープできる可能性がありました。
Linux上のGoogle ChromeのOzoneにおけるUse after freeの脆弱性(バージョン149.0.7827.53未満)により、リモートの攻撃者が細工されたHTMLページを介してサンドボックスから脱出できる可能性がありました。
Google Chrome 149.0.7827.53以前のGlicにおけるUse after freeの脆弱性により、レンダラプロセスの権限が昇格される可能性があり、リモートの攻撃者が細工されたHTMLページを介してサンドボックス脱出を実行できました。
Google Chromeの149.0.7827.53以前のAutofillにおけるUse after freeの脆弱性により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスからエスケープする可能性がありました。
Google Chromeの149.0.7827.53より前のバージョンにおいて、ANGLEの型混同の脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックスから脱出を試みる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前のANGLEにおけるUse after freeの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを乗っ取り、サンドボックスをエスケープする可能性がありました。
149.0.7827.53より前のGoogle ChromeのDevToolsにおける不適切な実装により、リモートの攻撃者がレンダラープロセスを侵害し、細工されたHTMLページを介してプロセスメモリから潜在的に機密性の高い情報を取得できる可能性がありました。
Google Chrome のバージョン 149.0.7827.53 より前の FileSystem における Use after free の脆弱性により、リモートの攻撃者が細工された HTML ページを介してサンドボックスを回避する可能性がありました。
Androidの148.0.7778.216より前のGoogle ChromeのWebGLに存在するUse after freeの脆弱性により、リモートの攻撃者が細工されたHTMLページを利用してサンドボックスを突破できる可能性がありました。
Mac向けのGoogle Chrome 148.0.7778.216以前のバージョンにはBluetoothのUse after freeの脆弱性が存在しました。この脆弱性により、攻撃者は悪意のある拡張機能をインストールするようユーザーを騙し、細工されたChrome拡張機能を介してサンドボックスから脱出する可能性がありました。
MacのGoogle Chromeバージョン148.0.7778.216以前のBaseにおいてUse after freeの脆弱性が存在し、これによりリモートの攻撃者が細工されたHTMLページを介してサンドボックスから脱出する可能性がありました。
Samsung Open Source Escargot における Use after free の脆弱性により、ポインタ操作が可能になる問題があります。この問題は Escargot: 590345cc6258317c5da850d846ce6baaf2afc2d3 に影響を与えます。
Google Chromeのバージョン148.0.7778.216より前に存在したDawnのUse after freeの脆弱性により、リモートの攻撃者が細工されたHTMLページを利用してサンドボックスから脱出できる可能性がありました。
Google Chrome のバージョン 148.0.7778.216 より前の拡張機能における Use after free の脆弱性により、リモートの攻撃者が細工された Chrome 拡張機能を使ってレンダラープロセスを侵害し、サンドボックスから脱出する可能性がありました。
Linuxカーネルでは、以下の脆弱性が修正されました。kthreadに関しては、use-after-freeを防ぐためにkthreadの終了パスを統合しました。Guillaume氏はKUnitテスト中に、破損したRCUコールバック関数ポインタによりクラッシュが発生したことを報告しました。そのクラッシュはpidfsのrhashtable変換に起因しており、24バイトのrb_nodeが構造体pid内で8バイトのrhash_headに置き換えられたため、160バイトから144バイトにサイズが縮小されました。CONFIG_BLK_CGROUPなしのstruct kthreadも144バイトになります。CONFIG_SLAB_MERGE_DEFAULTとSLAB_HWCACHE_ALIGNの設定により、両方とも192バイトに切り上げられ、同じスラブキャッシュを共有しています。struct pid.rcu.funcとstruct kthread.affinity_nodeは共にオフセット0x78に位置しています。kthreadがmake_task_dead()経由で終了するとkthread_exit()をバイパスし、affinity_nodeのクリーンアップを逃します。free_kthread_struct()はメモリを解放しますが、このノードはまだグローバルなkthread_affinity_listにリンクされたままになっています。別のkthreadによる後続のlist_del()が、解放され再利用されたメモリに対してダングリングリストポインタを書き込み、pidのrcu.funcポインタを破損させることがあります。free_kthread_struct()のパッチは未処理のクリーンアップに対応するものではなく、すべてのkthread終了パスを統合しました。kthread_exit()をdo_exit()を呼び出すマクロに変更し、PF_KTHREADフラグが設定されたタスクのdo_exit()から呼び出されるkthread_do_exit()を新たに追加しました。これにより、make_task_dead()、直接do_exit()、kthread_exit()のいずれの終了パスでもkthread固有のクリーンアップが必ず行われます。公開ヘッダでは__to_kthread()を新しいtsk_is_kthread()アクセサに置き換え、kthread_exit()マクロを使用するモジュールコードが必要とするため、do_exit()関数をエクスポートしています。
Linuxカーネルにおいて、以下の脆弱性が修正されました。ksmbdのsmb_lazy_parent_lease_break_close()関数内で発生していたuse-after-freeの問題を修正しました。rcu_dereference(fp-f_opinfo)を介して取得されたopinfoポインタが、rcu_read_unlock()の呼び出し後にアクセスされていました。これにより、アンロックとその後のポインタ参照(opinfo-is_leaseなど)の間に、並行する書き込み者によってメモリが解放される可能性がある競合状態が発生し、use-after-freeが生じていました。
Google Chrome バージョン 148.0.7778.168 より前の Mojo において Use after free の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してサンドボックスから脱出できる可能性がありました。
障害者支援APIコンポーネントにはUse-After-Freeの脆弱性が存在し、それによりサンドボックスからの脱出が可能です。この問題はFirefox 151、Firefox ESR 115.36、Firefox ESR 140.11、Thunderbird 151、およびThunderbird 140.11で修正されました。
Google Chrome 148.0.7778.168以前のUIにおけるUse after freeの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックスを脱出する可能性がありました。
radare2 6.1.5にはgdbr_threads_list()関数におけるUse-After-Freeの脆弱性が含まれており、有効なqfThreadInfoレスポンスに続けて不正なqsThreadInfoレスポンスを送信することで、リモート攻撃者がメモリ破損を引き起こす可能性があります。攻撃者はGDBリモートデバッグを介してこの脆弱性を悪用し、サービス拒否を引き起こしたり、スレッドリストの処理を操作してコード実行を達成したりする可能性があります。
radare2 6.1.5には、GDBクライアントコア内のgdbr_pids_list()関数に使用後解放の脆弱性が含まれており、リモート攻撃者が不正なスレッド情報レスポンスを送信することでサービス拒否を引き起こすか、潜在的に任意のコードを実行できます。攻撃者は、qfThreadInfoがRDebugPid構造体の割り当てに成功した後にqsThreadInfoを失敗させることで脆弱性を誘発できます。その結果、エラーパスでリストのクリーンアップを試みる際に二重解放によるメモリ破損が発生します。
Windows Hyper-Vに存在するUse after freeの脆弱性により、不正な攻撃者がローカルで特権を昇格させることが可能です。
Linuxカーネルにおける脆弱性の修正として、ksmbdのoplock_infoを即時に解放していた問題を、call_rcu()による遅延解放に変更しました。これにより、use-after-freeが防止され、すでに解放されたoplock_info構造体へのアクセスが抑制されて安全性が向上しました。
PHPのバージョン8.2.*の8.2.31未満、8.3.*の8.3.31未満、8.4.*の8.4.21未満、および8.5.*の8.5.6未満において、SOAP拡張のオブジェクト重複排除機構はPHPオブジェクトへのポインタの参照カウントを増やさずにグローバルマップに保存します。apache:Mapノードに重複したキーがある場合、2つ目のエントリの処理が一時結果マップの最初のエントリを上書きし、元のPHPオブジェクトを解放しますが、古いポインタはマップに残ります。その後のhref参照により、解放されたノードのダングリングポインタが結果にコピーされる可能性があります。PHPの文字列割り当ては解放されたメモリ領域を再利用するため、SOAPリクエストボディを制御できる攻撃者はこのUse-After-Free脆弱性を悪用してリモートコードを実行する可能性があります。
PHPのバージョン8.2.*の8.2.31未満、8.3.*の8.3.31未満、8.4.*の8.4.21未満、および8.5.*の8.5.6未満において、SoapServerがSOAP_PERSISTENCE_SESSIONで構成されている場合、ハンドラーオブジェクトはセッションストレージを介してリクエスト間で永続化されます。しかし、SOAPリクエストがエラーを引き起こした場合、永続化の処理が誤って行われ、オブジェクトの解放後もそのポインタを保持し続けるため、use-after-freeの問題が発生する可能性があります。これにより、メモリ破損や情報漏洩、プロセスクラッシュが引き起こされ、脆弱なシステムの機密性、完全性、および可用性に影響を与える可能性があります。
Linuxカーネルにおいて、以下の脆弱性を修正しました: ksmbdのsmb_grant_oplock()におけるuse-after-freeおよびNULL参照の問題です。smb_grant_oplock()はオープンロック公開シーケンスで2つの問題がありました。1) opinfoはadd_lease_global_list()が呼ばれる前にci-m_op_listに(opinfo_addを介して)リンクされます。もしadd_lease_global_list()が失敗した場合(kmallocがNULLを返す場合)、エラーパスでopinfoは__free_opinfo()を介してci-m_op_listにリンクされたまま解放されます。このため、m_op_listの同時読取者(opinfo_get_listやsmb_break_all_levII_oplockによる直接反復)が解放済みノードを参照してしまいます。2) opinfo-o_fpはadd_lease_global_list()がopinfoをグローバルリースリストに公開した後に割り当てられます。同時にfind_same_lease_key()がリースリストを巡回すると、o_fpがまだNULLの間にopinfo-o_fp-f_ciを参照してしまう可能性があります。この公開後の失敗を排除するために公開シークエンスを再構成して修正しました。具体的には、NULL参照を修正するためにリスト公開前にopinfo-o_fpを設定し、opinfo_add()の前にalloc_lease_table()でlease_tableを事前に確保してadd_lease_global_list()が公開後に失敗しないようにしました。また、もとのm_op_list公開順序(opinfo_addが先、リースリストが後)を維持して、same_client_has_lease()やopinfo_get_list()による同時オープンが進行中のグラントを認識できるようにしました。さらに、エラーパスでは__free_opinfo()の代わりにopinfo_put()を使用し、RCU遅延解放パスを利用するようにしました。これにはadd_lease_global_list()の分割と、事前確保済みlease_tableの受け取り、および失敗しなくなったことで戻り値をintからvoidに変更することも含まれます。
Google Chrome バージョン 148.0.7778.96 より前の Views における Use after free 脆弱性は、レンダラープロセスを乗っ取ったリモート攻撃者が、細工された HTML ページを介してサイト隔離をバイパスできる問題でした。
Linuxカーネルにおいて、ksmbdのdurable scavenger経由の__ksmbd_close_fd()にUse-After-Freeの脆弱性が存在しており、この問題が修正されました。この脆弱性は、durableファイルハンドルがセッション切断後も生存している場合に発生します。session_fd_check()がfp-connをNULLに設定しても、fp-lock_list上のバイトレンジロックのクリーンアップが不十分でした。その結果、durable scavengerスレッドが__ksmbd_close_fd(NULL, fp)を呼び出す際、既に解放されたconnオブジェクトに対してspin_lock(&fp-conn-llist_lock)を実行してしまい、Use-After-Freeが発生しました。この問題は非対称なクリーンアップが原因であり、ロックエントリが古い接続のlock_listに残存し、fp-connがNULL化されていたことにあります。修正では、smb_lock-clistのライフタイムを適切に管理し、古い接続のlock_listからロックを削除し、新しい接続のlock_listに再追加することで安全性を確保しました。
Google Chromeのバージョン148.0.7778.96以前のフルスクリーン機能におけるUse after freeの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックスを脱出できる可能性がありました。この脆弱性はChromiumのセキュリティ重大度で高く評価されています。
Google Chromeのバージョン147.0.7727.138以前のGPUにおけるUse after freeの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックスから脱出を実行できる可能性がありました。
Linuxカーネルにおいて、以下の脆弱性が修正されました。mptcpにおける__inet_lookup_establishedのslab-use-after-free問題が修正されました。ehashテーブルのルックアップはロックレスで行われ、RCUリードサイドクリティカルセクション中のソケットメモリの安定性を保証するためにSLAB_TYPESAFE_BY_RCUに依存しています。tcp_protおよびtcpv6_protはいずれもproto_register()を通じてこのフラグ付きでスラブキャッシュを作成します。しかし、MPTCPのmptcp_subflow_init()はinet_init()(fs_initcall、レベル5)中にtcpv6_protをtcpv6_prot_overrideにコピーしますが、inet6_init()(module_init/device_initcall、レベル6)がproto_register(&tcpv6_prot)を呼び出す前であるため、その時点でtcpv6_prot.slabはまだNULLであり、結果としてtcpv6_prot_override.slabは永続的にNULLのままになります。これにより、MPTCPのIPv6サブフロウの子ソケットはTCPv6スラブキャッシュではなくkmalloc(kmalloc-4kに該当)で割り当てられます。kmalloc-4kキャッシュはSLAB_TYPESAFE_BY_RCUを欠いているため、子ソケット用に設計上解除されているSOCK_RCU_FREEなしでこれらのソケットが解放されると、メモリが即座に再利用可能になります。その結果、rcu_read_lock下の同時ehashルックアップが解放済みメモリにアクセスし、__inet_lookup_establishedでslab-use-after-freeが発生します。この問題を修正するため、IPv6固有の初期化処理をmptcp_subflow_init()から新たなmptcp_subflow_v6_init()に分割し、プロトコル登録前にmptcp_proto_v6_init()から呼び出すようにしました。これによりtcpv6_prot_override.slabが正しくSLAB_TYPESAFE_BY_RCUスラブキャッシュを継承することが保証されます。
Linuxカーネルにおいて、以下の脆弱性が修正されました:net: ti: icssg-pruethのRXパスにおけるCPPIディスクリプタの使用後解放の問題です。cppi5_hdesc_get_psdata()はCPPIディスクリプタへのポインタを返します。emac_rx_packet()とemac_rx_packet_zc()の両方で、このディスクリプタはpsdataポインタがemac_rx_timestamp()で使用される前にk3_cppi_desc_pool_free()を介して解放されていました。emac_rx_timestamp()はpsdata[0]とpsdata[1]を参照しており、これはタイムスタンプ経路を通るすべての受信パケットに対して使用後解放(use-after-free)を引き起こしていました。そこで、psdataポインタを介したすべてのアクセスが完了するまでディスクリプタの解放を延期するようにしました。emac_rx_packet()では、free処理をrequeueラベルに移動し、早期終了パスと成功パスの両方でアクセス完了後にディスクリプタを解放するように改善しました。emac_rx_packet_zc()では、free処理をループ本体の最後、emac_dispatch_skb_zc()(これはemac_rx_timestamp()を呼び出します)が戻った後に移動しました。
Linuxカーネルのnet/tlsにおいて、tls_do_encryptionの-EBUSYエラーパスで発生するuse-after-freeの脆弱性が修正されました。この問題は、crypto_aead_encrypt()が-EBUSYを返した際に、非同期コールバックtls_encrypt_done()と同期的なクリーンアップ処理がencrypt_pendingを二重にデクリメントし、scatterlistの復元が二重に行われることで発生しました。その結果、encrypt_pendingの管理が破損し、後続の処理で解放済みのリソースにアクセスするuse-after-freeが引き起こされました。本問題は、-EBUSYの非同期待機がエラーを返した場合に同期的なクリーンアップ処理をスキップすることで修正されました。
Linuxカーネルにおいて、mm: folio_unmap_invalidate() 内で -free_folio() を直接呼び出していた問題が修正されました。この問題は、filemap_free_folio() がマッピングへの参照やロックを保持している場合にのみ呼び出される必要があり、そうでない場合はフォリオの削除によって use-after-free 脆弱性が発生する可能性がありました。__remove_mapping() と同様に、ロックを解除する前に free_folio 関数ポインタを取得するように変更されました。これにより、本関数は filemap.c 外から呼び出される唯一の関数として静的に定義されました。
Google Chrome 147.0.7727.117以前のDevToolsにおけるUse after freeの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスからの脱出を実行する可能性がありました。
Google Chromeの147.0.7727.55より前のバージョンのPrivateAIにおけるUse after freeの脆弱性により、リモート攻撃者が特定のUIジェスチャーをユーザーに実行させることで、細工されたHTMLページを介してサンドボックスを脱出する可能性がありました。
Android版Google Chrome 146.0.7680.178未満のWebViewにおけるUse after freeの脆弱性により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスからの脱出を実行する可能性がありました。
Google Chrome 146.0.7680.178 未満のバージョンには、ナビゲーションに関する Use after free の脆弱性が存在します。この脆弱性により、リモートの攻撃者が特別に細工された HTML ページを使用してレンダラープロセスを侵害し、サンドボックスを回避する可能性があります。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,680件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。