脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 High 種別 解放済みメモリの使用 の検索結果:161–200 件目を表示(ページ 5)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Windowsプッシュ通知における不適切な同期を伴う共有リソースの同時実行(競合状態)が発生し、認可された攻撃者がローカルで権限を昇格させることが可能です。
Windows Common Log File System DriverにおけるUse after freeの脆弱性により、認可された攻撃者はローカルで特権を昇格させることが可能です。
Windows Internet (wininet.dll) における整数オーバーフローまたは巻き戻りの脆弱性により、認証された攻撃者がローカルで特権を昇格させることが可能です。
Windows SDK の use after free により、認証済みの攻撃者がローカル環境で権限を昇格させることが可能です。
Windows Ancillary Function Driver for WinSockにおけるUse after freeの脆弱性により、権限を持つ攻撃者はローカルで権限を昇格させることが可能です。
Universal Plug and Play (upnp.dll) における Use after free の脆弱性により、認証されていない攻撃者がネットワークを介してコードを実行できます。
Windows Ancillary Function Driver for WinSock において Use after free の脆弱性が存在し、権限を持つ攻撃者がローカルで権限を昇格させることが可能です。
Windows Ancillary Function Driver for WinSockにおけるUse after freeの脆弱性により、認証された攻撃者がローカルで特権を昇格させることが可能となります。
Windows BluetoothサービスにおけるUse after freeの脆弱性により、権限を持つ攻撃者がローカルで権限を昇格させることが可能です。
Windows DWM Core LibraryのUse after free脆弱性により、認可された攻撃者がローカルで特権を昇格させることが可能になります。
Windows BluetoothポートドライバーにおけるUse after freeの脆弱性により、権限を持つ攻撃者がローカルで権限を昇格させることが可能となります。
WindowsカーネルにおけるUse after freeの脆弱性により、権限を持つ攻撃者がローカルで権限を昇格させることが可能です。
Linuxカーネルにおいて、以下の脆弱性が修正されました:wifi: brcmfmac におけるウォッチドッグタスク停止時の潜在的なUse-After-Free問題です。ウォッチドッグタスクはsend_sig()とkthread_stop()の呼び出しの間に終了する可能性があり、これがUse-After-Free問題を引き起こしていました。この問題を修正するために、send_sig()を呼び出す前にウォッチドッグタスクのリファレンスカウントを増やし、その後kthread_stop_put()に切り替えてリファレンスを減らす処理を導入しました。
Acrobat Readerのバージョン24.001.30365、26.001.21651およびそれ以前のバージョンは、Use After Freeの脆弱性の影響を受けます。この脆弱性により、現在のユーザーの権限で任意のコードを実行される可能性があります。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作が必要となります。
Acrobat Reader のバージョン 24.001.30365 および 26.001.21651 以前のバージョンは、Use After Free の脆弱性の影響を受けます。この脆弱性により、攻撃者が現在のユーザーの権限で任意のコードを実行できる可能性があります。この問題を悪用するにはユーザーの操作が必要であり、被害者が悪意のあるファイルを開く必要があります。
Acrobat Readerのバージョン24.001.30365、26.001.21651およびそれ以前のバージョンは、Use After Freeの脆弱性の影響を受けます。この脆弱性を悪用されると、現在のユーザーのコンテキストで任意のコードが実行される可能性があります。この問題を悪用するためには、被害者が悪意のあるファイルを開く必要があります。
FreeCounter()において、X.Org XサーバーおよびXwaylandでUse-after-freeの脆弱性が発見されました。複数のSyncCounterを設定し、それらのトリガーを待機するクライアントが、二つ目のクライアント接続を通じてこれらのカウンターを破壊すると、Use-after-freeが引き起こされる可能性があります。これにより、サーバーをクラッシュさせたり、Xサーバーがroot権限で動作している場合には特権昇格に悪用される恐れがあります。
Microsoft Office における互換性のない型の使用(「型の混同」)によってリソースに不正アクセスが行われ、不正な攻撃者がローカルでコードを実行できる可能性があります。
Microsoft Office Wordにおいて、信頼されていないポインタ参照の脆弱性により、未承認の攻撃者がローカル環境でコードを実行する可能性があります。
NVIDIAのLinux用ディスプレイドライバには、攻撃者がUse-After-Freeを引き起こす可能性がある脆弱性が含まれています。この脆弱性を悪用されると、サービス拒否、権限の昇格、情報漏洩、データ改ざん、およびコード実行を引き起こす可能性があります。
Windows Ancillary Function Driver for WinSockにおけるUse after freeの脆弱性により、認可された攻撃者がローカルで権限を昇格させることが可能です。
InDesign Desktopのバージョン21.3、20.5.3およびそれ以前のバージョンには、Use After Freeの脆弱性が存在しており、この脆弱性により現在のユーザーのコンテキストで任意のコードを実行できる可能性があります。この問題を悪用するには、被害者が悪意のあるファイルを開く必要があります。
Windowsのプッシュ通知において、共有リソースの使用時に不適切な同期(レースコンディション)が発生し、認可された攻撃者がローカル環境で権限を昇格させることが可能です。
WindowsカーネルのUse after freeの脆弱性により、認証された攻撃者がローカルで特権を昇格させることが可能です。
Linuxカーネルにおいて、以下の脆弱性が修正されました。wifi: mac80211におけるレーダー検出作業で、安全なリストの反復を使用することで、ieee80211_dfs_cac_cancelの呼び出し時に反復中のchanctxが解放されリストから削除される問題を防止します。これにより、スラブの使用後解放エラーを回避します。
Linuxカーネルにおいて、以下の脆弱性が修正されました。media: irisにおけるMBPFチェック中のfmt_srcのUse-After-Freeの問題を修正しました。並行テスト中、複数のインスタンスが並行して動作し、それぞれのインスタンスは自身のinst-lockを使用します。一方、core-lockはアクティブなインスタンスのリストを保護しています。この競合は、これらのロックが異なる範囲をカバーしているために発生します。inst-lockは単一インスタンスの内部のみを保護し、MBPF(Macro Blocks Per Frame)チェッカーはcore-lockの下でコアリストを走査し、fmt_src-widthやfmt_src-heightのようなフィールドを読み取ります。同時に、iris_close()関数はinst-lockの下でfmt_srcとfmt_dstを解放する場合があり、その時点でもインスタンスはまだコアリスト内に存在しています。これにより、MBPFチェッカーがコアリストを走査中にfmt_srcが別スレッドによって既に解放されたインスタンスに到達し、ダングリングポインタの逆参照が発生し、Use-After-Freeの状態になります。これはMBPFチェッカーがコアリスト内のインスタンスは完全に有効であると仮定しているためであり、インスタンスをリストから削除せずにfmt_srcとfmt_dstを解放することが誤りです。正しい順序としては、インスタンスがコアリストから削除され、coreロック下での全テアダウンが完了した後にfmt_srcとfmt_dstの解放を遅延させることであり、MBPFチェック中にダングリングポインタが露出しないようにしています。
Linuxカーネルにおいて、以下の脆弱性が修正されました。batman-advモジュールのblaにおいて、クレーム削除時のuse-after-freeを防止しました。batadv_bla_del_backbone_claims()はバックボーンのすべてのクレームを削除する際に、ハッシュリストのリンクエントリを削除して処理を行います。このリストエントリ自体はbatadv_claim_put()を通じて同時に解放すべき参照のひとつです。しかし、この関数内で最後のクレームオブジェクトへアクセスする前にbatadv_claim_put()を呼び出してはいけません。そうしないと、リストエントリが削除される前にbatadv_claim_release()関数によってクレームがすでに解放されてしまう可能性があるためです。
Linuxカーネルにおいて、以下の脆弱性が修正されました。HID: appletb-kbdにおける非アクティブタイマーのクリーンアップパスに関するUse-After-Free(UAF)の問題です。修正はCommit 38224c472a03("HID: appletb-kbd: fix slab use-after-free bug in appletb_kbd_probe")で行われ、probeのclose_hwエラーパスとappletb_kbd_remove()の両方にtimer_delete_sync(&kbd-inactivity_timer)が追加されました。しかし、その結線方法によりドライバーの停止時に非アクティブタイマーが二つの異なるタイミングで到達可能な状態が残っていました。ウィンドウAでは、timer_delete_sync()の前にput_device()が呼ばれます(put_device(&kbd-backlight_dev-dev)の後にtimer_delete_sync(&kbd-inactivity_timer))。inactivity_timerのsoftirqはkbd-backlight_devを読み取り、backlight_device_set_brightness()を呼び出し、その中でmutex_lock(&ops_lock)が呼ばれます。もし同時にhid_appletb_blのunbindがこれら二つの呼び出しの間で最後のdevm参照を解放すると、backlight_deviceが解放され、mutex_lock()が解放済みメモリにアクセスする危険があります。ウィンドウBでは、backlightクリーンアップがhid_hw_stop()の前に実行されます。具体的には、if (kbd-backlight_dev) {timer_delete_sync(...); put_device(...);}の後にhid_hw_close(hdev)およびhid_hw_stop(hdev)が呼び出されます。ウィンドウAが閉じられてもhid_hw_close()/hid_hw_stop()はその後も実行されるため、HIDコアの遅延した"event"コールバック(実機Appleハードウェア上のUSB URB完了)がtimer_delete_sync()でsoftirqが消費されたあとで、かつput_device()で最後の参照が解放される前に到着する可能性があります。そのコールバックはreset_inactivity_timer()に達し、mod_timer()を呼び出してタイマーを再起動します。再起動されたタイマーは、まさに解放されようとしているbacklight_device上で発火する恐れがあります。両方のウィンドウは同じKASAN slab-use-after-freeエラーを引き起こしています。具体的には、BUG: KASAN: slab-use-after-free in __mutex_lock+0x1aab/0x21c0、アクセスサイズ8、アドレスffff88803ee9a108、タスクswapper/0/0による読み取りが発生し、呼び出しトレースはIRQ __mutex_lock backlight_device_set_brightness appletb_inactivity_timer call_timer_fn run_timer_softirq handle_softirqsです。割り当てたタスクNはdevm_backlight_device_registerおよびappletb_bl_probeであり、解放したタスクMは同時に発生するhid_appletb_bl unbindパスです。これら両方のウィンドウを同時に閉じるため、appletb_kbd_remove()およびprobeのclose_hwエラーパスでの停止手続きを再設計しました。具体的には、1) backlightクリーンアップの前にhid_hw_close()/hid_hw_stop()を実行して、その後に"event"コールバックによるタイマー再起動が発生しないことを保証し、2) "if (kbd-backlight_dev)"ブロック内でtimer_delete_sync()をput_device()より先に実行し、softirqが最終参照解放前に消費されるようにしました。
Linuxカーネルにおいて、以下の脆弱性が修正されました。drmのchange_handle内で、prime交換前に古いハンドルをNULLに設定します。change_handleには潜在的な競合状態が存在しました。ioctlは一時的に2つのidrエントリを持つ単一のオブジェクトを扱い、その間に並行して実行されるgem_closeがオブジェクトを削除し、ひとつのハンドルを除去しつつもう一方を残してしまいます。その結果、使用後解放(use-after-free)の問題が発生する可能性がありました。この問題を修正するために、gem_close自身が行う処理と同様の手順を実施します(f6cd7daecff5 drm: ドライバーの参照を解放して再利用可能にする前の処理)。まずidr_replaceで古いハンドルをNULLに置き換えます。prime操作が成功した場合にのみ、実際にそれをクローズします。create_tailにも同様の問題を避けるために同様の処理を行う必要がありました(bd46cece51a3 drm/gem: drm_gem_handle_create_tail()の競合状態を修正)。この関数はidr_allocで新しいハンドルをNULLに設定し、その後に正しいオブジェクトを差し替えることで競合を避けています。ここではdrm_primeが唯一の競合する操作ですが、change_handleは処理全体を通じてprimeロックを保持しているため、この方法は必要ありません。v2ではエラー経路のクリーンアップが行われました。
Linuxカーネルにおいて、以下の脆弱性が修正されました: spi: mpc52xxのunbind時に発生するuse-after-freeの問題が修正されました。状態機械の作業は割り込みハンドラによってスケジュールされるため、割り込みを無効化した後にキャンセルし、潜在的なuse-after-freeを回避します。
Linuxカーネルにおいて、以下の脆弱性が修正されました。sctp: SCTP_SENDALL内のsctp_sendmsg_to_asoc()呼び出し後にリストカーソルを再検証します。sctp_sendmsg()のSCTP_SENDALLパスは、list_for_each_entry_safe()でep-asocsを反復処理し、ループ内でsctp_sendmsg_to_asoc()を呼び出します。この関数はsctp_wait_for_sndbuf()内でソケットロックを一時的に解放する可能性があります。ロックが解放されている間に、別のスレッドが関連付けを移動または解放することがあり、その結果ループのイテレータが解放済みのデータを参照し、use-after-freeや型混同が発生します。この問題により、型混同を起因とした制御可能な間接呼び出しが引き起こされる可能性があります。修正はsctp_sendmsg_to_asoc()の戻り後にイテレータを再取得し、関連付けの存在を再検証することで行いました。これにより、セキュリティ上の問題を防止します。
Linuxカーネルのmediaサブシステムにあるirisドライバーで、iris_release_internal_buffers()関数の使用後解放に関する脆弱性が修正されました。コミット1dabf00ee206によってバッファ解放の順序が変更され、その結果、使用後にバッファが参照される回帰が発生していました。この問題は、session_release_buf()を呼び出す前にBUF_ATTR_PENDING_RELEASEフラグを設定し、呼び出しに失敗した場合はフラグを元に戻す対策によって修正されました。
Linuxカーネルにおいて、以下の脆弱性が修正されました。spi: mpc52xxにおける登録失敗時の使用後解放(use-after-free)を修正しました。コントローラの登録が失敗した場合には、割り込みを無効化し解放することで、潜在的な使用後解放およびリソースリークを防止します。この問題は、Sashikoがコントローラの登録解除修正をレビューした際に指摘されました。
Linuxカーネルにおいて、以下の脆弱性が修正されました。eventpollのep_removeにおけるstruct eventpollおよびstruct fileのUse-After-Free(UAF)問題に対する修正です。ep_remove()(ep_remove_file()経由)ではfile-f_lockの下でfile-f_epをクリアしましたが、その後もクリティカルセクション内で@fileを使用し続けていました(is_file_epoll()やhlist_del_rcu()をhead経由で呼び出し、spin_unlockを行っていました)。同時に動作していた__fput()はeventpoll_release()の高速パスを経由し、その過程で一時的にNULLとなったfile-f_epを観察し、eventpoll_release_file()をスキップしてf_op-releaseおよびfile_free()を実行していました。epoll-watches-epollのケースでは、f_op-releaseはep_eventpoll_release() - ep_clear_and_put() - ep_free()となり、これが監視中のstruct eventpollをkfree()します。この中の埋め込みメンバのrefsにあるhlist_headはepi-fllink.pprevが指している場所と同一であり、その後のhlist_del_rcu()の「*pprev = next」により、解放済みのkmalloc-192メモリが上書きされる問題がありました。さらにstruct fileはSLAB_TYPESAFE_BY_RCUであるため、ep_remove()がまだそのロック内にいる間に、@fileを裏付けるスロットがalloc_empty_file()により再利用され、f_lockとf_epが再初期化される可能性があります。つまり、攻撃者が制御可能なkmem_cache_free()が誤ったスラブキャッシュに対して実行される事態が発生する恐れがありました。修正では、ep_remove()の先頭でepi_fget()により@fileをピン留めし、ピン留めが成功した場合にのみクリティカルセクションに入るようにしました。ピン留めした状態の@fileは参照カウントがゼロにならず、__fput()の実行を抑制します。これにより、監視されているstruct eventpollがhlist_del_rcu()およびf_lockの使用を跨いで有効な状態に保たれ、両方のUse-After-Freeを防止します。もしピン留めが失敗した場合は、@fileはすでに参照カウントゼロに達しており、__fput()が進行中です。f_epをクリアする前に早期リターンしているため、その経路はeventpoll_release()のスローパスであるeventpoll_release_file()を通り、ep-mtx上で待機し、待機側のep_clear_and_put()がロックを解放するのを待ちます。早期リターンしたepiのep-refcountのシェアは維持されているため、ep_clear_and_put()の最後のep_refcount_dec_and_test()はeventpoll_release_file()の動作中にeventpollを強制解放しません。孤立したepiはそこで適切にクリーンアップされます。ピン留め成功はまた、このepiに対してeventpoll_release_file()と競合していないことも証明するため、f_lock下のepi-dyingを再チェックしていた冗長な処理を削除しました。安価なロックなしのREAD_ONCE(epi-dying)による高速パスでの早期リターンはそのまま残します。
WindowsカーネルにおけるUse after freeの脆弱性により、権限を持つ攻撃者がローカルで特権を昇格させることが可能です。
ファイルハンドルが既に使い切られている場合に、Apache HTTP Serverのmod_http2モジュールでUse After Freeの脆弱性が発生します。この問題は、Apache HTTP Serverのバージョン2.4.55から2.4.67に影響を与えます。
Linux上のGoogle ChromeのOzoneにおける149.0.7827.103より前のバージョンにはUse after freeの脆弱性がありました。この脆弱性により、リモートの攻撃者が細工されたHTMLページを介してヒープ破損を悪用する可能性がありました。Chromiumのセキュリティ重大度は高いと評価されています。
Google Chrome 149.0.7827.53 以前の拡張機能において、use after free の脆弱性により、リモートの攻撃者が細工された HTML ページを介してサンドボックス内で任意のコードを実行できる可能性がありました。Chromium のセキュリティ重大度は低いと評価されています。
Google Chromeのバージョン149.0.7827.53より前のWebRTCにUse after freeの脆弱性が存在し、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性があります。
Google Chromeの149.0.7827.53以前のバージョンに存在するPDFのUse after freeの脆弱性により、リモート攻撃者が特定のUI操作をユーザーに行わせるよう仕向け、細工されたPDFファイルを介してサンドボックス内で任意のコードを実行できる可能性があります。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。