脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
種別 境界外書き込み の検索結果:81–120 件目を表示(ページ 3)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
ImageMagickは、デジタル画像の編集および操作に使用される無料かつオープンソースのソフトウェアです。バージョン7.1.2-25以前では、細工されたマルチフレームをSF3エンコーダーでエンコードすると、ヒープバッファの上書きが発生する可能性がありました。この問題はバージョン7.1.2-25で修正されています。
NVIDIAのWindowsおよびLinux用ディスプレイドライバーには、攻撃者が境界外書き込みを引き起こす可能性がある脆弱性が存在します。この脆弱性を悪用に成功すると、サービス拒否、権限昇格、情報漏洩、データ改ざん、コード実行を引き起こす可能性があります。
InDesign Desktop バージョン 21.3、20.5.3 およびそれ以前のバージョンには、現在のユーザーのコンテキストで任意のコードを実行させる可能性がある境界外書き込みの脆弱性があります。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作が必要です。
InCopyのバージョン21.3、20.5.3およびそれ以前のバージョンには、バッファオーバーフローの脆弱性が存在し、これにより現在のユーザーのコンテキストで任意のコードが実行される可能性があります。この問題を悪用するには、被害者が悪意のあるファイルを開く操作を行う必要があります。
Linuxカーネルにおいて、exit処理中にTASK_DEAD状態のタスクのプリエンプションを防止するための修正が行われました。終了処理中のタスクがoops発生時にプリエンプション可能な状態でdo_task_dead()を呼び出すことは許されておらず、これによりTASK_DEAD状態のタスクのスタック解放時にuse-after-freeやダブルフリー、メモリ破損が発生する可能性がありました。本脆弱性は、タスクの終了時に一度でもoopsが発生すると起こる可能性があります。
Linuxカーネルにおいて、drm/amdkfdのSVM ioctlのnattrフィールドをバッファサイズに対して検証し、ユーザー制御の属性数によるバッファの境界外アクセスを防止する脆弱性を修正しました。
Linuxカーネルにおいて、drm/gemのdrm_gem_fb_init_with_funcs()関数でサブサンプルされたプレーンの寸法を不適切に計算する問題が修正されました。この関数は整数除算を使用していましたが、framebuffer_check()ではDIV_ROUND_UP()を使用しており、寸法の算出方法に不一致がありました。この不整合により、特定のピクセルフォーマットや寸法の組み合わせでGEMオブジェクトのサイズ検証が誤り、GPUが境界外のメモリにアクセスする恐れがありました。この問題は、整数除算をDIV_ROUND_UP()に置き換えることで修正されました。
Linuxカーネルのvsockにおいて、バッファサイズの制限順序の誤りにより、バッファサイズが意図した最大値を超えて設定される可能性があり、この問題が修正されました。
リモートデスクトップクライアントにおけるヒープベースのバッファオーバーフローの脆弱性により、未承認の攻撃者がネットワークを介してコードを実行する可能性があります。
FreeSWITCHは、専用の電話交換機から任意の汎用ハードウェア上で動作するソフトウェア実装へのデジタルトランスフォーメーションを可能にするソフトウェア定義の電気通信スタックです。バージョン1.11.0以前では、宣言された属性長がパーサがキャストする構造体よりも短いSTUNパケットが存在し、そのためパーサが属性の末尾を超えて読み書きを行い、個々のレッグメディアバッファで境界外メモリアクセスを引き起こしていました。この問題はバージョン1.11.0で修正されました。
FreeSWITCHは、専用の電話交換機から任意の汎用ハードウェア上で動作するソフトウェア実装へとデジタルトランスフォーメーションを可能にするソフトウェア定義のテレコムスタックです。バージョン1.11.1以前では、esl_recv_event()はContent-Lengthをatol()で解析し、その結果の符号や大きさを検査せずにmalloc(len + 1)に直接渡していました。悪意のある、または中間者攻撃を行うESLピアは、クライアントがそのピアに認証する前に負のContent-Lengthを持つフレームを送信することで、libeslにリンクされた任意のプロセスのヒープを破損させたりクラッシュさせたりする可能性があります。この問題はバージョン1.11.1で修正されました。
PerlのDBIバージョン1.648以前には、9つを超えるバインダーを持つSQLステートメントを事前解析する際にヒープオーバーフローが発生します。preparseメソッドはSQLのプレースホルダ文字を:pN形式の番号付きバインダーに展開しますが、バッファにはバインダーごとに3文字分しか割り当てられていません。プレースホルダの番号が10から99の場合は4文字、100から999の場合は5文字が必要です。
AndroidのGoogle Chrome149.0.7827.103より前のバージョンのGPUにおけるヒープバッファオーバーフローの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してレンダラプロセスを乗っ取り、サンドボックスから脱出する可能性がありました。
PerlのDBIバージョン1.648以前では、エラーが制限されたサイズのバッファに保存されていました。RaiseError、PrintError、またはHandleErrorが設定されている場合に返されるエラーメッセージは、長さの制限なしに200バイトのバッファに書き込まれていました。アプリケーション内でエラーテキストに影響を与えることができる攻撃者は、バッファオーバーフローを引き起こす可能性があります。
Google Chromeのバージョン149.0.7827.53以前のSkiaにおいて境界外メモリアクセスが発生し、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる脆弱性がありました。
Google Chromeのバージョン149.0.7827.103以前のV8において、境界外読み取りおよび書き込みの脆弱性があり、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。
Mac向けのGoogle Chromeバージョン149.0.7827.103以前のMediaコンポーネントにおける境界外読み取りおよび書き込みの脆弱性により、リモートの攻撃者が細工されたHTMLページを通じてレンダラープロセスを乗っ取り、サンドボックス内で任意のコードを実行できる可能性がありました。
Linuxカーネルにおいて、以下の脆弱性が修正されました。pstore/ramのpersistent_ram_save_old()関数におけるバッファオーバーフローの修正です。persistent_ram_save_old()は、同じpersistent_ram_zoneに対して複数回呼び出される可能性があります(例: ramoops_pstore_readからramoops_get_next_prz経由でPSTORE_TYPE_DMESGレコードに対して呼び出されます)。現在、この関数はprz-old_logがNULLの場合にのみメモリを割り当てますが、prz-old_log_sizeは無条件に現在のバッファサイズに更新され、その新しいサイズを使ってmemcpy_fromio()を実行します。バッファサイズが最初の割り当て時から増加している場合(異なるカーネル起動サイクル間で発生する可能性があります)、次の問題が発生します。1. memcpy_fromio()呼び出しでのヒープバッファオーバーフロー(境界外書き込み)が起こります。2. ramoops_pstore_read()が不正な(より大きい)old_log_sizeを使ってバッファにアクセスし、境界外読み取りが発生します。KASANエラーは以下のように表示されます。BUG: KASAN: slab-out-of-bounds in ramoops_pstore_read+0x... Read of size N at addr ... by task ... 発生条件は極めて厳しいと考えられています。0. 最大レコードサイズ未満のバイト数のramoops書き込みによるクラッシュがあります。1. 再起動し、ramoopsが登録され、pstore_get_records(0)が古いクラッシュを読み取り、サイズXのold_logを割り当てます。2. クラッシュハンドラが登録され、タイマーが開始されます(pstore_update_ms = 0の場合)。3. 致命的でないOopsが発生し(システムは継続動作します)。4. pstore_dump()がramoops_pstore_write()経由でサイズY(X)のOopsを書き込みます。5. pstore_new_entryが1となり、pstore_timer_kick()が呼ばれます。6. システムはパニックを起こさず継続動作します。7. pstore_update_msミリ秒後にタイマーが起動します。8. pstore_timefunc() → schedule_work() → pstore_dowork() → pstore_get_records(1)の順に呼ばれます。9. ramoops_get_next_prz() → persistent_ram_save_old()が呼ばれます。10. buffer_size()はYを返しますが、old_logはXバイトのままです。11. Y Xによりmemcpy_fromio()でヒープオーバーフローが発生します。必要条件は以下の通りです。- 以前にレコードサイズを満たしていないクラッシュレコードが存在すること(クラッシュハンドラはほぼ常に最大レコードサイズおよびkmsgバッファ上限まで書き込むため、ほぼ不可能です)。- pstore_update_ms = 0(デフォルトは無効です)。- 致命的でないOops(システムが生き残る)。新しいサイズが以前に割り当てたサイズと異なる場合、バッファを解放し再割り当てすることでold_logが常にコピーされるデータに十分な領域を持つように保証します。
Mac版Google Chromeの149.0.7827.53より前のバージョンにおいて、ANGLEのバウンダリ外書き込みの脆弱性により、リモートの攻撃者が巧妙に作成されたHTMLページを介してレンダラープロセスを乗っ取り、サンドボックスから脱出を試みる可能性がありました。
Google Chromeの149.0.7827.53より前のバージョンのANGLEにおける初期化されていない使用により、リモート攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。
Google Chromeのバージョン149.0.7827.53以前のDawnにおける不適切な実装により、リモートの攻撃者が細工されたHTMLページを介して境界外メモリアクセスを実行できる可能性がありました。
7-Zipは高い圧縮率を持つファイルアーカイバです。バージョン26.00以前には、NTFS圧縮ストリームバッファの過小割り当て(GetCuSizeのシフトによる未定義動作)に起因するヒープバッファオーバーフローの脆弱性が存在し、攻撃者が任意のコードを実行したりアプリケーションをクラッシュさせたりする可能性がありました。NTFSハンドラ内のCInStream::GetCuSize()は、圧縮単位バッファのサイズを(UInt32)1 (BlockSizeLog + CompressionUnit)として計算します。ClusterSizeLogが28以上かつCompressionUnitが4の細工されたイメージは指数を32に設定しており、これは未定義動作でありx86/x64環境上で異常動作を引き起こし、_inBufが1バイトで割り当てられます。ReadStream_FALSEはその1バイトのバッファに最大256MBの攻撃者制御データを64KBずつ書き込みます。CInStreamオブジェクトが_inBufのわずか304バイト後ろにあるため、そのvtableポインタが上書きされ、次に呼び出される関数呼び出しでvtableの乗っ取りが実現します。32ビットビルドでは無条件にオーバーフローが発生します。64ビットでは並行して8GBの_outBuf割り当てが成功する必要があり、そうでなければサービス拒否に繋がります。NTFSハンドラは標準の7z.dllでデフォルトで有効になっており、シグネチャベースのフォールバックマッチ「NTFS 」がオフセット3で検出されることで、拡張子に関係なく細工されたイメージを解凍やテスト時に開きます。バージョン26.01でこの問題は修正されました。
Bitdefender Napocaのベアメタルハイパーバイザーには、napoca/guests/bios_handlers.cで実装されているBIOSのINT 0x15 / E820メモリマップハンドラにおいて、境界外書き込みの脆弱性があります。このハンドラは、ゲストのESおよびEDIレジスタの値に基づいてゲストのRealModeMemoryバッファへの書き込み先オフセットを計算しますが、結果のアドレスが1MBのRealModeMemory割り当て内に収まるかどうかを検証しません。リアルモードで動作する悪意のあるゲストは、INT 0x15をAX=0xE820、EDX=0x534D4150、ECXが20以上、EBX=0、ES=0xFFFF、EDI=0xFFFFで呼び出すことにより、この問題を引き起こす可能性があります。これにより、RealModeMemoryバッファの末尾から最大20バイトを超えてハイパーバイザのヒープに書き込みが行われる可能性があります。この製品は割り当て時点でサポートを終了しており、現在はサポートされていません。
Bitdefender Napoca ベアメタルハイパーバイザーの napoca/kernel/handler.c に実装されているリアルモードフックハンドラには、境界外書き込みの脆弱性があります。このハンドラは、ゲストが制御する SS:SP 起点のオフセットを境界チェックなしに 1MB の RealModeMemory バッファのインデックスとして使用します。SS=0xFFFF および ESP=0xFFFF の場合、計算されたオフセットが 0x10FFEF に達し、RealModeMemory バッファを 65,519 バイト超過します。これにより、IRET フレームのプッシュがバッファの末端を越えてハイパーバイザのヒープに書き込む可能性があります。この製品は割り当て時点で既にサポートが終了しています。
Google Chromeのバージョン149.0.7827.53より前のコーデックに存在する境界外書き込みの脆弱性により、リモートの攻撃者が細工されたビデオファイルを用いてサンドボックスから脱出を試みる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前のV8における境界外書き込みの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行し、レンダラープロセスを乗っ取る可能性がありました。
netty incubator codec.bhttpはJava言語で実装されたバイナリHTTPパーサーです。このライブラリはJNIを通じてBoringSSLのHPKE Cライブラリを使用し、Oblivious HTTP(RFC 9458)を実装しています。暗号処理のためのネイティブメモリアドレスを導出する際、0.0.22.Finalより前のバージョンは、`hasMemoryAddress()`を通じてメモリアドレスを公開しない直接ByteBufに対するフォールバックパスを提供していました。このフォールバックは`sun.misc.Unsafe`がNettyで利用できない場合に発生します。例えば、JVMが`-Dio.netty.noUnsafe=true`オプションで起動されている場合、SecurityManagerによってUnsafeアクセスが制限されている場合、または非HotSpot JVMで動作している場合が該当します。これらの設定では、Nettyのデフォルト`PooledByteBufAllocator`は`hasMemoryAddress()`がfalseを返す`PooledDirectByteBuf`インスタンスを返します。有効なJVM設定下で、認証されていないネットワーク攻撃者は、細工されたOHTTPリクエストを用いて暗号処理を引き起こすことで、OHTTPゲートウェイが他の同時接続に属するメモリを破損させ、隣接するプールドダイレクトバッファの内容を開示させることが可能です。この破損はAEADタグの検証成功に関係なく発生し、BoringSSLは失敗時に出力バッファをゼロ化します。情報漏洩経路により攻撃者は漏洩データを抽出する暗号鍵を取得できます。これにより、同じNettyバッファアリーナを共有するすべての接続の機密性と完全性が侵害されます。本問題はバージョン0.0.22.Finalで修正されました。
Google Chromeのバージョン149.0.7827.53以前のANGLEにおいて、境界外の読み取りおよび書き込みが発生する脆弱性がありました。この脆弱性により、リモートの攻撃者が細工されたHTMLページを利用してサンドボックスから脱出できる可能性がありました。
Google Chromeの149.0.7827.53以前のANGLEにおける型の混同により、リモート攻撃者が細工されたHTMLページを介してヒープ破損を引き起こす可能性がありました。
AndroidのGoogle Chromeバージョン149.0.7827.53より前のGPUにおける境界外書き込みの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックスを回避できる可能性がありました。
149.0.7827.53 より前の Google Chrome の GPU における不適切な実装により、リモートの攻撃者が細工された HTML ページを使ってサンドボックスから脱出できる可能性がありました。Chromium セキュリティの重大度は高いと評価されています。
Google Chrome 149.0.7827.53 未満のバージョンに存在する ANGLE の範囲外書き込みの脆弱性により、リモートの攻撃者が巧妙に作成した HTML ページを介してヒープ破損を引き起こす可能性がありました。
Mac版のGoogle Chrome 149.0.7827.53以前のSkiaにおける境界外書き込みの脆弱性により、リモートの攻撃者が細工されたHTMLページを通じてレンダラープロセスを侵害し、サンドボックスを脱出する可能性がありました。
Base64 Decoder 1.1.2には、ローカルの攻撃者が構造化例外処理ハンドラ(SEH)を上書きすることで任意のコードを実行できるスタックベースのバッファオーバーフロー脆弱性があります。攻撃者は、バッファをオーバーフローさせてSEHチェーンをPOP-POP-RETガジェットのアドレスで上書きし、エッグハンターペイロードを使用してシェルコードを特定し実行することでコードを実行できます。そのため、悪意のある入力ファイルを作成することが可能です。
OpenTelemetry eBPFインストルメンテーションは、OpenTelemetry標準に基づくeBPFインストルメンテーションを提供します。バージョン0.7.0から0.9.0未満のバージョンにおいて、OBIのログエンリッチャーはwritevバッファを誤って処理し、最初のiovecエントリのみを読み取りますが、コピー長として合計のiov_iter.countを使用していました。ログインジェクションが有効な場合、細工されたマルチセグメントのwritev呼び出しにより、OBIが最初のセグメントを超えたメモリを読み取り上書きする可能性があります。この問題はバージョン0.9.0で修正されました。
AndroidのGoogle Chrome 148.0.7778.216以前のバージョンにおいて、GPUの境界外書き込みの脆弱性により、リモートの攻撃者が細工されたHTMLページを利用してサンドボックスを回避できる可能性がありました。
Android版Google Chrome 148.0.7778.216以前のDawnには範囲外の読み取りおよび書き込みの脆弱性が存在し、リモートの攻撃者が細工されたHTMLページを通じてサンドボックスを脱出する可能性がありました。
Google Chromeのバージョン148.0.7778.216より前のANGLEにおける境界外書き込みの脆弱性により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスから脱出する可能性がありました。
Google Chrome 148.0.7778.216 未満のバージョンにおいて、GPU の境界外書き込みの脆弱性によりレンダラープロセスが侵害される可能性がありました。この脆弱性を悪用したリモートの攻撃者は、細工された HTML ページを介してサンドボックスをエスケープする攻撃を実行できました。
Google Chrome 148.0.7778.216未満のバージョンにおいて、ANGLEの範囲外書き込みの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、サンドボックスを脱出する可能性がありました。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。