脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
681–720 件目を表示(ページ 18)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。ネットワーク経由のHTTPアクセスを通じて、認証されていない攻撃者が容易に悪用可能な脆弱性のため、Helidonが侵害される可能性があります。この脆弱性を悪用されると、Helidonが乗っ取られる恐れがあります。CVSS 3.1の基本スコアは9.8(機密性、完全性、可用性に影響を与えます)。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。容易に悪用可能な脆弱性により、HTTP経由でネットワークアクセスが可能な権限の低い攻撃者がHelidonを侵害する可能性があります。この脆弱性を利用した攻撃が成功すると、一部のHelidonでアクセス可能なデータに対して無許可の更新、挿入、削除アクセスが行われたり、一部のHelidonでアクセス可能なデータの無許可の読み取りが発生したりする可能性があります。CVSS 3.1基本スコアは5.4(機密性および完全性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N)。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。HTTP経由でネットワークアクセス可能な認証されていない攻撃者が容易に悪用できる脆弱性により、Helidonが侵害されるおそれがあります。この脆弱性を悪用した攻撃に成功すると、Helidonがアクセス可能なデータの一部に対する不正な読み取りアクセスや、Helidonの部分的なサービス拒否(部分的なDOS)を引き起こす不正な操作が可能となります。CVSS 3.1基本スコアは6.5(機密性と可用性に影響があります)。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L)。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。この脆弱性は、HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって容易に悪用され、Helidonが侵害される可能性があります。本脆弱性への攻撃に成功すると、攻撃者はHelidonをハングさせたり、頻繁に繰り返しクラッシュ(完全なDoS)を引き起こす不正な能力を得る可能性があります。CVSS 3.1 基本スコアは7.5(可用性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)です。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは3.2.18です。HTTP経由でネットワークアクセス可能な認証されていない攻撃者が簡単に悪用できる脆弱性により、Helidonが危殆化する可能性があります。本脆弱性への攻撃が成功した場合、重要なデータまたはHelidonでアクセス可能なすべてのデータの無許可の作成、削除、変更が可能になるほか、重要なデータへの無許可アクセスやHelidonでアクセス可能なすべてのデータへの完全アクセスが生じる可能性があります。CVSS 3.1基本スコアは9.1(機密性および完全性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)となっています。
Oracle Fusion Middleware の Helidon 製品(コンポーネント: Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは 4.5.0 です。HTTP を介したネットワークアクセスにより、認証されていない攻撃者が容易に悪用できる脆弱性であり、Helidon が侵害される可能性があります。この脆弱性が悪用されると、重要なデータまたは Helidon でアクセス可能なすべてのデータの無許可の作成、削除、変更が行われるほか、重要なデータへの無許可アクセスや Helidon でアクセス可能なすべてのデータへの完全アクセスが可能になる恐れがあります。CVSS 3.1 基本スコアは 9.1(機密性および完全性への影響)です。CVSS ベクター: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)。
Oracle Fusion Middleware の Helidon 製品(コンポーネント:Imperative Web Server)に存在する脆弱性です。影響を受けるサポート対象バージョンは 4.5.0 となっています。HTTP を介してネットワークアクセスが可能な認証されていない攻撃者によって簡単に悪用される脆弱性であり、Helidon を侵害する恐れがあります。この脆弱性を悪用した攻撃により、Helidon にアクセス可能な一部のデータに対する不正な更新、挿入、削除が行われる可能性があり、さらに一部の Helidon にアクセス可能なデータの不正な読み取りアクセスや、Helidon の部分的なサービス拒否(部分的な DOS)を引き起こす可能性があります。CVSS 3.1 基本スコアは 7.3(機密性、完全性、可用性への影響)です。CVSS ベクターは以下の通りです: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L)。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは3.2.18です。ネットワーク経由でHTTPアクセス可能な低権限の攻撃者が容易に悪用できる脆弱性により、Helidonが侵害される可能性があります。この脆弱性が成功裏に攻撃されると、一部のHelidonでアクセス可能なデータに対して不正な更新、挿入、削除が行われるほか、Helidonでアクセス可能なデータの一部が不正に読み取られる可能性があります。CVSS 3.1基本スコアは5.4(機密性および完全性に影響)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N)
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)における脆弱性です。影響を受けるサポート対象バージョンは4.5.0です。ネットワーク経由でHTTPを通じて認証されていない攻撃者が容易に悪用可能な脆弱性により、Helidonが侵害される可能性があります。この脆弱性を悪用した攻撃が成功すると、重要なデータやHelidonでアクセス可能なすべてのデータの不正な作成・削除・変更が可能になるほか、重要なデータへの不正アクセスやHelidonでアクセス可能なすべてのデータへの完全なアクセスが得られ、不正にHelidonの部分的なサービス拒否(部分的DoS)を引き起こすことも可能になります。CVSS 3.1基本スコアは9.4(機密性、完全性、可用性に影響)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L)。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは1.4.20です。ネットワーク経由のHTTPアクセスを持つ認証されていない攻撃者が容易に悪用できる脆弱性であり、Helidonが侵害される可能性があります。この脆弱性を悪用した攻撃は、Helidonの制御権を乗っ取ることにつながる可能性があります。CVSS 3.1の基本スコアは9.8で、機密性、完全性、可用性に影響を及ぼします。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは1.4.19です。HTTPを介したネットワークアクセスを持つ認証されていない攻撃者がこの脆弱性を容易に悪用する可能性があり、その結果、Helidonが侵害される危険性があります。この脆弱性を用いた攻撃が成功すると、重要なデータまたはHelidonでアクセス可能なすべてのデータに対して無許可の作成、削除、変更が行われるほか、重要なデータへの無許可アクセスやHelidonでアクセス可能なすべてのデータへの完全なアクセスが許されてしまう可能性があります。CVSS 3.1基本スコアは9.1(機密性および完全性に影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは1.4.20です。悪用は困難な脆弱性ですが、HTTP経由でネットワークアクセス可能な認証されていない攻撃者がHelidonを侵害する可能性があります。この脆弱性が成功裏に悪用された場合、Helidonでアクセス可能な一部のデータに対して不正な更新、挿入、削除の操作が行われる可能性があります。CVSS 3.1の基本スコアは3.7(整合性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N)です。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)における脆弱性です。影響を受ける対象のサポートバージョンは1.4.19です。簡単に悪用可能な脆弱性により、HTTP経由でネットワークアクセスを持つ認証されていない攻撃者がHelidonを侵害できます。この脆弱性を悪用した攻撃が成功した場合、重要なデータまたはHelidonでアクセス可能なすべてのデータに対して、許可されていない作成、削除、変更を行うアクセスや重要なデータへの不正アクセス、またはHelidonでアクセス可能なすべてのデータへの完全なアクセスが引き起こされる可能性があります。CVSS 3.1の基本スコアは9.1(機密性および完全性に影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)です。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)における脆弱性について説明します。この影響を受けるサポート対象バージョンは1.4.19です。HTTPを介したネットワークアクセスを持つ認証されていない攻撃者によって、簡単に悪用可能な脆弱性が存在しており、そのためHelidonは危険にさらされる可能性があります。この脆弱性を利用した攻撃が成功すると、重要なデータやHelidonでアクセス可能なすべてのデータに対して不正な作成、削除、または変更が行われるアクセス、およびHelidonでアクセス可能なデータの一部に対する不正な読み取りアクセスが発生する可能性があります。CVSS 3.1基本スコアは8.2(機密性および完全性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N)。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)における脆弱性です。影響を受けるサポート対象バージョンは3.2.20です。HTTP経由でネットワークアクセスが可能な認証なしの攻撃者によって容易に悪用される脆弱性により、Helidonが侵害される可能性があります。この脆弱性を悪用されると、Helidonがハングアップしたり、頻繁にクラッシュを繰り返す(完全なDoS)などの不正な動作を引き起こします。CVSS 3.1基本スコアは7.5(可用性に影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)です。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に存在する脆弱性について説明します。影響を受けるサポート対象バージョンは4.5.3です。認証されていない攻撃者がHTTP経由でネットワークアクセスを利用し、Helidonを悪用できる脆弱性となっています。脆弱性自体はHelidonに存在しますが、この攻撃は追加の製品に重大な影響を与える可能性があります(範囲の変更を含みます)。この脆弱性を悪用した攻撃が成功すると、Helidonでアクセス可能な一部のデータに対して不正な更新、挿入、削除アクセスが行われたり、一部のデータに対して不正な読み取りアクセスが発生したりする可能性があります。CVSS 3.1の基本スコアは7.2であり、機密性および完全性に影響を与えます。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N)。
Oracle Fusion Middleware の Helidon 製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは 4.5.3 です。ネットワーク経由で HTTP アクセスが可能な未認証攻撃者によって容易に悪用されるこの脆弱性は、Helidon の侵害を引き起こす恐れがあります。脆弱性は Helidon に存在しますが、攻撃は追加の製品にも大きな影響を及ぼす可能性があります(範囲が変更されました)。この脆弱性を利用した攻撃が成功すると、Helidon でアクセス可能な一部のデータに対して認可されていない更新、挿入、削除が行われるほか、一部のデータに対する認可されていない読み取りおよび Helidon の部分的なサービス拒否(部分的な DOS)を引き起こす能力があります。CVSS 3.1 基本スコアは 8.3(機密性、完全性、可用性に影響します)。CVSS ベクター: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L)
Oracle Fusion MiddlewareのHelidon製品(コンポーネント: Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.3です。この脆弱性は、ネットワーク経由でHTTPを使い認証されていない攻撃者によって簡単に悪用され、Helidonが侵害される可能性があります。脆弱性はHelidonにありますが、攻撃は追加の製品に重大な影響を与える可能性があります(範囲変更)。この脆弱性を悪用されると、重要なデータやHelidonでアクセス可能なすべてのデータに対し権限のない作成、削除、または変更が行われるほか、Helidonでアクセス可能なデータの一部に対する権限のない読み取りアクセスやHelidonの部分的なサービス拒否(部分DOS)を引き起こす恐れがあります。CVSS 3.1基本スコアは9.9(機密性、完全性、可用性に影響)です。CVSSベクター: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:L)。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.3です。この脆弱性は、HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって容易に悪用され、Helidonを侵害する恐れがあります。脆弱性はHelidonに存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(対象範囲が変更されています)。この脆弱性を悪用した攻撃が成功すると、一部のHelidonアクセス可能データに対する不正な更新、挿入、削除アクセスや、Helidonアクセス可能データの一部に対する不正な読み取りアクセス、不正なHelidonの部分的なサービス拒否(部分的なDoS)を引き起こす可能性があります。CVSS 3.1基本スコアは8.3(機密性、完全性、可用性に影響します)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L)
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.3です。HTTP経由でネットワークアクセス可能な認証されていない攻撃者によって、この脆弱性は容易に悪用される可能性があります。Helidonが侵害される恐れがあります。この脆弱性を悪用した成功した攻撃により、Helidonの部分的なサービス拒否(部分的DOS)が引き起こされる可能性があります。CVSS 3.1基本評価スコアは5.3(可用性への影響)です。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L)
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受ける対象のサポートされているバージョンは4.5.3です。容易に悪用可能な脆弱性により、HTTP経由でネットワークアクセスを持つ認証されていない攻撃者がHelidonを侵害する可能性があります。この脆弱性を悪用されると、Helidonでアクセス可能なデータの一部に対して無許可の更新、挿入、削除が行われるほか、アクセス可能なデータの一部の無許可の読み取りやHelidonの部分的なサービス拒否(部分的DOS)が引き起こされる可能性があります。CVSS 3.1基本評価スコアは7.3(機密性、完全性、可用性に影響します)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L)
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは3.2.19です。HTTP/2を介してネットワークアクセスを持つ認証されていない攻撃者が簡単に悪用できる脆弱性により、Helidonが侵害される可能性があります。この脆弱性を悪用した攻撃に成功すると、Helidonがハングしたり、頻繁に繰り返しクラッシュ(完全なDOS)を引き起こす不正な操作を行うことが可能になります。CVSS 3.1ベーススコアは7.5(可用性に影響があります)です。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは4.5.1です。HTTP/2経由でのネットワークアクセスを持つ認証されていない攻撃者が容易に悪用できる脆弱性により、Helidonが侵害される可能性があります。この脆弱性を悪用した攻撃が成功すると、Helidonがハングしたり、頻繁に再現可能なクラッシュ(完全なサービス拒否:DoS)が発生したりする可能性があります。CVSS 3.1基本スコアは7.5(可用性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)です。
Oracle Fusion MiddlewareのHelidon製品における脆弱性(コンポーネント:Imperative Web Server)について説明します。影響を受けるサポート対象バージョンは4.5.1です。この脆弱性は、HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって容易に悪用される可能性があり、Helidonのシステムを侵害する危険性があります。脆弱性を悪用されると、Helidonがハング(停止)したり、頻繁に再現可能なクラッシュ(完全なサービス拒否:DoS)を引き起こしたりする恐れがあります。CVSS 3.1の基本スコアは7.5(可用性への影響)であり、CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)における脆弱性があります。影響を受けるサポート対象バージョンは4.5.0です。HTTP/2経由でネットワークアクセスが可能な認証されていない攻撃者により、この脆弱性は簡単に悪用可能です。この脆弱性を悪用した攻撃に成功すると、Helidonがハングしたり頻繁に再現可能なクラッシュ(完全なDoS)を引き起こしたりする不正権限を攻撃者が取得でき、Helidonでアクセス可能なデータの一部に対して不正な読み取りアクセスが可能になります。CVSS 3.1基本スコアは8.2(機密性および可用性に影響を与えます)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H)。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受ける対応バージョンは4.5.0です。ネットワーク経由のHTTPアクセスにより、認証されていない攻撃者が容易に悪用できる脆弱性が存在し、Helidonが侵害される可能性があります。この脆弱性が成功裏に攻撃された場合、重要なデータへの不正アクセスやHelidonでアクセス可能なすべてのデータへの完全なアクセスが発生するおそれがあります。CVSS 3.1基本スコアは7.5(機密性への影響)です。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)。
Oracle Fusion MiddlewareのHelidon製品(コンポーネント:Imperative Web Server)に脆弱性があります。影響を受けるサポート対象バージョンは3.2.20です。ネットワーク経由でHTTPアクセスが可能な認証されていない攻撃者が、Helidonを容易に悪用できる脆弱性です。脆弱性はHelidonに存在しますが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(スコープ変更)。この脆弱性を悪用した攻撃により、重要なデータやHelidonがアクセス可能なすべてのデータの無許可の作成、削除、または変更が行われる可能性があります。CVSS 3.1基本スコアは8.6(完全性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N)です。
グラフィックスのテキストコンポーネントにおけるUse-after-freeの脆弱性が存在しました。この脆弱性は、Firefox 154、Firefox ESR 115.39、Firefox ESR 140.14、Firefox ESR 153.1、Thunderbird 154、Thunderbird 140.14、およびThunderbird 153.1で修正されました。
151.0.7922.169より前のAndroid版Google ChromeのCoreにおける不正な参照解決により、リモートの攻撃者がソーシャルエンジニアリングを悪用して、細工されたHTMLページを通じて機密情報を取得できる可能性がありました。(Chromiumのセキュリティ重大度は高いです)
Mac 上の Google Chrome バージョン 151.0.7922.169 より前のブラウザに存在する Use after free 脆弱性により、リモートの攻撃者がソーシャルエンジニアリングを悪用して、細工された HTML ページを介してサンドボックスの外で任意のコードを実行する可能性がありました。(Chromium セキュリティの重大度は高いです)
Google Chrome 151.0.7922.169以前のSkiaにおける情報漏洩により、リモート攻撃者が細工されたHTMLページを介してWebオリジンポリシーを回避できる可能性がありました。(Chromiumのセキュリティ重大度は高です)
Google Chromeのバージョン151.0.7922.169以前において、GPUの未初期化リソースの使用により、レンダラープロセスが侵害されました。リモート攻撃者は細工されたHTMLページを介してサンドボックス外のメモリを読み取ることが可能でした。(Chromiumのセキュリティ重大度は高です)
151.0.7922.169より前のGoogle ChromeのV8における計算の誤りにより、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumセキュリティの重大度は高いです)
151.0.7922.169より前のGoogle ChromeのUSBにおけるレースコンディションにより、レンダラープロセスが侵害される可能性がありました。リモート攻撃者は細工されたHTMLページを介してサンドボックス外で任意のコードを実行できる恐れがあります。(Chromiumセキュリティの重大度:高)
151.0.7922.169より前のGoogle ChromeのWebGLにおけるUse after freeの脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。(Chromiumのセキュリティ重大度は高です)
Google ChromeのAndroid版151.0.7922.169以前のANGLEにおけるバッファオーバーフローにより、レンダラープロセスが侵害される可能性があり、リモートの攻撃者が細工されたHTMLページを介してサンドボックス外で任意のコードを実行できるようになります。(Chromiumセキュリティの深刻度は高です)
Splunk Enterpriseのバージョン10.4.2、10.2.6、10.0.9、および9.4.14未満では、「admin」または「power」のSplunkロールを持たない権限の低いユーザーがREST APIを通じて構造化クエリ言語(SQL)を注入できる可能性があります。これにより、Splunk Enterpriseが攻撃者が制御するテキストをデータベースクエリの一部として評価してしまいます。このSQLインジェクションは、REST APIがユーザーから提供されたフィルター値を適切に無害化せずにデータベースクエリに組み込むことで発生します。
Splunk Enterpriseのバージョン10.4.2、10.2.6、10.0.9、および9.4.14未満では、「power」Splunkロールを保持するユーザーが、自動ツアーページ名と一致する悪意のあるui-tourナレッジオブジェクトを保存し、アプリレベルでそのオブジェクトを共有できます。このオブジェクトは、標準のSplunk Webページを訪れる別の認証済みユーザーのブラウザ上で任意のJavaScriptを実行します。このJavaScriptによって、該当ユーザーの権限下にある関連するすべてのデータが漏洩し、システムの整合性に影響を与える可能性があります。このクロスサイトスクリプティング(XSS)脆弱性は、Splunk Webがアプリの名前空間から自動ツアーのエントリを解決し、信頼されていないツアーコンテンツをツアー画像の生成時に使用するために発生しています。
Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満において、「admin」または「power」のSplunkロールを持たないユーザーが、別のユーザーが開いているスパークラインテーブルのセルにカーソルを合わせた際にブラウザでJavaScriptを実行するダッシュボードビューを保存できる可能性があります。これにより、そのユーザーはアクセス可能なすべての関連データおよびシステムの整合性にもアクセスできる恐れがあります。この脆弱性は、ダッシュボードのテーブルレンダラーがツールチップのオプションを十分に制限せず、表示前にツールチップの内容を適切にエスケープしないことが原因で発生しています。
Splunk Enterpriseのバージョン10.4.2未満、10.2.6未満、10.0.9未満、および9.4.14未満、ならびにSplunk Secure Gatewayのバージョン3.10.9未満、3.9.23未満、3.8.70未満において、認証されていないユーザーが「admin」または「sc_admin」Splunkロールを持つユーザーを騙して細工されたSplunk WebのURLを開かせる可能性があります。その結果として実行されるダッシュボード検索では、影響を受けたユーザーの権限で任意のSearch Processing Language(SPL)コマンドを実行できます。これらのコマンドにより、当該ユーザーが利用可能なすべての関連データが公開され、検索結果やルックアップデータに影響を与えることがあります。この脆弱性は、Splunk Secure Gatewayのダッシュボードがダッシュボード検索で使用する前に呼び出し元から提供された値を正しく無害化しないために発生します。攻撃者は影響を受けるユーザーをフィッシングし、ブラウザ内でリクエストを開始させる必要があるため、認証されていないユーザーが自由にこの脆弱性を悪用することはできません。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。