脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
121–160 件目を表示(ページ 4)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Kibanaの不適切な認可(CWE-863)は、ACLで適切に制限されていない機能へのアクセス(CAPEC-1)を通じて、データの不正変更を引き起こす可能性があります。Kibanaスペース内でセキュリティソリューションの読み取りアクセス権だけを持つ認証済みユーザーが、エンティティストアのメンテナータスクの状態を列挙および変更できるため、そのスペースのエンティティアナリティクスメンテナンスを黙認的に無効化してしまう可能性があります。
Kibanaにおける未処理の例外(CWE-248)は、入力データの改ざん(CAPEC-153)を介してサービス拒否を引き起こす可能性があります。Observability AIアシスタントの使用に必要な、低権限の機能アクセス権のみを持つ認証済みユーザーが特別に細工されたリクエストを送信すると、未処理のエラー状態が発生し、Kibanaプロセスが終了します。その結果、再起動されるまで当該インスタンス上のすべてのユーザーおよびスペースに対してサービスが拒否される状態となります。
Elasticsearchの機械学習コンポーネントにおける信頼されていないデータのデシリアライズ(CWE-502)は、オブジェクトインジェクション(CAPEC-586)を介したリモートコード実行につながる可能性があります。特別に細工された訓練済みモデルのアーティファクトは、攻撃者が制御するロジックを、本来意図されたものよりもはるかに広範囲のシステムコールサーフェス上で実行させる可能性があります。悪用されるには、訓練モデルの作成および展開に十分な権限を持つ認証ユーザーが必要です。
Kibanaにおけるリソースの制限やスロットリングなしの割り当て(CWE-770)は、過剰な割り当て(CAPEC-130)を介してサービス拒否を引き起こす可能性があります。認証済みユーザーが特別に細工されたリクエストを送信することで過度のリソース消費を招き、結果としてKibanaが利用不能になることがあります。
Kibanaの機械学習機能における不要な権限での実行(CWE-250)は、権限悪用(CAPEC-122)を通じて情報漏洩を引き起こす可能性があります。機械学習機能に対して読み取り権限のみを持つユーザーが利用可能な操作は、要求元ユーザーのIDではなく内部のサービスIDで実行されていました。そのため、そのようなユーザーは許可されていないElasticsearchインデックスのデータを受け取る可能性があります。Elasticsearchクラスターまたはインデックスに対する特権は不要です。
Kibanaにおける制限やスロットリングなしのリソース割り当て(CWE-770)は、過剰な割り当て(CAPEC-130)を介してサービス拒否を引き起こす可能性があります。低レベルの読み取り専用Agent Builder権限のみを持つ認証済みユーザーが、特別に細工されたリクエストを送信することで、Kibanaが無制限のメモリを消費し、プロセスが終了し、インスタンスのすべてのユーザーに対してサービス拒否が発生する可能性があります。
HPE Networking Fabric Composer のウェブベースの管理インターフェースに存在する脆弱性により、認証済みの低権限オペレーターがインターフェースの管理ユーザーに対して保存型クロスサイトスクリプティング(XSS)攻撃を行う可能性があります。攻撃が成功すると、攻撃者は被害者のブラウザ上で対象のインターフェースのコンテキスト内において任意のスクリプトコードを実行できる恐れがあります。
HPE Networking Fabric Composerの基盤となるオペレーティングシステムに認証されていないリモートコード実行の脆弱性が存在し、攻撃者が特定の前提条件を満たした場合に悪用される可能性があります。この脆弱性が成功裏に悪用されると、認証されていないリモート攻撃者が基盤となるオペレーティングシステム上で特権ユーザーとして任意のコードを実行できるため、HPE Networking Fabric Composerホストが完全に侵害される可能性があります。
HPE Networking Fabric Composer の API に権限昇格の脆弱性があります。この脆弱性を悪用すると、認証された低権限のオペレータユーザーが管理者ユーザーの権限に昇格でき、システム全体を完全に妥協させる可能性があります。
HPE Networking Fabric Composerのウェブベース管理インターフェースに脆弱性が存在し、認証されていない近接攻撃者がインターフェースのユーザーに対してストアドクロスサイトスクリプティング(XSS)攻撃を仕掛ける可能性があります。攻撃が成功すると、攻撃者は被害者のブラウザ上で影響を受けたインターフェースのコンテキストにおいて任意のスクリプトコードを実行できます。
HPE Networking Fabric ComposerのAPIにコマンドのサニタイズ回避の脆弱性が存在します。この脆弱性を悪用に成功した場合、認証された低権限のオペレーターが管理者権限に昇格できるため、影響を受けるシステムを完全に侵害される可能性があります。
HPE Networking Fabric ComposerのAPIにおける任意ファイル書き込みの脆弱性により、認証済みの低権限オペレーターユーザーが権限を昇格させる可能性があります。この脆弱性が悪用されると、攻撃者は基盤となるオペレーティングシステム上で任意のコマンドを実行でき、影響を受けたシステムを完全に侵害するおそれがあります。
HPE Networking Fabric ComposerのAPIに存在する脆弱性により、認証されていないリモート攻撃者が限定的なシステム情報を取得し、脆弱なシステムの特定の設定状態を変更する可能性があります。攻撃が成功すると、攻撃者は内部サービスやワークフローの洞察を得たり、正常なサービス運用を妨げる可能性のある不正な変更を加えたりすることができます。
HPE Networking Fabric ComposerのAPIには権限昇格の脆弱性が存在します。この脆弱性を悪用すると、認証済みの低権限オペレーターユーザーが、本来の権限レベルでは許可されていない状態変更アクションを完了できる可能性があります。これには、影響を受ける製品で管理されているシステムの構成を変更することが含まれます。
HPE Networking Fabric Composer の API にビジネスロジックの脆弱性が存在します。悪用に成功すると、認証された低権限のオペレーター ユーザーが特権を昇格させ、脆弱なシステム上でユーザーの既存の権限レベルを超えた設定変更が可能になります。
HPE Networking Fabric Composerの基盤となるオペレーティングシステムに脆弱性が存在し、攻撃者の制御外にある特定の前提条件が満たされた場合、認証されていない隣接する攻撃者が基盤ホスト上で任意のコマンドを実行する可能性があります。これが成功すると、攻撃者は基盤となるオペレーティングシステム上で任意のコマンドを実行できるようになります。
HPE Networking Fabric Composer の API エンドポイントに存在する脆弱性により、認証されていないリモート攻撃者がサービス拒否攻撃を実行できる可能性があります。攻撃が成功すると、攻撃者は基盤となるオペレーティングシステムに対して限定的な不正変更を加え、影響を受けたシステムの可用性を妨害します。その結果、システムの機能を回復するためには手動での介入が必要となる場合があります。
HPE Networking Fabric ComposerのAPIエンドポイントに特権昇格の脆弱性が存在します。この脆弱性を悪用すると、認証されていないリモート攻撃者が管理者権限を取得でき、HPE Networking Fabric Composerホストを完全に侵害する可能性があります。
HPE Networking Fabric ComposerのAPIに存在する脆弱性により、特定の前提条件が攻撃者の制御外のもとで満たされた場合、認証されていないリモートの攻撃者が基盤となるホスト上で任意のコマンドを実行できる可能性があります。この脆弱性を悪用されると、攻撃者は基盤となるオペレーティングシステム上で任意のコマンドを実行でき、その結果システム全体を完全に侵害してしまう可能性があります。
HPE Networking Fabric Composerにローカル権限昇格の脆弱性が発見されました。これらの脆弱性が悪用されると、ローカルの攻撃者が対象システムの基盤となるオペレーティングシステム上で任意のコードをroot権限で実行できる可能性があります。
HPE Networking Fabric ComposerのAPIに機密情報漏洩の脆弱性が存在します。悪用に成功した場合、認証済みの低権限オペレーターユーザーが自身の権限レベルを超えたデータにアクセスできる可能性があり、それによってさらなる不正アクセスが発生する恐れがあります。
HPE Networking Fabric ComposerのAPIに存在する脆弱性により、認証されていないリモート攻撃者がサービス拒否攻撃を実行する可能性があります。悪用に成功すると、攻撃者は影響を受けるインターフェースの可用性を妨害できます。
HPE Networking Fabric Composerの基盤となるオペレーティングシステムにリモートコード実行の脆弱性があります。この脆弱性により、攻撃者が制御できない特定の前提条件が満たされた場合、認証されていないリモート攻撃者が基盤ホスト上で任意のコマンドを実行する可能性があります。成功すると、攻撃者は基盤となるオペレーティングシステム上で特権ユーザーとして任意のコマンドを実行でき、HPE Networking Fabric Composerホストを完全に乗っ取る恐れがあります。
HPE Networking Fabric Composerのウェブベース管理インターフェースにはコマンドインジェクションの脆弱性が存在しており、攻撃者の制御外の特定の前提条件が満たされた場合、認証されていないリモート攻撃者が基盤となるホスト上で任意のコマンドを実行する可能性があります。この脆弱性が悪用されると、攻撃者は基盤となるオペレーティングシステム上で任意のコマンドを実行し、システムを完全に乗っ取る恐れがあります。
HPE Networking Fabric Composerのウェブベース管理インターフェースに存在する脆弱性により、認証されていないリモート攻撃者が認証ユーザーに特別に細工されたURLと対話させた場合、機密情報にアクセスしてしまう可能性があります。攻撃が成功すると、攻撃者は情報を取得し、その情報を利用してHPE Networking Fabric Composerがサポートするネットワークサービスへのさらなるアクセス権を得ることができます。
HPE Networking Fabric ComposerのAPIに任意のファイル書き込みの脆弱性が存在し、認証された管理者ユーザーが権限を昇格させる可能性があります。この脆弱性が悪用されると、攻撃者は基盤となるオペレーティングシステム上でroot権限により任意のシステムコマンドを実行できる可能性があります。
HPE Networking Fabric Composer の API における安全でないファイル操作により、認証されたリモート攻撃者がリモートコードを実行する可能性があります。攻撃が成功すると、攻撃者は基盤となるオペレーティングシステム上で特権ユーザーとして任意のコマンドを実行することができます。
HPE Networking Fabric ComposerのAPIに存在する脆弱性により、認証済みのリモート攻撃者がHPE Networking Fabric Composerインスタンスに対してSQLインジェクション攻撃を実行する可能性があります。攻撃者はこれらの脆弱性を悪用し、基盤となるデータベース内の機密情報を取得および変更することができ、その結果としてHPE Networking Fabric Composerホストが完全に侵害される可能性があります。
HPE Networking Fabric Composerのウェブベース管理インターフェースにおけるコマンドインジェクションの脆弱性により、認証されたリモート攻撃者が影響を受けるシステムに対してコマンドインジェクションを実行する可能性があります。攻撃が成功した場合、攻撃者は基盤となるオペレーティングシステム上で特権ユーザーとして任意のコマンドを実行できる状態になります。
HPE Networking Fabric ComposerのWebベース管理インターフェースに権限昇格の脆弱性が存在します。この脆弱性を悪用されると、認証済みの低権限オペレーターが本来許可されていない状態変更操作を実行できる可能性があります。
HPE Networking Fabric ComposerのAPIには権限昇格の脆弱性が存在します。攻撃に成功すると、認証された低権限のオペレーターユーザーが脆弱なシステムの特定の設定状態を変更できる可能性があります。
HPE Networking Fabric Composerにローカルの権限昇格の脆弱性が発見されました。この脆弱性を悪用されると、ローカルの攻撃者がroot権限で任意のコードを実行できる可能性があり、影響を受けるホストが完全に侵害される恐れがあります。
HPE Networking Fabric Composer の基盤となるオペレーティングシステムに脆弱性が特定されました。この脆弱性により、認証されていない隣接するアクターが既存の認証制御を回避する可能性があります。攻撃が成功すると、攻撃者は管理者権限を取得し、システム設定を変更し、機密データにアクセスまたは操作できます。
HPE Networking Fabric ComposerのAPIに脆弱性が存在するため、認証された低権限のオペレーターユーザーが機密情報にアクセスできる可能性があります。攻撃に成功すると、ユーザーは既存の権限レベルを超えたデータにアクセスでき、それによってHPE Networking Fabric Composerがサポートするネットワークサービスへのさらなるアクセス権を得ることが可能となります。
HPE Networking Fabric Composer のウェブベース管理インターフェースには、認証済みの低権限オペレーターがサービス拒否を引き起こす可能性がある脆弱性が存在します。攻撃が成功すると、攻撃者は影響を受けるインターフェースの可用性を妨害できます。
HPE Networking Fabric ComposerのAPIエンドポイントに存在する脆弱性により、認証されていないリモートの攻撃者が、影響を受けるシステムで処理される一部の情報を閲覧できる可能性があります。攻撃が成功すると、攻撃者は内部サービスやワークフローに関する洞察を得られ、他の脆弱性と組み合わせることで不正アクセスのリスクが高まる可能性があります。
HPE Networking Fabric ComposerのAPIにサービス拒否の脆弱性が存在し、認証された低権限のオペレーターユーザーがサービス拒否を引き起こす可能性があります。成功した攻撃により、攻撃者は影響を受けるサービスの正常な運用を妨害することができます。
HPE Networking Fabric Composerにローカルの権限昇格の脆弱性が発見されました。攻撃に成功すると、認証済みのローカルアクセス権を持つ低権限のオペレーターユーザーが、自身のユーザー権限を昇格させ、影響を受けるシステム上で限定的な変更を行うことができるようになります。
HPE Networking Fabric Composerの影響を受けるインターフェースに脆弱性が存在し、管理者権限を持つ攻撃者が機密情報に平文形式でアクセスできる可能性があります。この脆弱性を悪用されると、攻撃者がHPE Networking Fabric Composerがサポートするネットワークサービスへのさらなるアクセス権を獲得するために利用可能な情報を取得する恐れがあります。
HPE Networking Fabric Composer の API に脆弱性が特定されており、これにより認証されていないリモート攻撃者が既存の認証制御を回避する可能性があります。攻撃が成功すると、攻撃者は管理者権限を獲得し、HPE Networking Fabric Composer ホストを完全に制御できます。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。