脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 High 直近1年 の検索結果:1,841–1,880 件目を表示(ページ 47)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Apache NiFiのバージョン1.12.0から2.9.0まででは、Restrictedアノテーションに基づく特定の必要な権限を持つ拡張コンポーネントを含むプロセスグループを置き換える際に認可が欠如していました。Restrictedアノテーションは追加の権限を必要とすることを示しますが、フレームワークの認可機構はプロセスグループの置き換えリクエストを処理する際にRestricted状態の確認を行っていませんでした。この認可の欠如により、一般的な書き込みアクセス権を持つユーザーがRestricted状態のコンポーネントを追加できる状況となっていました。Restrictedコンポーネントに対して特定の認可を実装していないApache NiFiのインストールは、この脆弱性の影響を受けません。なぜなら、フレームワークが書き込み権限をセキュリティ境界として強制しているためです。推奨される対策はApache NiFiをバージョン2.9.0へアップグレードすることであり、これによりフレームワークからRestricted状態の認可実装が削除されます。
n8nはオープンソースのワークフロー自動化プラットフォームです。バージョン1.123.43、2.22.1、および2.20.7より前のバージョンでは、OAuth1およびOAuth2のクレデンシャル再接続エンドポイントはcredential:update権限ではなくcredential:read権限を使用してアクセスを認可していました。共有クレデンシャルに対して読み取り専用アクセス権を持つ認証済みユーザーは、OAuth再接続フローを開始でき、そのユーザーが管理する外部アカウントに紐づくトークンで該当クレデンシャルの保存されたトークン情報を上書き可能でした。影響を受けるクレデンシャルを使用するワークフローは、その後攻撃者のOAuth IDとして実行され、攻撃者が管理する外部サービスへのデータ漏洩や共有統合の恒久的な乗っ取りを可能にしていました。この脆弱性はバージョン1.123.43、2.22.1、および2.20.7で修正されています。
InHand Networks IR912 V1.0.0.r20042 および IR915 V1.0.0.r20042(以前のバージョンを含む)には、デバイス登録機能にバッファオーバーフローの脆弱性が存在することが判明しました。この脆弱性により、攻撃者がリモートのターゲットデバイスに対してサービス拒否攻撃を引き起こす可能性があります。
GeoServerは、ユーザーが地理空間データを共有および編集できるオープンソースのサーバーです。GeoServer DB2 DataStore Extensionのバージョン2.27.0以前では、管理者が特別に細工されたDB2 jdbc URLを通じてJNDI攻撃を実行し、リモートコード実行(RCE)を引き起こす可能性がありました。バージョン2.27.0でこの問題は修正されました。
GeoServerは、ユーザーが地理空間データを共有および編集できるオープンソースのサーバーです。バージョン2.26.4および2.27.3より前のバージョンには、GeoServerのセキュリティシステムにアクセスできる認証済み管理者が、マスターパスワードダンプのウェブページに任意のファイル名を渡すことで、マスターパスワードを平文で含むファイルを作成できる脆弱性があります。指定されたファイル名はターゲットファイルへの絶対パスでなければならず、ターゲットファイルは既に存在していてはならず、すべての親ディレクトリも既に存在している必要があります。バージョン2.26.4および2.27.3には修正が含まれています。ウェブインターフェースが無効化されているか完全に削除されているGeoServerのインストールには影響がありません。この脆弱性はウェブページの一つに存在しているためです。
GeoServerは地理空間データの共有および編集を可能にするオープンソースのサーバーです。バージョン2.26.4および2.27.3以前のGeoServerでは、`ENTITY_RESOLUTION_ALLOWLIST`を使用している場合、認証されていないサーバーサイドリクエストフォージェリ(SSRF)が攻撃者に許可される可能性があります。この脆弱性が発生するには、GeoServerがプロキシベースURLおよび`ENTITY_RESOLUTION_ALLOWLIST`(2.25.0以降のデフォルト)を使用するように設定されている必要があります。バージョン2.26.4および2.27.3にはこの脆弱性を修正する更新が含まれています。GeoServerのインストールは、URLパスを含まないかスラッシュで終わらないプロキシベースURLを使用している場合にのみこの脆弱性の影響を受けます。プロキシベースURLにパスが含まれていない場合は、URLの末尾にスラッシュを追加することでこの脆弱性を軽減できます。
Eclipse Theiaのバージョン1.71.0より前では、AIチャットエージェントがワークスペースのファイルやディレクトリ名をシステム命令と区別せずにプロンプトコンテキストの一部として処理していました。攻撃者は悪意のあるリポジトリを作成し、AIエージェントが解析する際に攻撃者が制御する指示に従わせる敵対的なディレクトリ名やファイル名を仕込むことが可能でした(間接的なプロンプトインジェクション)。信頼できないワークスペースで利用可能な他のAIチャット機能と組み合わせることで、Markdown画像レンダリングを通じてデータが流出し、タスク定義を介して任意のコマンドを実行できる攻撃チェーンが成立していました。
Eclipse Theiaのバージョン1.69.0より前では、ワークスペースファイル(例:.theia/tasks.json、.vscode/tasks.json)内のカスタムタスク定義が、ワークスペースの信頼を必要とせずに実行される可能性がありました。攻撃者は悪意のあるリポジトリを作成し、それをクローンしてTheiaで開くと、ユーザーの権限で任意のコマンドを実行できる恐れがあります。AIチャット機能とツールの確認を無効にしたワークスペースの.theia/settings.jsonが組み合わさると、この攻撃はAIチャットでメッセージを送信することで自動的にトリガーされる可能性があります。
Eclipse Theiaのバージョン1.71.0より前のバージョンでは、ワークスペース内のパターン.prompts/*.prompttemplateに一致するファイルが自動的に読み込まれ、AIエージェントのシステムプロンプトを上書きまたは拡張できました。攻撃者は悪意のあるリポジトリを作成し、プロンプトテンプレートファイルを含めることで、そのワークスペースがTheiaで開かれた際にAIのシステム指示を攻撃者の制御下にある内容に置き換える(間接的なプロンプトインジェクション)状況を作り出せました。さらに、信頼されていないワークスペースで利用可能な他のAIチャット機能と組み合わせることで、Markdown画像のレンダリングを介してデータが流出したり、タスク定義を利用して任意のコマンドを実行したりする攻撃連鎖が可能となっていました。
Cisco ISEおよびISE-PICには脆弱性が存在し、その影響で認証されていないリモートの攻撃者が対象のデバイス上の機密情報を閲覧できる可能性があります。この脆弱性はリソースにアクセスする際の認可チェックが不適切であることが原因です。攻撃者は細工されたトラフィックを影響を受けるデバイスに送信し、この脆弱性を悪用できます。悪用に成功すると、攻撃者は将来の攻撃に利用される可能性があるハッシュ化された資格情報を含む機密情報にアクセスできます。
Oracle MySQLのMySQL Shell製品(コンポーネント:VS Code用シェル)における脆弱性です。影響を受けるサポート対象バージョンは2026.2.0から9.6.1までです。この脆弱性は悪用が難しいものの、複数のプロトコルを通じてネットワーク経由で低権限の攻撃者がMySQL Shellを侵害できる可能性があります。脆弱性はMySQL Shellに存在しますが、攻撃は追加の製品にも大きな影響を及ぼす可能性があります(範囲の変更を含みます)。この脆弱性への攻撃が成功すると、MySQL Shellを乗っ取ることが可能となります。CVSS 3.1基本スコアは8.5で、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H)です。
NGINX Plus または NGINX Open Source が NGINX Gateway Fabric のデータプレーンとして構成されている場合、NGINX Gateway Fabric の NGINX 設定ジェネレーターコンポーネントにインジェクションの脆弱性が存在します。NginxProxy カスタムリソース定義(CRD)のアクセスログ形式設定から提供されるユーザー入力の文字列値は、サニタイズやエスケープ処理なしに直接 NGINX 設定テンプレートにレンダリングされます。認証済みの攻撃者がこれらの CRD を作成または変更する権限を持っている場合、任意の NGINX 設定ディレクティブをインジェクトする値を作成できる可能性があります。これはコントロールプレーンの問題であり、この脆弱性のトリガー自体はデータプレーンに影響を与えません。注意:技術サポート終了(EoTS)となったソフトウェアバージョンは評価対象外です。
Oracle Fusion MiddlewareのOracle Application Development Framework(ADF)製品(コンポーネント:ADF共有コンポーネント)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。この脆弱性は、ネットワーク経由のHTTPアクセスを持つ高権限の攻撃者によって容易に悪用され、Oracle Application Development Framework(ADF)が乗っ取られる可能性があります。脆弱性が悪用されると、Oracle Application Development Framework(ADF)の制御が奪われる結果となります。CVSS 3.1の基本スコアは7.2であり、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle Unified Directory製品(コンポーネント:OUD Core)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。LDAP経由でネットワークアクセス可能な認証されていない攻撃者が、Oracle Unified Directoryを容易に侵害できる脆弱性です。この脆弱性を悪用した攻撃は、重要なデータまたはOracle Unified Directoryでアクセス可能なすべてのデータに対して認可されていない作成、削除、変更のアクセスを行い、さらにOracle Unified Directoryでアクセス可能なデータの一部に対して認可されていない読み取りアクセスを行います。また、Oracle Unified Directoryの部分的なサービス拒否(部分的DOS)を引き起こす認可されていない能力をもたらす可能性があります。CVSS 3.1基本スコアは8.6(機密性、完全性、可用性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L)です。
Oracle Fusion MiddlewareのWebCenter Content: Imaging製品(コンポーネント:Core)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。低特権の攻撃者がHTTP経由でネットワークアクセスすることで容易に悪用可能な脆弱性が存在し、その結果WebCenter Content: Imagingが侵害される可能性があります。この脆弱性を悪用した攻撃に成功すると、WebCenter Content: Imagingが乗っ取られる恐れがあります。CVSS 3.1基本スコアは8.8(機密性、完全性、可用性に影響を及ぼします)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)には脆弱性が存在します。影響を受けるサポート対象バージョンは14.1.2.0.0です。この脆弱性は悪用が困難ですが、HTTP経由でネットワークアクセスを持つ認証されていない攻撃者がOracle WebCenter Contentを侵害する可能性があります。成功する攻撃には攻撃者以外の人間の操作が必要です。脆弱性はOracle WebCenter Contentに存在しますが、攻撃は他の製品にも大きな影響を与える場合があります(範囲の変更)。この脆弱性を悪用した攻撃が成功すると、重要なデータまたはすべてのOracle WebCenter Contentアクセス可能データの認可されていない作成、削除、および変更が行われる可能性があります。また、重要なデータやすべてのOracle WebCenter Contentアクセス可能データへの認可されていないアクセスや完全なアクセスも発生する可能性があります。CVSS 3.1基本スコアは8.0(機密性および完全性に影響)で、CVSSベクターは(CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N)です。
Oracle Fusion Middleware の Oracle WebCenter Content 製品(コンポーネント:Content Server)に脆弱性があります。影響を受けるサポート対象バージョンは 14.1.2.0.0 です。HTTP 経由のネットワークアクセスを持つ高権限の攻撃者が容易に悪用できるこの脆弱性により、Oracle WebCenter Content が侵害される可能性があります。成功した攻撃には攻撃者以外の人物による人間の操作が必要ですが、脆弱性は Oracle WebCenter Content 内に存在し、攻撃は追加の製品に大きな影響を及ぼす場合があります(スコープが変更されます)。この脆弱性による成功した攻撃は Oracle WebCenter Content の乗っ取りを引き起こします。CVSS 3.1 基本スコアは 8.4(機密性、完全性、可用性に影響します)。CVSS ベクター:(CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは14.1.2.0.0です。HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって簡単に悪用可能な脆弱性となっています。この脆弱性を悪用した攻撃が成功すると、重要なデータへの不正アクセスやOracle WebCenter Contentでアクセス可能なすべてのデータに完全にアクセスできる場合があります。CVSS 3.1 基本スコアは7.5(機密性への影響)です。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)。
Oracle Fusion MiddlewareのOracle WebCenter Sites製品(コンポーネント:WebCenter Sites)における脆弱性です。影響を受ける対応バージョンは12.2.1.4.0および14.1.2.0.0です。ネットワーク経由でHTTPにアクセス可能な低権限の攻撃者が容易に悪用できる脆弱性であり、攻撃者以外の人物の操作を必要とします。この脆弱性を悪用した攻撃が成功すると、Oracle WebCenter Sitesの制御を乗っ取る可能性があります。CVSS 3.1基本スコアは8.0であり、機密性、完全性、可用性に影響を与えます。CVSSベクターは以下の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)に存在する脆弱性について説明します。本脆弱性が影響を及ぼす対象バージョンは14.1.2.0.0です。HTTPを介してネットワークアクセスが可能な権限の低い攻撃者が、この脆弱性を容易に悪用できます。この脆弱性によりOracle WebCenter Contentの安全性が損なわれる可能性があります。成功する攻撃には攻撃者以外の人物による人的操作が必要です。脆弱性はOracle WebCenter Contentに存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(範囲変更)。この脆弱性を利用した攻撃に成功すると、重要なデータやすべてのOracle WebCenter Contentにアクセス可能なデータの不正な作成、削除、変更が行われるほか、重要なデータへの不正アクセスやすべてのOracle WebCenter Contentにアクセス可能なデータへの完全なアクセスが引き起こされる可能性があります。CVSS 3.1ベーススコアは8.7で、機密性および完全性に影響します。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N)。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)に存在する脆弱性です。影響を受けるサポート対象バージョンは14.1.2.0.0です。HTTPS経由でネットワークアクセス可能な認証されていない攻撃者によって簡単に悪用される脆弱性であり、Oracle WebCenter Contentが侵害される可能性があります。成功した攻撃には攻撃者以外の人物の操作が必要ですが、この脆弱性はOracle WebCenter Contentに存在し、攻撃は他の製品にも重大な影響を与える可能性があります(スコープ変更)。この脆弱性を悪用した攻撃は、重要なデータへの無許可アクセスを引き起こし、Oracle WebCenter Contentでアクセス可能なすべてのデータに対する完全なアクセス権限や、一部のデータに対する無許可の更新、挿入、削除の操作を可能にします。CVSS 3.1の基本スコアは8.2(機密性と完全性に影響)です。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)。
Oracle Fusion Middleware の Oracle WebCenter Content 製品(コンポーネント:Content Server)に脆弱性があります。影響を受けるサポート対象バージョンは 14.1.2.0.0 です。低い権限の攻撃者が HTTP 経由でネットワークアクセスすることで、簡単に悪用できる脆弱性であり、Oracle WebCenter Content を侵害する恐れがあります。攻撃の成功には攻撃者以外の人物による人為的な操作が必要です。この脆弱性は Oracle WebCenter Content 内に存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(スコープの変更)。この脆弱性を悪用した攻撃により、重要データや全ての Oracle WebCenter Content でアクセス可能なデータに対して無許可の作成、削除、改ざん、さらに重要データへの無許可アクセスや全ての Oracle WebCenter Content でアクセス可能なデータへの完全なアクセスが発生する可能性があります。CVSS 3.1 基本スコアは 8.7(機密性および完全性に影響)です。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N)。
Oracle Fusion MiddlewareのWebLogic Server製品(コンポーネント:Console)における脆弱性です。影響を受けるサポート対象バージョンは14.1.2.0.0および15.1.1.0.0です。低権限の攻撃者がWebLogic Serverが実行されているインフラストラクチャにログオンしている場合に容易に悪用可能な脆弱性であり、WebLogic Serverを侵害することができます。攻撃が成功するためには攻撃者以外の人による人的な操作が必要です。脆弱性はWebLogic Serverに存在しますが、攻撃は他の製品にも重大な影響を及ぼす可能性があります(スコープ変更)。この脆弱性を悪用された場合、重要なデータまたはWebLogic Serverでアクセス可能な全データに対する不正な作成、削除、変更のアクセスや、重要なデータへの不正アクセス、全WebLogic Serverアクセス可能データへの完全アクセスが発生する可能性があります。CVSS 3.1 基本スコアは7.9(機密性および完全性への影響)です。CVSSベクターは(CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N)です。
Oracle PeopleSoft の PeopleSoft Enterprise CS Campus Community 製品(コンポーネント:セキュリティ)に存在する脆弱性です。影響を受けるサポート対象バージョンは 9.2.38 です。この脆弱性は悪用が困難であり、HTTP を介してネットワークアクセスを持つ認証されていない攻撃者が PeopleSoft Enterprise CS Campus Community を侵害する可能性があります。この脆弱性を利用した攻撃が成功すると、PeopleSoft Enterprise CS Campus Community を乗っ取られる可能性があります。CVSS 3.1 の基本スコアは 8.1 で、機密性、完全性、可用性に影響を与えます。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)。
Oracle MySQLのMySQL ServerおよびMySQL Cluster製品(コンポーネント:サーバー:接続処理)における脆弱性です。影響を受けるサポート対象バージョンは、MySQL Serverが8.4.0から8.4.9、9.0.0から9.7.0、MySQL Clusterが8.0.11から8.0.46、8.4.0から8.4.9、および9.0.0から9.7.0です。複数のプロトコルを介してネットワークアクセスを持つ認証されていない攻撃者が容易に悪用できる脆弱性であり、MySQL ServerおよびMySQL Clusterを侵害する可能性があります。この脆弱性を悪用した攻撃に成功すると、MySQL ServerおよびMySQL Clusterがハングアップまたは頻繁に再現可能なクラッシュ(完全なサービス拒否)を引き起こす不正な動作が発生します。CVSS 3.1基本スコアは7.5(可用性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)です。
Oracle Enterprise ManagerのOracle Enterprise Manager Base Platform製品(コンポーネント:Agent Next Gen)に存在する脆弱性です。影響を受けるサポートバージョンは13.5および24.1です。SSHを介したネットワークアクセスを持つ権限の低い攻撃者によって簡単に悪用可能な脆弱性であり、Oracle Enterprise Manager Base Platformを侵害する可能性があります。この脆弱性の成功した攻撃により、Oracle Enterprise Manager Base Platformを完全に乗っ取ることが可能になります。CVSS 3.1基本スコアは8.8(機密性、完全性、可用性に影響します)。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)。
Oracle Enterprise ManagerのコンポーネントであるOracle Enterprise Manager Base Platform製品(拡張フレームワーク)に脆弱性があります。影響を受けるサポート対象バージョンは13.5および24.1です。ログオン権限を持つ高権限の攻撃者が、Oracle Enterprise Manager Base Platformが実行されているインフラストラクチャ上でこの脆弱性を利用しやすく、Oracle Enterprise Manager Base Platformを侵害する可能性があります。この脆弱性はOracle Enterprise Manager Base Platformに存在しますが、攻撃は他の製品にも重大な影響を与える可能性があります(範囲の変更)。この脆弱性の攻撃に成功すると、Oracle Enterprise Manager Base Platformの乗っ取りが発生する可能性があります。CVSS 3.1ベーススコアは8.2であり、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)です。
Oracle Enterprise ManagerのAgent Next Genコンポーネントに存在するOracle Enterprise Manager Base Platform製品の脆弱性です。影響を受けるサポート対象バージョンは13.5および24.1です。HTTPS経由でネットワークアクセスが可能な未認証の攻撃者によって容易に悪用される脆弱性であり、Oracle Enterprise Manager Base Platformが侵害される可能性があります。この脆弱性を悪用されると、Oracle Enterprise Manager Base Platformがハングまたは頻繁にクラッシュし(完全なDoS状態となり)、さらに一部のアクセス可能なデータに対して不正な更新、挿入、削除操作が行われる恐れがあります。CVSS 3.1基本スコアは8.2で、整合性および可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H)です。
Oracle Enterprise ManagerのBase Platform製品(コンポーネント:Extensibility Framework)における脆弱性です。影響を受けるサポート対象バージョンは13.5および24.1です。HTTPS経由でネットワークアクセス可能な高特権の攻撃者により容易に悪用され、Oracle Enterprise Manager Base Platformを侵害する可能性があります。この脆弱性を悪用した攻撃により、Oracle Enterprise Manager Base Platformが乗っ取られる可能性があります。CVSS 3.1基本スコアは7.2で、機密性、完全性、可用性に影響します。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Enterprise Manager の製品である Oracle Enterprise Manager Base Platform に脆弱性(コンポーネント:Extensibility Framework)が存在します。影響を受けるサポート対象バージョンは 13.5 および 24.1 です。HTTPS を介してネットワークアクセス可能な高い権限を持つ攻撃者により容易に悪用され、Oracle Enterprise Manager Base Platform が侵害される可能性があります。この脆弱性が成功裏に攻撃されると、Oracle Enterprise Manager Base Platform を完全に掌握される可能性があります。CVSS 3.1 基本スコアは 7.2(機密性、完全性、可用性に影響を及ぼします)。CVSS ベクターは (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) です。
Oracle Virtualization の Oracle VM VirtualBox 製品(コンポーネント:VMSVGA デバイス)に存在する脆弱性です。影響を受けるサポートバージョンは 7.2.8 です。この脆弱性は悪用が困難ですが、高い特権を持ち Oracle VM VirtualBox が実行されているインフラにログオンできる攻撃者が、Oracle VM VirtualBox を侵害する可能性があります。脆弱性は Oracle VM VirtualBox に存在していますが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(範囲変更)。この脆弱性を利用した成功した攻撃により、Oracle VM VirtualBox の乗っ取りが発生する可能性があります。CVSS 3.1 基本スコアは 7.5 で、機密性、完全性、可用性に影響を与えます。CVSS ベクターは (CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H) です。
Oracle E-Business SuiteのOracle iSupplier Portal製品(コンポーネント:ホームページ)における脆弱性です。影響を受けるサポート対象バージョンは12.2.3から12.2.15までです。HTTPS経由でネットワークアクセスを持つ低権限の攻撃者が容易に悪用できる脆弱性によって、Oracle iSupplier Portalが侵害される可能性があります。攻撃の成功には攻撃者以外の人物の人為的な操作が必要です。脆弱性を利用した攻撃が成功すると、Oracle iSupplier Portalの乗っ取りにつながる可能性があります。CVSS 3.1基本スコアは8.0で、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H)です。
Oracle E-Business SuiteのOracle Enterprise Command Center Framework製品(コンポーネント:Core)における脆弱性です。影響を受けるサポート対象バージョンはV15およびV16です。HTTPS経由でネットワークアクセス可能な認証されていない攻撃者が悪用可能な脆弱性であり、Oracle Enterprise Command Center Frameworkを侵害する可能性があります。成功した攻撃には攻撃者以外の人物による人為的な操作が必要です。この脆弱性を悪用した成功した攻撃により、重要なデータまたはOracle Enterprise Command Center Frameworkがアクセス可能なすべてのデータの不正な作成、削除、変更、アクセス、並びに重要データへの不正アクセスまたはすべてのアクセス可能なデータへの完全なアクセスが生じる可能性があります。CVSS 3.1基本スコアは8.1(機密性および完全性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N)です。
Oracle JD EdwardsのJD Edwards EnterpriseOne Tools製品(コンポーネント:ビジネスロジックインフラストラクチャセキュリティ)に脆弱性があります。影響を受けるサポート対象バージョンは9.2.0.0から9.2.26.2までです。ネットワーク経由のHTTPアクセスを持つ低権限の攻撃者が容易に悪用可能な脆弱性であり、JD Edwards EnterpriseOne Toolsの権限を乗っ取ることができます。この脆弱性を利用した攻撃により、JD Edwards EnterpriseOne Toolsの制御を奪われるおそれがあります。CVSS 3.1基本スコアは8.8で、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)です。
オラクルシステムズのOracle Solaris製品(コンポーネント:ファイルシステム)に存在する脆弱性です。影響を受けるサポート対象バージョンは11.4です。この脆弱性は容易に悪用可能であり、ログオン権限を持つ低権限の攻撃者がOracle Solarisが実行されているインフラストラクチャを侵害することが可能です。この脆弱性を悪用した攻撃は、重要なデータへの不正アクセスや、Oracle Solaris上のすべてのアクセス可能なデータへの完全なアクセスを許し、さらにOracle Solarisのハングや再現性の高いクラッシュ(完全なDOS状態)を引き起こす可能性があります。CVSS 3.1基本スコアは7.1であり、機密性および可用性に影響を及ぼします。CVSSベクターは次のとおりです。(CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H)。
Oracle E-Business SuiteのOracle Process Manufacturing Product Development製品(コンポーネント:Quality Management Specs)に存在する脆弱性です。影響を受けるサポート対象バージョンは12.2.3から12.2.15までとなっています。HTTP経由のネットワークアクセス権限が低い攻撃者によって悪用されやすく、この脆弱性によりOracle Process Manufacturing Product Developmentが乗っ取られる恐れがあります。この脆弱性を悪用した攻撃が成功すると、Oracle Process Manufacturing Product Developmentを完全に制御される可能性があります。CVSS 3.1基本スコアは8.8(機密性、完全性、可用性に影響します)。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)。
Oracle E-Business SuiteのOracle Receivables製品(コンポーネント:内部操作)に存在する脆弱性です。影響を受けるサポート対象バージョンは12.2.3から12.2.15までです。この脆弱性は悪用が難しいものの、SOAP経由でネットワークアクセス可能な未認証の攻撃者がOracle Receivablesを侵害する可能性があります。この脆弱性を悪用した攻撃に成功すると、Oracle Receivablesを完全に乗っ取られる可能性があります。CVSS 3.1基本スコアは8.1で、機密性、完全性、可用性に影響を与えます。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)。
Oracle E-Business SuiteのOracle Enterprise Asset Management製品(コンポーネント:内部操作)における脆弱性です。影響を受けるサポート対象バージョンは12.2.6から12.2.15までです。ネットワーク経由でHTTPアクセスが可能な低権限の攻撃者が悪用しやすい脆弱性であり、この脆弱性によりOracle Enterprise Asset Managementが侵害される可能性があります。この脆弱性を用いた攻撃が成功すると、Oracle Enterprise Asset Managementの制御権が奪取される恐れがあります。CVSS 3.1基本スコアは8.8で、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)です。
Oracle E-Business SuiteのOracle Enterprise Asset Management製品(コンポーネント:内部操作)に脆弱性があります。影響を受けるバージョンは12.2.3から12.2.15までです。HTTP経由でネットワークアクセスを持つ低権限の攻撃者が容易に悪用可能な脆弱性であり、Oracle Enterprise Asset Managementを侵害する可能性があります。この脆弱性が攻撃されると重要なデータに不正アクセスされるおそれがあり、またすべてのOracle Enterprise Asset Managementでアクセス可能なデータに完全にアクセスされる可能性や、Oracle Enterprise Asset Managementの部分的なサービス拒否(部分的なDoS)を引き起こす可能性があります。CVSS 3.1基本スコアは7.1で、機密性と可用性に影響します。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L)です。
Oracle E-Business SuiteのOracle iSetup製品(コンポーネント:総勘定元帳更新変換、レポート)に存在する脆弱性です。影響を受けるサポート対象バージョンは12.2.3から12.2.15までです。HTTP経由のネットワークアクセスを持つ権限の低い攻撃者が、この脆弱性を簡単に悪用してOracle iSetupを侵害する可能性があります。この脆弱性を悪用した攻撃に成功すると、Oracle iSetupの乗っ取りにつながる恐れがあります。CVSS 3.1の基本スコアは8.8であり、機密性、整合性、可用性のすべてに影響を与えます。CVSSベクターは以下の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。