脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
直近3年 の検索結果:2,041–2,080 件目を表示(ページ 52)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
JFrog Artifactoryのパッケージ処理におけるデシリアライズの脆弱性により、特定のリポジトリの条件下で低権限ユーザーが機密性、完全性、および可用性に影響を与える可能性があります。
特定のURLを処理する際に不適切なURL検証が行われるため、攻撃者は特定の条件下でJFrog Artifactoryから不正なリクエストを送信でき、内部サービスやキャッシュされたレスポンスデータが漏洩する恐れがあります。
アーカイブの展開および書き込み処理におけるパス検証の脆弱性により、トラバーサルシーケンスを含むエントリが意図されたビルド成果物の場所の外部に書き込まれてしまう可能性があります。
JFrog Artifactoryの内部メタデータ処理における認可の弱点により、制限されたリポジトリアクセス権を持つユーザーが特定の条件下で制限された内部メタデータ領域に書き込みを行う可能性があります。悪用に成功した場合の影響は、低レベルの完全性および可用性に限定されており、機密性には影響しません。
JFrog ArtifactoryのAnsibleリポジトリ処理におけるURL検証の脆弱性により、特定のリポジトリアクセス条件下でユーザーが意図しないサーバー側リクエストを引き起こす可能性があります。この問題は主に機密性と完全性に影響を及ぼし、修正済みのArtifactoryバージョンで対処されています。
JFrog ArtifactoryのTerraformリモートリポジトリのサポートにおいて、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性が確認されました。認証ユーザー、またはリポジトリで匿名アクセスが有効になっている場合、未認証ユーザーがArtifactoryに任意の宛先へのアウトバウンドHTTPリクエストを発行させ、そのレスポンス内容を受信できる可能性があります。
JFrog ArtifactoryのCargoリモートリポジトリの読み取りアクセス権を持つユーザーが、Artifactoryに意図しないURLのリクエストを行わせ、そのレスポンスを返す可能性があります。
JFrog Artifactoryには内部リクエスト処理において認証処理の脆弱性が存在し、特定の条件下で攻撃者が意図されたアクセスレベルを超えて権限を昇格させる可能性があります。
JFrogプラットフォームにおける認証済みの権限昇格の脆弱性は、管理者がプロビジョニングしたアカウントの条件下で悪用される可能性があります。悪用に成功すると、一時的にプラットフォーム管理者のアクセス権が付与されます。
ビルドリーダーは、別のリポジトリの環境プロパティにアクセスすることができます。通常のリポジトリに読み取りアクセス権を持つ呼び出し元は、保護されたビルドの環境プロパティを取得する際に読み取り可能なリポジトリパラメータを選択できるため、ビルド環境の秘密情報が漏洩する可能性があります(機密性に影響を及ぼしますが、完全性や可用性に対する影響は確認されていません)。
・Vulnerability Note VU#293714 Arbitrary File Overwrite in Develar app-builder (zipx.Unzip) via Symlink Following on macOS (APFS)
トレンドマイクロ株式会社から、TrendAI Vision OneのService Gateway向けのアップデートが公開されました。 この脆弱性情報は、製品利用者への周知を目的に、開発者がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。
Cisco Secure Firewall Management Center (FMC) ソフトウェアのウェブインターフェースに存在する脆弱性により、認証されていないリモート攻撃者が低権限アカウントを使用して影響を受けるデバイスにログインし、該当システム内の機密データにアクセスできる可能性があります。この脆弱性は、低権限アカウントの静的ユーザー認証情報が存在することが原因です。攻撃者はこの脆弱性を悪用してアカウントを使用し、影響を受けるシステムにログインできます。攻撃が成功すると、攻撃者は低権限ユーザーとして影響を受けるシステムにログインし、機密データにアクセス可能となります。注:FMC管理インターフェースがパブリックインターネットに公開されていない場合、本脆弱性に関連する攻撃対象範囲は限定されます。Ciscoは、スコアで示される中程度よりも高いセキュリティ影響評価(SIR)を本セキュリティアドバイザリに割り当てています。これは、本脆弱性が他のCisco Secure FMCソフトウェアの脆弱性と組み合わせることで権限昇格に利用される可能性があるためです。
情報漏洩の問題は、強化されたプライバシー管理によって対処されました。この問題は macOS Sequoia 15.7.8 および macOS Sonoma 14.8.8 で修正されています。アプリが機密性の高いユーザーデータにアクセスできる可能性がありましたが、現在は対策が施されています。
この問題は改良されたチェックによって対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8 で修正されています。悪意を持って細工された ZIP アーカイブが Gatekeeper のチェックを回避する可能性があります。
この問題はメモリ処理の改善によって対処しました。この問題は macOS Sequoia 15.7.8 および macOS Sonoma 14.8.8 で修正されています。攻撃者は予期しないシステムの終了を引き起こしたり、カーネルメモリを読み取ったりする可能性があります。
ファイルの隔離回避は追加のチェックによって対処されました。この問題はmacOS Sequoia 15.7.8およびmacOS Sonoma 14.8.8で修正されています。悪意を持って細工されたZIPアーカイブがGatekeeperのチェックを回避する可能性があります。
この問題は、改善されたメモリ管理によって対処されました。この問題は macOS Sonoma 14.8.8 および macOS Tahoe 26.6 で修正されています。悪意のあるアプリがシステムプロセスのメモリを破損させる可能性があります。
ロジックの問題が改善された制限によって対処されました。この問題はmacOS Sequoia 15.7.8およびmacOS Tahoe 26.6で修正されています。この問題によりユーザーが権限を昇格させる可能性があります。
状態管理の改善によりレースコンディションが解消されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8 で修正されています。アプリが権限を昇格させる可能性があります。
メモリ破損を引き起こす論理的な問題が存在していました。この問題は状態管理の改善によって対処されました。macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6で修正されています。この問題によりアプリがサービス拒否(DoS)を引き起こす可能性があります。
追加の制限により、権限に関する問題が対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6 にて修正されています。悪意のあるアプリがルート権限を取得する可能性がありました。
追加の制限により権限の問題に対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6 で修正されています。悪意のあるアプリがルート権限を取得する可能性があります。
メモリ処理の改善により、メモリ破損の問題が対処されました。この問題はmacOS Sequoia 15.7.8およびmacOS Sonoma 14.8.8で修正されています。アプリがカーネルメモリを開示する可能性がありましたが、現在は対策済みです。
この問題は、追加の権限チェックを行うことで対処されました。この問題はmacOS Sequoia 15.7.8およびmacOS Sonoma 14.8.8で修正されています。ローカルの攻撃者がスクリーン共有に設定されたレガシーVNCパスワードを特定できる可能性があります。
状態管理の改善により、認可の問題が対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6 で修正されています。悪意のあるアプリケーションがプライバシー環境設定を回避する可能性があります。
バッファオーバーフローは境界チェックの改善によって対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6 で修正されています。ローカルユーザーがカーネルメモリを読み取る可能性があります。
この問題は、改善されたメモリ処理によって対処されました。この問題は、macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6で修正されています。リモートのユーザーが予期しないシステムの終了やカーネルメモリの破損を引き起こす可能性があります。
状態管理の改善により競合状態の問題が対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6 で修正されています。この問題により、アプリが root 権限を取得できる可能性がありました。
この問題は、改良されたメモリ処理によって対処されました。この問題は、macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、および macOS Tahoe 26.6で修正されています。アプリケーションが予期しないシステム終了を引き起こしたり、カーネルメモリを書き換えたりする可能性があります。
インジェクションの問題は、検証の強化によって対処されました。この問題は macOS Sequoia 15.7.8 および macOS Sonoma 14.8.8 で修正されています。アプリがルート権限を取得できる可能性がありました。
この問題は改良されたメモリ処理によって対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6 で修正されています。攻撃者は予期しないシステム終了やカーネルメモリの破損を引き起こす可能性があります。
この問題はステート管理の改善によって対処されました。この問題はmacOS Tahoe 26.6で修正されています。攻撃者がキーチェーンの状態を変更できる可能性があります。
この問題はメモリ処理の改善によって対処されました。本問題はiOS 16.6およびiPadOS 16.6、macOS Sequoia 15.7.8、macOS Tahoe 16.6、tvOS 16.6、visionOS 16.6で修正されています。悪意のある形で作成された画像を処理すると、プロセスメモリが破損する可能性があるため注意が必要です。
境界外書き込みの問題は、改良された境界チェックによって対処されました。この問題は、iOS 16.6、iPadOS 16.6、macOS Tahoe 16.6、tvOS 16.6、visionOS 1.0、watchOS 9.6で修正されています。この問題により、アプリが予期しないシステム終了を引き起こす可能性があります。
境界外書き込みの問題は、改善された境界チェックによって対処されました。この問題は、iOS 16.6および iPadOS 16.6、macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 16.6、tvOS 16.6、visionOS 16.6、watchOS 16.6で修正されています。悪意を持って細工されたメディアファイルのオーディオストリームを処理すると、プロセスが終了する可能性があります。
この問題は、機密情報の不適切な編集によって発生したものであり、修正されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6 で解決されています。アプリケーションが機密のカーネル状態を漏洩させる可能性があります。
認証の問題は状態管理の改善によって対処されました。この問題は macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6、および watchOS 26.6 で修正されています。アプリが機密ユーザーデータにアクセスできる可能性があります。
この問題はメモリ処理の改善によって対処されました。この問題はmacOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 26.6で修正されています。この問題により、アプリケーションが予期しないシステムの終了を引き起こす可能性があります。
整数オーバーフローは、入力検証の改善によって対処されました。この問題は、iOS 16.6およびiPadOS 16.6、macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、macOS Tahoe 16.6、tvOS 16.6、visionOS 16.6、watchOS 16.6で修正されています。この脆弱性により、アプリが予期しないシステムの終了を引き起こす可能性があります。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。