脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,806 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
直近1年 の検索結果:2,121–2,160 件目を表示(ページ 54)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Oracle Fusion MiddlewareのWebLogic Server製品(コンポーネント:Core)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。TCP経由のネットワークアクセスを持つ認証されていない攻撃者が容易に悪用できる脆弱性であり、WebLogic Serverを侵害する可能性があります。この脆弱性を悪用した攻撃が成功すると、WebLogic Serverの完全な制御が奪われる恐れがあります。CVSS 3.1基本スコアは9.8で、機密性、完全性、可用性に影響を及ぼします。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのWebLogic Server製品(コンポーネント:Console)に存在する脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.1.0.0です。HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって、容易に悪用される脆弱性であり、WebLogic Serverが侵害される可能性があります。この脆弱性はWebLogic Serverにありますが、攻撃は追加の製品にも大きな影響を与える可能性があります(範囲の変更)。この脆弱性の攻撃に成功すると、WebLogic Serverが乗っ取られる可能性があります。CVSS 3.1基本スコアは10.0(機密性、完全性、可用性に影響)。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのWebLogic Server製品(コンポーネント:Console)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.1.0.0です。悪用が困難な脆弱性であり、HTTP経由でネットワークアクセス可能な認証されていない攻撃者がWebLogic Serverを破損させる可能性があります。成功した攻撃には攻撃者以外の人物による人的操作が必要です。脆弱性はWebLogic Serverに存在しますが、攻撃は他の製品にも重大な影響を与える可能性があります(範囲変更)。この脆弱性の成功した攻撃によりWebLogic Serverの乗っ取りが発生する可能性があります。CVSS 3.1基本スコアは8.3で、機密性、完全性、可用性に影響を与えます。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H)。
Oracle Fusion Middleware の WebLogic Server 製品(コンポーネント:Console)における脆弱性です。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.1.0.0 です。ネットワーク経由で HTTP アクセスが可能な低権限の攻撃者により、容易に悪用されて WebLogic Server が侵害される可能性があります。この脆弱性を悪用した攻撃が成功すると、WebLogic Server を乗っ取る恐れがあります。CVSS 3.1 基本スコアは 8.8(機密性、完全性、可用性に影響します)。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle Coherence製品(コンポーネント:Core)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0および15.1.1.0.0です。HTTPS経由でネットワークアクセスを持つ認証されていない攻撃者が悪用可能な脆弱性であり、Oracle Coherenceが侵害される可能性があります。この脆弱性による攻撃が成功すると、Oracle Coherenceを奪取される恐れがあります。CVSS 3.1基本スコアは9.8(機密性、完全性および可用性に対する影響を示します)。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle Coherence製品(コンポーネント:Centralized Third Party Jars)における脆弱性です。影響を受けるサポート対象バージョンは15.1.1.0.0です。この脆弱性は容易に悪用可能で、HTTP経由のネットワークアクセスを持つ認証されていない攻撃者がOracle Coherenceを侵害可能です。脆弱性はOracle Coherenceにありますが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(範囲変更)。この脆弱性の攻撃に成功すると、重要なデータへの不正アクセスやOracle Coherenceでアクセス可能な全データへの完全なアクセス、さらに一部のデータに対する不正な更新、挿入、削除が発生する可能性があります。CVSS 3.1基本スコアは9.3(機密性および完全性への影響)です。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N)。
Oracle Fusion MiddlewareのOracle Coherence製品(コンポーネント:Centralized Third Party Jars)における脆弱性です。影響を受けるサポート対象バージョンは15.1.1.0.0です。この脆弱性は、HTTP経由でネットワークアクセス可能な認証されていない攻撃者によって容易に悪用され、Oracle Coherenceを侵害する可能性があります。脆弱性はOracle Coherenceにありますが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(影響範囲が拡大します)。この脆弱性を悪用した攻撃が成功すると、重要なデータに不正アクセスが行われ、すべてのOracle Coherenceアクセス可能なデータに対して完全なアクセスが可能になり、さらに一部のデータに対して不正な更新、挿入、削除が発生する可能性があります。CVSS 3.1基本スコアは9.3(機密性および完全性に影響があります)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N)。
Oracle Fusion MiddlewareのOracle Coherence製品(コンポーネント:Core)において脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、15.1.1.0.0です。ネットワーク経由のHTTPにより認証されていない攻撃者が容易に悪用可能な脆弱性のため、Oracle Coherenceが侵害される可能性があります。この脆弱性はOracle Coherenceに存在しますが、攻撃は他の製品にも重大な影響を及ぼす可能性があります(範囲変更を含みます)。この脆弱性の攻撃に成功すると、Oracle Coherenceが乗っ取られる恐れがあります。CVSS 3.1基本スコアは10.0であり、機密性、完全性、可用性に影響を与えます。CVSSベクターは以下の通りです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle Coherence製品(コンポーネント:Centralized Third Party Jars)に存在する脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。認証なしの攻撃者がHTTP経由でネットワークアクセスを行うことで簡単に悪用できる脆弱性により、Oracle Coherenceが侵害される可能性があります。この脆弱性はOracle Coherenceに存在しますが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(範囲の変更)。この脆弱性を利用した攻撃が成功すると、Oracle Coherenceを乗っ取られる可能性があります。CVSS 3.1基本スコアは10.0(機密性、完全性、可用性に影響を与えます)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle Coherence製品には、認証を必要としない攻撃者がHTTPを介して悪用できる高危険度の脆弱性が存在します。この脆弱性を悪用されると、攻撃者がOracle Coherenceの制御権を取得でき、システムの機密性、完全性、可用性に深刻な影響を与える可能性があります。影響を受けるバージョンには12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0が含まれており、攻撃はネットワーク経由で容易に実行できます。
Oracle Fusion MiddlewareのOracle Coherence製品(コンポーネント:Core)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、および15.1.1.0.0です。HTTP経由でネットワークアクセスを持つ認証されていない攻撃者が悪用しやすい脆弱性であり、Oracle Coherenceを侵害する可能性があります。この脆弱性を攻撃者が成功裏に悪用すると、Oracle Coherenceの乗っ取りにつながります。CVSS 3.1基本スコアは9.8(機密性、完全性、可用性に影響があります)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのWebLogic Server製品(コンポーネント:Core)に存在する脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。HTTP経由でネットワークアクセスが可能な低権限の攻撃者が容易に悪用できる脆弱性により、WebLogic Serverが侵害される可能性があります。この脆弱性を悪用された場合、WebLogic Serverの乗っ取りにつながる恐れがあります。CVSS 3.1基本スコアは8.8で、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle Virtual Directory製品(コンポーネント:Virtual Directory Server)において脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。LDAP経由でネットワークアクセスが可能な認証されていない攻撃者によって簡単に悪用される脆弱性により、Oracle Virtual Directoryが乗っ取られる可能性があります。この脆弱性を悪用した攻撃が成功すると、Oracle Virtual Directoryの完全な制御権を獲得される可能性があります。CVSS 3.1基本スコアは9.8であり、機密性、完全性、可用性に影響を与えます。
Oracle Fusion MiddlewareのOracle Access Manager製品(コンポーネント:認証エンジン)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。この脆弱性は、ネットワーク経由でHTTPアクセス可能な権限の低い攻撃者により容易に悪用されるため、Oracle Access Managerが侵害される可能性があります。Oracle Access Managerに存在する脆弱性ですが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(範囲の変更を含みます)。この脆弱性を悪用した攻撃が成功すると、Oracle Access Managerの乗っ取りにつながります。CVSS 3.1基本スコアは9.9(機密性、完全性、可用性に影響します)。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle Access Manager製品(コンポーネント:Web Server Plugin)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.1.0です。この脆弱性は、HTTP経由でネットワークアクセスが可能な認証されていない攻撃者によって容易に悪用され、Oracle Access Managerが侵害される可能性があります。この脆弱性を悪用した攻撃により、一部のOracle Access Managerでアクセス可能なデータに対して、無許可で更新、挿入、削除が行われるほか、一部のOracle Access Managerでアクセス可能なデータの無許可の読み取りアクセスや、Oracle Access Managerの部分的なサービス拒否(部分的なDoS)を引き起こす可能性があります。CVSS 3.1基本スコアは7.3(機密性、完全性、可用性に対する影響)です。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L)。
Oracle Fusion Middleware の Oracle WebCenter Content 製品(コンポーネント: Content Server)における脆弱性です。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.0.0 です。HTTP 経由でネットワークアクセス可能な低権限の攻撃者によって簡単に悪用される脆弱性が存在し、その結果、Oracle WebCenter Content が侵害される可能性があります。本脆弱性の攻撃に成功すると、Oracle WebCenter Content の完全な制御を奪取される恐れがあります。CVSS 3.1 ベーススコアは 8.8(機密性、完全性および可用性に影響を与えます)。CVSS ベクターは (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) です。
Oracle Fusion Middleware の Oracle WebCenter Content 製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.0.0 です。HTTP 経由でネットワークアクセス可能な低権限の攻撃者が容易に悪用できる脆弱性であり、Oracle WebCenter Content が侵害される恐れがあります。この脆弱性は Oracle WebCenter Content 内に存在しますが、攻撃は他の製品にも重大な影響を与える可能性があります(範囲の変更を伴います)。本脆弱性への攻撃に成功すると、Oracle WebCenter Content の乗っ取りが発生する可能性があります。CVSS 3.1 基本スコアは 9.9 であり、機密性、完全性、可用性に影響があります。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。ネットワーク経由でHTTPアクセスが可能な低権限の攻撃者によって容易に悪用されるため、Oracle WebCenter Contentが侵害される可能性があります。この脆弱性を悪用した攻撃が成功すると、Oracle WebCenter Contentを完全に乗っ取られる可能性があります。CVSS 3.1基本スコアは8.8で、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle WebCenter Sites製品(コンポーネント:WebCenter Sites)に脆弱性があります。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。HTTPを介したネットワークアクセスを持つ低特権の攻撃者が簡単に悪用できる脆弱性により、Oracle WebCenter Sitesが危険にさらされる可能性があります。この脆弱性を悪用した攻撃は、Oracle WebCenter Sitesの乗っ取りにつながる恐れがあります。CVSS 3.1のベーススコアは8.8であり、機密性、完全性、可用性に影響を及ぼします。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)に存在する脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。HTTP経由でネットワークアクセスできる未認証の攻撃者が簡単に悪用可能な脆弱性により、Oracle WebCenter Contentが侵害される可能性があります。この脆弱性を悪用された場合、Oracle WebCenter Contentの制御権を奪取される可能性があります。CVSS 3.1基本スコアは9.8であり、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。悪用は困難ですが、この脆弱性により、HTTP経由でネットワークアクセスを持つ認証されていない攻撃者がOracle WebCenter Contentを侵害する可能性があります。この脆弱性はOracle WebCenter Contentに存在しますが、攻撃は他の製品にも大きな影響を与える可能性があります(影響範囲が変更されました)。この脆弱性を悪用した攻撃が成功すると、Oracle WebCenter Contentを乗っ取られる可能性があります。CVSS 3.1基本スコアは9.0であり、機密性、完全性、可用性に影響を及ぼします。CVSSベクターは(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。ネットワーク経由でHTTPを通じて低権限の攻撃者が容易に悪用可能な脆弱性により、Oracle WebCenter Contentが侵害される恐れがあります。この脆弱性はOracle WebCenter Contentに存在しますが、攻撃により他の製品にも大きな影響を及ぼす可能性があります(範囲の変更)。この脆弱性を利用した攻撃が成功すると、Oracle WebCenter Contentの制御を奪取されます。CVSS 3.1基本スコアは9.9(機密性、完全性、可用性に影響します)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。HTTP経由でネットワークアクセスが可能な低特権の攻撃者によって簡単に悪用され、Oracle WebCenter Contentが侵害される可能性があります。この脆弱性が成功裏に攻撃されると、Oracle WebCenter Contentが乗っ取られる可能性があります。CVSS 3.1基本スコアは8.8で、機密性、完全性、可用性に影響があります。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。HTTP経由でネットワークアクセスが可能な権限の低い攻撃者が悪用しやすい脆弱性であり、Oracle WebCenter Contentを侵害する可能性があります。この脆弱性はOracle WebCenter Contentに存在しますが、攻撃は他の製品にも大きな影響を及ぼす可能性があります(スコープの変更)。この脆弱性の成功した攻撃により、Oracle WebCenter Contentの制御を奪取される可能性があります。CVSS 3.1 基本スコアは9.9であり(機密性、完全性、可用性に影響します)、CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)において脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。この脆弱性は、HTTP経由でネットワークアクセスが可能な低権限の攻撃者によって悪用される恐れがあり、Oracle WebCenter Contentが侵害される可能性があります。攻撃が成功すると、Oracle WebCenter Contentが乗っ取られる可能性があります。CVSS 3.1基本スコアは8.8であり、機密性、完全性、および可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)です。
Oracle Fusion MiddlewareのOracle WebCenter Content製品(コンポーネント:Content Server)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。ネットワーク経由でHTTPアクセスが可能な権限の低い攻撃者が簡単に悪用できる脆弱性により、Oracle WebCenter Contentが侵害される可能性があります。この脆弱性を悪用されると、Oracle WebCenter Contentの乗っ取りにつながる可能性があります。CVSS 3.1基本スコアは8.8(機密性、完全性、可用性に影響します)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)。
Oracle Fusion Middleware の Oracle WebCenter Content 製品(コンポーネント:Content Server)には脆弱性があります。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.0.0 です。HTTP 経由でネットワークアクセス可能な高権限の攻撃者が簡単にこの脆弱性を悪用できるため、Oracle WebCenter Content が侵害される可能性があります。この脆弱性による攻撃が成功すると、Oracle WebCenter Content の乗っ取りにつながる可能性があります。CVSS 3.1 ベーススコアは7.2であり、機密性、完全性、可用性に影響を及ぼします。CVSS ベクターは次の通りです:(CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)。
Oracle Fusion Middleware の Oracle WebCenter Content 製品(コンポーネント:Content Server)に脆弱性があります。影響を受けるサポート対象バージョンは 12.2.1.4.0 および 14.1.2.0.0 です。低特権の攻撃者がネットワーク経由で HTTPS を通じて簡単に悪用できるこの脆弱性によって、Oracle WebCenter Content が侵害される可能性があります。攻撃が成功するには攻撃者以外の人物による人的な操作が必要であり、脆弱性は Oracle WebCenter Content に存在しますが、攻撃が他の製品にも大きな影響を与える可能性があります(範囲の変更)。この脆弱性を悪用した攻撃が成功すると、重要なデータへの不正アクセスや Oracle WebCenter Content でアクセス可能なすべてのデータへの完全なアクセスが発生し、さらに一部のデータに対して不正な更新、挿入、削除の操作も可能になります。CVSS 3.1 基本スコアは7.6(機密性および完全性への影響)です。CVSS ベクトルは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N)。
誤った認可の脆弱性により、システムログイン権限を持つユーザーが許可されていないプロジェクトのタスク定義を削除できる可能性があります。この問題はApache DolphinSchedulerのバージョン3.4.2より前のバージョンに影響します。ユーザーには、この問題を修正したバージョン3.4.2にアップグレードすることが推奨されます。
不適切な認可の脆弱性により、ユーザーは権限のないプロジェクトに属するワークフローインスタンスの情報にアクセスできます。この問題はApache DolphinSchedulerの3.4.2未満のバージョンに影響します。ユーザーには、この問題を修正したバージョン3.4.2へアップグレードすることを推奨します。
CarrierWaveはRubyアプリケーションからファイルをアップロードするためのフレームワークです。バージョン2.2.7および3.1.3より前のバージョンでは、content_type_denylistチェックが文字列エントリ内の正規表現メタ文字をエスケープしないため、denylistが意図したコンテンツタイプに静かにマッチしなくなる問題があります。lib/carrierwave/uploader/content_type_denylist.rbの57行目では、denylistエントリがRegexp.quoteやアンカーなしで直接正規表現に補間されます。そのため、例えばimage/svg+xmlというエントリは+/が量指定子として扱われ、実際のMIMEタイプimage/svg+xmlとはマッチしません。これはRegexp.quoteと\Aアンカーの両方を正しく適用しているallowlistの実装と矛盾しています。application/xhtml+xmlのように正規表現メタ文字を含む他のコンテンツタイプも影響を受けます。その結果、content_type_denylistに依存してimage/svg+xmlをブロックしているアプリケーションは、通常ストアドXSSを防ぐために使われますが、静かに保護されていません。攻撃者は任意のJavaScriptを含むSVGファイルをアップロードでき、アプリケーションがそのSVGを自分のオリジンからインラインで提供すると、そのスクリプトが被害者のブラウザで実行されてストアドXSSを引き起こします。この問題はバージョン2.2.7および3.1.3で修正されました。
Oracle Fusion MiddlewareのOracle WebCenter Enterprise Capture製品(コンポーネント:クライアントバンドル)に脆弱性が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。低権限の攻撃者がT3経由でネットワークアクセスを行うことで、この脆弱性を容易に悪用可能であり、Oracle WebCenter Enterprise Captureが侵害される可能性があります。この脆弱性はOracle WebCenter Enterprise Captureに存在しますが、攻撃は他の製品にも大きな影響を及ぼす場合があります(範囲変更)。この脆弱性を利用した攻撃が成功すると、Oracle WebCenter Enterprise Captureの乗っ取りにつながる可能性があります。CVSS 3.1基本スコアは9.9(機密性、完全性、可用性に影響します)。CVSSベクター:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle WebCenter Enterprise Capture製品(コンポーネント:クライアントバンドル)における脆弱性です。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。この脆弱性は、RMI経由でネットワークアクセスを持つ認証されていない攻撃者によって容易に悪用され、Oracle WebCenter Enterprise Captureを侵害する可能性があります。脆弱性はOracle WebCenter Enterprise Captureにありますが、攻撃は他の製品にも重大な影響を与える可能性があります(範囲の変更)。この脆弱性を悪用した攻撃が成功すると、Oracle WebCenter Enterprise Captureが乗っ取られる可能性があります。CVSS 3.1基本スコアは10.0(機密性、完全性、可用性に影響します)。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)。
Oracle Fusion MiddlewareのOracle WebCenter Enterprise Capture製品に、脆弱性(コンポーネント:Client Bundle)が存在します。影響を受けるサポート対象バージョンは12.2.1.4.0および14.1.2.0.0です。HTTP経由でネットワークアクセスを持つ権限の低い攻撃者が簡単に悪用でき、Oracle WebCenter Enterprise Captureを侵害する可能性があります。この脆弱性はOracle WebCenter Enterprise Captureにありますが、攻撃が追加の製品に重大な影響を与える可能性もあります(範囲の変更)。この脆弱性の攻撃が成功すると、Oracle WebCenter Enterprise Captureを完全に掌握できます。CVSS 3.1の基本スコアは9.9であり(機密性、完全性、可用性に影響があります)。CVSSベクターは次のとおりです:(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)。
Oracle PeopleSoftのPeopleSoft Enterprise CS Student Financials製品(コンポーネント:その他)に脆弱性があります。本脆弱性の影響を受けるサポート対象バージョンは9.2.38です。HTTP経由でネットワークアクセスを持つ権限の低い攻撃者が容易に悪用できるため、PeopleSoft Enterprise CS Student Financialsが侵害される可能性があります。本脆弱性の攻撃が成功すると、重要なデータやPeopleSoft Enterprise CS Student Financialsでアクセス可能なすべてのデータを無断で作成、削除、変更する権限を取得し、さらに重要なデータやすべてのアクセス可能なデータに無断でアクセスされる可能性があります。CVSS 3.1基本スコアは8.1(機密性および完全性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N)です。
Oracle MySQLのMySQL Router製品(コンポーネント:Router: General)に脆弱性が存在します。影響を受けるサポート対象バージョンは9.0.0から9.7.0までです。ネットワーク経由でHTTPアクセスが可能な認証されていない攻撃者によって簡単に悪用される脆弱性であり、MySQL Routerが侵害される可能性があります。この脆弱性による攻撃が成功すると、MySQL Routerの制御権を奪われる恐れがあります。CVSS 3.1基本スコアは9.8で、機密性、完全性、および可用性に重大な影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)です。
Oracle MySQLのMySQL NDB Cluster製品(コンポーネント:Cluster: NDB Operator)に脆弱性があります。影響を受けるサポート対象バージョンは8.0.11から8.0.46、8.4.0から8.4.9、及び9.0.0から9.7.0です。HTTP経由でネットワークアクセス可能な低権限の攻撃者が悪用しやすい脆弱性であり、MySQL NDB Clusterに危険をもたらす可能性があります。この脆弱性はMySQL NDB Clusterに存在しますが、攻撃により他の製品にも大きな影響を及ぼす場合があります(スコープの変更)。この脆弱性を利用した攻撃が成功すると、重要データまたはMySQL NDB Clusterでアクセス可能な全データに対して不正な作成、削除、変更の操作が可能になり、さらには重要データへの不正アクセスおよびすべてのMySQL NDB Clusterアクセス可能なデータへの完全アクセスが許される可能性があります。CVSS 3.1基本スコアは9.6(機密性および完全性に影響があります)。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N)です。
Oracle MySQLのMySQL Router製品(コンポーネント:Router: General)における脆弱性です。影響を受けるサポート対象バージョンは8.4.0から8.4.9および9.0.0から9.7.0までです。TLSを介したネットワークアクセスを持つ認証されていない攻撃者が悪用しやすい脆弱性により、MySQL Routerが侵害される可能性があります。この脆弱性を悪用した攻撃に成功すると、MySQL Routerがハングしたり頻繁にクラッシュして完全なDoSを引き起こす可能性があります。CVSS 3.1基本スコアは7.5(可用性への影響を意味します)です。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)です。
Oracle Siebel CRMのSiebel Apps - Marketing製品(コンポーネント: Marketing)に脆弱性があります。この脆弱性により、未認証の攻撃者がHTTP経由でSiebel Apps - Marketingを完全に制御できる深刻なセキュリティ問題が発生します。影響を受けるバージョンは17.0から26.5までで、CVSS 3.1の基本スコアは9.8です。
Oracle Siebel CRMのSiebel Apps - Marketing製品(コンポーネント: Marketing)に脆弱性が存在します。本脆弱性の影響を受けるサポート対象バージョンは17.0から26.5までです。HTTP経由のネットワークアクセスを持つ低権限の攻撃者でも容易に悪用可能であり、Siebel Apps - Marketingが侵害される恐れがあります。この脆弱性を悪用されると、Siebel Apps - Marketingの乗っ取りが発生する可能性があります。CVSS 3.1 基本スコアは8.8で、機密性、完全性、可用性に影響を与えます。CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)です。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,806件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。