脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,332 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 直近3年 の検索結果:2,361–2,400 件目を表示(ページ 60)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Google Chromeのバージョン149.0.7827.53以前のアクセシビリティにおけるスクリプトインジェクションの脆弱性により、攻撃者は悪意のある拡張機能をインストールするようユーザーを騙し、細工されたChrome拡張機能を介して任意のスクリプトやHTML(UXSS)を注入できる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前のSkiaにおいて、初期化されていない領域の使用により、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。
Google ChromeのLinux版149.0.7827.53以前のバージョンには、入力の範囲外読み取りの脆弱性が存在していました。この脆弱性により、リモートの攻撃者が細工されたHTMLページを介してプロセスメモリから潜在的に機密性の高い情報を取得できる可能性があります。
Google Chrome 149.0.7827.53 未満のバージョンにおける DataTransfer の不適切な実装により、リモートの攻撃者が細工された HTML ページを介してクロスオリジンデータを漏洩させる可能性がありました。
Google Chromeの149.0.7827.53以前のバージョンにおけるCSSの不適切な実装により、リモートの攻撃者が細工されたHTMLページを通じてクロスオリジンデータを漏洩させる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前に存在したSVGの不適切な実装により、リモートの攻撃者が細工されたHTMLページを介して任意のスクリプトまたはHTMLを注入できる脆弱性がありました(UXSS)。
Google Chromeのバージョン149.0.7827.53以前の拡張機能における不適切な実装により、レンダラープロセスを乗っ取ったリモート攻撃者が、特殊に細工されたHTMLページを介してプロセスメモリから潜在的に機密性の高い情報を取得できる脆弱性が存在します。
Google Chromeの149.0.7827.53以前のバージョンにおいて、サイト分離が不適切に実装されていたため、リモート攻撃者が細工されたHTMLページを通じてレンダラープロセスを侵害し、サイト分離を回避できる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前のMedia機能に不適切な実装があり、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させる可能性がありました。
Android向けGoogle Chromeのバージョン149.0.7827.53以前のWebViewにおいて、不十分なポリシー適用のためにリモート攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。この脆弱性はChromiumのセキュリティ評価で中程度の深刻度と判断されています。
Google Chrome 149.0.7827.53未満のバージョンにおけるSVGの不適切な実装により、リモートの攻撃者は細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。
149.0.7827.53より前のGoogle Chromeブラウザには不適切な実装があり、そのためリモート攻撃者が細工されたHTMLページを介してナビゲーション制限を回避できる可能性がありました。
Google Chrome バージョン 149.0.7827.53 未満におけるファイルシステムアクセスの不適切な実装により、リモートの攻撃者がユーザーに特定のUI操作を行わせるよう仕向けることで、作成されたHTMLページを介して裁量アクセス制御を回避することが可能でした。本脆弱性は深刻度が低いと評価されています。
Google Chrome バージョン 149.0.7827.53 より前の Cast には、信頼されていない入力の検証が不十分な脆弱性がありました。この脆弱性により、リモートの攻撃者が細工された HTML ページを通じて同一生成元ポリシーを回避できる可能性がありました。
Google Chrome 149.0.7827.53より前のバージョンにおけるPermissionsの不適切な実装により、リモートの攻撃者が細工されたHTMLページを通じてコンテンツセキュリティポリシーを回避できる可能性がありました。
149.0.7827.53より前のGoogle ChromeのPDFにおける不適切な実装により、リモート攻撃者が細工されたHTMLページを介してレンダラープロセスを侵害し、UIスプーフィングを行うことが可能でした。
Android版Google Chromeのバージョン149.0.7827.53未満において、WebAuthenticationのポリシーが適切に適用されていなかったため、レンダラープロセスが乗っ取られる可能性がありました。その結果、リモートの攻撃者が細工されたHTMLページを使ってクロスオリジンデータを漏洩させることができました。
Google Chromeのバージョン149.0.7827.53より前のバージョンにおいて、コンテンツセキュリティポリシーのバイパスが発生する脆弱性が存在しました。この脆弱性により、リモートの攻撃者が細工されたHTMLページを使ってコンテンツセキュリティポリシーを回避できました。
Google Chromeの149.0.7827.53より前のバージョンにおけるSafe Browsingの不適切な実装により、リモートの攻撃者が悪意のあるファイルを使用してSafe Browsingを回避できる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前の拡張機能では、ポリシー適用が不十分であったため、攻撃者がユーザーを騙して悪意のある拡張機能をインストールさせることができました。これにより、細工されたChrome拡張機能を通じてコンテンツセキュリティポリシーを回避できる可能性がありました。
Android版Google Chrome149.0.7827.53以前のUIにおける不適切な実装により、リモートの攻撃者が細工されたHTMLページを介してクロスオリジンデータを漏洩させる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前のパスワード機能に不適切な実装があり、リモート攻撃者がユーザーに特定のUIジェスチャーを実行させることで、細工されたHTMLページを介してクロスオリジンデータを漏洩させることが可能でした。これにより、ユーザーのデータが不正に取得される危険があります。
Google Chromeのバージョン149.0.7827.53より前のOmniboxにおいて、信頼されていない入力の検証が不十分でした。そのため、リモート攻撃者が特定のUIジェスチャーをユーザーに実行させるように仕向け、細工されたHTMLページを介して任意のスクリプトやHTMLを注入できる(UXSS)問題が発生しました。
AndroidのGoogle Chromeのバージョン149.0.7827.53未満におけるPage Infoの不適切な実装によって、レンダラープロセスが侵害される脆弱性が存在しました。この脆弱性を悪用したリモート攻撃者は、細工されたHTMLページを介してナビゲーション制限を回避できます。
Windows上のGoogle Chrome 149.0.7827.53以前のバージョンのChromotingにおいて、整数オーバーフローによりローカル攻撃者が細工されたETWイベントを介してプロセスメモリから潜在的に機密性の高い情報を取得する可能性がありました。
Mac版Google Chromeの149.0.7827.53以前のバージョンには、ショートカットに対する信頼されていない入力の検証が不十分な脆弱性がありました。この脆弱性により、リモートの攻撃者が悪意のあるファイルを利用してナビゲーション制限を回避することが可能でした。
Android版Google Chromeのバージョン149.0.7827.53以前のナビゲーションにおけるポリシーが不十分に強制されていたため、リモートの攻撃者がレンダラープロセスを侵害し、細工されたHTMLページを介してナビゲーション制限を回避することが可能でした。
149.0.7827.53より前のGoogle ChromeのAndroid版において、Android Autofillの不適切な実装によりリモートの攻撃者が細工されたHTMLページを介して同一生成元ポリシーを回避できる問題があります。
Google Chromeのバージョン149.0.7827.53以前におけるPermissionsの不適切な実装により、リモート攻撃者が細工されたHTMLページを介してUIスプーフィングを実行する可能性がありました。
iOS向けGoogle Chromeのバージョン149.0.7827.53以前のChrome for iOSには、不十分なポリシー適用の問題がありました。この問題により、リモート攻撃者が細工されたHTMLページを介して裁量アクセス制御を回避できる可能性がありました。
Google Chromeのバージョン149.0.7827.53以前の拡張機能に不適切な実装があり、悪意のある拡張機能をインストールするようユーザーを騙した攻撃者が、巧妙に作成されたChrome拡張機能を介して特権昇格を行うことが可能になりました。
Google Chromeのバージョン149.0.7827.53より前の履歴機能では、ポリシーの強制が不十分であったため、リモートの攻撃者が細工されたHTMLページを介してUIを偽装することが可能でした。
Cisco Webex Meetingsのウェブベースのユーザーインターフェイスに脆弱性があり、認証されていないリモート攻撃者がクロスサイトスクリプティング(XSS)攻撃を実行する可能性がありました。Ciscoはこの脆弱性をWebex Meetingsサービスで修正しており、顧客側での対応は不要です。この脆弱性はユーザー入力の検証不足によって発生しました。この脆弱性が修正される前は、攻撃者が悪意のあるリンクにユーザーを誘導することで脆弱性を悪用できました。成功した攻撃により、攻撃者は対象ユーザーのブラウザ上で任意のスクリプトコードを実行し、ブラウザベースの機密情報にアクセスする可能性がありました。
Arista Edge Threat Management - Arista Next Generation Firewall (NGFW) の Captive Portal アプリケーションフレームワークに、暗号化パスワードに関するコマンドインジェクションの脆弱性が存在します。この問題はバージョン17.4.0に固有であり、それ以前のソフトウェアリリースには影響しません。
Arista Edge Threat Management - Arista Next Generation Firewall(NGFW)において、不正な入力検証が原因でレポートアプリケーションのインフラストラクチャに脆弱性が存在します。この問題はバージョン17.4.0に特有であり、それ以前のソフトウェアリリースには影響を与えません。
Arista Edge Threat Management - Arista Next Generation Firewall (NGFW) には、キャプティブポータルのカスタムハンドラクエリにコマンドインジェクションの脆弱性が存在します。影響を受けるプラットフォームでは、管理者アカウントがユーザーインターフェースにログインした状態で、この入力処理の挙動を悪用し、任意のプラットフォーム向けシェルコマンドを実行できます。
Arista Edge Threat Management - Arista Next Generation Firewall (NGFW)のブラウザ管理パイプラインに、コマンド実行の脆弱性が入力検証に存在します。認証された管理者は、この脆弱性を利用して、基盤となるターミナルスクリプトコードを実行する権限を取得できます。
Arista Edge Threat Management - Arista Next Generation Firewall (NGFW)のウェブユーザーインターフェイスのダッシュボードレイアウトに管理者権限でクロスサイトスクリプティング(XSS)の脆弱性が存在します。検証されていないユーザー提供の変数が管理者プロファイルにそのまま反映されるため、攻撃者がペイロードの動作を制御できる可能性があります。
Sambaの証明書自動登録グループポリシー処理に脆弱性が発見されました。証明書自動登録が有効になっている場合、Sambaは暗号化されていないHTTP接続を介してCA証明書を取得し、適切な検証を行わずにローカルの信頼ストアにインストールします。ネットワークトラフィックを傍受またはリダイレクトする能力を持つ攻撃者は、この動作を悪用して悪意のある認証局証明書を提供し、信頼された通信を傍受したりなりすましたりする可能性があります。
Mattermostプラグインのバージョン11.4以下、11.0.4、11.1.3、11.3.2、および10.11.11.0には、受信リクエストのサイズを検証しない脆弱性があります。そのため、認証された攻撃者がWebhookエンドポイントを通じてサービスを中断させる可能性があります。MattermostのアドバイザリIDはMMSA-2026-00589です。
脆弱性情報(JVN) よくある質問
脆弱性を製品名やベンダ名で検索できますか?
はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。
CVSS(深刻度)とは何ですか?
脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。
影響を受ける製品やベンダ企業は分かりますか?
各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。
情報の出典を教えてください。
JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,332件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。