CISA KEV 警告 24/04/24:Cisco と CrushFTP の深刻な脆弱性に 5月1日までに対処せよ!

CISA Added Critical Vulnerabilities in Cisco Products and CrushFTP to KEV

2024/04/24 SecurityOnline — 米国の Cybersecurity Infrastructure Security Agency (CISA) が連邦政府機関に対して発動したのは、Cisco 製品で発見された2件深刻な脆弱性と、ファイル転送ツール CrushFTP の脆弱性に対して、最優先でパッチを適用すべきという警告である。これらの問題の緊急性は、国家の支援を受けたハッカーによる積極的な悪用に起因しており、脅威の状況の深刻さを強調している。

Continue reading “CISA KEV 警告 24/04/24:Cisco と CrushFTP の深刻な脆弱性に 5月1日までに対処せよ!”

GitLab の深刻な脆弱性が FIX:アカウントの乗っ取りにいたる可能性も

Urgent GitLab Update Patches Account Takeover Flaw, Other High-Severity Bugs

2024/04/24 SecurityOnline — 先日の GitLab セキュリティ・リリースで対処されたのは、広範なコード・リポジトリや開発ワークフローに影響を及ぼす可能性のある一連の脆弱性である。それらの脆弱性の悪用に成功した攻撃者は、リソース消耗によりサービス拒否から、完全なアカウント乗っ取りに至るまでの、さまざまな攻撃を引き起こす可能性を持つ。GitLab を利用している組織にとって、バージョン 16.11.1/16.10.4/16.9.6 へのアップグレードは必須である。

Continue reading “GitLab の深刻な脆弱性が FIX:アカウントの乗っ取りにいたる可能性も”

Judge0 の深刻な脆弱性が FIX:サンドボックス・エスケープによる乗っ取りの可能性

Critical Judge0 Flaws Expose Online Coding Platforms to Full System Takeovers

2024/04/24 SecurityOnline — 広く使用されているオンライン・コード実行システム Judge0 に、複数の深刻な脆弱性が発見された。それによる壊滅的な結果が、競争力のあるプログラミング・サイト/e ラーニング・プラットフォームといった、安全なコード評価に依存する各種のサービスにもたらされる可能性があるという。Judge0 のバージョン 1.13.0 未満に影響を及ぼす3件の脆弱性 CVE-2024-29021/CVE-2024-28185/CVE-2024-28189 により、システムの完全な侵害にいたる可能性がある。

Continue reading “Judge0 の深刻な脆弱性が FIX:サンドボックス・エスケープによる乗っ取りの可能性”

Google Chrome の複数の脆弱性が FIX:CVE-2024-4058 は Critical の評価

Google Patches Critical Chrome Vulnerability

2024/04/24 SecurityWeek — 4月22日 (月) に Google が発表したのは、深刻な4件の脆弱性を含むセキュリティホールを修正する、Chrome 124 へのアップデートである。その中で、最も深刻な脆弱性である CVE-2024-4058 は、ANGLE グラフィックス・レイヤー・エンジンに存在する、タイプ・コンヒュージョンのバグだと説明されている。この脆弱性は、リモートからの悪用と、限られたユーザー操作による任意のコード実行、サンドボックス・エスケープの可能性を生じるため、深刻度 Critical と評価されている。

Continue reading “Google Chrome の複数の脆弱性が FIX:CVE-2024-4058 は Critical の評価”

Progress Flowmon の深刻な脆弱性 CVE-2024-2389:PoC が登場

PoC for critical Progress Flowmon vulnerability released (CVE-2024-2389)

2024/04/24 HelpNetSecurity — Progress Software のネットワーク監視/分析/セキュリティ・ソリューション Flowmon に存在する、未認証により OS コマンド・インジェクションの脆弱性 CVE-2024-2389 の、詳細情報と PoC エクスプロイトが公開された。この致命的な脆弱性は、今月のはじめに Progress により公開され、すでにパッチが適用されている。4月19日 (金) に同社が更新したアドバイザリには、「現在のところ、この脆弱性が悪用されたという報告は受けていない。また、顧客への直接的な影響も認識していない」と記されている。

Continue reading “Progress Flowmon の深刻な脆弱性 CVE-2024-2389:PoC が登場”

Cisco ASA/FTD のゼロデイ脆弱性:ArcaneDoor ハッカーが政府機関ネットワークへの侵入で悪用

ArcaneDoor hackers exploit Cisco zero-days to breach govt networks

2024/04/24 BleepingComputer — 4月24日に公開したアドバイザリで Cisco が警告しているのは、2023年11月以降において国家に支援されるハッカー・グループが、Adaptive Security Appliance (ASA) と Firepower Threat Defense (FTD) ファイアウォールに存在する、2つのゼロデイ脆弱性を悪用していたことだ。 それにより、世界中の政府機関のネットワークで、侵入が発生していたという。

Continue reading “Cisco ASA/FTD のゼロデイ脆弱性:ArcaneDoor ハッカーが政府機関ネットワークへの侵入で悪用”

NETGEAR Nighthawk ルーターの脆弱性 CVE-2023-27368 が FIX:直ちにアップデートを!

CVE-2023-27368: NETGEAR Nighthawk Series Routers Authentication Bypass Vulnerability

2024/04/24 SecurityOnline — NETGEAR が発表したのは、同社の人気ルーター Nighthawk シリーズで発見された深刻な脆弱性 CVE-2023-27368 に対する、緊急のセキュリティ警告である。この脆弱性の悪用に成功した攻撃者は、ルーターのログイン・システムを完全に迂回することが可能になり、ターゲットのネットワークを完全に制御する恐れが生じる。

Continue reading “NETGEAR Nighthawk ルーターの脆弱性 CVE-2023-27368 が FIX:直ちにアップデートを!”