2025/03/28 SecurityOnline — appleple が開発した Web コンテンツ管理システム a-blog cms に、深刻なセキュリティ脆弱性が発見された。日本の JPCERT/CC は、脆弱性 CVE-2025-31103 について、信頼されていないデータに対する不適切なデシリアライゼーションの欠陥だと強調している。この欠陥は、影響を受けるバージョンのソフトウェアを実行している Web サーバに、深刻なリスクをもたらす。
Continue reading “a-blog cms の脆弱性 CVE-2025-31103:任意のファイル保存とスクリプト実行の恐れ”Day: March 28, 2025
Apache Pinot の脆弱性 CVE-2024-56325 が FIX:容易に悪用できる認証バイパス
2025/03/28 SecurityOnline — LinkedIn でオリジナルが開発された、高スループット/低レイテンシの OLAP データストア Apache Pinot は、データ・ドリブンな意思決定のためのリアルタイム分析を提供するように設計されている。その Pinot において、先日に発見された脆弱性 CVE-2024-56325 により、影響を受けるバージョンを実行しているシステムに深刻なリスクが生じている。
Continue reading “Apache Pinot の脆弱性 CVE-2024-56325 が FIX:容易に悪用できる認証バイパス”Morphing Meerkat という Phishing-as-a-Service:新たな戦術として DNS-over-HTTPS の悪用を導入
Phishing-as-a-service operation uses DNS-over-HTTPS for evasion
2025/03/28 BleepingComputer — 研究者たちが Morphing Meerkat と呼ぶ、PhaaS (phishing-as-a-service) オペレーションは、DNS over HTTPS (DoH) プロトコルを悪用することで検出を回避している。この最新のプラットフォームは、DNS MX (Mail Exchange) レコードも悪用することで、被害者のメール・プロバイダーを特定する一方で、114件を超えるブランドの偽装ログイン・ページを動的に展開している。
Continue reading “Morphing Meerkat という Phishing-as-a-Service:新たな戦術として DNS-over-HTTPS の悪用を導入”Directus の深刻な脆弱性 CVE-2025-30353 が FIX:Webhook トリガーによる機密データの漏洩
CVE-2025-30353: Directus Vulnerability Exposes Sensitive Data in Webhook Trigger Flows
2025/03/28 SecurityOnline — SQL データベース・コンテンツの管理のための、Real-Time API とApp Dashboard である Directus に、深刻なセキュリティ脆弱性が発見された。この脆弱性 CVE-2025-30353 (CVSS:8.6) の悪用に成功した攻撃者は、機密データへの不正アクセスの可能性を手にする。
Continue reading “Directus の深刻な脆弱性 CVE-2025-30353 が FIX:Webhook トリガーによる機密データの漏洩”Ghostscript の複数の脆弱性が FIX:バッファ・オーバーフローや任意のファイル・アクセスの恐れ
Ghostscript Nightmare: Critical Severity Vulnerabilities Put Users at Risk
2025/03/28 SecurityOnline — PostScript および Portable Document Format (PDF) ファイルで広く使用されるインタープリタ Artifex Ghostscript で、いくつかのセキュリティ脆弱性が特定された。Ghostscript は、PostScript インタープリタ・レイヤーとグラフィックス・ライブラリで構成されている。このグラフィックス・ライブラリは、Ghostscript ファミリの全製品と共有されるため、より正確には GhostPDL と呼ぶべきかもしれないが、Ghostscript という呼び名が一般である。
Continue reading “Ghostscript の複数の脆弱性が FIX:バッファ・オーバーフローや任意のファイル・アクセスの恐れ”Cloudflare の OPKSSH が OSS として提供:SSH に Single Sign-On がやってくる
Cloudflare open sources OPKSSH to bring Single Sign-On to SSH
2025/03/28 HelpNetSecurity — OPKSSH は IdP (identity providers) との緊密な統合により、信頼できるサードパーティであっても介在をすることで、合理的かつ安全性の高い方法で SSH 認証を管理するものだ。今週に、OpenPubkey プロジェクト傘下に位置するかたちで、OPKSSH は 正式にオープンソース化された。OpenPubkey 自体は、2023 年に Linux Foundation のオープンソース・イニシアチブになったが、これまでの OPKSSH はクローズド・ソースだった。
Continue reading “Cloudflare の OPKSSH が OSS として提供:SSH に Single Sign-On がやってくる”GLPI の SQLi 脆弱性 CVE-2025-24799 が FIX:データ漏えいや RCE に至る可能性
GLPI ITSM Tool Flaw Allows Attackers to Inject Malicious SQL Queries
2025/03/28 gbhackers — 広く使用されているオープンソースの ITSM (IT Service Management) ツールである GLPI に、深刻な SQL インジェクション脆弱性が発見された。この脆弱性 CVE-2025-24799 は、GLPI におけるユーザー入力の処理方法に起因する。この脆弱性が悪用されると、データベースのクエリ操作が未認証のリモート攻撃者に許され、データ盗難/改ざん/リモート・コード実行などの深刻な被害が生じるという。
Continue reading “GLPI の SQLi 脆弱性 CVE-2025-24799 が FIX:データ漏えいや RCE に至る可能性”