Couchbase Server for Windows の脆弱性 CVE-2025-46619 が FIX:システム・ファイル・アクセスの可能性

CVE-2025-46619: LFI Vulnerability Affects Multiple Versions of Couchbase Server for Windows

2025/05/02 SecurityOnline — 高性能でインタラクティブなアプリケーション向けに設計され、広く利用されている NoSQL ドキュメント・データベース Couchbase Server に、深刻な脆弱性 CVE-2025-46619 (CVSS:8.7) が発見された。この、Windows 版 Couchbase Server に影響を及ぼす、ローカル・ファイル・インクルード (LFI:Local File Inclusion) の脆弱性を悪用する攻撃者は、機密性の高いシステム・ファイルへのアクセスを手にする可能性があるという。

Continue reading “Couchbase Server for Windows の脆弱性 CVE-2025-46619 が FIX:システム・ファイル・アクセスの可能性”

パスワードへの向き合い方:BB/X/Y/Z 世代ごとの感覚の違いと共有と再利用におけるギャップ

People know password reuse is risky but keep doing it anyway

2025/05/02 HelpNetSecurity — Bitwarden によると、Z世代の 35% は、自身のアカウントに影響を及ぼすデータ侵害の後であっても、”ほとんど” あるいは “まったく” パスワードを更新しないと回答しているようだ。侵害されたパスワードを、常に更新していると回答したのは、わずか 10% に過ぎないとのことだ。

Continue reading “パスワードへの向き合い方:BB/X/Y/Z 世代ごとの感覚の違いと共有と再利用におけるギャップ”

Magento エクステンションを狙うサプライチェーン攻撃:6年前から Tigren/Meetanshi/MGS が標的化?

Magento supply chain attack compromises hundreds of e-stores

2025/05/02 BleepingComputer — Magento エクステンション 21種類を狙うサプライチェーン攻撃により、500~1,000 件の eコマース・ストアが侵害を受けており、その中には、$40 billion 規模の多国籍企業のものも含まれている。この攻撃を発見した Sansec の研究者によると、2019年から一部のエクステンションにはバックドアが仕掛けられていたが、悪意のあるコードが有効化されたのは、2025年4月になってからだという。

Continue reading “Magento エクステンションを狙うサプライチェーン攻撃:6年前から Tigren/Meetanshi/MGS が標的化?”

脆弱性対応のためのワークフロー・オーケストレーション:Tines を活用する効率化ガイド

How to Automate CVE and Vulnerability Advisory Response with Tines

2025/05/02 TheHackerNews — ワークフロー・オーケストレーションと AI プラットフォームのチームが運営する、Tines ライブラリに収録されるのは、あらかじめ構築されたワークフローであり、コミュニティのセキュリティ専門家たちが共有してきたも のである。それらの全ては、Community Edition を通じて提供されており、無料でのインポート/デプロイが可能だ。

Continue reading “脆弱性対応のためのワークフロー・オーケストレーション:Tines を活用する効率化ガイド”

SonicWall SMA1000 Series アプライアンスの SSRF 脆弱性 CVE-2025-2170 が FIX:不正リクエストなどの恐れ

SonicWall Issues Patch for SSRF Vulnerability in SMA1000 Appliances

2025/05/02 SecurityOnline — SonicWall の PSIRT が公表したのは、SMA1000 Series アプライアンスで発見された、サーバ・サイド・リクエスト・フォージェリ (SSRF) の脆弱性 CVE-2025-2170 (CVSS:7.2) を修正するアップデートのリリースである。この脆弱性は、SMA1000 アプライアンスの WorkPlace インターフェイスに存在し、特定の状況下における未認証のリモート攻撃者に悪用を許すことで、任意の宛先への不正な送信リクエストがトリガーされるという。

Continue reading “SonicWall SMA1000 Series アプライアンスの SSRF 脆弱性 CVE-2025-2170 が FIX:不正リクエストなどの恐れ”

CISA KEV 警告 25/05/01:SonicWall CVE-2023-44221/Apache HTTP Server CVE-2024-38475 を登録

U.S. CISA adds SonicWall SMA100 and Apache HTTP Server flaws to its Known Exploited Vulnerabilities catalog

2025/05/02 SecurityAffairs — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、SonicWall SMA100/Apache HTTP Server の脆弱性を、Known Exploited Vulnerabilities (KEV) カタログに登録した。これらの脆弱性の概要は、以下の通りである:

Continue reading “CISA KEV 警告 25/05/01:SonicWall CVE-2023-44221/Apache HTTP Server CVE-2024-38475 を登録”

PyPI に7つの悪意のパッケージ:Gmail SMTP への信用を悪用する新たな手口

Seven Malicious Packages Exploit Gmail SMTP to Run Harmful Commands

2025/05/02 gbhackers — Python Package Index (PyPI) に公開された7つのパッケージに、相互に関連する悪意が潜んでいることが、Socket 脅威調査チームの研究者たちにより発見された。それは、Python オープンソース・コミュニティを揺るがす、大規模なサプライチェーン・セキュリティ・インシデントを示すものだ。

Continue reading “PyPI に7つの悪意のパッケージ:Gmail SMTP への信用を悪用する新たな手口”

NVIDIA TensorRT-LLM の脆弱性 CVE-2025-23245 が FIX:コード実行/情報漏洩/データ改竄の可能性

NVIDIA Fixes High-Severity Vulnerability in TensorRT-LLM

2025/05/02 SecurityOnline — NVIDIA が公表したのは、TensorRT-LLMフレームワークの脆弱性 CVE-2025-23245 (CVSS:8.8:High) に対応する、セキュリティ・アップデートのリリースである。この脆弱性の悪用に成功した攻撃者は、リモート・コード実行/データ改竄/情報漏洩などの深刻なセキュリティ・リスクに、ユーザーをさらす可能性があるとされる。TensorRT-LLM フレームワークの Python Executor コンポーネントに、この脆弱性 が影響を及ぼす。

Continue reading “NVIDIA TensorRT-LLM の脆弱性 CVE-2025-23245 が FIX:コード実行/情報漏洩/データ改竄の可能性”