Security by Design とインセンティブ:なにがあればメーカーは導入するのか?

How to Incentivize Security by Design

2025/05/26 InfoSecurity — 各国の政府が、数千もの組織が利用するデジタル製品やサービスに対して、Secure by Design の原則を一貫して提唱するという状況にある。その原則とは、ソフトウェア・メーカーやシステム運用者の努力により、エンドユーザーのセキュリティ負担を大幅に軽減するためのものであり、既知の脆弱性の排除なども、その一例となる。このアプローチを推進してきたのは、米国 Cybersecurity and Infrastructure Security Agency (CISA) の Secure by Design イニシアチブや、英国政府が支援する Digital Security by Design (DSbD) プログラムなどである。

Continue reading “Security by Design とインセンティブ:なにがあればメーカーは導入するのか?”

D-Link Router の脆弱性 CVE-2025-46176:ハードコードされた Telnet 認証情報

D-Link Routers Exposed by Hard-Coded Telnet Credential

2025/05/26 gbhackers — 先日に公開された D-Link の DIR-605L/DIR-816L ルーターの深刻な脆弱性 CVE-2025-46176 は、ハードコードされた Telnet 認証情報を悪用する攻撃者に、リモート・コマンド実行を許すものである。この脆弱性が影響を及ぼす範囲は、ファームウェア・バージョン 2.13B01 (DIR-605L)/2.06B01 (DIR-816L) であり、深刻度は CVSS v3.1:6.5 (Medium) と評価されている。セキュリティ研究者たちの指摘は、不適切なコマンド無効化 (CWE-77) に原因があり、ファームウェアを解析する攻撃者は、認証回避の可能性を得るというものだ。

Continue reading “D-Link Router の脆弱性 CVE-2025-46176:ハードコードされた Telnet 認証情報”

Tenable Network Monitor の脆弱性 CVE-2025-24916/24917 が FIX:主要 OSS コンポーネントも刷新

Privilege Escalation Flaws Found in Tenable Network Monitor

2025/05/26 gbhackers — Tenable における、パッシブ脆弱性スキャン・ソリューションの主要製品である、Network Monitor のバージョン 6.5.1 がリリースされた。このバージョンでは、自社コードベースおよびバンドルされているサードパーティ・ライブラリに存在する、複数の深刻な脆弱性への対処が行われている。このアップデートは、OpenSSL/expat/curl/libpcap/libxml2 といった、広く使用される OSS コンポーネントに脆弱性が発見されたことを受けて、実施されたものである。

Continue reading “Tenable Network Monitor の脆弱性 CVE-2025-24916/24917 が FIX:主要 OSS コンポーネントも刷新”

Bitwarden の脆弱性 CVE-2025-5138 が FIX:悪意の PFD のアップロードによる XSS 攻撃

Bitwarden Flaw Allows Upload of Malicious PDFs, Posing Security Risk

2025/05/26 gbhackers — 人気のパスワード管理プラットフォームである、Bitwarden のバージョン 2.25.1 以下に影響を及ぼす、深刻なセキュリティ脆弱性が発見された。この脆弱性 CVE-2025-5138 を悪用する攻撃者は、このプラットフォームのファイル処理システムにアップロードされた悪意の PDF ファイルを介して、クロスサイト・スクリプティング (XSS) 攻撃を可能にするという。

Continue reading “Bitwarden の脆弱性 CVE-2025-5138 が FIX:悪意の PFD のアップロードによる XSS 攻撃”

WSO2 SOAP の脆弱性 CVE-2024-6914 が FIX:あらゆるユーザー・アカウントでパスワード・リセット

Critical WSO2 SOAP Vulnerability Let Attackers Reset Password for Any User Account

2025/05/26 CyberSecurityNews — 複数の WSO2 製品に、深刻なセキュリティ脆弱性が発見された。この脆弱性を悪用する攻撃者は、任意のユーザー・アカウントのパスワードをリセットし、システム全体への侵害の可能性を手にする。

Continue reading “WSO2 SOAP の脆弱性 CVE-2024-6914 が FIX:あらゆるユーザー・アカウントでパスワード・リセット”

Apache Tomcat の RCE 脆弱性 CVE-2025-24813 が FIX:悪意のスキャンと PoC の登場

Apache Tomcat RCE Vulnerability Exposed with PoC Released

2025/05/26 gbhackers — 広く使用されているオープンソースの Java Servlet Container/Web Server である Apache Tomcat に、深刻な脆弱性 CVE-2025-24813 が発見された。この脆弱性は、内部にドットを含むファイルパス (例:file.Name) の不適切な処理に起因する。この脆弱性を悪用する攻撃者は、セキュリティ制御を回避し、リモート・コード実行 (RCE)/情報漏洩/悪意のコンテンツの挿入を引き起こす機会を得るという。

Continue reading “Apache Tomcat の RCE 脆弱性 CVE-2025-24813 が FIX:悪意のスキャンと PoC の登場”

GNOME RDP の脆弱性 CVE-2025-5024:Red Hat/Debian などでの回避策について

GNOME RDP Vulnerability Let Attackers Exhaust System Resources & Crash Process

2025/05/26 CyberSecurityNews — GNOME RDP に影響を及ぼす、深刻なセキュリティ脆弱性が発見された。この脆弱性を悪用する未認証の攻撃者は、システムリ・ソースを枯渇させ、重要なプロセスをクラッシュさせる可能性を手にする。2025年5月21日に公開された脆弱性 CVE-2025-5024 は、すべての Red Hat Enterprise Linux 環境において、Remote Desktop サービスを利用する組織に重大なリスクをもたらす。

Continue reading “GNOME RDP の脆弱性 CVE-2025-5024:Red Hat/Debian などでの回避策について”