Yubico pam-u2f の脆弱性 CVE-2025-23013 が FIX:認証バイパスの可能性

Yubico Addresses Authentication Bypass Vulnerability CVE-2025-23013 in pam-u2f Package

2025/01/16 SecurityOnline — セキュリティ・キーおよび認証ソリューションの、大手プロバイダである Yubico が公開したセキュリティ勧告は、同社の OSS パッケージ pam-u2f に存在する認証バイパスの脆弱性 CVE-2025-23013 に対応するものだ。

Continue reading “Yubico pam-u2f の脆弱性 CVE-2025-23013 が FIX:認証バイパスの可能性”

HPE Aruba AOS の脆弱性 CVE-2025-23051/23052 が FIX:ただちにパッチを!

HPE Aruba Networking Addresses Security Vulnerabilities in AOS Systems

2025/01/16 SecurityOnline — HPE Aruba Networking が発行したのは、Mobility Conductors/Controllers/Gateways の管理のために、企業ネットワークで広く導入されている ArubaOS (AOS) システムの、脆弱性 CVE-2025-23051/CVE-2025-23052 に対処するセキュリティ・アドバイザリである。これらの脆弱性の悪用に成功した攻撃者は、不正なコマンドの実行や、システム・ファイルの上書きを達成し、ネットワーク・セキュリティに重大なリスクをもたらすという。

Continue reading “HPE Aruba AOS の脆弱性 CVE-2025-23051/23052 が FIX:ただちにパッチを!”

AWS の脆弱性 CVE-2025-0500/0501 が FIX:WorkSpaces/AppStream 2.0/DCV クライアントに影響

AWS Patches Vulnerabilities in WorkSpaces, AppStream 2.0, and DCV Clients

2025/01/16 SecurityOnline — 先日に Amazon が発行したのは、WorkSpaces/AppStream 2.0/DCV のネイティブ ・クライアントに影響を及ぼす、2件の脆弱性 CVE-2025-0500/CVE-2025-0501 (CVSSv4:7.7) に関するセキュリティ・アドバイザリである。これらの脆弱性の悪用に成功した攻撃者は、中間者 (MITM) 攻撃を達成し、リモート・セッションへの不正アクセスの可能性を手にする。

Continue reading “AWS の脆弱性 CVE-2025-0500/0501 が FIX:WorkSpaces/AppStream 2.0/DCV クライアントに影響”

Rancher の蓄積型 XSS の脆弱性 CVE-2024-52281 が FIX:ただちにパッチを!

CVE-2024-52281: Rancher Vulnerability Exposes Users to Stored XSS Attacks

2025/01/16 SecurityOnline — Kubernetes の導入に広く使用さる OSS コンテナ管理プラットフォーム Rancher に、深刻な脆弱性 CVE-2024-52281 (CVSS:8.9) が発見された。この蓄積型クロス・サイト・スクリプティング (XSS) の欠陥を悪用する攻撃者は、任意の JavaScript コードの実行を達成し、プロダクション環境を重大なリスクにさらす可能性を手にする。

Continue reading “Rancher の蓄積型 XSS の脆弱性 CVE-2024-52281 が FIX:ただちにパッチを!”

トンネリング・プロトコルの脆弱性:400万台以上の VPN Server や Home Router などに欠陥

Millions of Internet Hosts Vulnerable to Attacks Due to Tunneling Protocol Flaws

2025/01/16 SecurityWeek — インターネット上に配置される VPN Server や Home Router などの 400 万以上のシステムが、トンネリング・プロトコルの欠陥を抱えており、攻撃に対して脆弱だという、新たな調査結果が発表された。この調査は、ベルギーのルーヴェン・カトリック大学の Mathy Vanhoef 教授と博士課程の学生 Angelos Beitis が、VPN テスト会社である Top10VPN と共同で実施したものだ。Mathy Vanhoef は、Wi-Fi セキュリティ研究で著名な学者であり、Dragonblood/KRACK/FragAttacks などの攻撃を研究してきた。

Continue reading “トンネリング・プロトコルの脆弱性:400万台以上の VPN Server や Home Router などに欠陥”

バイデン大統領が新たな大統領令に署名:米国の新たなセキュリティ政策が始動

Biden signs executive order inspired by lessons from recent cyberattacks

2015/01/16 NextGov — 2025年1月16日 (木) にバイデン米大統領は、この4年間に発生したサイバー攻撃から得た教訓を盛り込んだ、米国のサイバー・セキュリティに関する大統領令 (EO) に署名した。その教訓の多くは、政府の機密システムや民間部門の医療インフラの広範囲に狙いを定めたサイバー攻撃にまつわるものである。

Continue reading “バイデン大統領が新たな大統領令に署名:米国の新たなセキュリティ政策が始動”

NVIDIA Container Toolkit/GPU Operator の脆弱性 CVE-2024-0135/0136/0137 が FIX:直ちにパッチを!

NVIDIA Releases Security Update for Container Toolkit and GPU Operator

2015/01/16 SecurityOnline — NVIDIA がリリースしたセキュリティ・アップデートは、Container Toolkit と GPU Operator に存在する3つの脆弱性 CVE-2024-0135/CVE-2024-0136/CVE-2024-0137 に対処するためのものだ。これらの脆弱性が悪用されると、悪意のコード実行/特権昇格/サービス拒否攻撃などの可能性が生じる。

Continue reading “NVIDIA Container Toolkit/GPU Operator の脆弱性 CVE-2024-0135/0136/0137 が FIX:直ちにパッチを!”

WordPress ComboBlocks の脆弱性 CVE-2024-9636 が FIX:4万件のサイトが危険な状態に

CVE-2024-9636: Popular WordPress Plugin ComboBlocks Exposes Thousands of Sites to Complete Takeover

2025/01/16 SecurityOnline — WordPress のプラグインである ComboBlocks (旧 Post Grid) に、深刻な脆弱性 CVE-2024-9636 (CVSS:9.8) が発見された。Web サイトのデザインと機能を強化するプラグインとして人気の ComboBlocks を使用している、4万以上の Web サイトが、この脆弱性による完全な乗っ取りの危険に晒されている。この脆弱性の悪用に成功した未認証の攻撃者は、管理者としてアカウントを登録し、影響を受ける Web サイトを完全に制御する可能性を手にする。

Continue reading “WordPress ComboBlocks の脆弱性 CVE-2024-9636 が FIX:4万件のサイトが危険な状態に”

Ivanti Connect Secure の脆弱性 CVE-2025-0282:PoC の提供と積極的な悪用

PoC Exploit Released for Ivanti Connect Secure Flaw CVE-2025-0282 Used in Attacks

2025/01/16 SecurityOnline — Ivanti Connect Secure の深刻なゼロデイ脆弱性 CVE-2025-0282 (CVSS:9.0) に対する、脆弱性の詳細な分析と PoC エクスプロイトが、watchTowr Labs により公開された。この脆弱性を悪用する攻撃者は、脆弱なデバイスへのマルウェアのインストールを積極的に展開している。

Continue reading “Ivanti Connect Secure の脆弱性 CVE-2025-0282:PoC の提供と積極的な悪用”

2025年のセキュリティを考える:OSS とソフトウェア・サプライチェーンに注目すべきだ

Cyber Insights 2025: Open Source and Software Supply Chain Security

2025/01/15 SecurityWeek — RapidFort の CEO である Mehran Farimani は、「これまでの 10年間を経て、Open Source Software (OSS) は主要な脅威ベクターとなった。その理由は、500万を超える OSS パッケージが提供されているという、きわめて単純な数字にある」と説明する。Endor Labs の Chief Security Advisor である Chris Hughes は、「これまでの 10年間で、OSS の採用は飛躍的に増加しており、減速の兆候は見られない。現時点において OSS は、最新のコードベースの約 90% に存在し、それらのコードベースの 70~80% を占めている」と指摘する。

Continue reading “2025年のセキュリティを考える:OSS とソフトウェア・サプライチェーンに注目すべきだ”

Outlook の Zero-Click 脆弱性 CVE-2025-21298 に注意:2025/01 の月例で対応済み

Microsoft Patches Outlook Zero-Click: CVE-2025-21298 Exploits RCE via Emails

2025/01/15 SecurityOnline — Microsoft は、最新のPatch Tuesday 2025 January で、Microsoft は Outlook の深刻な脆弱性 CVE-2025-21298 (CVSS:9.8) に対処した。この欠陥を悪用する攻撃者は、特別に細工した電子メールを介して、Windows デバイス上でリモート・コード実行 (RCE) を達成できる。この Microsoft Outlook の脆弱性は、電子メールのセキュリティに重大な影響を及ぼすものである。

Continue reading “Outlook の Zero-Click 脆弱性 CVE-2025-21298 に注意:2025/01 の月例で対応済み”

Rasa フレームワークの脆弱性 CVE-2024-49375 が FIX:RCE の可能性

Critical Vulnerability in Rasa Framework Enables Remote Code Execution (CVE-2024-49375)

2025/01/15 SecurityOnline — 人気のオープンソース・フレームワークである Rasa に、深刻な脆弱性 CVE-2024-49375 (CVSS:9.1) が発見された。この脆弱性を悪用する攻撃者は、悪意を持って細工したデルをリモートから読み込むことで、リモート・コード実行 (RCE:Remote Code Execution) の可能性を手にする。Rasa は、テキスト/音声ベースの会話型 AI アプリケーション開発に使用されており、そのダウンロード数は 2500万件以上を記録し、機械学習の導入における重要な基盤となっている。

Continue reading “Rasa フレームワークの脆弱性 CVE-2024-49375 が FIX:RCE の可能性”

Gradio の脆弱性 CVE-2025-23042 が FIX:機密ファイルの漏洩に至る可能性

CVE-2025-23042 (CVSS 9.1): Gradio Patches Critical ACL Bypass Flaw in Popular Machine Learning Platform

2025/01/15 SecurityOnline — 機械学習のデモや Web アプリ開発で人気を博す、Python ライブラリ Gradio において、深刻な脆弱性 CVE-2025-23042 (CVSS:9.1) に対するパッチが適用された。この脆弱性が悪用されると、Access Control List (ACL) のバイパスが生じ、機密ファイルが暴露する恐れがある。

Continue reading “Gradio の脆弱性 CVE-2025-23042 が FIX:機密ファイルの漏洩に至る可能性”

Kubernetes の Windows Nodes の脆弱性 CVE-2024-9042:任意のコード実行の可能性

CVE-2024-9042: Code Execution Vulnerability Found in Kubernetes Windows Nodes

2025/01/15 SecurityOnline — Kubernetes の Windows Worker Nodes に影響をおよぼす、新たな脆弱性 CVE-2024-9042 (CVSS:5.9) が発見された。この脆弱性の悪用に成功した攻撃者は、ノードの “/logs” エンドポイントの悪用を達成し、ホストマシン上での任意のコマンド実行の可能性を手にする。

Continue reading “Kubernetes の Windows Nodes の脆弱性 CVE-2024-9042:任意のコード実行の可能性”

Howyar Reloader の脆弱性 CVE-2024-7344:UEFI Secure Boot 回避の可能性

CVE-2024-7344: Howyar Reloader Vulnerability Exposes UEFI Systems to Unsigned Software Threats

2025/01/15 SecurityOnline — SysReturn バージョン 10.2.02320240919 未満に取り込まれる Howyar Reloader UEFI ブートローダーに、重大な脆弱性 CVE-2024-7344 が存在することが、CERT/CC の発表により明らかになった。この脆弱性を悪用する攻撃者は、UEFI Secure Boot を回避し、署名のないソフトウェアをブート・プロセス中に実行する可能性を手にする。その結果として、検出を回避する持続的な脅威が成立し得るという。

Continue reading “Howyar Reloader の脆弱性 CVE-2024-7344:UEFI Secure Boot 回避の可能性”

STEALTHONE の脆弱性 CVE-2025-20016/20055/20620 が FIX:直ちにアップデートを!

CVE-2025-20055 (CVSS 9.8): Critical Vulnerability Threatens STEALTHONE Storage

2025/01/15 SecurityOnline — 2025年1月15日に JPCERT/CC が公開したセキュリティ・アドバイザリは、STEALTHONE D220/D340/D440 ネットワーク・ストレージ・サーバに影響を及ぼす、複数の脆弱性に関するものである。ユーザーに推奨されるのは、ファームウェアを速やかに更新することである。それらの脆弱性 CVE-2025-20016/CVE-2025-20055/CVE-2025-20620 の悪用に成功した攻撃者は、任意のコマンド実行/不正アクセス/管理パスワードの窃取などの可能性を手にする。

Continue reading “STEALTHONE の脆弱性 CVE-2025-20016/20055/20620 が FIX:直ちにアップデートを!”

Salt Typhoon 侵害:最初に発見されたのは政府のネットワーク内だった – CISA

Salt Typhoon breach was first detected on federal networks, CISA head says

2025/01/15 NextGov — 中国政府が支援するスパイ集団による、米国のテレコムなどへの広範囲にわたる侵入だが、最初に検知されたのは政府のシステム内である、1月14日 (水) に政府高官が述べている。Foundation for Defense of Democracies での討論会で、CISA 長官である Jen Easterly は、「Salt Typhoon と呼ばれるハッキング集団は、連邦政府のネットワークで最初に確認され、その後に法執行機関が仮想プライベート・サーバで正体を解明したことで、追跡のための手続きの請求が可能になった」と述べている。

Continue reading “Salt Typhoon 侵害:最初に発見されたのは政府のネットワーク内だった – CISA”

WordPress W3 Total Cache の脆弱性 CVE-2024-12365 が FIX:ただちにパッチを!

CVE-2024-12365: Popular WordPress Caching Plugin Exposes Millions of Sites to Attack

2025/01/15 SecurityOnline — 人気の W3 Total Cache プラグインで発見された深刻度の高い脆弱性により、100 万を超える WordPress Web サイトが危険にさらされている。W3 Total Cache は、Web サイトのパフォーマンスを向上させ、検索エンジンを最適化するためのプラグインである。このプラグインに存在する、脆弱性 CVE-2024-12365 (CVSS:8.5)を悪用する攻撃者は、機密データへの不正にアクセスを達成し、内部システムへ向けた攻撃を仕掛ける可能性を手にする。

Continue reading “WordPress W3 Total Cache の脆弱性 CVE-2024-12365 が FIX:ただちにパッチを!”

Adobe/Foxit PDF Reader の “ゼロデイ振舞”:NTLM 情報漏洩に至る恐れ

Unveiling Zero-Day Behavior in PDF Samples: The Risk of NTLM Information Leaks

2025/01/15 SecurityOnline — EXPMON の最近の調査で検出されたのは、ローカル (ネット) NTLM 情報の漏洩につながる可能性がある、特定の PDF サンプルの “ゼロデイ振舞” である。それは、ゼロデイ攻撃とは異なるものであるが、観測された振舞が浮き彫りにするのは、Adobe Reader や Foxit Reader などの一般的な PDF アプリに生じる、重大なリスクである。

Continue reading “Adobe/Foxit PDF Reader の “ゼロデイ振舞”:NTLM 情報漏洩に至る恐れ”

Veeam Backup for Microsoft Azure の SSRF 脆弱性 CVE-2025-23082 が FIX:直ちにパッチ適用を!

Veeam Releases Patch for High-Risk SSRF Vulnerability CVE-2025-23082 in Azure Backup Solution

2025/01/15 SecurityOnline — Veeam がリリースしたセキュリティ・アップデートは、Veeam Backup for Microsoft Azure 製品に存在する脆弱性 CVE-2025-23082 (CVSS:7.2) に対処するものだ。この SSRF (Server-Side Request Forgery) の脆弱性は、高深刻度カテゴリに分類されている。この脆弱性の悪用に成功した攻撃者は、影響を受けたシステムから不正なリクエストを送信することが可能になり、ネットワークの列挙などの悪意のアクティビティを実行できるという。

Continue reading “Veeam Backup for Microsoft Azure の SSRF 脆弱性 CVE-2025-23082 が FIX:直ちにパッチ適用を!”

CISA KEV 警告 25/01/14:Fortinet FortiOS の脆弱性 CVE-2024-55591 を登録

U.S. CISA adds Fortinet FortiOS to its Known Exploited Vulnerabilities catalog

2025/01/15 SecurityAffairs — 2025年1月14日 に米国の CISA は、Fortinet FortiOS に存在する認証バイパスの脆弱性 CVE-2024-55591 (CVSS:9.6) を、KEV (Known Exploited Vulnerabilities) カタログに追加した。この脆弱性の悪用に成功したリモートの攻撃者は、認証をバイパスし、細工した Node.js WebSocket リクエストを介して、管理者権限を取得する可能性を手にする。すでに Fortinet は、この脆弱性が実環境において悪用されていることを認めている。

Continue reading “CISA KEV 警告 25/01/14:Fortinet FortiOS の脆弱性 CVE-2024-55591 を登録”

Windows Hyper-V のゼロデイ脆弱性 CVE-2025-21333 などが FIX:実環境での悪用を確認

Microsoft fixes actively exploited Windows Hyper-V zero-day flaws

2025/01/15 HelpNetSecurity — Microsoft は、January 2025 Patch Tuesday において、様々な製品に影響をおよぼす 157件の脆弱性に対処した。そのうちの3件 (Hyper-V) の脆弱性は、積極的な悪用が確認されている。悪用が確認された3つのゼロデイ脆弱性は、CVE-2025-21333 (バッファ・オーバーフローの脆弱性) および、 CVE-2025-21334CVE-2025-21335 (解放後メモリ使用の欠陥) である。

Continue reading “Windows Hyper-V のゼロデイ脆弱性 CVE-2025-21333 などが FIX:実環境での悪用を確認”

Fortinet FortiSwitch の RCE 脆弱性 CVE-2023-37936 (CVSS 9.6) が FIX:直ちにパッチ適用を!

CVE-2023-37936 (CVSS 9.6): Urgent Patch Needed for FortiSwitch Vulnerability

2025/01/15 SecurityOnline — Fortinet がリリースしたパッチは、FortiSwitch に影響を及ぼす深刻な脆弱性 CVE-2023-37936 (CVSS:9.6)  に対処するものだ。この脆弱性を悪用する未認証の攻撃者は、脆弱なデバイス上でリモート・コード実行を行う可能性を手に入れ、ネットワーク全体が危険にさらす可能性を手にする。

Continue reading “Fortinet FortiSwitch の RCE 脆弱性 CVE-2023-37936 (CVSS 9.6) が FIX:直ちにパッチ適用を!”

Google Ads を舞台にしたマルバタイジング:ユーザーの認証情報や 2FA コードを盗み出していく

Google Ads Users Targeted in Malvertising Scam Stealing Credentials and 2FA Codes

2025/01/15 TheHackerNews — Google Ads で広告を出稿する企業や個人を装い、不正な広告を通じて認証情報を盗み取ろうとする、新たなマルバタイジング・キャンペーンについて、サイバー・セキュリティ研究者たちが警告している。Malwarebytes の senior director of threat intelligence である Jerome Segura は、「この悪意のオペレーションは、Google 広告を装うことで被害者のアカウントを盗み出し、偽のログイン・ページへとリダイレクトするものだ」と、The Hacker News に共有されたレポートで述べている。

Continue reading “Google Ads を舞台にしたマルバタイジング:ユーザーの認証情報や 2FA コードを盗み出していく”

FBI による法的措置:中国由来のマルウェア PlugX を 4,200台のコンピュータから削除

FBI deleted Chinese malware from 4,200 US computers

2025/01/14 NextGov — 2025年1月14日 (火) に FBI が発表したのは、中国政府が支援するマルウェアに感染した、米国内のコンピューター 約4,200台 から悪意のソフトウェアを排除するために、数か月にわたるオペレーションを実施していたことである。この悪意のソフトウェアは、被害者のマシンに感染した後に、それらを不正に制御し、情報を盗むようにデザインされている。

Continue reading “FBI による法的措置:中国由来のマルウェア PlugX を 4,200台のコンピュータから削除”

Adobe 製品群の 12件の脆弱性が FIX:Photoshop の CVE-2025-21127/21122 は Critical

Adobe: Critical Code Execution Flaws in Photoshop

2025/01/14 SecurityWeek — 1月14日 (火) に Adobe が公開したのは、複数の製品に存在する、12件以上のセキュリティ欠陥に対する修正である。それらの脆弱性を悪用するハッカーが、リモートコード実行を引き起こす可能性があると、同社は警告している。Adobe によると、これらの脆弱性が影響を及ぼす範囲は、Photoshop/Substance 3D Stager/Substance 3D Designer/Illustrator for iPad/Animate になるという。

Continue reading “Adobe 製品群の 12件の脆弱性が FIX:Photoshop の CVE-2025-21127/21122 は Critical”

Rsync の脆弱性 CVE-2024-12084 などが FIX:Rclone/DeltaCopy/ChronoSync への影響も懸念

CVE-2024-12084 (CVSS 9.8) – Code Execution Risk: Rsync Vulnerability Demands Immediate Patching

2025/01/14 SecurityOnline — 広く利用されるファイル同期ツール Rsync の、バージョン 3.3.0 以下に影響を及ぼす、6件の脆弱性が明らかにされた。一連の脆弱性は、ヒープバッファ・オーバーフローからシンボリック・リンク競合状態に至るものであり、ユーザーに重大なリスクをもたらすとされる。具体的には、それらの悪用に成功した攻撃者は、任意のコード実行/機密情報の漏洩に加えて、影響を受けるシステムの制御を奪う可能性を手にする。

Continue reading “Rsync の脆弱性 CVE-2024-12084 などが FIX:Rclone/DeltaCopy/ChronoSync への影響も懸念”

Ivanti EPM の脆弱性 CVE-2024-10811 などが FIX:ただちにアップデートを!

Ivanti Endpoint Manager Patches Critical Security Vulnerabilities

2025/01/14 SecurityOnline — Ivanti が発行したのは、Endpoint Manager (EPM) に存在する、複数の深刻な脆弱性に対処するセキュリティ・アドバイザリである。これらの脆弱性の悪用に成功した攻撃者は、不正アクセスの取得/リモートコードを実行/権限の昇格などを達成し、企業システムに重大なリスクをもたらす可能性を手にする。

Continue reading “Ivanti EPM の脆弱性 CVE-2024-10811 などが FIX:ただちにアップデートを!”

Zoom における脆弱性 CVE-2025-0147 などが FIX:ただちにアップデートを!

CVE-2025-0147: Zoom Fixes High-Severity Security Flaw

2025/01/14 SecurityOnline — Zoom が発表したのは、同社の製品エコシステム全体にわたる、さまざまな深刻度を持つ、6 つの脆弱性に関する情報である。これらの脆弱性は、Linux/Windows/macOS/Android などの各種のプラットフォームに影響を及ぼし、機密情報の漏洩/権限の昇格/サービス拒否 (DoS) などに加えて、データ整合性の喪失にもいたるという。管理者とユーザーに対して強く推奨されるのは、最新の更新プログラムを速やかに適用し、潜在的なリスクを軽減することである。

Continue reading “Zoom における脆弱性 CVE-2025-0147 などが FIX:ただちにアップデートを!”

Fortinet Firewall 標的キャンペーン:4段階の侵害フェーズが明らかに

Fortinet FortiGate Firewalls Targeted in Sophisticated Campaign Exploiting Management Interfaces

2025/01/14 SecurityOnline — Arctic Wolf Labs の最新レポートが明らかにしたのは、インターネットに公開されている Fortinet FortiGate ファイアウォールの管理インターフェイスを標的とする、懸念すべきキャンペーンの内容である。この脅威アクターは、2024年11月〜12 月にかけて、複数のフェーズにわたる活動を展開した。具体的に言うと、脆弱性の悪用からコンフィグレーションの操作へと移行し、認証情報の抽出と不正アクセスを確立していた。

Continue reading “Fortinet Firewall 標的キャンペーン:4段階の侵害フェーズが明らかに”

SimpleHelp の脆弱性 CVE-2024-57726/57727/57728 が FIX:RCE/特権昇格などの可能性

SimpleHelp Urgents to Patch Critical Security Vulnerabilities

2025/01/14 SecurityOnline — Horizon3.ai のリモート・サポート・ツール SimpleHelp に影響をおよぼす3つの脆弱性が、セキュリティ研究者の Naveen Sunkavally により発見された。脆弱性 CVE-2024-57726/CVE-2024-57727/CVE-2024-57728 の悪用に成功した攻撃者は、SimpleHelp サーバおよびクライアント・マシンの侵害が可能となるため、ユーザーには深刻なリスクがもたらされる。

Continue reading “SimpleHelp の脆弱性 CVE-2024-57726/57727/57728 が FIX:RCE/特権昇格などの可能性”

FortiOS/FortiProxy の脆弱性 CVE-2024-55591 の悪用を確認:直ちにアップデートを!

Active Exploitation of CVE-2024-55591 (CVSS 9.6): FortiOS and FortiProxy Under Threat

2025/01/14 SecurityOnline — Fortinet FortiOS/FortiProxy に影響をおよぼす認証バイパスの脆弱性 CVE-2024-55591 (CVSS:9.6) だが、実環境での積極的な悪用が確認されている。この脆弱性の悪用に成功したリモートの攻撃者は、Node.js WebSocket モジュールを標的とする巧妙に細工されたリクエストを介して、管理者権限を取得する可能性を手にする。

Continue reading “FortiOS/FortiProxy の脆弱性 CVE-2024-55591 の悪用を確認:直ちにアップデートを!”

Microsoft 2025-01 月例アップデート:8件のゼロデイを含む 159件の脆弱性に対応

Microsoft January 2025 Patch Tuesday fixes 8 zero-days, 159 flaws

2025/01/14 BleepingComputer — 今日は、Microsoft の 2025年1月 Patch Tuesday の日だ。今月の Patch Tuesday としては、159 件の脆弱性に対するセキュリティ更新プログラムが提供されている。その中には9件のゼロデイ脆弱性が含まれており、そのうちの3件は、積極的な悪用が確認されているものだ。この Patch Tuesday で修正された脆弱性には、情報漏えい/権限昇格/リモート・コード実行などの、12 件の Critical が含まれる。

Continue reading “Microsoft 2025-01 月例アップデート:8件のゼロデイを含む 159件の脆弱性に対応”

Fortinet Firewall を侵害したキャンペーンの詳細:ゼロデイ脆弱性の悪用が入口?

Zero-Day Vulnerability Suspected in Attacks on Fortinet Firewalls with Exposed Interfaces

2025/01/14 TheHackerNews — Fortinet FortiGate ファイアウォールをターゲットとし、管理インターフェースがパブリック・インターネットに露出するデバイスを狙う、新たなキャンペーンについて、脅威ハンターたちが注意を喚起している。先週にサイバー・セキュリティ企業 Arctic Wolf が公開したレポートには、「このキャンペーンを分析した結果として、ファイアウォールの管理インターフェースに関連する、不正な管理者ログイン/新規アカウントの作成などが確認された。具体的に言うと、それらのアカウントを介した SSL VPN 認証や、各種のコンフィグレーション変更などが行われていた」と記されている。

Continue reading “Fortinet Firewall を侵害したキャンペーンの詳細:ゼロデイ脆弱性の悪用が入口?”

SAP の深刻な脆弱性 CVE-2025-0070/0066 などが FIX:2025年1月の Patch Day

Critical SAP Flaws Revealed: CVE-2025-0070 and CVE-2025-0066 with CVSS 9.9 Demand Immediate Action

2025/01/14 SecurityOnline — SAP が公開したのは、2025年1月の Security Patch Day の一環として修正された、14件の新たな脆弱性に関する情報である。このリリースで対処された脆弱性は、NetWeaver/BusinessObjects/SAP GUI プラットフォームなどの、SAP のコア・システムに影響を及ぼすものだ。14件の脆弱性のうち、SAP NetWeaver AS for ABAP および ABAP プラットフォームに影響を及ぼす2件の脆弱性 (CVE-2025-0070/CVE-2025-0066) は、深刻度 Critical と評価されている。

Continue reading “SAP の深刻な脆弱性 CVE-2025-0070/0066 などが FIX:2025年1月の Patch Day”

Google Ads のポリシー変更:広告主に対して Digital Fingerprinting 使用を解禁?

Google allows advertisers to fingerprint you for even better tracking

2025/01/13 ghacks — Google が発表した広告ポリシーの変更により、2025年2月16日から広告主たちは、Digital Fingerprinting を使用できるようになる。Digital Fingerprinting 採用の主たる理由として挙げられるのは、IP アドレス/場所/言語に加えて、使用しているソフトウェアや OS などの情報により、インターネット上のデバイスとユーザーを識別できる点にある。

Continue reading “Google Ads のポリシー変更:広告主に対して Digital Fingerprinting 使用を解禁?”

Zyxel AP/Router 群の脆弱性 CVE-2024-12398 が FIX:深刻な権限昇格の可能性

Zyxel Urges Patch Application for Privilege Escalation Vulnerability (CVE-2024-12398)

2025/01/13 SecurityOnline — Zyxel が発行したアドバイザリは、複数のアクセス・ポイント (AP) とセキュリティ・ルーターに影響を及ぼす、新たに特定されたセキュリティ脆弱性 CVE-2024-12398 (CVSS:8.8) に関するものである。この脆弱性に直ちにパッチを適用し、潜在的な悪用からシステムを保護する必要ある。

Continue reading “Zyxel AP/Router 群の脆弱性 CVE-2024-12398 が FIX:深刻な権限昇格の可能性”

Apple macOS の脆弱性 CVE-2024-44243 が FIX:SIP バイパスが許される?

Microsoft Unveils CVE-2024-44243: A macOS System Integrity Protection Bypass Through Kernel Extensions

2025/01/13 SecurityOnline — Apple macOS の堅牢な System Integrity Protection (SIP) が、脆弱性 CVE-2024-44243 によりバイパス可能になることが、Microsoft Defender Research Team により明らかにされた。macOS セキュリティの要である SIP は、オペレーティング・システムの整合性を危険にさらす可能性のある、有害な操作を制限するものである。しかし、新たに発見されたバイパスは、サードパーティのカーネル・エクステンションを介して達成されるものであり、ルートキットやマルウェアのインストールおよび、TCC (Transparency, Consent, and Control) 制御の回避などを可能にするという。

Continue reading “Apple macOS の脆弱性 CVE-2024-44243 が FIX:SIP バイパスが許される?”

DataEase の脆弱性 CVE-2024-56511 が FIX:深刻な認証バイパスの恐れ

CVE-2024-56511: Critical Authentication Bypass Vulnerability in DataEase

2025/01/13 SecurityOnline — DataEase プロジェクトが発表したのは、人気の OSS BI (Business Intelligence) ツールに影響を及ぼす深刻な脆弱性 CVE-2024-56511 (CVSSv4:9.3) に関する緊急アドバイザリである。この脆弱性の悪用に成功した攻撃者は、認証メカニズムをバイパスして機密データへの不正アクセスを可能にするという。

Continue reading “DataEase の脆弱性 CVE-2024-56511 が FIX:深刻な認証バイパスの恐れ”

CISA KEV 警告 25/01/13:BeyondTrust/Qlik Sense の脆弱性を登録

CISA Adds Second BeyondTrust Flaw to KEV Catalog Amid Active Attacks

2015/01/13 TheHackerNews — 2025年1月13日 に米国の CISA は、BeyondTrust Privileged Remote Access (PRA)/Remote Support (RS) に影響を及ぼし、また、実環境での悪用が確認されている、脆弱性 CVE-2024-12686 (CVSS:6.6) を KEV カタログに追加した。

Continue reading “CISA KEV 警告 25/01/13:BeyondTrust/Qlik Sense の脆弱性を登録”

IBM DOORS Next の脆弱性 CVE-2024-41787 (CVSS 9.8) が FIX:RCEの可能性

CVE-2024-41787 (CVSS 9.8): Critical IBM DOORS Next Flaw Enables Remote Code Execution

2025/01/13 SecurityOnline — IBM が発表したのは、Engineering Requirements Management DOORS Next ソフトウェアに影響を及ぼす、2件の深刻な脆弱性に関する緊急セキュリティ・アドバイザリである。この脆弱性 CVE-2024-41779/CVE-2024-41787 は、リモート・コード実行やセキュリティ・バイパスなどの、深刻なリスクをもたらすものである。

Continue reading “IBM DOORS Next の脆弱性 CVE-2024-41787 (CVSS 9.8) が FIX:RCEの可能性”

Juniper Junos OS の脆弱性 CVE-2025-21598/21599 が FIX:未認証での悪用が可能

Unauthenticated Attackers Can Exploit Junos Vulnerabilities (CVE-2025-21598 & CVE-2025-21599)

2025/01/13 SecurityOnline — Juniper Networks が発表したのは、Junos OS および Junos OS Evolved システムに影響を及ぼす、2つの深刻な脆弱性について詳述するアドバイザリである。どちらの問題も、ネットワーク管理者のリスクを浮き彫りにし、タイムリーなパッチ管理の重要性を強調している。

Continue reading “Juniper Junos OS の脆弱性 CVE-2025-21598/21599 が FIX:未認証での悪用が可能”

Linux Netfilter の権限昇格の脆弱性 CVE-2024-27397:PoC エクスプロイトが登場

Linux Kernel Privilege Escalation Vulnerability (CVE-2024-27397) Exploited: PoC Released

2025/01/13 SecurityOnline — Linux Kernel の netfilter nf_tables コンポーネントに存在する、脆弱性 CVE-2024-27397 (CVSS:7.0) に関する詳細な分析と PoC エクスプロイト・コードが、セキュリティ研究者である liona24 により提供された。この use-after-free の脆弱性は、バージョン 4.1 〜 6.8 に影響を及ぼすものであり、ローカル権限昇格を引き起こす可能性を持つという。

Continue reading “Linux Netfilter の権限昇格の脆弱性 CVE-2024-27397:PoC エクスプロイトが登場”

AWS の正規サービス SSE-C を悪用:ユーザーの S3 バケットを暗号化する Codefinger とは?

Ransomware abuses Amazon AWS feature to encrypt S3 buckets

2025/01/13 BleepingComputer — 新たに発見されたランサムウェア・キャンペーンの特徴は、脅威アクターだけが知っている AWS の Server-Side Encryption with Customer Provided Keys (SSE-C) の悪用により、Amazon S3 バケットが暗号化され、復号キーとの交換条件として、身代金が要求されるところにある。このキャンペーンは、Halcyon により発見されたものであり、Codefinger と呼ばれる脅威アクターにより、少なくとも2件の暗号化インシデントが発生している。なお、このオペレーターにはエスカレーションの可能性があり、また、他の脅威アクターたちに素早く採用される可能性もあるという。

Continue reading “AWS の正規サービス SSE-C を悪用:ユーザーの S3 バケットを暗号化する Codefinger とは?”

Aviatrix Controller の脆弱性 CVE-2024-50603:PoC の登場と積極的な悪用

Hackers Exploit Aviatrix Controller Vulnerability to Deploy Backdoors and Crypto Miners

2025/01/13 TheHackerNews — Aviatrix Controller プラットフォームに影響を及ぼす、深刻なセキュリティ上の脆弱性が、バックドアや暗号通貨マイナーの展開において、悪用されるケースが急増しているという。認証を必要としないリモート・コード実行にいたる可能性を持つ、最も深刻な脆弱性 CVE-2024-50603 (CVSS: 10.0) を武器化する、複数のインシデントに対応中だと、クラウド・セキュリティ企業 Wiz は述べている。

Continue reading “Aviatrix Controller の脆弱性 CVE-2024-50603:PoC の登場と積極的な悪用”

WordPress のデータベースに侵入:新手のクレジットカード・スキマーが発覚

Credit Card Skimmer campaign targets WordPress via database injection

2025/01/13 SecurityAffairs — WordPress の CMS データベース・テーブルに、悪意の JavaScript を挿入して電子商取引サイトを狙う、ステルス型のクレジットカード・スキマー・キャンペーンについて、Sucuri の研究者たちが警告している。この攻撃者は、悪意のコードを WordPress の wp_options テーブルに隠し、widget_block に難読化された JavaScript を挿入してファイル・スキャンを回避し、持続性を維持しているという。

Continue reading “WordPress のデータベースに侵入:新手のクレジットカード・スキマーが発覚”

Telefonica から盗まれた 2.3 GB のデータ:Hellcat ランサムウェアとの関連は?

Hackers Breach Telefonica Network, Leak 2.3 GB of Data Online

2025/01/13 HackRead — スペインの多国籍テレコム Telefonica は、社内のチケット発行システムにおけるデータ侵害の発生を認めた。このインシデントが確認されたのは、サイバー犯罪とハッキングのフォーラムである Breach Forums に、同社から盗み出されたデータが掲載された後のことである。Telefonica のビジネスは 12カ国で展開されており、その従業員数は 104,000 人以上とされている。同社へのサイバー攻撃により、チケット発行システムが侵害されたことが確認されている。

Continue reading “Telefonica から盗まれた 2.3 GB のデータ:Hellcat ランサムウェアとの関連は?”

macOS のサンドボックス回避の脆弱性 CVE-2024-54498:PoC が提供

New macOS Exploit Revealed: PoC for CVE-2024-54498 Breaks Sandbox Security

2025/01/12 SecurityOnline — macOS の Sandbox エスケープの脆弱性 CVE-2024-54498 (CVSS:8.8) に対する、PoC エクスプロイトが GitHub で公開された。セキュリティ研究者の @wh1te4ever により公開された、この PoC が例証するのは、この脆弱性を悪用する攻撃者が、機密性の高いユーザー・データに不正アクセスする方法である。

Continue reading “macOS のサンドボックス回避の脆弱性 CVE-2024-54498:PoC が提供”

Atheos IDE の脆弱性 CVE-2025-22152 (CVSS 9.4) が FIX:RCE などの可能性

CVE-2025-22152 (CVSS 9.4): Severe Vulnerabilities Found in Atheos Web-Based IDE

2025/01/12 SecurityOnline — Web ベースの IDE フレームワークである Atheos に、深刻なパス・トラバーサルの脆弱性 CVE-2025-22152 (CVSSv4:9.4) が発見された。この脆弱性の悪用に成功した攻撃者は、不正なファイル・アクセス/リモート・コード実行/任意のファイル・アップロードなどの可能性を手にする。

Continue reading “Atheos IDE の脆弱性 CVE-2025-22152 (CVSS 9.4) が FIX:RCE などの可能性”