Python ライブラリ “python-json-logger” の脆弱性 CVE-2025-27607 が FIX:PoC も提供

Popular Python Logging Library Vulnerable to Remote Code Execution (CVE-2025-27607)

2025/03/09 SecurityOnline — JSON ログの生成に用いられる、人気の Python ライブラリ “python-json-logger” で深刻な脆弱性が発見された。この脆弱性の悪用に成功した攻撃者は、ライブラリがインストールされているシステム上で、任意のコード実行の機会を手にする。

Continue reading “Python ライブラリ “python-json-logger” の脆弱性 CVE-2025-27607 が FIX:PoC も提供”

QNAP Helpdesk の脆弱性 CVE-2024-50394 が FIX:セキュリティ回避と不正アクセスの恐れ

CVE-2024-50394: QNAP Helpdesk Vulnerability Could Allow Remote System Compromise

2025/03/08 SecurityOnline — QNAP が発行したのは、Helpdesk アプリに存在する、不適切な証明書検証の脆弱性に関するセキュリティ・アドバイザリである。この脆弱性 CVE-2024-50394 (CVSSv3:7.7) の悪用に成功したリモートの攻撃者は、脆弱なバージョンのアプリを実行している QNAP システムの、セキュリティを侵害する機会を手にする。

Continue reading “QNAP Helpdesk の脆弱性 CVE-2024-50394 が FIX:セキュリティ回避と不正アクセスの恐れ”

PHP-CGI の脆弱性 CVE-2024-4577 を悪用:日本の技術/通信/e コマースへの攻撃を観測

PHP-CGI RCE Flaw Exploited in Attacks on Japan’s Tech, Telecom, and E-Commerce Sectors

2025/03/07 TheHackerNews — 2025年1月以降から、日本の組織を主な標的とする悪意のキャンペーンが確認されている。現時点において、その背後にいる脅威アクターの正体は不明だ。2025年3月6日に公開された技術レポートで、「攻撃者は、Windows 上の PHP-CGI 実装に存在するリモート・コード実行 (RCE) の脆弱性 CVE-2024-4577 を悪用し、被害者マシンでイニシャル・アクセスを獲得していた。続いて、一般に公開されている Cobalt Strike kit である TaoWu のプラグインを利用し、侵害後の攻撃活動を行っていた」と、Cisco Talos の研究員である Chetan Raghuprasad は述べている

Continue reading “PHP-CGI の脆弱性 CVE-2024-4577 を悪用:日本の技術/通信/e コマースへの攻撃を観測”

ServiceNow の脆弱性 CVE-2025-0337 が FIX:認証バイパスの恐れ

ServiceNow Addresses Authorization Bypass Vulnerability in Now Platform (CVE-2025-0337)

2025/03/07 SecurityOnline — ServiceNow の Now Platform は、企業における IT の管理/自動化/デジタル・ワークフローの基盤として利用されている。先日に公開された、Washington リリースに存在する認証バイパス脆弱性 CVE-2025-0337 (CVSS:7.1) により、このプラットフォームにおける機密データへの不正アクセスが懸念されている。

Continue reading “ServiceNow の脆弱性 CVE-2025-0337 が FIX:認証バイパスの恐れ”

DrayTek Vigor ルーター群の複数の脆弱性が FIX:認証バイパス/バックドアなどの可能性

Critical Flaws Uncovered in DrayTek Routers: Backdoors, RCE, and Weak Authentication Exposed

2025/03/06 SecurityOnline — DrayTek Vigor ルーターに存在する、いくつかの深刻な脆弱性が、Faraday チームによる包括的なセキュリティ監査により明らかにされた。それらの脆弱性は、広範なセキュリティ上の弱点を示すものであり、その中には、影響を受けるデバイスの完全な制御を、攻撃者に対して許してしまうものもある。

Continue reading “DrayTek Vigor ルーター群の複数の脆弱性が FIX:認証バイパス/バックドアなどの可能性”

Cisco Secure Client の脆弱性 CVE-2025-20206が FIX:SYSTEM 権限によるコード実行の恐れ

CVE-2025-20206: Cisco Secure Client Flaw Allows Code Execution with SYSTEM Privileges

2025/03/06 SecurityOnline — Cisco がリリースしたのは、Windows 用 Cisco Secure Client の脆弱性に対処する、セキュリティ・アドバイザリである。この脆弱性 CVE-2025-20206 (CVSS:7.1) の悪用に成功した認証済のローカル攻撃者は、SYSTEM 権限での任意のコード実行の可能性を得る。

Continue reading “Cisco Secure Client の脆弱性 CVE-2025-20206が FIX:SYSTEM 権限によるコード実行の恐れ”

Jenkins の脆弱性 CVE-2025-27622/27623 などが FIX:CSRF/オープンリダイレクトの恐れ

CSRF and Open Redirect: Jenkins Patches Major Vulnerabilities

2025/03/06 SecurityOnline — 人気の OSS 自動化サーバ Jenkins が発行したのは、複数の脆弱性に対処するセキュリティ・アドバイザリであり、その対象としては、暗号化されたシークレットの露出やクロスサイト・リクエスト・フォージェリ (CSRF) の欠陥などがある。この、2025年3月5日にリリースされたアドバイザリは、Jenkins のバージョン 2.499 以前以下/LTS 2.492.1 以下に影響を及ぼす、3つの脆弱性について詳述している。

Continue reading “Jenkins の脆弱性 CVE-2025-27622/27623 などが FIX:CSRF/オープンリダイレクトの恐れ”

Sitecore の脆弱性 CVE-2025-27218 が FIX:認証を必要としない RCE の恐れ

Sitecore Zero-Day Flaw Allows Remote Code Execution

2025/03/06 gbhackers — Sitecore のエンタープライズ CMS (content management system) で発見された、深刻なゼロデイ脆弱性を悪用する未認証の攻撃者は、影響を受けるサーバ上で任意のコード実行の可能性を手にする。この認証前のリモート・コード実行 (RCE) の脆弱性 CVE-2025-27218 は、.NET BinaryFormatter クラスに関連する安全が確保されないデシリアライゼーション手法に起因し、Sitecore バージョン 10.4 以下に影響を及ぼす。

Continue reading “Sitecore の脆弱性 CVE-2025-27218 が FIX:認証を必要としない RCE の恐れ”

Apache Airflow のミスコンフィグ:認証情報の漏洩と AWS/Slack/PayPal などへの影響

https://gbhackers.com/apache-airflow-misconfigurations-leak-login-credentials/

2025/03/06 gbhackers —Apache Airflow のミスコンフィグに関する最近の調査により、ログイン認証情報/API キー/クラウド・サービスのアクセス・トークンなどを攻撃者に対して露出する、深刻な脆弱性の存在が明らかになった。このワークフロー・プラットフォームにおけるミスコンフィグの主な原因は、安全が確保されないコーディング手法や、古いバージョンの使用などにあり、金融/医療/e コマース業界などでの、データ・セキュリティ侵害につながるものだ。つまり、AWS/Slack/PayPal の認証情報や、内部データベースの認証情報が、適切に保護されていない状態になっていた。

Continue reading “Apache Airflow のミスコンフィグ:認証情報の漏洩と AWS/Slack/PayPal などへの影響”

VMware ESXi Server の脆弱性 CVE-2025-22224:37,000 以上のインスタンスが危険に直面

Over 37,000 VMware ESXi servers vulnerable to ongoing attacks

2025/03/06 BleepingComputer — VMware ESXi の脆弱性 CVE-2025-22224 の影響が懸念されているが、37,000 台以上のインスタンスがインターネットに公開されているという現実がある。この深刻な境界外書き込みの脆弱性は、実際に悪用されている。

Continue reading “VMware ESXi Server の脆弱性 CVE-2025-22224:37,000 以上のインスタンスが危険に直面”

中国由来の Silk Typhoon の戦術:脆弱性悪用とパスワード・スプレーの採用

China-Linked Silk Typhoon Expands Cyber Attacks to IT Supply Chains for Initial Access

2025/03/05 TheHackerNews — Microsoft Exchange サーバのセキュリティ欠陥を、2021年1月のゼロデイ攻撃で悪用していた中国由来の脅威アクターだが、企業ネットワークへのイニシャル・アクセスの手段を、IT サプライチェーンを標的とする戦術へと転換しているようだ。この情報は、Microsoft Threat Intelligence チームの新たな調査結果によるものであり、いまの Silk Typhoon (旧 Hafnium) ハッキング・グループは、攻撃の足がかりを得るためにリモート管理ツールやクラウド・アプリなどの、IT ソリューションを標的にしているという。

Continue reading “中国由来の Silk Typhoon の戦術:脆弱性悪用とパスワード・スプレーの採用”

Elastic Kibana の脆弱性 CVE-2025-25012 (CVSS 9.9) が FIX:任意のコード実行の可能性

CVE-2025-25012 (CVSS 9.9): Critical Code Execution Vulnerability Patched in Elastic Kibana

2025/03/05 SecurityOnline — Elastic におけるデータの探索と視覚化のプラットフォーム Kibana の、深刻な脆弱性に対処するセキュリティ・アップデートがリリースされた。この脆弱性 CVE-2025-25012 (CVSS:9.9) の悪用に成功した攻撃者は、脆弱なシステム上で任意のコード実行の可能性を手にする。

Continue reading “Elastic Kibana の脆弱性 CVE-2025-25012 (CVSS 9.9) が FIX:任意のコード実行の可能性”

WordPress Chaty Pro の脆弱性 CVE-2025-26776 (CVSS:10) が FIX:数千のサイトに乗っ取りの可能性

CVE-2025-26776 (CVSS 10) in Chaty Pro Plugin Exposes Thousands of WordPress Sites to Takeover

2025/03/05 SecurityOnline — WordPress プラグイン Chaty Pro で発見された、深刻な脆弱性を悪用する攻撃者は、Web サイトの完全な乗っ取りの機会を手にする。このプラグインは、Web サイトへの訪問者が、WhatsApp や Facebook Messenger などの各種プラットフォーム経由で接続するための、チャット・ボタンを提供するものだ。その Chaty Pro に深刻なセキュリティ上の欠陥が確認され、推定で 18,000 件のアクティブ・インストールへの影響が懸念されている。

Continue reading “WordPress Chaty Pro の脆弱性 CVE-2025-26776 (CVSS:10) が FIX:数千のサイトに乗っ取りの可能性”

Cisco Webex for BroadWorks:暗号化が欠落した SIP コンフィグという深刻な問題

Cisco Webex for BroadWorks Flaw Opens Door for Attackers to Access Credentials

2025/03/05 gbhackers — Cisco Systems が明らかにしたのは、Webex for BroadWorks 統合コミュニケーション・プラットフォームにセキュリティ上の脆弱性が存在することだ。この脆弱性を悪用する攻撃者は、特定のコンフィグ下において、認証情報や機密のユーザー・データなどを傍受する可能性を得る。

Continue reading “Cisco Webex for BroadWorks:暗号化が欠落した SIP コンフィグという深刻な問題”

ZITADEL の脆弱性 CVE-2025-27507 (CVSS 9.0) が FIX:LDAP ログイン試行のリダイレクト

CVE-2025-27507 (CVSS 9.0): ZITADEL Users at Risk of Account Takeover

2025/03/05 SecurityOnline — OSS の ID/Access 管理ソリューションである ZITADEL プロジェクトが発行したのは、同プロジェクトの管理 API に存在する、複数の深刻な Insecure Direct Object Reference (IDOR) の脆弱性に対するセキュリティ・アドバイザリである。この脆弱性 CVE-2025-27507 (CVSS:9.0) の悪用に成功した認証済みのユーザーは、機密性の高い設定を変更することで、ユーザー・アカウントへの不正アクセスの可能性を手にする。

Continue reading “ZITADEL の脆弱性 CVE-2025-27507 (CVSS 9.0) が FIX:LDAP ログイン試行のリダイレクト”

LibreOffice の脆弱性 CVE-2025-1080 が FIX:悪意のマクロ実行の可能性

CVE-2025-1080: LibreOffice Patches Security Flaw Allowing Arbitrary Script Execution

2025/03/05 SecurityOnline — The Document Foundation が発表したのは、任意のスクリプトを実行する攻撃者に対して、LibreOffice の悪用を許す脆弱性に対処する、セキュリティ・アップデートのリリースである。この脆弱性 CVE-2025-1080 (CVSS:7.2) が影響を及ぼす範囲は、LibreOffice のバージョン 24.8.5/25.2.1 未満となる。

Continue reading “LibreOffice の脆弱性 CVE-2025-1080 が FIX:悪意のマクロ実行の可能性”

CISA KEV 警告 25/03/04:Linux kernel と VMware ESXi の4件の脆弱性を登録

U.S. CISA adds Linux kernel and VMware ESXi and Workstation flaws to its Known Exploited Vulnerabilities catalog

2025/03/05 SecurityAffairs — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Known Exploited Vulnerabilities (KEV) カタログに、以下の脆弱性を登録した

  • CVE-2024-50302:Linux カーネルでの初期化されていないリソース使用
  • CVE-2025-22225:VMware ESXi の任意の書き込みの脆弱性
  • CVE-2025-22224:VMware ESXi/Workstation の TOCTOU 競合状態
  • CVE-2025-22226:VMware ESXi/Workstation/Fusion の情報漏洩
Continue reading “CISA KEV 警告 25/03/04:Linux kernel と VMware ESXi の4件の脆弱性を登録”

Zoho ADSelfService Plus の脆弱性 CVE-2025-1723 が FIX:アカウント乗っ取りの恐れ

CVE-2025-1723: Zoho Patches Account Takeover Vulnerability in ADSelfService Plus

2025/03/04 SecurityOnline — Zoho Corporation が発表したのは、ADSelfService Plus ID セキュリティ・ソリューションに存在し、アカウント乗っ取りの可能性のある、脆弱性に対処するセキュリティ・アドバイザリのリリースである。この脆弱性 CVE-2025-1723 の悪用に成功した攻撃者は、ADSelfService Plus ログインで MFA が有効化されていない場合に、ユーザー登録データへの不正アクセスの可能性を手にする。

Continue reading “Zoho ADSelfService Plus の脆弱性 CVE-2025-1723 が FIX:アカウント乗っ取りの恐れ”

HPE Insight RS の脆弱性 CVE-2024-53676 が FIX:RCE のリスクと PoC の提供

HPE Insight RS Flaw: CVE-2024-53676 PoC Exploit Published, RCE Risk Looms

2025/03/04 SecurityOnline — Hewlett Packard Enterprise Insight Remote Support (Insight RS) に存在する、深刻な脆弱性 CVE-2024-53676 (CVSS:9.8) に対する、技術的詳細と PoC エクスプロイトが、セキュリティ研究者である Robin から公開された。このディレクトリ・トラバーサル脆弱性の悪用に成功した未認証のリモート攻撃者は、標的とするシステム上で任意のコード実行の可能性を手にする。

Continue reading “HPE Insight RS の脆弱性 CVE-2024-53676 が FIX:RCE のリスクと PoC の提供”

Vim の脆弱性 CVE-2025-27423 が Fix:悪意の TAR ファイルによるコード実行の恐れ

Vim Users Warned: Crafted TAR Files Could Trigger Code Execution (CVE-2025-27423)

2025/03/04 SecurityOnline — 人気のテキスト・エディタである Vim で発見された脆弱性 CVE-2025-27423 (CVSS 7.1) は、悪用に成功した攻撃者に対して、任意のコード実行をゆるす可能性があるものだ。この脆弱性は、Vim に同梱されている、tar アーカイブの表示/編集のために提供される、tar.vim プラグイン内に存在する。

Continue reading “Vim の脆弱性 CVE-2025-27423 が Fix:悪意の TAR ファイルによるコード実行の恐れ”

NVIDIA Hopper HGX 8-GPU の脆弱性 CVE-2024-0114/0141 が FIX:DoS や特権昇格の可能性

CVE-2024-0114: NVIDIA Addresses High-Severity HMC Vulnerability

2025/03/04 SecurityOnline — NVIDIA が公開したセキュリティ・アップデートは、Hopper HGX 8-GPU HMC に存在する脆弱性 CVE-2024-0114/CVE-2024-0141 に対処するためのものだ。これらの脆弱性の悪用に成功した攻撃者は、不正なコード実行/特権昇格/データ改ざんなどの可能性を手にする。

Continue reading “NVIDIA Hopper HGX 8-GPU の脆弱性 CVE-2024-0114/0141 が FIX:DoS や特権昇格の可能性”

Google Chrome の深刻な脆弱性 CVE-2025-1914 などが FIX:V8 JavaScript の欠陥など

Chrome 134 Update Addresses High-Risk Vulnerability (CVE-2025-1914)

2025/03/04 SecurityOnline — Google が公表したのは、Chrome Desktop 版のアップデートであり、Windows 向けのバージョン 134.0.6998.35/36、Mac 向けのバージョン 134.0.6998.44/45 および、Linux 向けのバージョン 134.0.6998.35 のリリースである。このアップデートでは、14件のセキュリティ脆弱性が修正され、その中には V8 JavaScript エンジンにおける脆弱性も含まれている。すでにアップデートは展開され、今後の数日から数週の間に各ユーザーの手元に届くという。

Continue reading “Google Chrome の深刻な脆弱性 CVE-2025-1914 などが FIX:V8 JavaScript の欠陥など”

WordPress GiveWP の脆弱性 CVE-2025-0912 が FIX:未認証での PHP インジェクション

CVE-2025-0912: Critical Flaw Exposes Over 100,000 WordPress Donation Sites to RCE

2025/03/04 SecurityOnline — WordPress で人気を誇る、ドネーション・プラグイン GiveWP に深刻なセキュリティ脆弱性が発見され、10 万以上の Web サイトが重大なリスクにさらされている。この脆弱性 CVE-2025-0912 は、CVSS スコアが 9.8 と評価され、最も深刻度の高い部類に入る。

Continue reading “WordPress GiveWP の脆弱性 CVE-2025-0912 が FIX:未認証での PHP インジェクション”

Docusnap for Windows の脆弱性 CVE-2025-26849:インベントリ・ファイルの暗号化メカニズムに問題

Docusnap for Windows Flaw Exposes Sensitive Data to Attackers

2025/03/04 gbhackers — 先日に公開された、Docusnap for Windows クライアント・ソフトウェアに存在する脆弱性 CVE-2025-26849 を悪用する攻撃者は、ハードコードされた暗号化キーを悪用して、機密システム・インベントリ・ファイルを復号化し、重要なネットワーク情報を盗み出す機会を得るという。

Continue reading “Docusnap for Windows の脆弱性 CVE-2025-26849:インベントリ・ファイルの暗号化メカニズムに問題”

BigAnt Server の CVE-2025-0364 (CVSS 9.8):パッチ未適用と PoC の公開

CVE-2025-0364 (CVSS 9.8): BigAnt Server Zero-Day, Public Exploit Confirmed

2025/03/03 SecurityOnline — BigAntSoft BigAnt Server に、認証を必要としないリモート・コード実行 (RCE) の脆弱性が存在することを、VulnCheck のセキュリティ研究者たちが明らかにした。この深刻な脆弱性は、CVE-2025-0364 (CVSS:9.8) として追跡されている。この脆弱性の悪用に成功した攻撃者は、権限の昇格を達成し、影響を受けるシステム上で認証を必要としない、任意のコード実行の機会を手にする。

Continue reading “BigAnt Server の CVE-2025-0364 (CVSS 9.8):パッチ未適用と PoC の公開”

VMware ESXi/Workstation/Fusion の脆弱性 CVE-2025-22224/22225/22226 が FIX:悪用を観測

CVE-2025-22224, CVE-2025-22225, CVE-2025-22226: Critical VMware Vulnerabilities Exploited

2025/03/03 SecurityOnline — Broadcom 傘下の VMware が公開したのは、VMware ESXi/Workstation/Fusion の複数の脆弱性を詳述する、重大なセキュリティ・アドバイザリ (VMSA-2025-0004) である。このアドバイザリでは、脆弱性 CVE-2025-22224/CVE-2025-22225/CVE-2025-22226 は、深刻なセキュリティ・リスクをもたらすものであり、すでに一部は悪用されていると警告している。

Continue reading “VMware ESXi/Workstation/Fusion の脆弱性 CVE-2025-22224/22225/22226 が FIX:悪用を観測”

IBM Storage の深刻な脆弱性 CVE-2025-0159/0160 が FIX:認証バイパスと RCE の恐れ

CVE-2025-0159 (CVSS 9.1): Critical IBM Storage Flaw Allows Authentication Bypass

2025/03/03 SecurityOnline — IBM が発表したのは、複数の IBM Storage Virtualize 製品の GUI に影響を及ぼす、2つの脆弱性に関するセキュリティ情報である。この脆弱性 CVE-2025-0159/CVE-2025-0160 の悪用に成功した攻撃者は、認証をバイパスし、影響を受けるシステム上での任意のコード実行の可能性を得る。

Continue reading “IBM Storage の深刻な脆弱性 CVE-2025-0159/0160 が FIX:認証バイパスと RCE の恐れ”

Rancher の脆弱性 CVE-2025-23388/23389 が FIX:Kubernetes 環境でのサービス拒否などの恐れ

Flaws in Rancher (CVE-2025-23388 & CVE-2025-23389) Expose Kubernetes Environments to Attacks

2025/03/03 SecurityOnline — OSS コンテナ管理プラットフォームである Rancher に存在する、2つの深刻な脆弱性に対処するセキュリティ・アドバイザリが、SUSE からリリースされた。この脆弱性 CVE-2025-23388/CVE-2025-23389 の悪用に成功した攻撃者は、サービス拒否 (DoS) 攻撃を開始し、ユーザーになりすます可能性を手にする。

Continue reading “Rancher の脆弱性 CVE-2025-23388/23389 が FIX:Kubernetes 環境でのサービス拒否などの恐れ”

CISA KEV 警告 25/03/03:Windows の CVE-2018-8639 と Cisco の CVE-2023-20118 を登録

CISA tags Windows, Cisco vulnerabilities as actively exploited

2025/03/03 BleepingComputer — 米国の CISA (Cybersecurity and Infrastructure Security Agency) は連邦政府機関に対して、Cisco および Windows システムの脆弱性を悪用した攻撃から、システムを保護するよう警告した。CISA は、これらの欠陥が実際に悪用されているとし、KEV (Known Exploited Vulnerabilities) カタログに登録したが、悪意の活動と背後で操る人物については、具体的な詳細は提供していない。

Continue reading “CISA KEV 警告 25/03/03:Windows の CVE-2018-8639 と Cisco の CVE-2023-20118 を登録”

Paragon の脆弱性 CVE-2025-0289 などが FIX:BYOVD を用いるランサムウェア攻撃を確認

CVE-2025-0289: Paragon Partition Manager Flaw Exploited in BYOVD Ransomware Attacks

2025/03/03 SecurityOnline — Paragon Partition Manager の BioNTdrv.sys ドライバーに存在する、深刻な脆弱性のクラスターがランサムウェア攻撃で積極的に悪用されていると、先日の CERT/CC 脆弱性ノートが警告している。この脅威アクターは、BYOVD (Bring Your Own Vulnerable Driver) の手口により、システム・レベルへの権限昇格を実現しているという。

Continue reading “Paragon の脆弱性 CVE-2025-0289 などが FIX:BYOVD を用いるランサムウェア攻撃を確認”

Windows Hyper-V の CVE-2025-21333:2025年1月 Patch Tuesday での対応と PoC のリリース

Windows Hyper-V Zero-Day CVE-2025-21333: PoC Drops, SYSTEM Access Exposed

2025/03/02 SecurityOnline — サイバー攻撃で積極的に悪用されている、Windows Hyper-V のゼロデイ脆弱性 CVE-2025-21333 (CVSS:7.8) の PoC エクスプロイトが、セキュリティ研究者である Alessandro Iandoli により公開された。この脆弱性の悪用に成功した攻撃者は、影響を受ける Windows デバイス上で SYSTEM 権限を取得できるという。

Continue reading “Windows Hyper-V の CVE-2025-21333:2025年1月 Patch Tuesday での対応と PoC のリリース”

Extreme Networks HiveOS の複数の脆弱性が FIX:権限昇格や任意のコマンド実行の恐れ

Extreme Networks Addresses Critical Security Vulnerabilities in HiveOS

2025/03/02 SecurityOnline — 先日に Extreme Networks がリリースしたのは、IQ Engine (HiveOS) 製品ラインに影響を及ぼす、3つの深刻な脆弱性に対処するセキュリティ・アドバイザリである。これらの脆弱性は、ボン・ライン・ジーク応用科学大学の Lukas Schauer により発見されたものであり、悪用に成功した攻撃者に対して、不正アクセスと権限昇格を許し、脆弱なシステム上での任意のコマンド実行を引き起こすものだ。

Continue reading “Extreme Networks HiveOS の複数の脆弱性が FIX:権限昇格や任意のコマンド実行の恐れ”

Arista EOS の脆弱性 CVE-2025-1259/1260 が FIX:コンフィグ改竄の可能性

Arista EOS Devices Vulnerable to Unauthorized Data Access and Configuration Changes (CVE-2025-1259 & CVE-2025-1260)

2025/03/02 SecurityOnline — ネットワーク・スイッチング・ソリューションのプロバイダーである Arista Networks が発行したのは、同社の Extensible Operating System (EOS) ソフトウェアに影響を及ぼす、2つの脆弱性に対するセキュリティ・アドバイザリと警告である。この脆弱性 CVE-2025-1259/CVE-2025-1260 の悪用に成功した攻撃者は、機密データへの不正アクセスを達成し、脆弱なデバイスのコンフィグ改竄の機会を得るという。

Continue reading “Arista EOS の脆弱性 CVE-2025-1259/1260 が FIX:コンフィグ改竄の可能性”

Mautic の脆弱性 CVE-2024-47051 (CVSS 9.1) が FIX:200,000+ の組織に RCE の恐れ

CVE-2024-47051 (CVSS 9.1): Critical RCE and File Deletion Flaws Expose 200,000+ Organizations

2025/03/02 SecurityOnline — Mautic プロジェクトが公開した、脆弱性 CVE-2024-47051 (CVSS:9.1) は、バージョン 5.2.3 以下に存在する深刻な欠陥である。この脆弱性の悪用に成功した攻撃者は、リモート・コード実行 (RCE) と任意のファイル削除を可能にするという。マーケティングの自動化に Mautic を活用している企業にとって、この脆弱性は深刻なセキュリティ脅威をもたらす。

Continue reading “Mautic の脆弱性 CVE-2024-47051 (CVSS 9.1) が FIX:200,000+ の組織に RCE の恐れ”

IBM TXSeries for Multiplatforms の脆弱性が FIX:Apache Derby の LDAP インジェクション

Critical LDAP Injection Flaw in IBM TXSeries for Multiplatforms

2025/03/02 SecurityOnline — IBM がリリースしたのは、IBM TXSeries for Multiplatforms に同梱されている、Apache Derby パッケージに存在する脆弱性に対処するためのセキュリティ情報である。この脆弱性 CVE-2022-46337 の CVSS スコアは 9.1 と評価されており、きわめて深刻度が高いことを示している。

Continue reading “IBM TXSeries for Multiplatforms の脆弱性が FIX:Apache Derby の LDAP インジェクション”

ToDesktop Electron App Bundler の脆弱性 CVE-2025-27554 が FIX:過剰な権限付与の問題

CVE-2025-27554 (CVSS 9.9): Critical Flaw Found in ToDesktop Electron App Bundler

2025/03/01 SecurityOnline — 最近になって公開された、Electron App Bundler Service である ToDesktop の脆弱性を悪用する攻撃者が、ビルド・サーバで任意のコマンドを実行し、このプラットフォームを使用するアプリケーションに対して、不正なアップデートをデプロイする可能性があることが判明した。

Continue reading “ToDesktop Electron App Bundler の脆弱性 CVE-2025-27554 が FIX:過剰な権限付与の問題”

HPE Insight RS の脆弱性 CVE-2024-53675:XML インジェクションの PoC がリリース

CVE-2024-53675: PoC Exploit Released for HPE Insight RS XML Injection Flaw

2025/03/01 SecurityOnline — 先日にセキュリティ研究者の Robin が公表したのは、HPE Insight Remote Support (Insight RS) に影響を及ぼす、XML 外部エンティティ・インジェクション (XXE) の 脆弱性 CVE-2024-53675 (CVSS:7.3) に関する、詳細情報と PoC エクスプロイト・コードである。この脆弱性の悪用に成功したリモート攻撃者は、認証を必要とすることなく、機密情報を公開する可能性を手にする。

Continue reading “HPE Insight RS の脆弱性 CVE-2024-53675:XML インジェクションの PoC がリリース”

Nakivo Backup & Replication の脆弱性 CVE-2024-48248 が FIX:悪用が容易な任意のファイル読み取り

Nakivo Fixes Critical Flaw in Backup & Replication Tool

2025/02/28 DarkReading — データ保護/バックアップを提供する Nakivo は、2024年9月の時点でセキュリティ・ベンダーからセキュリティ問題について通知を受けた後に、自社製品に潜む深刻な脆弱性を秘密裏に修正したようだ。

Continue reading “Nakivo Backup & Replication の脆弱性 CVE-2024-48248 が FIX:悪用が容易な任意のファイル読み取り”

Krpano 360° の脆弱性 CVE-2020-24901 を悪用:検索結果を操作する大規模な XSS キャンペーン

Over 350 High-Profile Websites Hit by 360XSS Attack

2025/02/28 HackRead — 360XSS と呼ばれるキャンペーンは、Krpano の XSS の脆弱性を悪用することで検索結果を乗っ取り、政府/大学/報道などの 350 以上の Web サイトでスパム広告を配信するものだ。

Continue reading “Krpano 360° の脆弱性 CVE-2020-24901 を悪用:検索結果を操作する大規模な XSS キャンペーン”

ModSecurity の脆弱性 CVE-2025-27110 が FIX:難読化された攻撃が可能に?

CVE-2025-27110: ModSecurity Vulnerability Leaves Web Applications Exposed

2025/02/28 SecurityOnline — 人気のオープンソース WAF (Web Application Firewall) である ModSecurity に、新たな脆弱性 CVE-2025-27110 (CVSSv4:7.9) が発見された。この脆弱性が影響を及ぼす範囲は、libmodsecurity3 バージョン 3.0.13 であり、無数の Web アプリケーションが、攻撃に対して脆弱になる可能性が生じる。具体的に言うと、HTML エンティティの先頭にゼロを埋め込んだ、悪意のあるペイロードをエンコードさせることで、攻撃者はセキュリティ・ルールを回避できるという。

Continue reading “ModSecurity の脆弱性 CVE-2025-27110 が FIX:難読化された攻撃が可能に?”

RDP は諸刃の刃:利便性を損なうことなく安全に使用するには

RDP: a Double-Edged Sword for IT Teams – Essential Yet Exploitable

2025/02/28 TheHackerNews — Remote Desktop Protocol (RDP) は、Microsoft が開発した素晴らしいテクノロジーであり、ネットワーク経由で他のコンピューターにアクセスし、それを制御できる。オフィスに置かれたコンピューターを、どこへでも持ち歩けるようなものだ。企業側から見ると、IT スタッフによるシステムのリモート管理が達成され、自宅にいる従業員であっても、作業が可能になる。つまり、RDP は、いまの仕事の環境における、真のゲーム・チェンジャーである。

Continue reading “RDP は諸刃の刃:利便性を損なうことなく安全に使用するには”

BeyondTrust の権限昇格の脆弱性 CVE-2025-0889 が FIX:COM オブジェクトに関連する不適切な処理

BeyondTrust Privilege Management for Windows Vulnerability Allows Local Privilege Escalation

2025/02/28 SecurityOnline — 特権アクセス管理ソリューションのプロバイダーである BeyondTrust が公表したのは、Privilege Management for Windows ソフトウェアに存在する、深刻な脆弱性に対処するセキュリティ・アドバイザリである。この脆弱性 CVE-2025-0889 (CVSSv4:7.2) の悪用に成功したローカルの認証済の攻撃者は、侵害したシステム上で権限昇格の可能性を得る。

Continue reading “BeyondTrust の権限昇格の脆弱性 CVE-2025-0889 が FIX:COM オブジェクトに関連する不適切な処理”

Gradle の脆弱性 CVE-2025-27148 が FIX:macOS の旧バージョンが危険

Gradle Build Automation Tool Vulnerable to Privilege Escalation (CVE-2025-27148)

2025/02/27 SecurityOnline — ソフトウェア・アプリケーションの構築/テスト/デプロイに使用される、人気の OSS 自動ビルド・ツール Gradle に、セキュリティ上の脆弱性が発見された。この脆弱性 CVE-2025-27148 (CVSS:8.8) の悪用に成功したローカル攻撃者は、侵害したシステム上での権限昇格の可能性を手にする。

Continue reading “Gradle の脆弱性 CVE-2025-27148 が FIX:macOS の旧バージョンが危険”

Ping Identity の脆弱性 CVE-2025-20059 (CVSS 9.2) が FIX:リソースへの不正アクセスの可能性

CVE-2025-20059 (CVSS 9.2): Urgent Action Needed to Patch PingAM Java Agent Vulnerability

2025/02/27 SecurityOnline — Ping Identity が明らかにしたのは、IAM (Identity and Access Management) プラットフォームの主要コンポーネントである PingAM Java Agent に、深刻なセキュリティ脆弱性が存在することだ。

Continue reading “Ping Identity の脆弱性 CVE-2025-20059 (CVSS 9.2) が FIX:リソースへの不正アクセスの可能性”

Better Auth Library のオープン・リダイレクトの脆弱性が FIX:CVE は未採番

Account Takeover Vulnerability Found in Better Auth Library

2025/02/07 SecurityOnline — 人気の TypeScript 認証フレームワーク Better Auth ライブラリに、深刻なセキュリティ脆弱性が発見された。この脆弱性の悪用に成功した攻撃者は、セキュリティ対策を回避し、ユーザー・アカウント乗っ取りの可能性を手にする。

Continue reading “Better Auth Library のオープン・リダイレクトの脆弱性が FIX:CVE は未採番”

Cisco Nexus 3000/9000 Switch の脆弱性 CVE-2025-20161 が FIX:OS コマンド実行の可能性

Cisco Nexus Vulnerability Allows Attackers to Inject Malicious Commands

2025/02/27 gbhackers — Cisco Systems が発行したのは、スタンドアロン NX-OS モードで動作する Nexus 3000/9000 Series Switches に影響を及ぼす、新たに公開されたコマンド・インジェクション脆弱性に関する、重要なセキュリティ・アドバイザリである。

Continue reading “Cisco Nexus 3000/9000 Switch の脆弱性 CVE-2025-20161 が FIX:OS コマンド実行の可能性”

LibreOffice の脆弱性 CVE-2025-0514 が FIX:悪意の Windows ファイル実行の恐れ

LibreOffice Flaws Allow Attackers to Run Malicious Files on Windows

2025/02/27 gbhackers — 広く使用されている OSS オフィス・スイート LibreOffice に存在する、深刻度の高いセキュリティ脆弱性 CVE-2025-0514 が修正された。そのハイパーリンク処理メカニズムを悪用する攻撃者が、Windows システム上で悪意のファイル実行を達成する可能性があることを、研究者たちが発見した。

Continue reading “LibreOffice の脆弱性 CVE-2025-0514 が FIX:悪意の Windows ファイル実行の恐れ”

F5 BIG-IP の脆弱性 CVE-2025-20029 が FIX:コマンド・インジェクションと PoC のリリース

CVE-2025-20029: Command Injection Flaw Discovered in F5 BIG-IP System, PoC Releases

2025/02/26 SecurityOnline —人気のネットワーク・トラフィック管理/セキュリティ・ソリューションである F5 BIG-IP システムに、コマンド・インジェクションの脆弱性が発見された。この脆弱性 CVE-2025-20029 は、iControl REST API と BIG-IP TMOS Shell (tmsh) に影響を及ぼすものであり、Deloitte の Matei “Mal” Badanoiu が報告したものである。

Continue reading “F5 BIG-IP の脆弱性 CVE-2025-20029 が FIX:コマンド・インジェクションと PoC のリリース”

NVIDIA Jetson AGX/IGX Orin UEFI の脆弱性 CVE-2024-0148 が FIX:悪意のコード実行の可能性

NVIDIA Issues Security Update for Jetson AGX Orin and IGX Orin to Patch UEFI Vulnerability – CVE-2024-0148

2025/02/26 SecurityOnline — NVIDIA が発行したのは、Jetson AGX Orin シリーズおよび IGX Orin デバイスに影響を及ぼす、深刻度の高い脆弱性に対処するためのセキュリティ・アップデートである。この CVE-2024-0148 の悪用に成功した、デバイスへの物理的なアクセスを達成する攻撃者は、悪意のコード実行の可能性を得る。

Continue reading “NVIDIA Jetson AGX/IGX Orin UEFI の脆弱性 CVE-2024-0148 が FIX:悪意のコード実行の可能性”

GitLab の深刻な脆弱性 CVE-2025-0475/0555 などが FIX:XSS の恐れ

CVE-2025-0475 & CVE-2025-0555: GitLab’s High-Risk Patch Now

2025/02/26 SecurityOnline — GitLab はセキュリティ・アドバイザリを発行し、すべてのセルフ・マネージド GitLab インストールを、バージョン 17.9.1/17.8.4/17.7. 6へと、直ちにアップグレードするよう求めている。この緊急対応の要請は、機密性の高いユーザー・データを漏洩する可能性のある、深刻度の高いクロス・サイト・スクリプティング (XSS) などの、複数の脆弱性の発見を受けてのものとなる。

Continue reading “GitLab の深刻な脆弱性 CVE-2025-0475/0555 などが FIX:XSS の恐れ”