Spotfire 製品群の脆弱性 CVE-2025-3114/3115 が FIX:コード実行とシステム侵害の恐れ

Critical Vulnerabilities in Spotfire Products Allow Code Execution (CVE-2025-3114, CVE-2025-3115)

2025/04/11 SecurityOnline — Cloud Software Group が公開したのは、任意のコード実行やシステム侵害を許す可能性のある、Spotfire 製品の深刻な脆弱性に対するセキュリティ・アドバイザリである。このアドバイザリでは、脆弱性 CVE-2025-3114/CVE-2025-3115 ついて、詳細が説明されている。

Continue reading “Spotfire 製品群の脆弱性 CVE-2025-3114/3115 が FIX:コード実行とシステム侵害の恐れ”

Amazon Redshift に追加された新たなデフォルト設定:データ漏洩の阻止が目的

Amazon Redshift gets new default settings to prevent data breaches

2025/02/03 BleepingComputer — Amazon が発表したのは、人気のデータ・ウェアハウス・ソリューション Redshift における、重要なセキュリティ強化に関する情報である。それにより、ミスコンフィグや安全が確保されないデフォルト設定による、データ漏洩が阻止されるという。Redshift は、データ・ウェアハウスのための BI や Big Data 分析において、エンタープライズで広く使用されるものであり、Google BigQuery/Snowflake/Azure Synapse Analytics などと競合関係にある。

Continue reading “Amazon Redshift に追加された新たなデフォルト設定:データ漏洩の阻止が目的”

DataEase の脆弱性 CVE-2024-56511 が FIX:深刻な認証バイパスの恐れ

CVE-2024-56511: Critical Authentication Bypass Vulnerability in DataEase

2025/01/13 SecurityOnline — DataEase プロジェクトが発表したのは、人気の OSS BI (Business Intelligence) ツールに影響を及ぼす深刻な脆弱性 CVE-2024-56511 (CVSSv4:9.3) に関する緊急アドバイザリである。この脆弱性の悪用に成功した攻撃者は、認証メカニズムをバイパスして機密データへの不正アクセスを可能にするという。

Continue reading “DataEase の脆弱性 CVE-2024-56511 が FIX:深刻な認証バイパスの恐れ”

IBM Cognos Analytics の脆弱性 CVE-2024-51466/40695 が FIX:CVSS 値は 9.0

CVE-2024-51466 (CVSS 9.0): Critical Vulnerability Found in IBM Cognos Analytics

2024/12/21 SecurityOnline — 統合型 BI (Business Intelligence) スイートである IBM Cognos Analytics に発見された、深刻な脆弱性 CVE-2024-51466/CVE-2024-40695 により、機密データやシステムの整合性が損なわれる可能性が生じている。これらの脆弱性が浮き彫りにするのは、BI 環境における深刻なリスクである。

Continue reading “IBM Cognos Analytics の脆弱性 CVE-2024-51466/40695 が FIX:CVSS 値は 9.0”

Apache Superset の脆弱性 CVE-2024-55633 が FIX:機密情報の改ざんの可能性

CVE-2024-55633: Apache Superset Vulnerability Exposes Sensitive Data to Unauthorized Modification

2024/12/12 SecurityOnline — OSS の BI (business intelligence) ツールである Apache Superset に、脆弱性 CVE-2024-55633 (CVSS 7.1) が発見された。この脆弱性は、Superset の SQL Lab 機能における、読み取り専用クエリの不適切な検証に起因するものであり、攻撃者に対して、機密データへの不正な書き込みを許す可能性がある。

Continue reading “Apache Superset の脆弱性 CVE-2024-55633 が FIX:機密情報の改ざんの可能性”

Qlik Sense の脆弱性 CVE-2024-55579/55580 が FIX:RCE/BAC の恐れ

CVE-2024-55579 & CVE-2024-55580: Qlik Sense Users Face Serious Security Risk

2024/12/08 SecurityOnline — BI (Business Intelligence) の大手プロバイダである Qlik が公開したセキュリティ勧告は、Qlik Sense Enterprise for Windows に存在する2つの脆弱性 CVE-2024-55579/CVE-2024-55580 に関するものだ。これらの脆弱性の悪用に成功した、 ネットワーク・アクセス権限を持たないユーザーは、リモート・コード実行 (RCE:Remote Code Execution) や、アクセス制御の破損  (BAC:Broken Access Control) を引き起こし、サーバ侵害の可能性を手にするという。

Continue reading “Qlik Sense の脆弱性 CVE-2024-55579/55580 が FIX:RCE/BAC の恐れ”

OAuth と XSS のコンボ攻撃:数百万人の Web ユーザーをアカウント乗っ取りで脅かす

OAuth+XSS Attack Threatens Millions of Web Users With Account Takeover

2024/07/29 DarkReading — Web ユーザーの行動を追跡/記録するサービスの Hotjar と、人気のニュース・サイト Business Insider の API に、重大なセキュリティ欠陥が存在することが判明した。最新の認証規格が悪用され、長年の脆弱性が復活させられたことで、数百万人のユーザーがアカウント乗っ取りの危険にさらされている。API のセキュリティ会社である Salt Security の Salt Labs が、7月29日に公開したブログによると、認証規格の OAuth と、2つのサイトの XSS (cross-site scripting) の欠陥を組み合わせることで、攻撃者は機密データの窃取が可能になり、100万以上の Web サイトの正規ユーザーを装う悪質な活動の可能性が生じているという。

Continue reading “OAuth と XSS のコンボ攻撃:数百万人の Web ユーザーをアカウント乗っ取りで脅かす”