Krpano 360° の脆弱性 CVE-2020-24901 を悪用:検索結果を操作する大規模な XSS キャンペーン

Over 350 High-Profile Websites Hit by 360XSS Attack

2025/02/28 HackRead — 360XSS と呼ばれるキャンペーンは、Krpano の XSS の脆弱性を悪用することで検索結果を乗っ取り、政府/大学/報道などの 350 以上の Web サイトでスパム広告を配信するものだ。

Continue reading “Krpano 360° の脆弱性 CVE-2020-24901 を悪用:検索結果を操作する大規模な XSS キャンペーン”

ModSecurity の脆弱性 CVE-2025-27110 が FIX:難読化された攻撃が可能に?

CVE-2025-27110: ModSecurity Vulnerability Leaves Web Applications Exposed

2025/02/28 SecurityOnline — 人気のオープンソース WAF (Web Application Firewall) である ModSecurity に、新たな脆弱性 CVE-2025-27110 (CVSSv4:7.9) が発見された。この脆弱性が影響を及ぼす範囲は、libmodsecurity3 バージョン 3.0.13 であり、無数の Web アプリケーションが、攻撃に対して脆弱になる可能性が生じる。具体的に言うと、HTML エンティティの先頭にゼロを埋め込んだ、悪意のあるペイロードをエンコードさせることで、攻撃者はセキュリティ・ルールを回避できるという。

Continue reading “ModSecurity の脆弱性 CVE-2025-27110 が FIX:難読化された攻撃が可能に?”

RDP は諸刃の刃:利便性を損なうことなく安全に使用するには

RDP: a Double-Edged Sword for IT Teams – Essential Yet Exploitable

2025/02/28 TheHackerNews — Remote Desktop Protocol (RDP) は、Microsoft が開発した素晴らしいテクノロジーであり、ネットワーク経由で他のコンピューターにアクセスし、それを制御できる。オフィスに置かれたコンピューターを、どこへでも持ち歩けるようなものだ。企業側から見ると、IT スタッフによるシステムのリモート管理が達成され、自宅にいる従業員であっても、作業が可能になる。つまり、RDP は、いまの仕事の環境における、真のゲーム・チェンジャーである。

Continue reading “RDP は諸刃の刃:利便性を損なうことなく安全に使用するには”

BeyondTrust の権限昇格の脆弱性 CVE-2025-0889 が FIX:COM オブジェクトに関連する不適切な処理

BeyondTrust Privilege Management for Windows Vulnerability Allows Local Privilege Escalation

2025/02/28 SecurityOnline — 特権アクセス管理ソリューションのプロバイダーである BeyondTrust が公表したのは、Privilege Management for Windows ソフトウェアに存在する、深刻な脆弱性に対処するセキュリティ・アドバイザリである。この脆弱性 CVE-2025-0889 (CVSSv4:7.2) の悪用に成功したローカルの認証済の攻撃者は、侵害したシステム上で権限昇格の可能性を得る。

Continue reading “BeyondTrust の権限昇格の脆弱性 CVE-2025-0889 が FIX:COM オブジェクトに関連する不適切な処理”

Gradle の脆弱性 CVE-2025-27148 が FIX:macOS の旧バージョンが危険

Gradle Build Automation Tool Vulnerable to Privilege Escalation (CVE-2025-27148)

2025/02/27 SecurityOnline — ソフトウェア・アプリケーションの構築/テスト/デプロイに使用される、人気の OSS 自動ビルド・ツール Gradle に、セキュリティ上の脆弱性が発見された。この脆弱性 CVE-2025-27148 (CVSS:8.8) の悪用に成功したローカル攻撃者は、侵害したシステム上での権限昇格の可能性を手にする。

Continue reading “Gradle の脆弱性 CVE-2025-27148 が FIX:macOS の旧バージョンが危険”

Ping Identity の脆弱性 CVE-2025-20059 (CVSS 9.2) が FIX:リソースへの不正アクセスの可能性

CVE-2025-20059 (CVSS 9.2): Urgent Action Needed to Patch PingAM Java Agent Vulnerability

2025/02/27 SecurityOnline — Ping Identity が明らかにしたのは、IAM (Identity and Access Management) プラットフォームの主要コンポーネントである PingAM Java Agent に、深刻なセキュリティ脆弱性が存在することだ。

Continue reading “Ping Identity の脆弱性 CVE-2025-20059 (CVSS 9.2) が FIX:リソースへの不正アクセスの可能性”

Better Auth Library のオープン・リダイレクトの脆弱性が FIX:CVE は未採番

Account Takeover Vulnerability Found in Better Auth Library

2025/02/07 SecurityOnline — 人気の TypeScript 認証フレームワーク Better Auth ライブラリに、深刻なセキュリティ脆弱性が発見された。この脆弱性の悪用に成功した攻撃者は、セキュリティ対策を回避し、ユーザー・アカウント乗っ取りの可能性を手にする。

Continue reading “Better Auth Library のオープン・リダイレクトの脆弱性が FIX:CVE は未採番”

Cisco Nexus 3000/9000 Switch の脆弱性 CVE-2025-20161 が FIX:OS コマンド実行の可能性

Cisco Nexus Vulnerability Allows Attackers to Inject Malicious Commands

2025/02/27 gbhackers — Cisco Systems が発行したのは、スタンドアロン NX-OS モードで動作する Nexus 3000/9000 Series Switches に影響を及ぼす、新たに公開されたコマンド・インジェクション脆弱性に関する、重要なセキュリティ・アドバイザリである。

Continue reading “Cisco Nexus 3000/9000 Switch の脆弱性 CVE-2025-20161 が FIX:OS コマンド実行の可能性”

LibreOffice の脆弱性 CVE-2025-0514 が FIX:悪意の Windows ファイル実行の恐れ

LibreOffice Flaws Allow Attackers to Run Malicious Files on Windows

2025/02/27 gbhackers — 広く使用されている OSS オフィス・スイート LibreOffice に存在する、深刻度の高いセキュリティ脆弱性 CVE-2025-0514 が修正された。そのハイパーリンク処理メカニズムを悪用する攻撃者が、Windows システム上で悪意のファイル実行を達成する可能性があることを、研究者たちが発見した。

Continue reading “LibreOffice の脆弱性 CVE-2025-0514 が FIX:悪意の Windows ファイル実行の恐れ”

F5 BIG-IP の脆弱性 CVE-2025-20029 が FIX:コマンド・インジェクションと PoC のリリース

CVE-2025-20029: Command Injection Flaw Discovered in F5 BIG-IP System, PoC Releases

2025/02/26 SecurityOnline —人気のネットワーク・トラフィック管理/セキュリティ・ソリューションである F5 BIG-IP システムに、コマンド・インジェクションの脆弱性が発見された。この脆弱性 CVE-2025-20029 は、iControl REST API と BIG-IP TMOS Shell (tmsh) に影響を及ぼすものであり、Deloitte の Matei “Mal” Badanoiu が報告したものである。

Continue reading “F5 BIG-IP の脆弱性 CVE-2025-20029 が FIX:コマンド・インジェクションと PoC のリリース”

NVIDIA Jetson AGX/IGX Orin UEFI の脆弱性 CVE-2024-0148 が FIX:悪意のコード実行の可能性

NVIDIA Issues Security Update for Jetson AGX Orin and IGX Orin to Patch UEFI Vulnerability – CVE-2024-0148

2025/02/26 SecurityOnline — NVIDIA が発行したのは、Jetson AGX Orin シリーズおよび IGX Orin デバイスに影響を及ぼす、深刻度の高い脆弱性に対処するためのセキュリティ・アップデートである。この CVE-2024-0148 の悪用に成功した、デバイスへの物理的なアクセスを達成する攻撃者は、悪意のコード実行の可能性を得る。

Continue reading “NVIDIA Jetson AGX/IGX Orin UEFI の脆弱性 CVE-2024-0148 が FIX:悪意のコード実行の可能性”

GitLab の深刻な脆弱性 CVE-2025-0475/0555 などが FIX:XSS の恐れ

CVE-2025-0475 & CVE-2025-0555: GitLab’s High-Risk Patch Now

2025/02/26 SecurityOnline — GitLab はセキュリティ・アドバイザリを発行し、すべてのセルフ・マネージド GitLab インストールを、バージョン 17.9.1/17.8.4/17.7. 6へと、直ちにアップグレードするよう求めている。この緊急対応の要請は、機密性の高いユーザー・データを漏洩する可能性のある、深刻度の高いクロス・サイト・スクリプティング (XSS) などの、複数の脆弱性の発見を受けてのものとなる。

Continue reading “GitLab の深刻な脆弱性 CVE-2025-0475/0555 などが FIX:XSS の恐れ”

OpenSSF が Security Baseline をリリース:ベスト・プラクティス実装のためのガイダンス

OpenSSF Releases Security Baseline for Open Source Projects

2025/02/26 SecurityWeek — 2025年2月25 (火) に、Linux Foundation の Open Source Security Foundation (OpenSSF) が発表したのは、オープンソース・ソフトウェアにおける最低限のセキュリティ要件の確立を目的とするプロジェクトのイニシャル・リリースである。

Continue reading “OpenSSF が Security Baseline をリリース:ベスト・プラクティス実装のためのガイダンス”

Rsync の脆弱性 CVE-2024-12084/12085 などが FIX:アカウント乗っ取りと PoC のリリース

CVE-2024-12084 & CVE-2024-12085: Rsync Flaws Allow Hackers to Take Over Servers, PoC Published

2025/02/25 SecurityOnline — 広く使用されるファイル同期 /データ転送ツール Rsync に、一連の高リスクの脆弱性が発見された。Rsync に存在する5つの深刻な脆弱性 CVE-2024-12084/12085/12086/12087/12088 に関する、技術的な詳細と PoC エクスプロイトを公開したのは、Google Cloud Vulnerability Research のセキュリティ研究者 Simon Scannell/Pedro Gallegos/Jasiel Spelman である。

Continue reading “Rsync の脆弱性 CVE-2024-12084/12085 などが FIX:アカウント乗っ取りと PoC のリリース”

CISA KEV 警告 25/02/25:Zimbra の CVE-2023-34192 と Microsoft の CVE-2024-49035 を登録

CISA Flags Actively Exploited Zimbra (CVE-2023-34192) and Microsoft (CVE-2024-49035) Vulnerabilities

2025/02/25 SecurityOnline — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、2つの深刻な脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、警告を発している。この CISA の動きは、ユーザー組織のシステムに対して速やかにパッチを適用して、積極的な悪用のリスクを軽減する必要があることを強調している。

Continue reading “CISA KEV 警告 25/02/25:Zimbra の CVE-2023-34192 と Microsoft の CVE-2024-49035 を登録”

WordPress プラグイン Essential Addons for Elementor の脆弱性 CVE-2025-24752 が FIX:XSS の可能性

CVE-2025-24752: Massive WordPress Plugin Vulnerability Exposes Millions to XSS Attacks

2025/02/25 SecurityOnline — 広く使用されている WordPress プラグイン Essential Addons for Elementor に、深刻度の高いセキュリティ上の欠陥が発見され、200 万を超える Web サイトが危険にさらされているという。この脆弱性 CVE-2025-24752 の悪用に成功した攻撃者は、無防備なユーザーのブラウザに有害なスクリプトを挿入できる、反射型クロス・サイト・スクリプティング (XSS) の可能性を手にする。

Continue reading “WordPress プラグイン Essential Addons for Elementor の脆弱性 CVE-2025-24752 が FIX:XSS の可能性”

OpenH264 コーデックの脆弱性 CVE-2025-27091 が FIX:深刻な RCE の可能性

OpenH264 Codec Vulnerability (CVE-2025-27091): Remote Code Execution Possible

2025/02/25 SecurityOnline — Cisco が公表したのは、OpenH264 コーデック・ライブラリの深刻度の高い脆弱性に関するセキュリティ・アドバイザリである。この脆弱性 CVE-2025-27091 (CVSSv4:8.6) の悪用に成功したリモートの攻撃者は、ヒープ・オーバーフローをトリガーし、任意のコード実行の機会を得るという。

Continue reading “OpenH264 コーデックの脆弱性 CVE-2025-27091 が FIX:深刻な RCE の可能性”

GRUB2 ブートローダーの複数の脆弱性:さまざまな Linux システムに深刻な影響

GRUB2 Bootloader Vulnerabilities Expose Millions of Systems to Attacks

2025/02/25 SecurityOnline — 数多くの Linux ディストリビューションで使用される人気のブートローダー GRUB2 に、一連の深刻な脆弱性が発見された。これらの脆弱性を悪用する攻撃者は、セキュリティ対策を回避しながら、世界中の何百万ものシステムを危険にさらす可能性を手にする。

Continue reading “GRUB2 ブートローダーの複数の脆弱性:さまざまな Linux システムに深刻な影響”

Cisco の脆弱性 CVE-2023-20118 を積極的に悪用:PolarEdgeという名の洗練されたバックドア

Hackers Exploiting Cisco Small Business Routers RCE Vulnerability Deploying Webshell

2025/02/25 gbhackers — Cisco Small Business Router に影響を及ぼす、深刻なリモート・コード実行 (RCE) 脆弱性 CVE-2023-20118 が、Web シェルや高度なバックドア・ペイロードを展開するサイバー犯罪者の注目を集めている。

Continue reading “Cisco の脆弱性 CVE-2023-20118 を積極的に悪用:PolarEdgeという名の洗練されたバックドア”

CISA KEV 警告 25/02/24:Adobe の CVE-2017-3066 と Oracle の CVE-2024-20953 を登録

Two Actively Exploited Security Flaws in Adobe and Oracle Products Flagged by CISA

2025/02/25 TheHackerNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、積極的な悪用の証拠に基づき、Adobe ColdFusion および Oracle Agile Product Lifecycle Management (PLM) に影響を及ぼす、2つのセキュリティ欠陥を Known Exploited Vulnerabilities (KEV) カタログに登録した。

Continue reading “CISA KEV 警告 25/02/24:Adobe の CVE-2017-3066 と Oracle の CVE-2024-20953 を登録”

MITRE Caldera の脆弱性 CVE-2025-27364 (CVSS 10) が FIX:RCE の恐れと PoC のリリース

CVE-2025-27364 (CVSS 10): Remote Code Execution Flaw Found in MITRE Caldera, PoC Releases

2025/02/24 SecurityOnline — MITRE Caldera で新たに発見された、リモート コード実行 (RCE) の脆弱性 CVE-2025-27364 (CVSS:10) は、影響を受けるシステムに重大な影響を与えるものである。

Continue reading “MITRE Caldera の脆弱性 CVE-2025-27364 (CVSS 10) が FIX:RCE の恐れと PoC のリリース”

Ivanti EPM の脆弱性 CVE-2024-13159 (CVSS 9.8):深刻な情報漏洩と PoC のリリース

PoC Released: CVE-2024-13159 (CVSS 9.8) in Ivanti EPM Poses Severe Security Threat

2025/02/24 SecurityOnline — Ivanti Endpoint Manager (EPM) の深刻な脆弱性 CVE-2024-13159 (CVSS:9.8) に対する、技術的詳細と PoC エクスプロイト・コードが、Horizo​​n3.ai のセキュリティ研究者 Zach Hanley (@hacks_zach) により公開された。CVSS スコアからも分かるように、この脆弱性は深刻なものであるため、緊急の対応が必要な、重大度の高い問題となっている。

Continue reading “Ivanti EPM の脆弱性 CVE-2024-13159 (CVSS 9.8):深刻な情報漏洩と PoC のリリース”

WordPress Everest Forms Plugin の脆弱性 CVE-2025-1128 が FIX:サイト乗っ取りの可能性

CVE-2025-1128: Everest Forms Plugin Exposes 100,000+ WordPress Sites to Complete Takeover

2025/02/24 SecurityOnline — 人気の WordPress プラグイン Everest Forms で発見された、深刻なセキュリティ脆弱性 CVE-2025-1128 (CVSS:9.8:Critical) により、10 万以上の Web サイトが侵害のリスクに直面していることが判明した。この脆弱性の悪用に成功した未認証の攻撃者は、任意のファイルのアップロード/リモート・コードの実行/重要なコンフィグ・ファイルの削除などを達成し、サイト全体の乗っ取りの可能性を手にする。

Continue reading “WordPress Everest Forms Plugin の脆弱性 CVE-2025-1128 が FIX:サイト乗っ取りの可能性”

Confluence の脆弱性 CVE-2023-22527 の悪用と LockBit 展開:2時間で完了する脅威アクターの手口とは?

From Confluence Vulnerability (CVE-2023-22527) to LockBit Encryption: A Rapid Attack Chain

2025/02/24 SecurityOnline — DFIR Report のセキュリティ研究者たちが発見したのは、Confluence の深刻なリモート・コード実行の脆弱性 CVE-2023-22527 を悪用し、侵害の2時間後には LockBit ランサムウェアを展開するという、高度に調整された攻撃である。

Continue reading “Confluence の脆弱性 CVE-2023-22527 の悪用と LockBit 展開:2時間で完了する脅威アクターの手口とは?”

Parallels Desktop のゼロデイと PoC エクスプロイト:FIX されたはずの CVE-2024-34331 とは?

Parallels Desktop 0-Day Exploit Enables Root Privileges – PoC Released

2025/02/24 gbhackers — Parallels Desktop 仮想化ソフトウェアの、深刻なゼロデイ脆弱性が公開された。7か月にわたり未解決の状況にある脆弱性が公開されたことになり、それを悪用する攻撃者は、macOS システムで権限をルート・レベルへと昇格できるようになる。以前に対処された権限昇格の脆弱性 CVE-2024-34331 に対する、既存のパッチを回避する2種類のバイパス方法が、PoC エクスプロイト・コードにより示されている。

Continue reading “Parallels Desktop のゼロデイと PoC エクスプロイト:FIX されたはずの CVE-2024-34331 とは?”

Libxml2 の脆弱性 CVE-2024-56171/CVE-2025-24928 などが FIX:コード実行の可能性

CVE-2024-56171 & CVE-2025-24928: Libxml2 Flaws Could Lead to Code Execution

2025/02/23 SecurityOnline — XML 解析ライブラリ Libxml2 は、GNOME プロジェクト向けに開発され、Linux/Windows/macOS/Unix ベース・システムなどの、各種プラットフォームで広範に利用されるものだ。

Continue reading “Libxml2 の脆弱性 CVE-2024-56171/CVE-2025-24928 などが FIX:コード実行の可能性”

Moxa PT Switches の脆弱性 CVE-2024-9404 が FIX:深刻なサービス拒否 (DoS) の可能性

Moxa PT Switches Vulnerable to CVE-2024-9404 Denial-of-Service Attack

2025/02/23 SecurityOnline — 産業用ネットワーク・ソリューションの大手プロバイダー Moxa は、同社の PT Switch の複数モデルに影響を及ぼす、深刻なサービス拒否 (DoS) の脆弱性に関するセキュリティ・アドバイザリを発行した。この脆弱性 CVE-2024-9404 (CVSS:7.5) の悪用に成功した攻撃者は、システム/サービスのクラッシュを引き起こし、運用妨害の可能性を得るという。

Continue reading “Moxa PT Switches の脆弱性 CVE-2024-9404 が FIX:深刻なサービス拒否 (DoS) の可能性”

Exim MTA の脆弱性 CVE-2025-26794 が FIX:SQLi の PoC もリリース

Exim Mail Transfer Agent Vulnerable to Remote SQL Injection (CVE-2025-26794), PoC Published

2025/02/23 SecurityOnline — Unix 系システムで広く使用される MTA (Mail Transfer Agent) の Exim に、新たな脆弱性が発見された。この脆弱性 CVE-2025-26794 (CVSS:7.5) の悪用に成功したリモート攻撃者は、SQL インジェクション攻撃を引き起こす可能性を得る。

Continue reading “Exim MTA の脆弱性 CVE-2025-26794 が FIX:SQLi の PoC もリリース”

CISA KEV 警告 25/02/21:Microsoft Power Pages の脆弱性 CVE-2025-24989 を登録

U.S. CISA adds Microsoft Power Pages flaw to its Known Exploited Vulnerabilities catalog

2025/02/23 SecurityAffairs — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、Microsoft Power Pages の脆弱性 CVE-2025-24989 を、Known Exploited Vulnerabilities (KEV) カタログに追加した。

Continue reading “CISA KEV 警告 25/02/21:Microsoft Power Pages の脆弱性 CVE-2025-24989 を登録”

Pentaho Business Analytics の脆弱性 CVE-2024-37361 が FIX:完全なシステム侵害の恐れ

CVE-2024-37361 (CVSS 9.9): Critical Vulnerability in Pentaho Business Analytics Server

2025/02/22 SecurityOnline — Hitachi Vantara が公表したのは、Pentaho Business Analytics Server の脆弱性 CVE-2024-37361 (CVSS:9.9) に対処する、セキュリティ・アドバイザリの発行である。この脆弱性の深刻度は高く、重大な影響を及ぼす可能性があることを示している。

Continue reading “Pentaho Business Analytics の脆弱性 CVE-2024-37361 が FIX:完全なシステム侵害の恐れ”

WordPress KLEO Theme の脆弱性 CVE-2024-56000 (CVSS 9.8) が FIX:アカウント乗っ取りの可能性

CVE-2024-56000 (CVSS 9.8): Account Takeover Flaw in KLEO WordPress Theme

2025/02/21 SecurityOnline — WordPress の KLEOテーマに発見された、深刻な脆弱性を悪用する攻撃者は、ユーザー・アカウント乗っ取りの可能性を得るという。この KLEO テーマの脆弱性 CVE-2024-56000 (CVSS:9.8) は、カスタム要素とショートコード提供のためにバンドルされる、K Elements プラグインに影響を及ぼすものだ。WordPress エコシステムで 23,000 を超える販売数を誇る KLEO は、最も人気のあるプレミアム BuddyPress テーマの1つである。

Continue reading “WordPress KLEO Theme の脆弱性 CVE-2024-56000 (CVSS 9.8) が FIX:アカウント乗っ取りの可能性”

D-Link DIR-823 Router の複数の脆弱性:EOL/EOS によりパッチは提供されない

Publicly Disclosed Exploits Put D-Link DIR-823 Users in Danger – No Security Fixes

2025/02/21 SecurityOnline — D-Link が発行したのは、DIR-823 WiFi Router リビジョン A1 で、ファームウェア・バージョン 1.20B07 を実行しているデバイスに影響を及ぼす、複数の脆弱性に関するセキュリティ・アドバイザリである。これらの脆弱性には、スタックバッファ・オーバーフローとコマンド・インジェクションの欠陥が含まれており、影響を受けるデバイスの制御を、攻撃者に許す可能性が生じている。

Continue reading “D-Link DIR-823 Router の複数の脆弱性:EOL/EOS によりパッチは提供されない”

Ivanti ICS の脆弱性 CVE-2025-0282 を悪用:SPAWNCHIMERA マルウェアの洗練度とは?

SPAWNCHIMERA Malware Exploits Ivanti Buffer Overflow Vulnerability by Applying a Critical Fix

2025/02/21 gbhackers — SPAWNCHIMERA マルウェア・ファミリが、Ivanti Connect Secure のバッファ・オーバーフロー脆弱性 CVE-2025-0282 を悪用していることが、最近の JPCERT/CC の調査により確認されている。

Continue reading “Ivanti ICS の脆弱性 CVE-2025-0282 を悪用:SPAWNCHIMERA マルウェアの洗練度とは?”

Nagios XI の脆弱性 CVE-2024-54961 が FIX:認証メカニズムの回避による機密情報の窃取

Nagios XI Flaw Exposes User Details and Emails to Unauthenticated Attackers”

2025/02/21 gbhackers — Nagios XI 2024R1.2.2 の、セキュリティ脆弱性 CVE-2024-54961 (CVSSv3:6.5) が公開された。この脆弱性の悪用に成功した未認証の攻撃者は、ユーザー名やメール・アドレスなどの機密のユーザー情報を、このネットワーク監視プラットフォームから取得できるようになる。

Continue reading “Nagios XI の脆弱性 CVE-2024-54961 が FIX:認証メカニズムの回避による機密情報の窃取”

Atlassian Confluence/Crowd/Jira などの複数の脆弱性が FIX:RCE や認証問題の恐れ

Atlassian fixed critical flaws in Confluence and Crowd

2025/02/21 SecurityAffairs — Atlassian が公表したのは、Bamboo/Bitbucket/Confluence/Crowd/Jira などの各製品に存在する、12 件の脆弱性に対処するセキュリティ・パッチのリリースである。一連の脆弱性の深刻度は、Critical および High と評価されており、リモート・コード実行/不適切な認証管理/競合状態などを引き起こす可能性があるものだ。

Continue reading “Atlassian Confluence/Crowd/Jira などの複数の脆弱性が FIX:RCE や認証問題の恐れ”

Salt Typhoon が悪用した Cisco の脆弱性:2018年から NVD で警告されていた

Salt Typhoon hackers exploited stolen credentials and a 7-year-old software flaw in Cisco systems

2025/02/20 NextGov — 2025年2月20日に Cisco が明らかにしたのは、ハッキング・グループ Salt Typhoon が、米国などの通信システムの宝庫に侵入した、大規模なハッキング・キャンペーンに関する情報である。

Continue reading “Salt Typhoon が悪用した Cisco の脆弱性:2018年から NVD で警告されていた”

Palo Alto PAN-OS Firewall の脆弱性 CVE-2025-0110 が FIX:任意のコマンド実行と PoC

Google Releases PoC for CVE-2025-0110 Command Injection in PAN-OS Firewalls

2025/02/20 SecurityOnline — Palo Alto Networks の PAN-OS ファイアウォールの脆弱性 CVE-2025-0110 (CVSSv4:8.6:High) に関する、技術的な詳細と PoC エクスプロイトが、Google の研究者たちにより公開された。 この脆弱性の悪用に成功した認証済の攻撃者は、基盤となる OS 上で、管理者権限による任意のコマンド実行の可能性を得る。

Continue reading “Palo Alto PAN-OS Firewall の脆弱性 CVE-2025-0110 が FIX:任意のコマンド実行と PoC”

U-Boot の複数の深刻な脆弱性が FIX:セキュア ブートの回避とコード実行の可能性

Secure Boot Bypass: U-Boot Vulnerabilities Expose Embedded Devices

2025/02/20 SecurityOnline — エンベデッド・デバイス向けの人気ブートローダーである U-Boot が公表したのは、デバイスのセキュリティを侵害する可能性のある、複数の脆弱性に対処する重要なアップデートのリリースである。

Continue reading “U-Boot の複数の深刻な脆弱性が FIX:セキュア ブートの回避とコード実行の可能性”

Symantec Diagnostic Tool の脆弱性 CVE-2025-0893 が FIX:WSS Agent との併用に注意

Symantec Diagnostic Tool Flaw Enables Unauthorized Privilege Escalation

2025/02/20 gbhackers — Broadcom 傘下の Symantec が公表したのは、Symantec Diagnostic Tool (SymDiag) で特定された、深刻度の高い脆弱性に対処する、重要なセキュリティ・アップデートのリリースである。

Continue reading “Symantec Diagnostic Tool の脆弱性 CVE-2025-0893 が FIX:WSS Agent との併用に注意”

CISA KEV 警告 25/02/20:Palo Alto CVE-2025-0111 と Craft CMS CVE-2025-23209 を登録

CVE-2025-0111 & CVE-2025-23209: Palo Alto Firewalls and Craft CMS Under Active Attack

2025/02/20 SecurityOnline — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、2件の脆弱性の実際の悪用の証拠を挙げながら、Known Exploited Vulnerabilities (KEV) カタログに追加した。それらの脆弱性は、Palo Alto PAN-OSファイアウォールの CVE-2025-0111 と、Craft CMS の CVE-2025-23209 であり、ユーザー組織に対して深刻なリスクをもたらすものだ。

Continue reading “CISA KEV 警告 25/02/20:Palo Alto CVE-2025-0111 と Craft CMS CVE-2025-23209 を登録”

Ivanti EPM の脆弱性 CVE-2024-10811/13161/13160/13159:PoC が提供

PoC Exploit Published for Critical Ivanti EPM Vulnerabilities

2025/02/20 SecurityWeek — Horizo​​n3.ai が公開したのは、Ivanti Endpoint Manager (EPM) の深刻な4件の脆弱性に関する技術的な詳細と、それらを標的とする PoC エクスプロイト・コードである。

Continue reading “Ivanti EPM の脆弱性 CVE-2024-10811/13161/13160/13159:PoC が提供”

Palo Alto の脆弱性 CVE-2025-0111 が FIX:CVE-2025-0108/CVE-2024-9474 と連鎖?

Palo Alto Networks warns that CVE-2025-0111 flaw is actively exploited in attacks

2025/02/20 SecurityAffairs — Palo Alto Networks が発する警告は、脆弱性 CVE-2025-0111 を、既知の脆弱性 CVE-2025-0108CVE-2024-9474 と、新たに発見された脆弱性 CVE-2025-0111 を連鎖させる脅威アクターが、PAN-OS ファイアウォールを侵害している状況に関するものだ。

Continue reading “Palo Alto の脆弱性 CVE-2025-0111 が FIX:CVE-2025-0108/CVE-2024-9474 と連鎖?”

Microsoft Power Pages の脆弱性 CVE-2025-24989:悪用の報告と今後の対処について

Zero-Day Security Flaw in Microsoft Power Pages (CVE-2025-24989) Exposes Users to Privilege Escalation

2025/02/20 SecurityOnline — Microsoft が発表したのは、Power Pages プラットフォームに存在する、ゼロデイ脆弱性 CVE-2025-24989 (CVSS:8.2) への対処である。この脆弱性の悪用に成功した攻撃者は、ユーザー登録制御メカニズムをバイパスし、ネットワーク上での権限昇格の可能性を得る。この欠陥の悪用により、Power Pages 上に構築されたビジネス Web サイトにセキュリティ侵害のリスクが生じ、機密コンテンツや管理機能への不正なアクセスが許可される事態になり得る。

Continue reading “Microsoft Power Pages の脆弱性 CVE-2025-24989:悪用の報告と今後の対処について”

Fedora Linux の CVE-2025-1272 が FIX:カーネル保護機能の欠落が判明

CVE-2025-1272: Fedora Linux Kernel Flaw Leaves Systems Vulnerable

2025/02/19 SecurityOnline — Fedora Linux に発見されたセキュリティ上の脆弱性により、システムが攻撃に対して脆弱になる可能性がある。この脆弱性 CVE-2025-1272 (CVSS:7.7) が影響を及ぼす範囲は、バージョン 6.12 以降の Linux カーネルのロックダウン・モードである。この重要なセキュリティ機能は、機密性の高いカーネル・リソースへのアクセス制限のために設計されているが、Fedora Linux ディストリビューションでは警告なしにデフォルトで無効化されてことが判明した。

Continue reading “Fedora Linux の CVE-2025-1272 が FIX:カーネル保護機能の欠落が判明”

Windows Disk Cleanup Tool の脆弱性 CVE-2025-21420 に PoC:2025/02 のパッチを確認

CVE-2025-21420: Windows Disk Cleanup Tool Flaw Exploited to Gain SYSTEM Privileges, PoC Released

2025/02/19 SecurityOnline — Windows の Disk Cleanup Tool (cleanmgr.exe) の脆弱性が、2025年2月の Patch Tuesday において、Microsoft により修正されている。この脆弱性 CVE-2025-21420 (CVSS:7.8) の悪用に成功した攻撃者は、脆弱なシステム上で SYSTEM 権限の取得の可能性を手にするため、Windows ユーザーにとって深刻なリスクとなる。

Continue reading “Windows Disk Cleanup Tool の脆弱性 CVE-2025-21420 に PoC:2025/02 のパッチを確認”

Netgear C7800 Router の脆弱性 CVE-2022-41545:Basic 認証の利用とパッチのみ適用

CVE-2022-41545: Netgear C7800 Router Flaw Exposes User Credentials, No Patch!

2025/02/19 SecurityOnline — Netgear C7800 ルーターに発見された脆弱性 CVE-2022-41545 は、攻撃者に対してユーザーの認証情報をさらす可能性がある、懸念すべきものである。この脆弱性は、ルーターの管理 Web インターフェースにおける、トランスポート暗号化のデフォルトでの欠如に起因する。なお、この脆弱性は、セキュリティ研究者である Ryan Delaney により発見されたものだ。

Continue reading “Netgear C7800 Router の脆弱性 CVE-2022-41545:Basic 認証の利用とパッチのみ適用”

Citrix NetScaler の脆弱性 CVE-2024-12284 が FIX:Console/Agent で不正なコマンド実行

CVE-2024-12284 in NetScaler Console Exposes Systems to Unauthorized Command Execution

2025/02/19 SecurityOnline — Cloud Software Group がリリースしたのは、Citrix NetScaler Console/NetScaler Agent に存在する、深刻度の高い脆弱性に対処するセキュリティ速報である。この脆弱性 CVE-2024-12284 (CVSSv4:8.8) の悪用に成功した認証済の攻撃者は、適切な承認を必要とすることなくコマンドを実行し、システム全体を危険にさらす可能性を手にする。

Continue reading “Citrix NetScaler の脆弱性 CVE-2024-12284 が FIX:Console/Agent で不正なコマンド実行”

CISA KEV 警告 25/02/18:Palo Alto の CVE-2025-0108 と SonicWall のCVE-2024-53704 を登録

U.S. CISA adds SonicWall SonicOS and Palo Alto PAN-OS flaws to its Known Exploited Vulnerabilities catalog

2025/02/19 SecurityAffairs — 米国 Cybersecurity and Infrastructure Security Agency (CISA) は、Palo Alto PAN-OS の認証バイパスの欠陥 CVE-2025-0108 と、SonicWall SonicOS SSLVPN の不適切な認証の欠陥 CVE-2024-53704 を、Known Exploited Vulnerabilities (KEV) カタログに追加した。

Continue reading “CISA KEV 警告 25/02/18:Palo Alto の CVE-2025-0108 と SonicWall のCVE-2024-53704 を登録”

Apache Ignite の脆弱性 CVE-2024-52577 (CVSS 9.5) が FIX:RCE の可能性

CVE-2024-52577 (CVSS 9.5): Apache Ignite Vulnerability Could Allow Remote Code Execution

2025/02/18 SecurityOnline — 高性能コンピューティング用の人気の OSS 分散データベース Apache Ignite に、深刻度の高い脆弱性が発見された。この脆弱性 CVE-2024-52577 (CVSSv4:9.5) の悪用に成功したリモートの攻撃者は、脆弱な Ignite サーバ上で任意のコード実行の可能性を手にする。

Continue reading “Apache Ignite の脆弱性 CVE-2024-52577 (CVSS 9.5) が FIX:RCE の可能性”

musl libc の脆弱性 CVE-2025-26519 が FIX:任意のコード実行の可能性

CVE-2025-26519 Exposes Applications Using musl libc to Remote Code Execution

2025/02/18 SecurityOnline — 組み込みシステムや、リソースが限られた環境で多用される、ライトウェイト C スタンダード・ライブラリ musl libc に深刻な脆弱性が発見された。その脆弱性 CVE-2025-26519 (CVSS 8.1) の悪用に成功した攻撃者は、脆弱なシステムで任意のコード実行の可能性を手にする。この脆弱性は、iconv() 関数内の入力制御における、範囲外書き込みプリミティブに起因する。

Continue reading “musl libc の脆弱性 CVE-2025-26519 が FIX:任意のコード実行の可能性”