Microsoft Themes の脆弱性 CVE-2024-21320:技術的詳細と PoC が公開された

CVE-2024-21320 PoC Published- How Microsoft Themes Can Compromise Your Credentials

2024/03/06 SecurityOnline — Microsoft Themes の脆弱性 CVE-2024-21320 (CVSS:6.5) の、技術的詳細および PoC (Proof-of-Concept) が、Akamai のセキュリティ研究者である Tomer Peled により公開された。この脆弱性の悪用に成功した攻撃者は、機密性の高いユーザー認証情報を盗み出し、重大なセキュリティ・リスクをもたらす可能性を持つ。

Continue reading “Microsoft Themes の脆弱性 CVE-2024-21320:技術的詳細と PoC が公開された”

Squid プロキシの脆弱性 CVE-2024-25111 が FIX:直ちにアップデートを!

CVE-2024-25111: Squid Proxy Hit by Serious Denial of Service Bug

2024/03/06 SecurityOnline — Web キャッシングとアクセラレーションの主力ツールである Squid に、深刻なセキュリティ脆弱性 CVE-2024-25111 (CVSS:8.6) が発見された。この脆弱性の悪用に成功した攻撃者は、Squid を利用したシステムを麻痺させ、広範なインターネット・サービスを停止させる可能性がある。

Continue reading “Squid プロキシの脆弱性 CVE-2024-25111 が FIX:直ちにアップデートを!”

Shopware に深刻な脆弱性 CVE-2024-27917:直ちにアップデートを!

CVE-2024-27917: Critical Vulnerability in Popular E-Commerce Platform Shopware 6

2024/03/06 SecurityOnline — オープンソースのeコマース・プラットフォームとして広く利用されている、Shopware 6 に深刻な脆弱性 CVE-2024-27917 が発見された。この脆弱性は、オンラインストアを著しく混乱させ、顧客のショッピング環境に影響をおよぼす可能性がある。

Continue reading “Shopware に深刻な脆弱性 CVE-2024-27917:直ちにアップデートを!”

TeamCity 認証バイパスの脆弱性 CVE-2024-27198 が FIX:悪用の検知と CISA KEV 登録

Critical TeamCity flaw now widely exploited to create admin accounts

2024/03/06 BleepingComputer — JetBrains が 3月4日のアップデートで対処した、TeamCity On-Premises の深刻な認証バイパス脆弱性 CVE-2024-27198 が、ハッカーたちに悪用され始めた。パッチの適用されていない TeamCity のインスタンスが、一般の Web 上に公開され、数百人の新規ユーザーが作成されるといった悪用が、大規模に展開されているという。

Continue reading “TeamCity 認証バイパスの脆弱性 CVE-2024-27198 が FIX:悪用の検知と CISA KEV 登録”

go-zero フレームワークの脆弱性 CVE-2024-27302 が FIX:PoC もリリース

CVE-2024-27302 (CVSS 9.1): go-zero Framework Authorization Bypass Vulnerability

2024/03/06 SecurityOnline — 人気の go-zero Web/RPC フレームワークに、深刻な脆弱性 CVE-2024-27302 が発見された。この脆弱性の悪用に成功した攻撃者は、CORS (Cross-Origin Resource Sharing) ポリシーをバイパスする可能性がある。

Continue reading “go-zero フレームワークの脆弱性 CVE-2024-27302 が FIX:PoC もリリース”

iPhone/iPad の脆弱性 CVE-2024-23225/23296 が FIX:危険なゼロデイ CISA KEV 登録

CVE-2024-23225 & CVE-2024-23296: Apple Patches Actively Exploited 0-Day Flaws

2024/03/05 SecurityOnline — iPhone/iPad ユーザーに対して、深刻なセキュリティ警告が発出された。Apple は、2つのゼロデイ脆弱性 CVE-2024-23225/CVE-2024-23296 を修正する緊急パッチを配布したが、すでに攻撃が始まっているという。この脆弱性を積極的に悪用するハッカーが、Apple デバイスを制御しているという。

Continue reading “iPhone/iPad の脆弱性 CVE-2024-23225/23296 が FIX:危険なゼロデイ CISA KEV 登録”

CISA KEV 警告 24/03/05:Windows Kernel の脆弱性 CVE-2024-21338 を追加

CISA Warns of Active Exploitation of Windows Kernel Vulnerability

2024/03/05 SecurityOnline — CISA は、深刻度の高い Windows Kernel の脆弱性 CVE-2024-21338 を、KEV (Known Exploited Vulnerabilities Catalog) カタログに追加した。この脆弱性は、脆弱なシステムへの SYSTEM レベルの特権アクセスを得るため、攻撃者たちにより頻繁に悪用されている。

Continue reading “CISA KEV 警告 24/03/05:Windows Kernel の脆弱性 CVE-2024-21338 を追加”

HashiCorp Vault の脆弱性 CVE-2024-2048 が FIX:機密情報の侵害のおそれ

CVE-2024-2048: HashiCorp’s Vault Vulnerability Puts Secrets at Risk

2024/03/05 SecurityOnline — 機密データを安全に管理するツールとして人気の高い HashiCorp の Vault には、認証を回避した攻撃者に対して、組織の最も貴重なシークレットへの不正アクセスを許す、脆弱性 CVE-2024-2048 (CVSS:8.1) が存在する。

Continue reading “HashiCorp Vault の脆弱性 CVE-2024-2048 が FIX:機密情報の侵害のおそれ”

VMware ESXi などの脆弱性4件:サンドボックス・エスケープにいたるおそれ

VMware Patches Critical ESXi Sandbox Escape Flaws

2024/03/05 SecurityWeek — 3月5日に仮想化技術ベンダー VMware は、エンタープライズ向けの ESXi/Workstation/Fusion/Cloud Foundation に存在する、深刻な脆弱性に対する緊急パッチを配布した。同社は4件のバグについて文書化し、最も深刻な脆弱性の悪用に成功した、仮想マシンのローカル管理者権限を持つ脅威アクターは、ホスト上で実行されている仮想マシンの VMX プロセスとして、 任意のコードを実行できる可能性があると警告した。

Continue reading “VMware ESXi などの脆弱性4件:サンドボックス・エスケープにいたるおそれ”

WordPress File Manager の脆弱性 CVE-2023-6825 が FIX:ただちにパッチ適用を!

CVE-2023-6825 (CVSS 9.9): Over a WordPress Million Sites Exposed by File Manager Flaw

2024/03/04 SecurityOnline — 人気の WordPress プラグインである File Manager/File Manager Pro に、深刻なセキュリティ脆弱性 CVE-2023-6825 が発見された。このプラグインの、アクティブなインストール数は 100 万件を超えるため、脆弱性へのパッチ適用が放置されると、広範囲に被害が及ぶ可能性がある。

Continue reading “WordPress File Manager の脆弱性 CVE-2023-6825 が FIX:ただちにパッチ適用を!”

Linux DNF の脆弱性 CVE-2024-1929/1930 が FIX:PoC エクスプロイトが公表

CVE-2024-1929 & 1930: Protect Your Linux System from Root Exploits and DoS Attacks

2024/03/04 SecurityOnline — 数多くの Linux ディストリビューションの、コア・コンポーネントである DNF パッケージ・マネージャーに関する、最新のセキュリティ・レビューにより、2つの重大な脆弱性が発見された。これらの脆弱性の悪用に成功した攻撃者は、影響を受けたシステムを完全に制御することが可能になる。dnf5daemon-server コンポーネントに存在するこれの脆弱性は、いずれも Suze のセキュリティ研究者であるMatthias Gerstner により発見されたものだ。潜在的な攻撃からシステムを保護するために、早急なパッチ適用が推奨される。

Continue reading “Linux DNF の脆弱性 CVE-2024-1929/1930 が FIX:PoC エクスプロイトが公表”

JetBrains TeamCity の脆弱性 CVE-2024-27198:PoC エクスプロイトが提供された

Exploit available for new critical TeamCity auth bypass bug, patch now

2024/03/04 BleepingComputer — JetBrains が提供する CI/CD ソリューション TeamCity On-Premises には、リモートの認証されていない攻撃者 に対して、管理者権限によるサーバの制御を許してしまう、致命的な脆弱性 CVE-2024-27198 が存在する。また、すでにエクスプロイトを作成するための、完全な技術的詳細も公開されている。したがって、管理者に強く推奨されるのは、同製品の最新バージョンへの更新または、ベンダーからのセキュリティ・パッチ・プラグインのインストールにより、この問題に優先的に対処することである。

Continue reading “JetBrains TeamCity の脆弱性 CVE-2024-27198:PoC エクスプロイトが提供された”

ScreenConnect の脆弱性 CVE-2024-1708/CVE-2024-1709:マルウェアの投下に悪用されている

ScreenConnect flaws exploited to drop new ToddleShark malware

2024/03/04 BleepingComputer — 北朝鮮の APT ハッキング・グループである Kimsuky は、ScreenConnect の脆弱性を、特に CVE-2024-1708/CVE-2024-1709 を悪用して、ToddleShark という新しいマルウェアの亜種をターゲットに感染させている。Kimsuky (別名 Thallium/Velvet Chollima) は、北朝鮮の国家支援ハッキング・グループであり、世界中の組織や政府に対するサイバー・スパイ攻撃で知られている。

Continue reading “ScreenConnect の脆弱性 CVE-2024-1708/CVE-2024-1709:マルウェアの投下に悪用されている”

JetBrains TeamCity の脆弱性 CVE-2024-27198/27199 が FIX:ただちにパッチを!

Critical vulnerabilities in TeamCity JetBrains fixed, release of technical details imminent, patch quickly! (CVE-2024-27198, CVE-2024-27199)

2024/03/04 HelpNetSecurity — JetBrains が公表したのは、TeamCity On-Premises に存在する2つの深刻なセキュリティ脆弱性 CVE-2024-27198/CVE-2024-27199 の修正である。今日、JetBrains は、「この脆弱性を最初に特定した Rapid7 は、当社に報告してくれたが、独自の開示ポリシーを厳守することを選択した。つまり、同社のチームは、この通知から 24時間以内に、脆弱性の技術的な詳細とレプリケーション手順を公開する予定である」と述べている。

Continue reading “JetBrains TeamCity の脆弱性 CVE-2024-27198/27199 が FIX:ただちにパッチを!”

Apache Ambari の XSS 脆弱性 CVE-2023-50378 が FIX:直ちにアップデートを!

CVE-2023-50378: Apache Ambari Stored Cross-Site Scripting Vulnerability

2024/03/01 SecurityOnline — Hadoop クラスタの複雑な管理を簡素化するツールである Apache Ambari に、蓄積型 XSS (Cross-Site Scripting) の脆弱性 CVE-2023-50378 が発見された。この脆弱性が悪用されると、エントリー・ポイントが、攻撃者により予期せぬものに改ざんされる可能性がある。

Continue reading “Apache Ambari の XSS 脆弱性 CVE-2023-50378 が FIX:直ちにアップデートを!”

macOS の権限昇格の脆弱性 CVE-2023-42942:PoC エクスプロイトが公開

PoC Released for CVE-2023-42942 – a macOS Root Privilege Escalation Vulnerability

2024/03/01 SecurityOnline — root 権限の昇格に悪用される可能性のある、macOS Sonoma の脆弱性 CVE-2023-42942 の技術詳細および PoC エクスプロイト・コードが、セキュリティ研究者により公開された。

Continue reading “macOS の権限昇格の脆弱性 CVE-2023-42942:PoC エクスプロイトが公開”

CISA KEV 警告 24/02/29:Windows Streaming Service の脆弱性 CVE-2023-29360

CISA Warns of Windows Streaming Service Vulnerability Exploitation

2024/03/01 SecurityWeek — 2月29日 (木) に、米国の CISA が公表したのは、Microsoft Streaming Service に存在する特権昇格の深刻な脆弱性が、野放し状態で活発に悪用されていることを受けて、Known Exploited Vulnerabilities catalog に追加したという警告である。このストリーミング・サービスは、Windows に不可欠なシステム・サービスであり、マルチメディア/ゲーム/ビデオ会議などのソフトウェア向けに、ネットワーク経由でオーディオ/ビデオのストリーミングを提供するものだ。

Continue reading “CISA KEV 警告 24/02/29:Windows Streaming Service の脆弱性 CVE-2023-29360”

Five Eyes Alliance の脆弱性警告:Ivanti が反論する永続化の実態とは?

Five Eyes Alliance Warns Of Attacks Exploiting Known Ivanti Gateway Flaws

2024/03/01 SecurityAffairs — Five Eyes Intelligence Alliance が発表したのは、Ivanti Connect Secure/Policy Secure Gateway に存在する、既知の脆弱性を悪用する脅威者について警告する、共同サイバー・セキュリティ勧告である。この勧告には、Connect Secure/Policy Secure の脆弱性 CVE-2023-46805/CVE-2024-21887/CVE-2024-21893 の悪用に関する詳細が記載されている。複数の脅威アクターたちが一連の問題を連鎖させ、認証を回避し、悪意のリクエストを作成し、昇格した権限で任意のコマンドを実行している。

Continue reading “Five Eyes Alliance の脆弱性警告:Ivanti が反論する永続化の実態とは?”

Microsoft のゼロデイ CVE-2024-21338:Lazarus の Rootkit 攻撃で悪用される

Microsoft Zero-Day Used by Lazarus in Rootkit Attack

2024/03/01 DarkReading — Microsoft のアプリケーション・ホワイトリスト・ソフトウェア AppLocker の、ゼロデイ脆弱性は修正されている。しかし、北朝鮮に支援される Lazarus Group が実施する、ルートキット型サイバー攻撃において、この脆弱性が悪用されることは防げなかった。Avast の研究者たちの説明によると、Microsoft Windows のゼロデイ脆弱性 CVE-2024-21338 を発見した Lazarus は、FudModule と呼ばれる独自のルートキット・マルウェアの更新版を介して、Admin から Kernel へと権限を引き上げたという。

Continue reading “Microsoft のゼロデイ CVE-2024-21338:Lazarus の Rootkit 攻撃で悪用される”

SolarWinds SEM の深刻な RCE 脆弱性 CVE-2024-0692 が FIX:ただちにパッチを!

CVE-2024-0692: SolarWinds Security Event Manager Unauthenticated RCE Flaw

2024/03/01 SecurityOnline — SolarWinds の Security Event Manager (SEM) ソリューションに、深刻なリモート・コード実行 (RCE) の脆弱性が発見され、パッチが適用された。この脆弱性 CVE-2024-0692 の悪用に成功した未認証の攻撃者は、脆弱な SEM インストールの完全な制御を可能にし、対象となるネットワーク内で破壊的な攻撃への扉をドアを開く可能性がある。

Continue reading “SolarWinds SEM の深刻な RCE 脆弱性 CVE-2024-0692 が FIX:ただちにパッチを!”

WordPress テーマ Avada の脆弱性 CVE-2024-1468 が FIX:RCE 攻撃が生じる恐れ

Urgent Security Alert: Avada WordPress Theme Vulnerability (CVE-2024-1468)

2024/02/29 SecurityOnline — 約 950,000 件の販売実績を持つ人気の WordPress テーマである Avada に、深刻度の高いセキュリティ脆弱性 CVE-2024-1468 (CVSS:8.8) が発見された。この脆弱性が悪用されると、投稿者レベル以上の権限を持つ認証済みの攻撃者が、影響を受ける Web サイト上で任意のファイルをアップロードし、悪意のコードを実行する可能性が生じる。

Continue reading “WordPress テーマ Avada の脆弱性 CVE-2024-1468 が FIX:RCE 攻撃が生じる恐れ”

Ivanti Connect Secure VPN の脆弱性:中国由来ハッカーによるマルウェア展開で悪用

State-sponsored hackers know enterprise VPN appliances inside out

2024/02/29 HelpNetSecurity — Ivanti Connect Secure VPN の脆弱性を悪用して、さまざまな組織に侵入している、中国の国家支援ハッカーと思われるグループ UNC5325 は、アプライアンスに精通しているようだと、Mandiant のインシデント対応者や脅威ハンターたちは述べている。このハッカーたちは、デバイス上で数多くの改ざんを行っていた。さらに、システムのアップグレード/パッチ適用/工場出荷状態リセットなどの対策に影響されることなく、侵入した環境での永続性を獲得するために、UNC5325 は特殊なマルウェアやプラグインの展開も成功させていた。

Continue reading “Ivanti Connect Secure VPN の脆弱性:中国由来ハッカーによるマルウェア展開で悪用”

Cisco FXOS/NX-OS の脆弱性 CVE-2024-20321/CVE-2024-20267 などが FIX:ただちにパッチを!

Cisco Patches High-Severity Vulnerabilities in Data Center OS

2024/02/29 SecurityWeek — 米国のテクノロジー大手である Cisco は、半期に一度の FXOS/NX-OS のセキュリティ・アドバイザリを 2月22日に発表した。今回のアドバイザリでは、NX-OS ソフトウェアの2つの深刻度の高い脆弱性を含む、4つの脆弱性に関する情報が公開されている。

Continue reading “Cisco FXOS/NX-OS の脆弱性 CVE-2024-20321/CVE-2024-20267 などが FIX:ただちにパッチを!”

Apache OFBiz の脆弱性 CVE-2024-25065/CVE-2024-23946 が FIX:直ちにアップデートを!

CVE-2024-25065 & CVE-2024-23946: Critical Vulnerabilities Exposed in Apache OFBiz

2024/02/29 SecurityOnline — オープンソースの ERP フレームワークとして人気の Apache OFBiz に、2つの深刻な脆弱性 CVE-2024-25065/CVE-2024-23946 が発見された。これらの脆弱性には、広範なビジネス分野を危険にさらす可能性がある。

Continue reading “Apache OFBiz の脆弱性 CVE-2024-25065/CVE-2024-23946 が FIX:直ちにアップデートを!”

Couchbase Server の権限昇格の脆弱性 CVE-2023-43769 (CVSS 9.1) などが FIX:ただちにパッチを!

CVE-2023-43769 (CVSS 9.1): Couchbase Server Privilege Escalation Flaw

2024/02/28 SecurityOnline — Couchbase Server は、数多くの最新アプリケーションを支える高性能 NoSQL データベースであるが、最近に発見された深刻なセキュリティ脆弱性に対してパッチを適用している。この修正パッチは直ちに利用できるため、Couchbase に依存している企業は速やかに行動すべきである。不作為は、データとオペレーションを危険にさらすことになる。

Continue reading “Couchbase Server の権限昇格の脆弱性 CVE-2023-43769 (CVSS 9.1) などが FIX:ただちにパッチを!”

Progress OpenEdge の認証バイパスの脆弱性 CVE-2024-1403 が FIX:CVSS 値は 10.0

CVE-2024-1403 (CVSS 10): Critical Progress OpenEdge Vulnerability

2024/02/27 SecurityOnline — Progress OpenEdge の認証システムに、深刻なセキュリティ脆弱性 CVE-2024-1403 (CVSS:10.0) が発見された。影響を受けるバージョンの OpenEdge を実行している場合には、早急にパッチを適用する必要がある。

Continue reading “Progress OpenEdge の認証バイパスの脆弱性 CVE-2024-1403 が FIX:CVSS 値は 10.0”

TeamViewer の脆弱性 CVE-2024-0819 が FIX:不正なリモート・アクセスが生じる恐れ

CVE-2024-0819: TeamViewer’s Security Flaw Risks Password Safety

2024/02/27 SecurityOnline — TeamViewer の古いバージョン (15.51.5 未満) に、個人のパスワードとシステムのセキュリティを危険にさらす可能性がある、脆弱性 CVE-2024-0819 が発見された。この脆弱性の悪用に成功した攻撃者は、低いレベルの権限でも共有コンピュータの個人パスワードを設定できるようになり、不正なリモート・アクセスの実行が可能になる。幸いなことに、すでに TeamViewer から修正プログラムがリリースされている。直ちにアップデートを行い、この機会に全体的なセキュリティ対策を強化することが重要である。

Continue reading “TeamViewer の脆弱性 CVE-2024-0819 が FIX:不正なリモート・アクセスが生じる恐れ”

Apache Ambari の脆弱性 CVE-2023-50379 が FIX:直ちにアップデートを!

Apache Ambari: Urgent Action Needed to Address CVE-2023-50379 Vulnerability

2024/02/27 SecurityOnline — Apache Ambari 2.7.8 未満に、深刻なセキュリティ脆弱性 CVE-2023-50379 (脅威度:Important) が発見された。この脆弱性が悪用されると、Hadoop クラスタ管理に Ambari を利用している組織に、深刻なリスクが生じる可能性がある。

Continue reading “Apache Ambari の脆弱性 CVE-2023-50379 が FIX:直ちにアップデートを!”

WordPress Litespeed Cache の脆弱性 CVE-2023-40000 が FIX:数百万のサイトが危険な状態

XSS Flaw In Litespeed Cache Plugin Exposes Millions Of WordPress Sites At Risk

2024/02/27 SecurityAffairs — WordPress LiteSpeed Cache プラグインにおける、認証を必要としないサイト全体の蓄積型 XSS の脆弱性 CVE-2023-40000 により、サイト全体が影響を受けると、Patchstack の研究者たちが警告している。無料版の LiteSpeed Cache プラグインは、WordPress で人気のあるキャッシュ・プラグインであり、400万以上のアクティブ・インストールがある。

Continue reading “WordPress Litespeed Cache の脆弱性 CVE-2023-40000 が FIX:数百万のサイトが危険な状態”

Nagios XI の脆弱性 CVE-2024-24401/CVE-2024-24402 が FIX:PoC も公開

CVE-2024-24401 & 24402: Nagios XI Security Flaws Found! PoC Published

2024/02/27 SecurityOnline — 広く使用されているエンタープライズ・グレードの監視ツールである Nagios XI で、2つのセキュリティ脆弱性 CVE-2024-24401/CVE-2024-24402 が発見された。これらの脆弱性が悪用されると、ユーザー組織に深刻なリスクの可能性が生じる。

Continue reading “Nagios XI の脆弱性 CVE-2024-24401/CVE-2024-24402 が FIX:PoC も公開”

ホワイトハウス ONCD レポート:メモリ・セーフな言語への切替を開発者に要請

White House Urges Switching to Memory Safe Languages

2024/02/27 DarkReading — ホワイトハウスの ONCD (Office of the National Cyber Director) が、最新技術レポートを公開した。それにより、開発者たちに対して要請されるのは、ソフトウェアにおけるメモリ・セーフティに関連する脆弱性を減らすために、安全なプログラミング言語を使用することである。

Continue reading “ホワイトハウス ONCD レポート:メモリ・セーフな言語への切替を開発者に要請”

WordPress NotificationX Plugin の CVE-2024-1698 (CVSS 9.8) が FIX:深刻な SQLi

CVE-2024-1698 (CVSS 9.8): Critical SQLi Flaw in NotificationX WordPress Plugin

2024/02/26 SecurityOnline — WordPress NotificationX は、30,000以上のインストールを誇る人気のプラグインだが、そのバージョン 2.8.2 以下に、深刻な SQL インジェクションの脆弱性 CVE-2024-1698 が発見された。この脆弱性の悪用に成功した未認証の攻撃者は、悪意のあるコードを注入し、対象となる Web サイトを完全に制御する可能性を得る。なお、この脆弱性の CVSS スコアは 9.8 であり、セキュリティ・リスクは Critical 分類される。

Continue reading “WordPress NotificationX Plugin の CVE-2024-1698 (CVSS 9.8) が FIX:深刻な SQLi”

ScreenConnect の脆弱性 CVE-2024-1709/CVE-2024-1708:活発な悪用が確認された

ScreenConnect flaws exploited to deliver all kinds of malware (CVE-2024-1709, CVE-2024-1708)

2024/02/26 HelpNetSecurity — 先日にパッチが適用された、ConnectWise ScreenConnect ソフトウェアの脆弱性 CVE-2024-1709/CVE-2024-1708 が、多くの攻撃者に悪用されており、様々な悪意のペイロードが配信されている。

Continue reading “ScreenConnect の脆弱性 CVE-2024-1709/CVE-2024-1708:活発な悪用が確認された”

Linux Kenel の脆弱性 CVE-2024-26592/26594 が FIX:直ちにパッチ適用を!

CVE-2024-26592 & 26594: Critical Linux Kernel Flaws Open Door for Code Execution and Data Theft

2024/02/26 SecurityOnline — Linux Kenelの2つの深刻な脆弱性 CVE-2024-26592/CVE-2024-26594 が、Linux システムの管理者たちに警鐘を鳴らしている。これらの脆弱性は、Windows マシンとのシームレスなファイル共有を担う、KSMBD ファイル・サーバに存在しており、深刻な影響をおよぼす可能性がある。しかし幸いなことに、迅速にパッチが適用され、脅威は緩和された。

Continue reading “Linux Kenel の脆弱性 CVE-2024-26592/26594 が FIX:直ちにパッチ適用を!”

WordPress Ultimate Member Plugin の脆弱性 CVE-2024-1071 が FIX:直ちにアップデートを!

WordPress Ultimate Member Plugin Under Active Attack: Critical Flaw (CVE-2024-1071) Impacts 200k Sites

2024/02/25 SecurityOnline — 200,000 以上のアクティブなインストールを誇る、人気の WordPress プラグイン Ultimate Member に、認証を必要としない SQL インジェクションの脆弱性が見つかった。この深刻な脆弱性 CVE-2024-1071 (CVSS:9.8) には、広く採用されている同プラグインを利用している Web サイトに、重大なリスクをもたらす可能性がある。この脆弱性を発見/報告した Christiaan Swiers には、Wordfence Bug Bounty Program Extravaganza から $2,063 の報奨金が支払われた。

Continue reading “WordPress Ultimate Member Plugin の脆弱性 CVE-2024-1071 が FIX:直ちにアップデートを!”

LockBit ランサムウェア・グループ:法執行機関によるテイクダウンから復活

LockBit Ransomware Group Resurfaces After Law Enforcement Takedown

2024/02/24 TheHackerNews — 先日に、国際的な法執行機関が LockBit のサーバーの制御を押収した。しかしその数日後に、LockBit ランサムウェアの背後にいる脅威アクターは、新しいインフラを使用してダークウェブに再浮上したことが明らかになった。悪名高い LockBit は、データ漏洩ポータルを TOR ネットワーク上の新しい .onion アドレスに移し、現時点において 12社の被害者を新たにリストアップしている。

Continue reading “LockBit ランサムウェア・グループ:法執行機関によるテイクダウンから復活”

Linux Kernel TLS の CVE-2024-26582 が FIX:RCE/DoS が生じる恐れ

CVE-2024-26582 (CVSS 8.4): Linux Kernel Code Execution Vulnerability

2024/02/23 SecurityOnline — Linux Kernel の Transport Layer Security (TLS) サブシステムに、深刻度の高い脆弱性 CVE-2024-26582 (CVSS:8.4) が発見された。この脆弱性は、kTLS (カーネルの TLS 実装) のメモリ処理方法における、解放済みメモリの使用のエラーに起因するものであり、悪用に成功した攻撃者は、脆弱なシステム上で任意のコードを実行する可能性を得る。

Continue reading “Linux Kernel TLS の CVE-2024-26582 が FIX:RCE/DoS が生じる恐れ”

脆弱性へのパッチ適用:どうする優先順位? どうする AI 活用?

Toward Better Patching — A New Approach with a Dose of AI

2023/02/23 securityweek —2024年を通じて毎月ごとの発表が予測される、2,900件の新しい脆弱性を分析/トリアージすることを、セキュリティ・チームに期待するのは無理である。1ヶ月に 20件でも十分な成果なのである。効果的なパッチを当てることは、侵入を減らす方法として認められている。しかし、それを達成するのは、ほとんど不可能だ。なにが問題かというと、既知の脆弱性の数が非常に多いこと、そして、それぞれのセキュリティ・チームにおいて、優先的にパッチを当てるべき脆弱性の選別が難しいことに集約される。

Continue reading “脆弱性へのパッチ適用:どうする優先順位? どうする AI 活用?”

Apple Shortcuts の脆弱性 CVE-2024-23204 が FIX:ただちにパッチ適用を!

Apple Shortcuts Vulnerability (CVE-2024-23204): Technical Analysis and Mitigation

2024/02/22 SecurityOnline — 先日にパッチが適用された、Apple の自動化フレームワークである Shortcuts の脆弱性 CVE-2024-23204 は、macOS/iOS デバイスに重大なリスクをもたらすものだ。影響を受けるシステムは、Apple の TCC (Transparency, Consent, and Control) フレームワークをバイパスする可能性があるため、データ流出が発生する可能性が高くなる。

Continue reading “Apple Shortcuts の脆弱性 CVE-2024-23204 が FIX:ただちにパッチ適用を!”

Fiber Go の深刻な脆弱性 CVE-2024-25124 が FIX:CORS ミドルウェアの要注意ミスコンフィグ

Urgent Alert for Developers: Fix the Critical Fiber Go CVE-2024-25124 Vulnerability Now

2024/02/22 SecurityOnline — Fiber Go Web フレームワークを使用する開発者にとって必要なことは、CORS ミドルウェアの深刻な脆弱性への速やかな対処である。脆弱性 CVE-2024-25124 (CVSS 9.4) は、CORS コンフィグレーションにおけるワイルドカード・オリジン (*) を許可し、それと同時にクレデンシャルの有効化も可能にしてしまう。Fiber は Go Web フレームワークであり、Go 用の最速 HTTP エンジンである Fasthttp 上に構築されている。そのデザインは、メモリ・アロケーションを不要にするものであり、迅速な開発のためのパフォーマンスを念頭に置いたものとなっている。

Continue reading “Fiber Go の深刻な脆弱性 CVE-2024-25124 が FIX:CORS ミドルウェアの要注意ミスコンフィグ”

ConnectWise ScreenConnect の脆弱性:LockBit ランサムウェアによる攻撃が続いている

New ScreenConnect RCE flaw exploited in ransomware attacks

2024/02/22 BleepingComputer — ConnectWise ScreenConnect に存在する脆弱性の悪用に成功した攻撃者が、パッチ未適用のサーバに侵入し、侵害したネットワーク上に LockBit ランサムウェアのペイロードを展開している。この 認証バイパスの脆弱性 CVE-2024-1709 (CVSS:10.0) の悪用が始まったのは、ConnectWise がセキュリティ更新プログラムをリリースし、複数のサイバー・セキュリティ企業が PoC エクスプロイトを公開した翌日の、2月20日 (火) からである。さらに ConnectWise は、深刻度の高いパス・トラバーサル脆弱性 CVE-2024-1708 に対しても、パッチを適用している。

Continue reading “ConnectWise ScreenConnect の脆弱性:LockBit ランサムウェアによる攻撃が続いている”

LockBit ランサムウェア:世界の法執行機関によりテイクダウン

Global Law Enforcement Disrupts LockBit Ransomware Gang

2024/02/21 DarkReading — FBI などの世界的な法執行機関は、凶悪なランサムウェア・グループである LockBit の活動を妨害し、そのプラットフォームを掌握し、世界的な RaaS (Ransomware-as-a-Service) 運営に関連するデータの押収に成功した。アフィリエイトたちの LockBit のコントロール・パネルに表示された、当局からのメッセージによると、Operation Cronos と呼ばれる作戦で押収されたものには、ソースコード/ランサムウェア被害者の詳細/盗まれたデータ/復号化キー/LockBit とアフィリエイトが要求した金額などの情報が含まれるという。

Continue reading “LockBit ランサムウェア:世界の法執行機関によりテイクダウン”

OpenVPN の脆弱性 CVE-2023-7235 が FIX:直ちにアップデートを!

CVE-2023-7235: OpenVPN Vulnerability Puts Windows Users at Risk

2024/02/21 SecurityOnline — OpenVPN は、Windows/Mac/Linux 用のバージョン 2.6.9 をリリースし、深刻な特権昇格の脆弱性 CVE-2023-7235 に対処した。この脆弱性は OpenVPN の Windows GUI インストールに影響するものであり、Will Dormann により発見された。

Continue reading “OpenVPN の脆弱性 CVE-2023-7235 が FIX:直ちにアップデートを!”

ロシアの APT29:WinRAR の脆弱性 CVE-2023-38831 を悪用して各国の大使館を攻撃

APT29’s Espionage Campaign Exploits WinRAR Flaw, Targets Embassies

2024/02/21 SecurityOnline — 悪名高いロシア系サイバースパイ・グループ APT29 が、2023年9月に複数の国々の大使館に対して、巧妙な攻撃を行っていた。この攻撃は、WinRAR の重大な脆弱性 CVE-2023-38831 を悪用して、標的のシステムに足がかりを作るところから始まったと、SecurityCafe が解説している。それにより浮き彫りにされるのは、国家に支援される巧妙かつ継続的な脅威と、絶え間ない警戒の必要性である。

Continue reading “ロシアの APT29:WinRAR の脆弱性 CVE-2023-38831 を悪用して各国の大使館を攻撃”

KeyTrap という DNS の脆弱性 CVE-2023-50387:広範囲でインターネットを停止させる恐れ

‘KeyTrap’ DNS Bug Threatens Widespread Internet Outages

2024/02/21 DarkReading — 2000年以降から放置されてきた、DNS (Domain Name System) のセキュリティ拡張機能における基本的な設計上の欠陥が、最近になって研究者たちにより解明された。DNS サーバとは、Web サイトの URL を IP アドレスに変換するという、目立たない機能を提供するものだが、すべてのインターネット・トラフィックの転送において、不可欠なものである。

Continue reading “KeyTrap という DNS の脆弱性 CVE-2023-50387:広範囲でインターネットを停止させる恐れ”

Atlassian Confluence の XSS 脆弱性 CVE-2024-21678 が FIX:直ちにアップデートを!

CVE-2024-21678: High-Severity Atlassian Confluence XSS – Act Now

2024/02/21 SecurityOnline — Atlassian は、CVE-2024-21678 (CVSS:8.5) に対処するセキュリティ・アップデートをリリースした。この、深刻度の高い蓄積型 cross-site scripting (XSS) 脆弱性は、複数の Confluence Server/Data Center バージョンに影響を与えるものである。影響を受けるソフトウェアを使用している場合には、迅速なパッチ適用もしくは、優先的なアップグレードが必要である。

Continue reading “Atlassian Confluence の XSS 脆弱性 CVE-2024-21678 が FIX:直ちにアップデートを!”

Progress Kemp LoadMaster の脆弱性 CVE-2024-1212 (CVSS 10) が FIX:ただちにパッチを!

CVE-2024-1212 (CVSS 10): Unauthenticated Takeover Threat in Progress Kemp LoadMaster

2024/02/21 SecurityOnline — Progress Kemp LoadMaster の深刻なセキュリティ脆弱性が、Rhino Security Labs により発見された。この脆弱性 CVE-2024-1212 (CVSS:10) の悪用に成功した攻撃者は、認証を必要とせずにリモートコード実行が可能となり、システムの乗っ取りにいたる恐れがある。

Continue reading “Progress Kemp LoadMaster の脆弱性 CVE-2024-1212 (CVSS 10) が FIX:ただちにパッチを!”

ConnectWise ScreenConnect の脆弱性 CVE-2024-1709/1708:すでに悪用を観測

CVE-2024-1709 & 1708: ScreenConnect Vulnerabilities Under Active Attack

2024/02/21 SecurityOnline — 2024年2月に発生した、ConnectWise ScreenConnect に存在する脆弱性が、とても憂慮すべき状況を生み出している。この RDP ソフトウェアの、パストラバーサルと認証バイパスの脆弱性により、ConnectWise ユーザーの安全が心配されるが、すでに活発な悪用が確認されているという。

Continue reading “ConnectWise ScreenConnect の脆弱性 CVE-2024-1709/1708:すでに悪用を観測”

Joomla の脆弱性 CVE-2024-21726 が FIX:XSS による RCE の可能性

CVE-2024-21726: Patch Now to Stop Joomla Remote Code Execution

2024/02/20 SecurityOnline — Joomla CMS (Content Management System) に、深刻なセキュリティ欠陥があることが、Sonar の脆弱性調査チームにより明らかにされた。この脆弱性 CVE-2024-21726 は、複数のクロス・サイト・スクリプティング (XSS) 攻撃への扉を開くものであり、脅威アクターにより Web サイトを完全な制御を許す可能性がある。

Continue reading “Joomla の脆弱性 CVE-2024-21726 が FIX:XSS による RCE の可能性”

Spring Security の脆弱性 CVE-2024-22234 が FIX:直ちにアップデートを!

Spring Security Vulnerability (CVE-2024-22234): Mitigating Broken Access Control

2024/02/20 SecurityOnline — 先日に公開された Spring Security の脆弱性 CVE-2024-22234 (CVSS:7.4) は、影響を受ける Java Web アプリケーション内において、不正アクセスを生じる可能性があるものだ。Spring Security を認証/認可に利用している場合には、潜在的なリスクに対処するために、緩和策を優先的に実施する必要がある。

Continue reading “Spring Security の脆弱性 CVE-2024-22234 が FIX:直ちにアップデートを!”