タグ

ブックマーク / jvndb.jvn.jp (24)

  • JVNDB-2023-000020 - JVN iPedia - 脆弱性対策情報データベース

    web2py のソースコードに含まれている admin 開発ツールにはオープンリダイレクト (CWE-601) の脆弱性が存在します。 開発者によると、当該ツールの番環境での使用やインターネット上での公開は推奨していないとのことです。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社エーアイセキュリティラボ 吉開拓人 氏 CVSS v3 による深刻度 基値: 4.7 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 要 影響の想定範囲: 変更あり 機密性への影響(C): なし 完全性への影響(I): 低 可用性への影響(A): なし CVSS v2 による深刻度 基値: 2.6 (注意) [IP

    pmint
    pmint 2023/03/03
    恒例のでっち上げインシデント
  • JVNDB-2023-000004 - JVN iPedia - 脆弱性対策情報データベース

    pgAdmin Project が提供する pgAdmin 4 には、オープンリダイレクト (CWE-601) の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社ブロードバンドセキュリティ 志賀 拓馬 氏、三井物産セキュアディレクション株式会社 東内 裕二 氏 CVSS v3 による深刻度 基値: 4.7 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 要 影響の想定範囲: 変更あり 機密性への影響(C): なし 完全性への影響(I): 低 可用性への影響(A): なし CVSS v2 による深刻度 基値: 4.3 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条

    pmint
    pmint 2023/01/13
    報告者も受理側も知識の見直しをしない人たちなんだろう。オープンリダイレクトがなぜ禁止されていないかには考えが及ばないらしい。悪意あるサーバーから始まる冗談みたいな図を毎回作ってるし、もはや内輪ネタ。
  • JVNDB-2022-000076 - JVN iPedia - 脆弱性対策情報データベース

    株式会社WESEEK が提供する GROWI には、アクセス制限不備の脆弱性 (CWE-284) が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション株式会社 山健太 氏 CVSS v3 による深刻度 基値: 4.3 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 低 利用者の関与: 不要 影響の想定範囲: 変更なし 機密性への影響(C): 低 完全性への影響(I): なし 可用性への影響(A): なし CVSS v2 による深刻度 基値: 4.0 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃前の認証要否: 単一 機密性への影響(C): 部分的

    pmint
    pmint 2022/10/09
    もう図を作るのやめるか、分かってない職員に作らせるのをやめないと。
  • JVNDB-2022-000073 - JVN iPedia - 脆弱性対策情報データベース

    株式会社イーシーキューブが提供する EC-CUBE には、次の複数の脆弱性が存在します。 ・ディレクトリトラバーサル (CWE-22) - CVE-2022-40199 ・DOM ベースのクロスサイトスクリプティング (CWE-79) - CVE-2022-38975 この脆弱性情報は、次の方が開発者に報告し、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社サイバーディフェンス研究所 岩崎 徳明 氏 CVSS v3 による深刻度 基値: 2.7 (注意) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 高 利用者の関与: 不要 影響の想定範囲: 変更なし 機密性への影響(C): 低 完全性への影響(I): なし 可用性への影響(A): なし CVSS v2

    pmint
    pmint 2022/09/19
    "想定される影響"が意味不明。ドキュメントもろくに書けていない。あるセキュリティ専門家がよくやるでっち上げ事例紹介と同じ。
  • JVNDB-2022-000072 - JVN iPedia - 脆弱性対策情報データベース

    株式会社イーシーキューブが提供する EC-CUBE 用プラグイン「商品画像一括アップロードプラグイン」には、アップロードファイルの検証不備の脆弱性(CWE-20)が存在します。当該プラグインは画像ファイルのアップロードを目的とするものですが、脆弱性を悪用することにより、画像ファイル以外の任意のファイルをアップロードすることが可能です。 この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。 CVSS v3 による深刻度 基値: 6.3 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 要 影響の想定範囲: 変更なし 機密性への影響(C): 低 完全性への影響(I): 低 可用性への影響(A): 低 CVSS v2 による深刻度 基

    pmint
    pmint 2022/09/19
    またくだらないことを脆弱性にしてる。その先の参照処理までは検証していない。
  • JVNDB-2022-000055 - JVN iPedia - 脆弱性対策情報データベース

    Twinkle Toes Software が提供する Booked には、オープンリダイレクト (CWE-601) の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション株式会社 東内裕二 氏 CVSS v3 による深刻度 基値: 4.7 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 要 影響の想定範囲: 変更あり 機密性への影響(C): なし 完全性への影響(I): 低 可用性への影響(A): なし CVSS v2 による深刻度 基値: 2.6 (注意) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 高 攻撃前の認証要否: 不要 機密

    pmint
    pmint 2022/07/24
    恒例のインチキインシデント。"報告者: 三井物産セキュアディレクション株式会社 東内裕二 氏"
  • JVNDB-2022-000047 - JVN iPedia - 脆弱性対策情報データベース

    web2py には、オープンリダイレクト (CWE-601) の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション株式会社 東内裕二 氏 CVSS v3 による深刻度 基値: 4.7 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 要 影響の想定範囲: 変更あり 機密性への影響(C): なし 完全性への影響(I): 低 可用性への影響(A): なし CVSS v2 による深刻度 基値: 2.6 (注意) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 高 攻撃前の認証要否: 不要 機密性への影響(C): なし 完全性への影響(I): 部分的

    pmint
    pmint 2022/07/04
    "① ユーザが、悪意あるページに誘導される"…そこは問題じゃないんだ。では何が問題なんだろう。⑦と①はセキュリティ上、違うものなのかな。で、また "三井物産セキュアディレクション株式会社 東内裕二 氏"
  • JVNDB-2022-000005 - JVN iPedia - 脆弱性対策情報データベース

    株式会社キングジムが提供するパスワードマネージャー「ミルパス」PW10 / PW20 には、機微な情報を暗号化していない (CWE-311) 脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション株式会社 塚 泰三 氏 CVSS v3 による深刻度 基値: 4.6 (警告) [IPA値] 攻撃元区分: 物理 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 不要 影響の想定範囲: 変更なし 機密性への影響(C): 高 完全性への影響(I): なし 可用性への影響(A): なし CVSS v2 による深刻度 基値: 4.9 (警告) [IPA値] 攻撃元区分: ローカル 攻撃条件の複雑さ: 低 攻撃前の認証要否

    pmint
    pmint 2022/01/14
    「機微な情報」って表現を見るにつけ、セキュリティー分野の人は思考力ないんだろうなと思う。同時に、そういった言葉づかいでぼかさないとやっていけない、胡散臭い分野なんだろう。
  • JVNDB-2020-016722 - JVN iPedia - 脆弱性対策情報データベース

    CVSS v3 による深刻度 基値: 6.1 (警告) [NVD値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 要 影響の想定範囲: 変更あり 機密性への影響(C): 低 完全性への影響(I): 低 可用性への影響(A): なし CVSS v2 による深刻度 基値: 5.8 (警告) [NVD値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 中 攻撃前の認証要否: 不要 機密性への影響(C): 部分的 完全性への影響(I): 部分的 可用性への影響(A): なし

    pmint
    pmint 2022/01/13
    とうとう図も作らなくなったか。図 https://jvndb.jvn.jp/ja/contents/2021/JVNDB-2021-000048.html 図を省けばいけるって訳でもないけど。
  • JVNDB-2019-000068 - JVN iPedia - 脆弱性対策情報データベース

    楽天株式会社が提供するスマートフォンアプリ「ラクマ」には、認証に関する情報が漏えいする脆弱性 (CWE-200) が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション株式会社 望月岳 氏 CVSS v3 による深刻度 基値: 4.7 (警告) [IPA値] 攻撃元区分: ローカル 攻撃条件の複雑さ: 高 攻撃に必要な特権レベル: 不要 利用者の関与: 要 影響の想定範囲: 変更なし 機密性への影響(C): 高 完全性への影響(I): なし 可用性への影響(A): なし CVSS v2 による深刻度 基値: 2.6 (注意) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 高 攻撃前の認証要否: 不要 機密性への影響(C):

    pmint
    pmint 2022/01/13
    これを真に受ける人は、セキュリティ以前に自分が詐欺に引っかかるだろうな。「ラクマ」アプリが出てこない図なのに、騙されちゃう。IPAも頭おかしいけど、"報告者: 三井物産セキュアディレクション株式会社 望月岳 氏"
  • JVNDB-2022-000003 - JVN iPedia - 脆弱性対策情報データベース

    株式会社ジモティーが提供する Android アプリ「ジモティー」には、外部サービスの API キーがハードコードされている問題 (CWE-798) が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社ラック 山根将司 氏 CVSS v3 による深刻度 基値: 4.0 (警告) [IPA値] 攻撃元区分: ローカル 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 不要 影響の想定範囲: 変更なし 機密性への影響(C): 低 完全性への影響(I): なし 可用性への影響(A): なし CVSS v2 による深刻度 基値: 2.1 (注意) [IPA値] 攻撃元区分: ローカル 攻撃条件の複雑さ: 低 攻撃前の認証要否: 不要 機密性への

    pmint
    pmint 2022/01/13
    いつもの。これと同じ https://jvn.jp/jp/JVN00414047/
  • JVNDB-2021-000112 - JVN iPedia - 脆弱性対策情報データベース

    Yappli で作成された Android アプリケーションにおける Custom URL Scheme の処理にアクセス制限不備の脆弱性 Yappli (ヤプリ) は、株式会社ヤプリが提供するスマートフォン用アプリケーション開発運用プラットフォームです。 Yappli で作成された Android アプリケーションには、Custom URL Scheme を使用して指定された URL を処理する機能が実装されています。 この機能には、細工された URL を処理することでアプリケーションの接続先が書き換えられてしまうアクセス制限不備 (CWE-939) の脆弱性が存在します。 この脆弱性情報は、次の方が製品開発者に直接報告し、製品開発者との調整を経て、製品利用者への周知を目的に JVN での公表に至りました。 報告者: RyotaK 氏

    pmint
    pmint 2021/12/23
    なんだこれ。報告者は頭が悪すぎる。それを受理する側も思考力ない。図の書き方も分かってない。「ユーザ」が左右両側にいるし、ブラウザーかアプリかも明記されていない。説明は検証にもなるけど、そこがおざなり。
  • JVNDB-2021-000089 - JVN iPedia - 脆弱性対策情報データベース

    Nike, Inc. が提供するスマートフォンアプリ「Nike」には、Custom URL Scheme を使用してリクエストされた URL にアクセスする機能が実装されています。この機能には、任意のアプリからリクエストを受け取りアクセスを実行してしまう、アクセス制限不備の脆弱性 (CWE-939) が存在します。 CVSS v3 による深刻度 基値: 4.3 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 要 影響の想定範囲: 変更なし 機密性への影響(C): なし 完全性への影響(I): 低 可用性への影響(A): なし CVSS v2 による深刻度 基値: 4.3 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 中 攻撃前の認証要否: 不要 機密性への影響(C): なし 完全性への

  • JVNDB-2021-000076 - JVN iPedia - 脆弱性対策情報データベース

    Plone Foundation が提供する Plone には、オープンリダイレクト (CWE-601) の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション株式会社 東内 裕二 氏 CVSS v3 による深刻度 基値: 4.7 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 要 影響の想定範囲: 変更あり 機密性への影響(C): なし 完全性への影響(I): 低 可用性への影響(A): なし CVSS v2 による深刻度 基値: 4.3 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 中 攻撃前の認証要否: 不要 機密性への影響

    pmint
    pmint 2021/08/13
    このシリーズ https://b.hatena.ne.jp/entry/s/jvndb.jvn.jp/ja/contents/2021/JVNDB-2021-000070.html / ただしこれは https://example.org を通さず https:example.org を通す例。それをURLとして扱うブラウザーを救済するためらしい?どんなブラウザーなのか
  • JVNDB-2021-000070 - JVN iPedia - 脆弱性対策情報データベース

    トータルシステム株式会社が提供する GroupSession には、次の複数の脆弱性が存在します。 ・クロスサイトスクリプティング (CWE-79) - CVE-2021-20785 ・クロスサイトリクエストフォージェリ (CWE-352) - CVE-2021-20786 ・クロスサイトスクリプティング (CWE-79) - CVE-2021-20787 ・サーバサイドリクエストフォージェリ (CWE-918) - CVE-2021-20788 ・オープンリダイレクト (CWE-601) - CVE-2021-20789 CVE-2021-20785, CVE-2021-20786 これらの脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 浅井 健 氏 CVE-2021-20787

    pmint
    pmint 2021/07/20
    このシリーズ https://b.hatena.ne.jp/entry/s/jvndb.jvn.jp/ja/contents/2021/JVNDB-2021-000068.html 「佐藤竜」と連名みたいにされてる報告者がかわいそう。今後はろくに説明もせずに認定していくのか。そのうち偽計業務妨害で訴えられそう。
  • JVNDB-2021-000068 - JVN iPedia - 脆弱性対策情報データベース

    Retty株式会社が提供するスマートフォンアプリ「Retty」には、次の複数の脆弱性が存在します。 ・Custom URL Scheme により当該アプリが起動され、指定された任意の URL にアクセスさせられる問題 (CWE-939) - CVE-2021-20747 ・外部サービスの API キーがハードコードされている問題 (CWE-798) - CVE-2021-20748 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社ブロードバンドセキュリティ 佐藤竜 氏 CVSS v3 による深刻度 基値: 4.0 (警告) [IPA値] 攻撃元区分: ローカル 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 不要 影響の想定範囲: 変更なし 機密性

    pmint
    pmint 2021/07/14
    APIキーの件はまた「佐藤 竜」 https://jvn.jp/jp/JVN00414047/ おまけに今回は、いま東京電機大学関係者間で流行ってるスラップ訴訟みたいな報告も一緒。これで調子づかれると多くの開発者が迷惑することになる。
  • JVNDB-2021-000067 - JVN iPedia - 脆弱性対策情報データベース

    voidtools が提供する Everything の HTTP サーバには、HTTP ヘッダインジェクション (CWE-644) の脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者:草野 一彦 氏 CVSS v3 による深刻度 基値: 6.1 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 要 影響の想定範囲: 変更あり 機密性への影響(C): 低 完全性への影響(I): 低 可用性への影響(A): なし CVSS v2 による深刻度 基値: 5.8 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 中 攻撃前の認証要否: 不要 機密性への影響(C): 部分的

    pmint
    pmint 2021/07/10
    このシリーズ。https://jvndb.jvn.jp/ja/contents/2021/JVNDB-2021-000066.html ローカルサーバーにインジェクションがあったからって「で?」って感じ。
  • JVNDB-2021-000059 - JVN iPedia - 脆弱性対策情報データベース

    株式会社イーシーキューブが提供する EC-CUBE には、アクセス制限不備 (CWE-284) の脆弱性が存在します。 この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。 CVSS v3 による深刻度 基値: 7.5 (重要) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃に必要な特権レベル: 不要 利用者の関与: 不要 影響の想定範囲: 変更なし 機密性への影響(C): 高 完全性への影響(I): なし 可用性への影響(A): なし CVSS v2 による深刻度 基値: 5.0 (警告) [IPA値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃前の認証要否: 不要 機密性への影響(C): 部分的 完全性への影響(I): なし 可用性への影響(A): なし

    pmint
    pmint 2021/07/09
    "遠隔の第三者によって、機微な情報を取得される可能性"…性癖を綴った思い出の日記を読まれちゃう、みたいなことなのかな。"アクセス制限不備 (CWE-284)"とあるけど、XSSらしい。表記誤り。
  • JVNDB-2021-000066 - JVN iPedia - 脆弱性対策情報データベース

    WordPress 用プラグイン Software License Manager におけるクロスサイトリクエストフォージェリの脆弱性 Tips and Tricks HQ 社が提供する WordPress 用プラグイン Software License Manager には、クロスサイトリクエストフォージェリ (CWE-352) の脆弱性が存在します。 この脆弱性情報は、次の方が製品開発者に直接報告し、製品開発者との調整を経て、製品利用者への周知を目的に JVN での公表に至りました。 報告者:東京電機大学 情報通信工学科 暗号方式・暗号プロトコル研究室 德田紘健 氏

    pmint
    pmint 2021/07/09
    このシリーズ。https://jvndb.jvn.jp/ja/contents/2021/JVNDB-2021-000065.html 報告者がみんな異なっていて、一種のブームになってる。今後も承認欲求目当ての報告が増えるだろう。このサイト自体が汚染されている。
  • JVNDB-2021-000065 - JVN iPedia - 脆弱性対策情報データベース

    WordPress 用プラグイン WordPress Meta Data Filter & Taxonomies Filter におけるクロスサイトリクエストフォージェリの脆弱性 realmag777 が提供する WordPress 用プラグイン WordPress Meta Data Filter & Taxonomies Filter には、クロスサイトリクエストフォージェリ (CWE-352) の脆弱性が存在します。 この脆弱性情報は、次の方が製品開発者に直接報告し、製品開発者との調整を経て、製品利用者への周知を目的に JVN での公表に至りました。 報告者: 東京電機大学 情報通信工学科 暗号方式・暗号プロトコル研究室 西岡 諒真 氏

    pmint
    pmint 2021/07/09
    このシリーズ。https://jvndb.jvn.jp/ja/contents/2021/JVNDB-2021-000064.html これが脆弱性ならURL短縮サービスをすべて「悪意あるウェブサーバ」にしなければ不公平。これだけ図を単純化しても、まだ気付かないのか。思考力なし。