2018年12月の脆弱性と脅威ニュース記事一覧 | ScanNetSecurity
2026.09.19(土)

2018年12月の脆弱性と脅威ニュース記事一覧

偽「ふるさと納税」サイト増加、本物サイト完全模倣も(BBSS) 画像
脅威動向

偽「ふるさと納税」サイト増加、本物サイト完全模倣も(BBSS)

BBSSは、「インターネット詐欺リポート(2018年11月度)」を発表した。

オープンソースのWikiシステム「GROWI」にスクリプト実行の脆弱性(JVN) 画像
セキュリティホール・脆弱性

オープンソースのWikiシステム「GROWI」にスクリプト実行の脆弱性(JVN)

IPAおよびJPCERT/CCは、WESEEKが提供するオープンソースのWikiシステム「GROWI」にクロスサイトスクリプティングの脆弱性が存在すると「JVN」で発表した。

2018年セキュリティ十大ニュース「合意形成」がキーワード(JNSA) 画像
脅威動向

2018年セキュリティ十大ニュース「合意形成」がキーワード(JNSA)

JNSAは、同協会のセキュリティ十大ニュース選定委員会による「JNSA 2018 セキュリティ十大ニュース~価値観のすり合わせや合意形成の難しさが表面化~」を発表した。

ここが変だよ日本のセキュリティ 第36回 「2018セキュリティ流行語大賞」 画像
コラム

ここが変だよ日本のセキュリティ 第36回 「2018セキュリティ流行語大賞」

選定基準と言っても、個人的にインパクトがあって、突っ込みを入れておかねばならんと思った奴を挙げていきます。特に、言葉から受ける印象に対して注意が必要な奴は、そこんとこ厳しくいかせてもらいます!

「Hitachi Automation Director」にクリックジャッキングの脆弱性(HIRT) 画像
セキュリティホール・脆弱性

「Hitachi Automation Director」にクリックジャッキングの脆弱性(HIRT)

日立製作所ソフトウェア事業部は、同社のセキュリティ情報サイト「HIRT」において1件のセキュリティ情報を公開した。

WordPress用プラグイン「Google XML Sitemaps」にスクリプト実行の脆弱性(JVN) 画像
セキュリティホール・脆弱性

WordPress用プラグイン「Google XML Sitemaps」にスクリプト実行の脆弱性(JVN)

IPAおよびJPCERT/CCは、Arne Brachholdが提供するWordPress用プラグイン「Google XML Sitemaps」にクロスサイトスクリプティングの脆弱性が存在すると「JVN」で発表した。

三井住友銀行を騙るフィッシングSMSを確認(フィッシング対策協議会) 画像
脅威動向

三井住友銀行を騙るフィッシングSMSを確認(フィッシング対策協議会)

フィッシング対策協議会は、三井住友銀行を騙るフィッシングサイトへ誘導するショートメッセージ(SMS)の報告を受けているとして、注意喚起を発表した。

ICANN CSO が語る、企業ドメイン名の悪用実態とケース別対策 画像
脅威動向

ICANN CSO が語る、企業ドメイン名の悪用実態とケース別対策

ICANN CTOでありChief Security, Stability & Resiliency Offcerであるジョン・L・クライン氏が、JPNIC主催のセミナーに登壇するため来日した。国内でもよく問題になるDNSの悪用について語っていただいた。

「IE」のJScriptスクリプトエンジンに任意コード実行の脆弱性(JVN) 画像
セキュリティホール・脆弱性

「IE」のJScriptスクリプトエンジンに任意コード実行の脆弱性(JVN)

IPAおよびJPCERT/CCは、Microsoftが提供するWebブラウザ「Internet Explorer」のJScriptスクリプトエンジンに、メモリ破損の脆弱性が存在すると「JVN」で緊急情報を発表した。

「APT10」によるサイバー攻撃に強い懸念、各国の発表を支持(NISC) 画像
脅威動向

「APT10」によるサイバー攻撃に強い懸念、各国の発表を支持(NISC)

NISCは、「APT10といわれるグループによるサイバー攻撃について」とする注意喚起を発表した。

ファイルシステムドライバ「Dokan」にシステム権限取得の脆弱性(JVN) 画像
セキュリティホール・脆弱性

ファイルシステムドライバ「Dokan」にシステム権限取得の脆弱性(JVN)

IPAおよびJPCERT/CCは、Dokanが提供するオープンソースのファイルシステムドライバ「Dokan」に、スタックベースのバッファオーバーフローの脆弱性が存在すると「JVN」で発表した。

「MsiAdvertiseProduct」に権限昇格の脆弱性(JVN) 画像
セキュリティホール・脆弱性

「MsiAdvertiseProduct」に権限昇格の脆弱性(JVN)

IPAおよびJPCERT/CCは、Microsoftが提供する「MsiAdvertiseProduct」に、権限昇格の脆弱性が存在すると「JVN」で発表した。

Ionic「cordova-plugin-ionic-webview」に情報漏えいの脆弱性(JVN) 画像
セキュリティホール・脆弱性

Ionic「cordova-plugin-ionic-webview」に情報漏えいの脆弱性(JVN)

IPAおよびJPCERT/CCは、Ionicが提供する「cordova-plugin-ionic-webview」に、パストラバーサルの脆弱性が存在すると「JVN」で発表した。

横河電機のVnet/IPオープン通信ドライバに、機能を停止される脆弱性(JVN) 画像
セキュリティホール・脆弱性

横河電機のVnet/IPオープン通信ドライバに、機能を停止される脆弱性(JVN)

IPAおよびJPCERT/CCは、横河電機が提供するVnet/IPオープン通信ドライバに、DoSの脆弱性が存在すると「JVN」で発表した。

全国銀行協会を騙り、カード情報を入力させるフィッシングサイトを確認(フィッシング対策協議会) 画像
脅威動向

全国銀行協会を騙り、カード情報を入力させるフィッシングサイトを確認(フィッシング対策協議会)

フィッシング対策協議会は、全国銀行協会を騙るフィッシングサイトが確認されているとして、注意喚起を発表した。

無料セミナー「セコムが語る 最新のサイバー攻撃事例と対策」開催(セコムトラストシステムズ、アルファテック・ソリューションズ) 画像
セミナー・イベント

無料セミナー「セコムが語る 最新のサイバー攻撃事例と対策」開催(セコムトラストシステムズ、アルファテック・ソリューションズ)

セコムトラストシステムズとアルファテック・ソリューションズは、無料セミナー「セコムが語る 最新のサイバー攻撃事例と対策」を2019年1月24日に開催する。

東芝ライテック製ホームゲートウェイに複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

東芝ライテック製ホームゲートウェイに複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、東芝ライテックが提供するホームゲートウェイに、複数の脆弱性が存在すると「JVN」で発表した。

ペネトレーションテスターは見た! 第3回「ペンテスターだって負ける日もある。だって人間だもの。」 画像
コラム

ペネトレーションテスターは見た! 第3回「ペンテスターだって負ける日もある。だって人間だもの。」

実は、筆者の10年以上の長いペネトレーションテスターキャリアにおいて、これが初めての負け試合だった。そして、まだこの時点ではさらに半年後にまさか2つ目が待っていようとは筆者自身知る由もなかったのである。

「再度Amazonのアカウントを回復してください」ニセメールを確認(フィッシング対策協議会) 画像
脅威動向

「再度Amazonのアカウントを回復してください」ニセメールを確認(フィッシング対策協議会)

フィッシング対策協議会は、Amazonを騙るフィッシングメールが出回っているとして、注意喚起を発表した。

長期休暇前後のセキュリティ対策、ばらまきメールや脆弱性攻撃に注意(JPCERT/CC) 画像
脅威動向

長期休暇前後のセキュリティ対策、ばらまきメールや脆弱性攻撃に注意(JPCERT/CC)

JPCERT/CCは、「長期休暇に備えて 2018/12」として、冬の長期休暇期間におけるコンピュータセキュリティインシデント発生の予防および緊急時の対応に関して、要点をまとめ発表した。

PolicyKit において UID 値のオーバーフローにより任意の systemctl コマンドが実行可能となる脆弱性(Scan Tech Report) 画像
エクスプロイト

PolicyKit において UID 値のオーバーフローにより任意の systemctl コマンドが実行可能となる脆弱性(Scan Tech Report)

Linux/Unix 系の OS の制御に用いられているソフトウェアである PolicyKit に、権限昇格につながる脆弱性が報告されています。

脅威はランサムウェアからクリプトジャッキングへ移行--2019年の脅威予測(ウェブルート) 画像
脅威動向

脅威はランサムウェアからクリプトジャッキングへ移行--2019年の脅威予測(ウェブルート)

ウェブルートは、「2019年セキュリティ脅威動向予測」を発表した。

ネットワークレンダリングソフト「Tractor」にスクリプト実行の脆弱性(JVN) 画像
セキュリティホール・脆弱性

ネットワークレンダリングソフト「Tractor」にスクリプト実行の脆弱性(JVN)

IPAおよびJPCERT/CCは、Pixar Animation Studiosが提供するネットワークレンダリングソフトウェア「Tractor」にクロスサイトスクリプティング(XSS)の脆弱性が存在すると「JVN」で発表した。

NEC「Aterm」2製品に複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

NEC「Aterm」2製品に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、NECが提供する「Aterm WF1200CR」および「Aterm WG1200CR」に、複数の脆弱性が存在すると「JVN」で発表した。

働き方改革やIoTの進展で、企業も個人も標的に--2019年の脅威予測(トレンドマイクロ) 画像
調査・ホワイトペーパー

働き方改革やIoTの進展で、企業も個人も標的に--2019年の脅威予測(トレンドマイクロ)

トレンドマイクロは、2019年の国内外における脅威動向を予測したレポート「2019年セキュリティ脅威予測」を公開した。

アンケート回答で1万円、Amazon騙るフィッシングメール(フィッシング対策協議会) 画像
脅威動向

アンケート回答で1万円、Amazon騙るフィッシングメール(フィッシング対策協議会)

フィッシング対策協議会は、Amazonを騙るフィッシングメールが出回っているとして、注意喚起を発表した。

月例セキュリティ情報を公開、悪用の事実も確認(IPA、JPCERT/CC) 画像
セキュリティホール・脆弱性

月例セキュリティ情報を公開、悪用の事実も確認(IPA、JPCERT/CC)

IPAは、「Microsoft 製品の脆弱性対策について(2018年12月)」を発表した。JPCERT/CCも「2018年12月マイクロソフトセキュリティ更新プログラムに関する注意喚起」を発表している。

「Adobe Reader」「Acrobat」アップデート、複数の脆弱性に対応(JPCERT/CC、IPA) 画像
セキュリティホール・脆弱性

「Adobe Reader」「Acrobat」アップデート、複数の脆弱性に対応(JPCERT/CC、IPA)

JPCERT/CCは、「Adobe Reader および Acrobat の脆弱性(APSB18-41)に関する注意喚起」を発表した。IPAも、「Adobe Acrobat および Reader の脆弱性対策について(APSB18-41)(CVE-2018-15998等)」を発表している。

2018年はソーシャルエンジニアリングやフィッシングが前年比2倍に、Webサーバへの攻撃は減少(CrowdStrike) 画像
調査・ホワイトペーパー

2018年はソーシャルエンジニアリングやフィッシングが前年比2倍に、Webサーバへの攻撃は減少(CrowdStrike)

CrowdStrikeは、2018年のセキュリティ侵害の傾向を明らかにした「CrowdStrike Cyber Intrusion Services Casebook 2018(サイバーセキュリティ侵害調査報告書 2018)」を公開した。

企業のアタックサーフェス別クリプトジャッキング感染状況 画像
脅威動向

企業のアタックサーフェス別クリプトジャッキング感染状況

フォーティネットジャパンは、脅威レポート2018年第3四半期版、および2019年以降の脅威環境に関するFortiGuard Labs(フォーティガード ラボ)の予測を発表した。

仮想通貨とフィッシングが目立った2018年、2019年は攻撃がさらに洗練(マカフィー) 画像
脅威動向

仮想通貨とフィッシングが目立った2018年、2019年は攻撃がさらに洗練(マカフィー)

マカフィーは、「2018年のセキュリティ事件に関する意識調査」の結果と、2019年の脅威予測について発表した。

OMC Plusを騙るフィッシングメールを確認、注意を呼びかけ(フィッシング対策協議会) 画像
脅威動向

OMC Plusを騙るフィッシングメールを確認、注意を呼びかけ(フィッシング対策協議会)

フィッシング対策協議会は、OMC Plusを騙るフィッシングメールが出回っているとして、注意喚起を発表した。

サイボウズ「Garoon」および「リモートサービス」に脆弱性(JVN) 画像
セキュリティホール・脆弱性

サイボウズ「Garoon」および「リモートサービス」に脆弱性(JVN)

IPAおよびJPCERT/CCは、サイボウズが提供するグループウェア「サイボウズ Garoon」および「サイボウズ リモートサービス」に脆弱性が存在すると「JVN」で発表した。

「i-FILTER」に悪意あるスクリプトを実行される複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

「i-FILTER」に悪意あるスクリプトを実行される複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、デジタルアーツが提供する有害サイトへのアクセスを遮断するWebセキュリティソフトウェア「i-FILTER」に、複数の脆弱性が存在すると「JVN」で発表した。

セイコーエプソンの複数のプリンタ、スキャナ製品に脆弱性(JVN) 画像
セキュリティホール・脆弱性

セイコーエプソンの複数のプリンタ、スキャナ製品に脆弱性(JVN)

IPAおよびJPCERT/CCは、セイコーエプソンが提供する複数のプリンタおよびスキャナ製品に、複数の脆弱性が存在すると「JVN」で発表した。

Appleが「macOS」「iOS」など8製品のセキュリティアップデートを公開(JVN) 画像
セキュリティホール・脆弱性

Appleが「macOS」「iOS」など8製品のセキュリティアップデートを公開(JVN)

IPAおよびJPCERT/CCは、Apple社が提供する複数の製品に脆弱性が存在すると「JVN」で発表した。

Adobe Flash Playerアップデート、攻撃も確認されているため至急の適用を(JPCERT/CC、IPA) 画像
セキュリティホール・脆弱性

Adobe Flash Playerアップデート、攻撃も確認されているため至急の適用を(JPCERT/CC、IPA)

JPCERT/CCは、「Adobe Flash Player の脆弱性 (APSB18-42) に関する注意喚起」を発表した。IPAも「Adobe Flash Player の脆弱性対策について(APSB18-42)(CVE-2018-15982等)」を発表している。

オムロンのFA統合ツールパッケージ「CX-One」に複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

オムロンのFA統合ツールパッケージ「CX-One」に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、オムロンが提供するFA統合ツールパッケージ「CX-One」に複数の脆弱性が存在すると「JVN」で発表した。

PHP において imap_open 関数の実装不備により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report) 画像
エクスプロイト

PHP において imap_open 関数の実装不備により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report)

PHP において、IMAP によりメールを操作するために使用する imap_open 関数に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。

「Hitachi Command Suite製品」など複数の製品に脆弱性(HIRT) 画像
セキュリティホール・脆弱性

「Hitachi Command Suite製品」など複数の製品に脆弱性(HIRT)

日立製作所ソフトウェア事業部は、同社のセキュリティ情報サイト「HIRT」において3件のセキュリティ情報を公開した。

パナソニック製PC搭載アプリに、権限を取得される脆弱性(JVN) 画像
セキュリティホール・脆弱性

パナソニック製PC搭載アプリに、権限を取得される脆弱性(JVN)

IPAおよびJPCERT/CCは、パナソニックが提供するアプリケーションが登録する一部のWindowsサービスに、登録される実行ファイルのパスが引用符で囲まれていない脆弱性が存在すると「JVN」で発表した。

「アカウントを更新できなかった」とする偽Amazonメール(フィッシング対策協議会) 画像
脅威動向

「アカウントを更新できなかった」とする偽Amazonメール(フィッシング対策協議会)

フィッシング対策協議会は、Amazonを騙るフィッシングメールが出回っているとして、注意喚起を発表した。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×