2022年10月の脆弱性と脅威ニュース記事一覧 | ScanNetSecurity
2026.09.19(土)

2022年10月の脆弱性と脅威ニュース記事一覧

Proofpoint Blog 第18回「大量退職時代の内部脅威を見極めるコンテキスト(背景情報)の重要性」 画像
新製品・新サービス

Proofpoint Blog 第18回「大量退職時代の内部脅威を見極めるコンテキスト(背景情報)の重要性」

コンテキストの理解とは具体的に何を意味するのでしょうか。事業中断を最小限に抑えながら内部脅威を効果的にコントロールするには、どうすればよいのでしょうか。深く掘り下げてみましょう。

Stivasoft Fundraising Script に複数の脆弱性 画像
セキュリティホール・脆弱性

Stivasoft Fundraising Script に複数の脆弱性

 独立行政法人情報処理推進機構(IPA)は10月27日、Stivasoft Fundraising Script における 複数の脆弱性について「JVN iPedia」で発表した。影響を受けるシステムは以下の通り。

Sourcecodester Engineers Online Portal にSQLインジェクションの脆弱性 画像
セキュリティホール・脆弱性

Sourcecodester Engineers Online Portal にSQLインジェクションの脆弱性

 独立行政法人情報処理推進機構(IPA)は10月28日、Sourcecodester Engineers Online Portal におけるSQLインジェクションの脆弱性について「JVN iPedia」で発表した。影響を受けるシステムは以下の通り。

SBI系資産運用会社代表のなりすまし広告が掲載 画像
脅威動向

SBI系資産運用会社代表のなりすまし広告が掲載

 投資運用を行うレオス・キャピタルワークス株式会社は10月26日、同社代表取締役 会長兼社長を装ったなりすまし広告への注意喚起を発表した。

複数のApple製品がアップデート公開、脆弱性の一部を悪用する攻撃も確認済み 画像
セキュリティホール・脆弱性

複数のApple製品がアップデート公開、脆弱性の一部を悪用する攻撃も確認済み

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月25日、複数のApple製品のセキュリティアップデートについて発表した。対象となるソフトウェアは下記の通り。

SHIRASAGI に複数の脆弱性 画像
セキュリティホール・脆弱性

SHIRASAGI に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月25日、SHIRASAGI における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Microsoft Windows において SilentCleanup Task での検証不備により UAC による権限制御が回避可能となる手法(Scan Tech Report) 画像
エクスプロイト

Microsoft Windows において SilentCleanup Task での検証不備により UAC による権限制御が回避可能となる手法(Scan Tech Report)

2022 年 9 月に、Microsoft Windows OS での UAC による権限制御が回避可能となる手法のエクスプロイトコードが公開されています。

カプコンを装った「なりすましメール」に注意喚起 画像
脅威動向

カプコンを装った「なりすましメール」に注意喚起

 株式会社カプコンは10月21日、同社ドメインを装った「なりすましメール」への注意喚起を発表した。

Windows版 Trend Micro Deep Security Agent 20.0.0-5761を公開停止、アンインストール時にブルースクリーンが発生 画像
セキュリティホール・脆弱性

Windows版 Trend Micro Deep Security Agent 20.0.0-5761を公開停止、アンインストール時にブルースクリーンが発生

 トレンドマイクロ株式会社は10月24日、Trend Micro Deep Security Agent 20.0.0-5761(Windows版) の公開停止について発表した。対象モジュールは下記の通り。

日本語プログラミング言語「なでしこ3」に複数の脆弱性 画像
セキュリティホール・脆弱性

日本語プログラミング言語「なでしこ3」に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月20日、日本語プログラミング言語「なでしこ3」における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Oracle Java SE に攻撃された場合の影響が大きい脆弱性 画像
セキュリティホール・脆弱性

Oracle Java SE に攻撃された場合の影響が大きい脆弱性

 独立行政法人情報処理推進機構(IPA)は10月19日、Oracle Java の脆弱性対策について発表した。サポートされている以下の製品が対象となる。

スマートフォンアプリ「Lemon8」にアクセス制限不備の脆弱性 画像
セキュリティホール・脆弱性

スマートフォンアプリ「Lemon8」にアクセス制限不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月19日、スマートフォンアプリ「Lemon8(レモンエイト)」におけるアクセス制限不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Trend Micro Apex OneおよびTrend Micro Apex One SaaSに複数の脆弱性 画像
セキュリティホール・脆弱性

Trend Micro Apex OneおよびTrend Micro Apex One SaaSに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月19日、Trend Micro Apex OneおよびTrend Micro Apex One SaaSにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

今日もどこかで情報漏えい 第4回「2022年9月の情報漏えい」 画像
コラム

今日もどこかで情報漏えい 第4回「2022年9月の情報漏えい」

 今日もどこかで情報漏えいは起きている。

Microsoft Windows Server に権限を昇格される脆弱性 画像
セキュリティホール・脆弱性

Microsoft Windows Server に権限を昇格される脆弱性

 独立行政法人情報処理推進機構(IPA)は10月17日、Microsoft Windows Server における権限を昇格される脆弱性について「JVN iPedia」で発表した。影響を受けるシステムは以下の通り。

複数の Microsoft Windows 製品にリモートでコードを実行される脆弱性 画像
セキュリティホール・脆弱性

複数の Microsoft Windows 製品にリモートでコードを実行される脆弱性

 独立行政法人情報処理推進機構(IPA)は10月14日、複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性について「JVN iPedia」で発表した。影響を受けるシステムは以下の通り。

Fortinet製品における認証バイパスの脆弱性、LogStareによる検証 画像
セキュリティホール・脆弱性

Fortinet製品における認証バイパスの脆弱性、LogStareによる検証

 株式会社セキュアヴェイルと株式会社LogStareは10月19日、Fortinet製品における認証バイパスの脆弱性(CVE-2022-40684)に関する調査記事を公開した。影響を受けるシステムは以下の通り。

サイバープロパガンダはどう社会に浸透するのか 画像
セミナー・イベント

サイバープロパガンダはどう社会に浸透するのか

国家支援型のサイバー攻撃が軍事施設や国家中枢・社会インフラや大企業を狙うという認識は少々改める必要がある。中露をはじめ各国サイバー部隊の活動は、もっぱら世論操作や諜報活動にシフトしているからだ。

警察庁、北朝鮮の下部組織とされるラザルスによるサイバー攻撃に注意喚起 画像
脅威動向

警察庁、北朝鮮の下部組織とされるラザルスによるサイバー攻撃に注意喚起

 警察庁は10月14日、北朝鮮当局の下部組織とされるラザルスと呼称されるサイバー攻撃グループによる暗号資産関連事業者等を標的としたサイバー攻撃について、注意喚起を発表した。

マイクロソフト、新しいセキュリティ更新プログラムの配信方法を案内 画像
業界動向

マイクロソフト、新しいセキュリティ更新プログラムの配信方法を案内

 日本マイクロソフト株式会社は10月16日、新しいセキュリティ更新プログラムの配信方法について同社ブログで発表した。

FortiOS、FortiProxy及びFortiSwitchManagerの管理画面の認証がバイパスされる脆弱性、外部公開されているサーバ台数を計測 画像
セキュリティホール・脆弱性

FortiOS、FortiProxy及びFortiSwitchManagerの管理画面の認証がバイパスされる脆弱性、外部公開されているサーバ台数を計測

 株式会社マクニカは10月14日、Fortinet社製品の管理画面の認証をバイパスする脆弱性CVE-2022-40684に関連した調査を同者セキュリティ研究センターブログで発表した。Shodanで観測できる情報も踏まえ、情報や注意点等をまとめている。

WithSecure がMicrosoft Office 365 Message Encryption(OME)のセキュリティ上の脆弱性を発見 画像
セキュリティホール・脆弱性

WithSecure がMicrosoft Office 365 Message Encryption(OME)のセキュリティ上の脆弱性を発見

 WithSecureは10月14日、同社のセキュリティコンサルタントがMicrosoft Office 365 Message Encryption(OME)のセキュリティ上の脆弱性を発見し、セキュリティアドバイザリーを公開したと発表した。影響を受けるシステムは以下の通り。

Shortcodes Ultimateプラグインに脆弱性 画像
セキュリティホール・脆弱性

Shortcodes Ultimateプラグインに脆弱性

 Cross&Crown合同会社は10月17日、Shortcodes Ultimateプラグインにおける脆弱性について、同社が運営する「WP Lab」で公開した。影響を受けるシステムは以下の通り。

WordPress 用 Flat Preloader プラグインにXSSの脆弱性 画像
セキュリティホール・脆弱性

WordPress 用 Flat Preloader プラグインにXSSの脆弱性

 独立行政法人情報処理推進機構(IPA)は10月13日、WordPress 用 Flat Preloader プラグインにおけるクロスサイトスクリプティングの脆弱性について「JVN iPedia」で発表した。影響を受けるシステムは以下の通り。

FortiManager に不特定の脆弱性 画像
セキュリティホール・脆弱性

FortiManager に不特定の脆弱性

 独立行政法人情報処理推進機構(IPA)は10月13日、FortiManager における脆弱性について「JVN iPedia」で発表した。影響を受けるシステムは以下の通り。

JIPDECが個人情報漏えいの注意喚起、ECサイトの脆弱性管理等を呼びかけ 画像
脅威動向

JIPDECが個人情報漏えいの注意喚起、ECサイトの脆弱性管理等を呼びかけ

 一般財団法人日本情報経済社会推進協会(JIPDEC)は10月12日、ECサイトにおける個人情報の漏えいについて注意喚起を発表した。JIPDECによると近年、ECサイトの規模に限らず、広範囲で脆弱性を狙った不正アクセス等による漏えい事故が増加しているという。

OpenSSLのNID_undefを使用したカスタム暗号にNULL暗号化の脆弱性 画像
セキュリティホール・脆弱性

OpenSSLのNID_undefを使用したカスタム暗号にNULL暗号化の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月12日、OpenSSLのNID_undefを使用したカスタム暗号におけるNULL暗号化の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Zoom Client for Meetings for macOSにデバッグポートの設定ミス 画像
セキュリティホール・脆弱性

Zoom Client for Meetings for macOSにデバッグポートの設定ミス

 Zoom Video Communications, Inc.は現地時間10月11日、Zoom Client for Meetings for macOSにおけるデバッグポートの設定ミスについて発表した。影響を受けるシステムは以下の通り。

マイクロソフトが10月のセキュリティ情報公開、Windows COM + イベント システム サービスの特権の昇格の脆弱性は悪用の事実を確認済み 画像
セキュリティホール・脆弱性

マイクロソフトが10月のセキュリティ情報公開、Windows COM + イベント システム サービスの特権の昇格の脆弱性は悪用の事実を確認済み

 独立行政法人 情報処理推進機構(IPA)は10月12日、「Microsoft 製品の脆弱性対策について(2022年10月)」を発表した。

Adobe Acrobat および Reader に脆弱性 画像
セキュリティホール・脆弱性

Adobe Acrobat および Reader に脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月12日、Adobe Acrobat および Reader の脆弱性対策について発表した。影響を受けるシステムは以下の通り。

Fortinet 製 FortiOS、FortiProxy および FortiSwitchManager に脆弱性、悪用した攻撃を確認済み 画像
セキュリティホール・脆弱性

Fortinet 製 FortiOS、FortiProxy および FortiSwitchManager に脆弱性、悪用した攻撃を確認済み

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月11日、Fortinet 製 FortiOS、FortiProxy および FortiSwitchManager の脆弱性について発表した。影響を受けるシステムは以下の通り。

WordPress 用プラグインに複数の脆弱性 画像
セキュリティホール・脆弱性

WordPress 用プラグインに複数の脆弱性

 独立行政法人情報処理推進機構(IPA)は10月7日、WordPress 用プラグインにおける複数の脆弱性について「JVN iPedia」で発表した。影響を受けるシステムは以下の通り。

bingo!CMS に認証回避の脆弱性、悪用した攻撃を確認済み 画像
セキュリティホール・脆弱性

bingo!CMS に認証回避の脆弱性、悪用した攻撃を確認済み

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月11日、bingo!CMS における認証回避の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

ガラパゴス的な対策から脱却し、技術的に正しい対策を推進するヒントを得る機会に  - JPAAWG事務局長 末政延浩 画像
セミナー・イベント

ガラパゴス的な対策から脱却し、技術的に正しい対策を推進するヒントを得る機会に - JPAAWG事務局長 末政延浩

JPAAWG 5th General Meeting では、国内でも有数の大規模なサービスを提供している NTTドコモやヤフージャパンにおける DMARC/BIMI対応の取り組みを紹介する。まだ未対応の組織・企業にとっては、不安を解消し、対応を進めるヒントが得られるだろう。

医療機関狙い21億円、逮捕された元公務員ランサムウェア犯はオウムのようにペラペラ 画像
TheRegister

医療機関狙い21億円、逮捕された元公務員ランサムウェア犯はオウムのようにペラペラ

 NetWalkerランサムウェアを使って世界中の組織から何千万ドルも奪い取った元カナダ政府職員に 20 年の禁固刑が下された。

IPFire の WebUI にXSSの脆弱性 画像
セキュリティホール・脆弱性

IPFire の WebUI にXSSの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月6日、IPFire の WebUI におけるクロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

トレンドマイクロ製Deep SecurityおよびCloud One - Workload SecurityのWindows版Agentに複数の脆弱性 画像
セキュリティホール・脆弱性

トレンドマイクロ製Deep SecurityおよびCloud One - Workload SecurityのWindows版Agentに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月7日、トレンドマイクロ製Deep SecurityおよびCloud One - Workload SecurityのWindows版Agentにおける複数の脆弱性について「JVN」で発表した。

WordPress 用 Content Staging プラグインにXSSの脆弱性 画像
セキュリティホール・脆弱性

WordPress 用 Content Staging プラグインにXSSの脆弱性

 独立行政法人情報処理推進機構(IPA)は10月6日、WordPress 用 Content Staging プラグインにおけるクロスサイトスクリプティングの脆弱性について「JVN iPedia」で発表した。影響を受けるシステムは以下の通り。

VLAN対応ネットワーク機器にてL2保護機構がバイパスされる問題 画像
セキュリティホール・脆弱性

VLAN対応ネットワーク機器にてL2保護機構がバイパスされる問題

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月6日、VLAN対応ネットワーク機器において、L2保護機構がバイパスされる問題について「Japan Vulnerability Notes(JVN)」で発表した。

GIFShell 攻撃 EDR回避か/米が中国攻撃時に京大を踏み台と報道/今後必要な Lazarus対策 ほか [Scan PREMIUM Monthly Executive Summary 2022年9月度] 画像
脅威動向

GIFShell 攻撃 EDR回避か/米が中国攻撃時に京大を踏み台と報道/今後必要な Lazarus対策 ほか [Scan PREMIUM Monthly Executive Summary 2022年9月度]

米国の NGO 団体であるフリーダム・ハウスは、中国のメディア影響力を調査した「Beijing’s Global Media Influence 2022」を公開しています。

とちぎ国体を騙りYouTubeからフィッシングサイトへ誘導 画像
脅威動向

とちぎ国体を騙りYouTubeからフィッシングサイトへ誘導

 栃木県は10月5日、国民体育大会を騙りライブ配信を装うフィッシング詐欺について注意喚起を発表した。

金融庁をかたるフィッシングに注意を呼びかけ、10月4日時点でサイト稼働中 画像
脅威動向

金融庁をかたるフィッシングに注意を呼びかけ、10月4日時点でサイト稼働中

 フィッシング対策協議会は10月4日、金融庁をかたるフィッシングに注意を呼びかけている。警察庁でも同日、警察庁及び金融庁のロゴを使用したフィッシングサイトを認知し、注意喚起を発表している。

取締役を騙る不審メールに注意呼びかけ、英文で取引持ちかけ 画像
脅威動向

取締役を騙る不審メールに注意呼びかけ、英文で取引持ちかけ

 堺化学工業株式会社は10月4日、同社役員を名乗る不審メールへの注意喚起を発表した。

「国税庁」メールに悩む今だからこそ、一堂に会してよりよい対策の議論を - JPAAWG会長 櫻庭秀次 画像
セミナー・イベント

「国税庁」メールに悩む今だからこそ、一堂に会してよりよい対策の議論を - JPAAWG会長 櫻庭秀次

脅威に負けることなく安心・安全なインターネット環境を実現するには、技術はもちろん、啓蒙・啓発や制度などさまざまな側面からの取り組みと、何よりコミュニティとしての連携が必要だ。

バッファロー製ネットワーク機器に複数の脆弱性 画像
セキュリティホール・脆弱性

バッファロー製ネットワーク機器に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月4日、バッファロー製ネットワーク機器における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Microsoft Exchange Serverに複数の脆弱性、悪用した標的型攻撃を確認済み 画像
セキュリティホール・脆弱性

Microsoft Exchange Serverに複数の脆弱性、悪用した標的型攻撃を確認済み

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月4日、Microsoft Exchange Serverにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

Linux カーネルの Netfilter の nft_set_elem_init 関数において権限昇格が可能となる Type Confusion の脆弱性(Scan Tech Report) 画像
エクスプロイト

Linux カーネルの Netfilter の nft_set_elem_init 関数において権限昇格が可能となる Type Confusion の脆弱性(Scan Tech Report)

Linux カーネルの Netfilter 機能に、権限昇格が可能となるメモリ破壊系の脆弱性が報告されています。

Mandiant Blog 第8回「マスコミ大好き:ロシアの愛国的ボランティア」 画像
脅威動向

Mandiant Blog 第8回「マスコミ大好き:ロシアの愛国的ボランティア」

ロシアによるウクライナ侵攻は、サイバー脅威の活動にとって前例のない状況を生み出しました。これは、主要なサイバーパワーが、通常の戦争における広範な動的軍事行動と同時に、破壊的な攻撃、スパイ活動、情報操作を潜在的に行った最初の例であると思われます。

CrowdStrike Adversary Calender 2022 年 10 月「プロフェット・スパイダー」 画像
調査・ホワイトペーパー

CrowdStrike Adversary Calender 2022 年 10 月「プロフェット・スパイダー」

「CrowdStrike アドバーサリーカレンダー」は「アドバーサリー(敵性国家)」に関わる、サイバー攻撃に影響を及ぼす可能性がある(あるいは過去影響を及ぼした)地政学的出来事の情報を提供している点に最大の特長があります。記事末尾には当月の記載事項を付記します。

BookStack にXSSの脆弱性 画像
セキュリティホール・脆弱性

BookStack にXSSの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月30日、BookStack におけるクロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Microsoft Exchange サーバにゼロデイ脆弱性、悪用した攻撃も確認 画像
セキュリティホール・脆弱性

Microsoft Exchange サーバにゼロデイ脆弱性、悪用した攻撃も確認

日本マイクロソフト株式会社は9月30日、Microsoft Exchange サーバのゼロデイ脆弱性について同社ブログで発表した。

Apache Tomcat での Http11Processorインスタンスにおける競合状態による情報漏えいの脆弱性 画像
セキュリティホール・脆弱性

Apache Tomcat での Http11Processorインスタンスにおける競合状態による情報漏えいの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月30日、Apache Tomcat での Http11Processorインスタンスにおける競合状態による情報漏えいの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

三菱電機製家電製品に複数の脆弱性 画像
セキュリティホール・脆弱性

三菱電機製家電製品に複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月29日、三菱電機製家電製品における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×