2023年3月の脆弱性と脅威ニュース記事一覧 | ScanNetSecurity
2026.09.19(土)

2023年3月の脆弱性と脅威ニュース記事一覧

家庭用ルーターの不正利用に注意喚起、設定変更されていないか定期確認を 画像
脅威動向

家庭用ルーターの不正利用に注意喚起、設定変更されていないか定期確認を

警視庁および警察庁は、「家庭用ルーターの不正利用に関する注意喚起」を発表した。

OpenSSLにリーフ証明書内の無効なポリシーのチェックをスキップする問題ほか 画像
セキュリティホール・脆弱性

OpenSSLにリーフ証明書内の無効なポリシーのチェックをスキップする問題ほか

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月29日、OpenSSLにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

ガスと電気 二大生活インフラにフィッシング注意喚起 ~ 東京ガス 東京電力 画像
脅威動向

ガスと電気 二大生活インフラにフィッシング注意喚起 ~ 東京ガス 東京電力

ィッシング対策協議会は、東京ガスおよび東京電力を騙るフィッシングの報告を受けているとして、2つの注意喚起を発表した。二大生活重要インフラのフィッシング報告が重なった状況となっている。

ACCS、「海賊版ソフト利用に法的措置」メールに注意呼びかけ 画像
脅威動向

ACCS、「海賊版ソフト利用に法的措置」メールに注意呼びかけ

 一般社団法人コンピュータソフトウェア著作権協会(ACCS)は3月27日、同協会を騙るメールについて注意喚起を発表した。

大分銀行、偽のフィッシングサイト例を取り上げ注意を呼びかけ 画像
脅威動向

大分銀行、偽のフィッシングサイト例を取り上げ注意を呼びかけ

 株式会社大分銀行は3月17日、銀行を装う不審なフィッシングサイトへの注意喚起を発表した。

baserCMS に任意のファイルをアップロードされる脆弱性 画像
セキュリティホール・脆弱性

baserCMS に任意のファイルをアップロードされる脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月27日、baserCMS における任意のファイルをアップロードされる脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Proofpoint Blog 第23回「返信しちゃだめ!ロシアの攻撃グループ「TA499」からのディープフェイクビデオ通話」 画像
脅威動向

Proofpoint Blog 第23回「返信しちゃだめ!ロシアの攻撃グループ「TA499」からのディープフェイクビデオ通話」

プルーフポイントのリサーチャーは、2021 年初頭から、ロシア政府を後ろ盾に持つと考えられる TA499 による悪質な電子メールの攻撃キャンペーンを追跡してきました。

エレコム製法人向けアクセスポイント管理ツール WAB-MAT に登録される Windows サービスの実行ファイルパスが引用符で囲まれていない脆弱性 画像
セキュリティホール・脆弱性

エレコム製法人向けアクセスポイント管理ツール WAB-MAT に登録される Windows サービスの実行ファイルパスが引用符で囲まれていない脆弱性

IPAおよびJPCERT/CCは3月24日、エレコム製法人向けアクセスポイント管理ツール WAB-MAT によって登録される Windows サービスの実行ファイルパスが引用符で囲まれていない脆弱性についてJVNで発表した。

OpenSSLのX.509ポリシー制限の検証で過剰なリソース消費の問題 画像
セキュリティホール・脆弱性

OpenSSLのX.509ポリシー制限の検証で過剰なリソース消費の問題

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月23日、OpenSSLのX.509ポリシー制限の検証における過剰なリソース消費の問題について「Japan Vulnerability Notes(JVN)」で発表した。

Apache Tomcatに保護されていない認証情報の送信の脆弱性 画像
セキュリティホール・脆弱性

Apache Tomcatに保護されていない認証情報の送信の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月23日、Apache Tomcatにおける保護されていない認証情報の送信の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Outlook の特権昇格/認証バイパスの深刻な脆弱性「CVE-2023-23397」対処方法解説 画像
セキュリティホール・脆弱性

Outlook の特権昇格/認証バイパスの深刻な脆弱性「CVE-2023-23397」対処方法解説

 トレンドマイクロ株式会社は3月22日、Outlookに存在する特権昇格/認証バイパスの深刻な脆弱性「CVE-2023-23397」について、対処すべき内容と注意事項を発表した。

Windows 11のスクリーンショット、黒塗りを復元できる可能性 画像
セキュリティホール・脆弱性

Windows 11のスクリーンショット、黒塗りを復元できる可能性

Androidで見つかったスクリーンショット編集機能の脆弱性が、Windows 11の純正スクリーンショットツールにもあることが分かりました。

警視庁が Emotet 注意喚起、感染時の対処について 画像
脅威動向

警視庁が Emotet 注意喚起、感染時の対処について

 警察庁は3月16日、急激に拡大するEmotet感染への対処について発表した。

TwoFive メールセキュリティ Blog 第9回 もうひとつのレガシー「メール自動転送機能」は生き残るべきかどうか 画像
コラム

TwoFive メールセキュリティ Blog 第9回 もうひとつのレガシー「メール自動転送機能」は生き残るべきかどうか

以前は便利に使われていたメール自動転送機能は、テクノロジーの進化の中で、現在では、より良い代替手段が提供されるようになっているのです。もしかしたら、もはや必要ないかもしれません。

Adobe 社の PDF 閲覧ソフトウェアの JavaScript エンジンでの resetForm メソッドにおける Use-After-Free の脆弱性(Scan Tech Report) 画像
エクスプロイト

Adobe 社の PDF 閲覧ソフトウェアの JavaScript エンジンでの resetForm メソッドにおける Use-After-Free の脆弱性(Scan Tech Report)

2023 年 1 月に Adobe 社の Acrobat Reader DC をはじめとする PDF 閲覧ソフトウェアに、遠隔コード実行が可能となる脆弱性が公開されています。

Joomla!の脆弱性を狙った攻撃をMBSD SOCで観測 画像
セキュリティホール・脆弱性

Joomla!の脆弱性を狙った攻撃をMBSD SOCで観測

 三井物産セキュアディレクション株式会社(MBSD)は3月17日、Joomla!の脆弱性(CVE-2023-23752)を狙った攻撃について、同社ブログで発表した。影響を受けるシステムは以下の通り。

Microsoft OneNote形式のファイルを悪用した Emotet の新たな手口を確認 画像
セキュリティホール・脆弱性

Microsoft OneNote形式のファイルを悪用した Emotet の新たな手口を確認

 独立行政法人情報処理推進機構(IPA)は3月7日、Microsoft OneNote形式のファイルを悪用して Emotet へ感染させる新たな手口について発表した。IPAでは3月8日に、Emotetの攻撃メールの配信が3月7日から再開されたことを公表していた。

Windows DNSサーバの脆弱性情報が公開 画像
セキュリティホール・脆弱性

Windows DNSサーバの脆弱性情報が公開

 株式会社日本レジストリサービス(JPRS)は3月17日、Windows DNSサーバーの脆弱性情報が公開されたと発表した。

TP-Link 製 T2600G-28SQ での脆弱な SSH ホスト鍵使用 画像
セキュリティホール・脆弱性

TP-Link 製 T2600G-28SQ での脆弱な SSH ホスト鍵使用

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月17日、TP-Link 製 T2600G-28SQ における脆弱な SSH ホスト鍵使用について「Japan Vulnerability Notes(JVN)」で発表した。

DeNA新卒採用公式Twitter アカウントが乗っ取り被害 画像
インシデント・情報漏えい

DeNA新卒採用公式Twitter アカウントが乗っ取り被害

 株式会社ディー・エヌ・エー(DeNA)は3月14日、同社のDeNA新卒採用公式Twitter アカウント(@DeNA_shinsotsu)の乗っ取り被害について発表した。

テツゲン社員を装ったなりすましメールに注意を呼びかけ 画像
脅威動向

テツゲン社員を装ったなりすましメールに注意を呼びかけ

 株式会社テツゲンは3月9日、同社社員を装ったなりすましメールへの注意喚起を発表した。

サイバー攻撃の動機 セキュリティ企業に恥をかかせる 画像
TheRegister

サイバー攻撃の動機 セキュリティ企業に恥をかかせる

 Acronis の最高情報セキュリティ責任者(CISO)は、同社システムへの侵入と思われる事態にも泰然自若の姿勢で、影響を受けたのは、盗まれた認証情報を使われた顧客 1 名だけであり、他のデータはすべて安全であると断言した。

Androidアプリ「Wolt ウォルト:フードデリバリー/出前」に外部サービスのAPIキーがハードコードされている問題 画像
セキュリティホール・脆弱性

Androidアプリ「Wolt ウォルト:フードデリバリー/出前」に外部サービスのAPIキーがハードコードされている問題

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月13日、Android アプリ「Wolt ウォルト:フードデリバリー/出前」に外部サービスの API キーがハードコードされている問題についてJVNで発表した。

変更不可の個人情報、SNS投稿による生体情報漏えいの危険性 画像
脅威動向

変更不可の個人情報、SNS投稿による生体情報漏えいの危険性

トレンドマイクロは「一度漏えいした情報は一生悪用される:ソーシャルメディアにおける生体情報漏えいが将来に及ぼす影響」と題する記事を公開した。

Fortinet 製 FortiOS および FortiProxy にヒープベースのバッファアンダーフローの脆弱性 画像
セキュリティホール・脆弱性

Fortinet 製 FortiOS および FortiProxy にヒープベースのバッファアンダーフローの脆弱性

 独立行政法人情報処理推進機構(IPA)は3月9日、Fortinet 製 FortiOS および FortiProxy の脆弱性対策について発表した。影響を受けるシステムは以下の通り。

リクルートID をかたるフィッシングに注意を呼びかけ、3/9時点でサイトは稼働中 画像
脅威動向

リクルートID をかたるフィッシングに注意を呼びかけ、3/9時点でサイトは稼働中

 フィッシング対策協議会は3月9日、リクルートID をかたるフィッシングへの注意喚起を発表した。

Emotetが3月7日再開、500MB超のWordファイル添付し検知回避 画像
脅威動向

Emotetが3月7日再開、500MB超のWordファイル添付し検知回避

 独立行政法人情報処理推進機構(IPA)は3月8日、Emotetの攻撃メールの配信が3月7日から再開されたことを観測したと発表した。

セイコーエプソン製プリンタおよびネットワークインターフェイス製品の Web Config に複数の脆弱性 画像
セキュリティホール・脆弱性

セイコーエプソン製プリンタおよびネットワークインターフェイス製品の Web Config に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月8日、セイコーエプソン製プリンタおよびネットワークインターフェイス製品の Web Config における複数の脆弱性についてJVNで発表した。

バッファロー製ネットワーク機器に複数の脆弱性 画像
セキュリティホール・脆弱性

バッファロー製ネットワーク機器に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月7日、バッファロー製ネットワーク機器における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した

複数の脆弱性に対応した「Apache HTTP Server 2.4.56」公開 画像
セキュリティホール・脆弱性

複数の脆弱性に対応した「Apache HTTP Server 2.4.56」公開

IPAおよびJPCERT/CCは、The Apache Software FoundationからApache HTTP Server 2.4系における複数の脆弱性に対応するアップデートが公開されたとして、「JVN」で発表した。

未知の脅威グループ Hydrochasma(ハイドロカズマ)/医療分野はひきつづき標的に/3月全人代開催 ほか [Scan PREMIUM Monthly Executive Summary 2023年2月度] 画像
脅威動向

未知の脅威グループ Hydrochasma(ハイドロカズマ)/医療分野はひきつづき標的に/3月全人代開催 ほか [Scan PREMIUM Monthly Executive Summary 2023年2月度]

3 月は中国で全人代が開催されます。軍備増強と併せ、サイバー面では AI に関連した発言があるかもしれませんので、本大会は要注目です。

PostgreSQL 拡張モジュール pg_ivm に複数の脆弱性 画像
セキュリティホール・脆弱性

PostgreSQL 拡張モジュール pg_ivm に複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月6日、PostgreSQL 拡張モジュール pg_ivm における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

神奈川銀行を騙るフィッシング、メール文面を公開し注意喚起 画像
脅威動向

神奈川銀行を騙るフィッシング、メール文面を公開し注意喚起

フィッシング対策協議会は、神奈川銀行を騙るフィッシングの報告を受けているとして、注意喚起を発表した。標的となった神奈川銀行も注意喚起を発表している。

WordPressの脆弱性情報まとめ公開、プラグインやテーマも網羅 画像
セキュリティホール・脆弱性

WordPressの脆弱性情報まとめ公開、プラグインやテーマも網羅

WP_Labは3月6日、脆弱性情報サイト「【2023年最新・随時更新】WordPress脆弱性情報まとめ(プラグイン・コア・テーマ)」を公開した。

東京ディズニーリゾートを装ったフィッシングメールに注意を呼びかけ 画像
脅威動向

東京ディズニーリゾートを装ったフィッシングメールに注意を呼びかけ

 株式会社オリエンタルランドは3月1日、東京ディズニーリゾートを装ったフィッシングメールへの注意喚起を発表した。

Microsoft Windows における Backup Service での一時ファイルの検証不備による任意のファイルが削除可能となる脆弱性(Scan Tech Report) 画像
エクスプロイト

Microsoft Windows における Backup Service での一時ファイルの検証不備による任意のファイルが削除可能となる脆弱性(Scan Tech Report)

2023 年 1 月に、Microsoft Windows OS に、任意のファイルの削除が可能となる脆弱性が報告されています。

ウェブブラウザの権限機構にセキュリティ上の問題 画像
セキュリティホール・脆弱性

ウェブブラウザの権限機構にセキュリティ上の問題

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は2月27日、ウェブブラウザの権限機構におけるセキュリティ上の問題について「Japan Vulnerability Notes(JVN)」で発表した。

GitHub Codespaces がマルウェア配布に悪用されるリスク 画像
脅威動向

GitHub Codespaces がマルウェア配布に悪用されるリスク

トレンドマイクロは、「GitHub Codespacesの機能がマルウェアの配布に不正使用されるリスク」と題する記事を公開した。

しんどいのは受信者だけじゃない?送信側が抱えるあんな悩み、こんな悩み  ~ JPAAWG 5th General Meetingレポート-4 画像
セミナー・イベント

しんどいのは受信者だけじゃない?送信側が抱えるあんな悩み、こんな悩み ~ JPAAWG 5th General Meetingレポート-4

JPAAWG 5th General Meetingにおける毎年恒例パネル系 3 つの目玉プログラム、「フィッシングサイトを落とさナイト」、「現場発!メールサービスを支える運用者の集い」、「Open Round Table」をレポートする。

同日に再攻撃やフリーツール悪用も、2022年下半期 IPA 届出事例 画像
脅威動向

同日に再攻撃やフリーツール悪用も、2022年下半期 IPA 届出事例

IPAセキュリティセンターは、2022年下半期(7月~12月)の「コンピュータウイルス・不正アクセスの届出事例」を発表した。

IT 資産管理ツール「SS1」および「らくらくPCクラウド」に複数の脆弱性 画像
セキュリティホール・脆弱性

IT 資産管理ツール「SS1」および「らくらくPCクラウド」に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月1日、IT 資産管理ツール「SS1」および「らくらくPCクラウド」における複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Trend Micro Apex OneおよびTrend Micro Apex One SaaSに複数の脆弱性 画像
セキュリティホール・脆弱性

Trend Micro Apex OneおよびTrend Micro Apex One SaaSに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月1日、Trend Micro Apex OneおよびTrend Micro Apex One SaaSにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

トレンドマイクロ製ウイルスバスター クラウドに複数の脆弱性 画像
セキュリティホール・脆弱性

トレンドマイクロ製ウイルスバスター クラウドに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は3月1日、トレンドマイクロ製ウイルスバスター クラウドにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

web2pyのadmin開発ツールに、フィッシング被害に遭う可能性のある脆弱性(JVN) 画像
セキュリティホール・脆弱性

web2pyのadmin開発ツールに、フィッシング被害に遭う可能性のある脆弱性(JVN)

IPAおよびJPCERT/CCは、オープンソースのフレームワークである「web2py」にオープンリダイレクトの脆弱性の脆弱性が存在するとして、「JVN」で発表した。

「EC-CUBE」に複数のXSSの脆弱性、対策版および修正パッチを提供(JVN) 画像
セキュリティホール・脆弱性

「EC-CUBE」に複数のXSSの脆弱性、対策版および修正パッチを提供(JVN)

IPAおよびJPCERT/CCは、イーシーキューブが提供する「EC-CUBE」に複数のクロスサイトスクリプティングの脆弱性が存在すると「JVN」で発表した。

実証データをもとに構想された「ピープル セントリック セキュリティ(人間中心のセキュリティ)~ Proofpoint ライアン・カレンバー 来日インタビュー 画像
新製品・新サービス

実証データをもとに構想された「ピープル セントリック セキュリティ(人間中心のセキュリティ)~ Proofpoint ライアン・カレンバー 来日インタビュー

一見唐突にも思えたこの方向転換の原点となる事実を発見し、人間中心のセキュリティという新しいコンセプトを強く推進したのがライアンだったという。「ピープル セントリック セキュリティ」の概念はどのように生まれ、会社の新しい旗印となっていったのか。話を聞いた。

sudo に環境変数の検証不備に起因する権限昇格が可能となる脆弱性(Scan Tech Report) 画像
エクスプロイト

sudo に環境変数の検証不備に起因する権限昇格が可能となる脆弱性(Scan Tech Report)

2023 年 1 月に、sudoedit に、権限昇格が可能となる脆弱性が公開されています。

関税局を騙るショートメッセージに注意喚起、受信したら削除を呼びかけ 画像
脅威動向

関税局を騙るショートメッセージに注意喚起、受信したら削除を呼びかけ

関税局は、同局を騙るショートメッセージが確認されているとして注意喚起を行った。

静岡銀行を騙るフィッシングを確認、偽装ポイントなど紹介 画像
脅威動向

静岡銀行を騙るフィッシングを確認、偽装ポイントなど紹介

静岡銀行は、同行を騙った不審な電子メールが不特定多数の顧客へ送信されていることが確認されていることから、重要なお知らせとして「当行を騙った不審な電子メールについて」を発表し、注意喚起を行っている。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×