🔖
2025/03/30 週 セキュリティニュースメモ
はじめに
- 自身なりに気になったセキュリティ情報の 私のメモ です
- 毎週日曜日起点で作成し、土曜日まで、その週の記事を更新し続けます
- zennでの公開は、翌週の記事を作成したタイミングで実施します。ただし、GitHub上では常にpublicです。そのため、zenn上で未公開でも、GitHub上では確認 はできます。
- あくまで、発見した週に記入します(タイトルが近い場合は、最初に見つけた週)
- 1週間以上前の出来事は、極力日付を入れる気持ちではいますが、確実性はありません
- 今週にhinoshibaが見つけたニュースである事に留意ください
- 実質的には、セキュリティは楽しいかね? Part 2 のような事ができるようになったらいいなと、個人的に真似をして、個人的に漏れチェック等に使います
事件事故
攻撃、脅威
- Oracle 2月下旬に晒されたデータ流出を認める
脆弱性
- CVE-2025-1268 Canon Printer コード実行の可能性
- CVE-2025-2825 CrushFTP 認証bypassの脆弱性
- https://securityonline.info/crushftp-hacked-exploit-cve-2025-2825-with-poc-and-nuclei-template/
- https://securityboulevard.com/2025/04/exploited-critical-unauthenticated-access-vulnerability-in-crushftp-cve-2025-2825/
- https://www.bleepingcomputer.com/news/security/critical-auth-bypass-bug-in-crushftp-now-exploited-in-attacks/
- CVE-2025-30095 VyOS MITM
- CVE-2025-30223 Beego XSS
- CVE-2025-30065 Apache Parquet Java Arbitrary Code Execution
- Apple Backports Critical Fixes for 3 Recent 0-Days
- CVE-2025-27095 JumpServer Token流出の可能性
- CVE-2025-22457 Ivanti Connect Secure RCE
- CVE-2025-31334 WinRAR MotW Bypass
- CVE-2025-31720 Jenkins 認可不備による機密情報窃取
- CVE-2025-23391 Rancher より強い管理者権限の奪取
- CVE-2025-2704 OpenVPN DoSの脆弱性
- CVE-2024-53868 Apache Traffic Server セッションハイジャックの脆弱性
KEV
- CVE-2024-20439 Cisco Smart Licensing Utility Static Credential Vulnerability
- CVE-2025-24813 Apache Tomcat Path Equivalence Vulnerability
その他
- Ubuntu セキュリティ機能のバイパスに対する手動の対策
- Androidパスワードマネージャ、Passkey対応
- IPA 企業向けセキュリティ相談窓口を開設
Discussion