🔖
2025/04/20 週 セキュリティニュースメモ
はじめに
- 自身なりに気になったセキュリティ情報の 私のメモ です
- 毎週日曜日起点で作成し、土曜日まで、その週の記事を更新し続けます
- zennでの公開は、翌週の記事を作成したタイミングで実施します。ただし、GitHub上では常にpublicです。そのため、zenn上で未公開でも、GitHub上では確認 はできます。
- あくまで、発見した週に記入します(タイトルが近い場合は、最初に見つけた週)
- 1週間以上前の出来事は、極力日付を入れる気持ちではいますが、確実性はありません
- 今週にhinoshibaが見つけたニュースである事に留意ください
- 実質的には、セキュリティは楽しいかね? Part 2 のような事ができるようになったらいいなと、個人的に真似をして、個人的に漏れチェック等に使います
事件事故
攻撃、脅威
脆弱性
- CVE-2025-42599 Active! mail BOF。IIJメールサービスの原因
- CVE-2024-54085 ASUS MegaRAC Baseboard Management Controller RCE
- CVE-2025-25427 TP-Link WR841N Router Stored XSS
- CVE-2025-21204 Windows 今月の月次アップデートで修正された権限昇格の脆弱性PoCリリース
- CVE-2025-33028 WinZip WotW のBypass
- CVE-2025-2492 ASUS ルータ、認証回避の脆弱性
- CVE-2024-53104 Android 権限昇格の脆弱性。ゼロデイ
- CVE-2025-32434 PyTorch RCE
- CVE-2025-1763 and CVE-2025-2443 GitLab XSS
- CVE-2025-3260 Grafana 未認証のアクセス
その他
- MITRE CVEの資金調達問題。契約失効前に解決されたとのこと
- Linux io_uring セキュリティの盲点によりルートキット攻撃が可能というコンセプト。EDRのカスタムシグネチャでも検知が難しい
- MITRE ATT&CK v17
Discussion