🔖
2025/05/11 週 セキュリティニュースメモ
はじめに
- 自身なりに気になったセキュリティ情報の 私のメモ です
- 毎週日曜日起点で作成し、土曜日まで、その週の記事を更新し続けます
- zennでの公開は、翌週の記事を作成したタイミングで実施します。ただし、GitHub上では常にpublicです。そのため、zenn上で未公開でも、GitHub上では確認 はできます。
- あくまで、発見した週に記入します(タイトルが近い場合は、最初に見つけた週)
- 1週間以上前の出来事は、極力日付を入れる気持ちではいますが、確実性はありません
- 今週にhinoshibaが見つけたニュースである事に留意ください
- 実質的には、セキュリティは楽しいかね? Part 2 のような事ができるようになったらいいなと、個人的に真似をして、個人的に漏れチェック等に使います
事件事故
攻撃、脅威
脆弱性
-
WindowsUpdate
- info
- https://msrc.microsoft.com/update-guide/vulnerability
- https://msrc.microsoft.com/update-guide/releaseNote/2025-mar
- https://www.bleepingcomputer.com/news/microsoft/microsoft-may-2025-patch-tuesday-fixes-5-exploited-zero-days-72-flaws/
- https://securityonline.info/microsoft-may-2025-patch-tuesday-fixes-83-vulnerabilities-including-5-exploited-in-the-wild/
- CVE-2025-30397 Scripting Engine Memory Corruption Vulnerability
- info
-
CVE-2025-31324 SAP 未認証のファイルアップロード
-
CVE-2025-4427 Ivanti コード実行の脆弱性
-
CVE-2024-45332 Intel CPU 特権メモリ領域から機密データの漏洩の可能性
-
CVE-2025-31258 macOS RemoteViewSerivceを利用してSandboxEscapeの脆弱性
-
CVE-2025-46802 GNU Screen TTY ハイジャック
-
CVE-2025-31644 BIG-IP アプリケーションモード経由により管理者権限の奪取の可能性
-
CVE-2025-3462 ASUS DriverHub 悪意のあるコマンド実行の可能性
-
CVE-2025-4641 Selemium XXE の脆弱性
-
CVE-2025-32002 IO-DATA NAS RCEの脆弱性
-
BitLockerの暗号化をbypassする手法に関するレポート
-
CVE-2025-22252 FortiOS 認証bypassの脆弱性
-
CVE-2025-4428 Ivanti EPMM RCE
-
CVE-2025-22462 Ivanti Neurons RCE
-
CVE-2025-30663 Zoom 権限昇格の脆弱性
KEV
- CVE-2025-30400 Microsoft Windows DWM Core Library Use-After-Free Vulnerability
- CVE-2025-32701 Microsoft Windows Common Log File System (CLFS) Driver Use-After-Free Vulnerability
- CVE-2025-32706 Microsoft Windows Common Log File System (CLFS) Driver Heap-Based Buffer Overflow Vulnerability
- CVE-2025-30397 Microsoft Windows Scripting Engine Type Confusion Vulnerability
- CVE-2025-32709 Microsoft Windows Ancillary Function Driver for WinSock Use-After-Free Vulnerability
- CVE-2025-47729 TeleMessage TM SGNL Hidden Functionality Vulnerability
- CVE-2024-12987 DrayTek Vigor Routers OS Command Injection Vulnerability
- CVE-2025-4664 Google Chromium Loader Insufficient Policy Enforcement Vulnerability
- CVE-2025-42999 SAP NetWeaver Deserialization Vulnerability
- CVE-2025-32756 FortiMail, FortiNDR, FortiRecorder, and FortiCamera 任意のコード実行の脆弱性
- https://www.bleepingcomputer.com/news/security/fortinet-fixes-critical-zero-day-exploited-in-fortivoice-attacks/
- https://securityonline.info/fortinet-cve-2025-32756-exploited-in-the-wild-critical-rce-flaw-hits-fortivoice-and-more/
- https://thehackernews.com/2025/05/fortinet-patches-cve-2025-32756-zero.html
その他
- Google Android 16 Advanced Protection によりセキュリティを強化
- Microsoft Windows10 のOfficeアプリを2028年まで更新する予定
Discussion