- 2026-02-20
OpenSolutionのQuick.Cartにおけるセッションの固定化の脆弱性
Quick.Cartは、認証前にユーザーのセッション識別子を設定できる機能を持っています。このセッションIDの値は認証後も変わりません。この動作により、攻撃者は被害者のセッションIDを固定し、その後認証済みのセッションを乗っ取ることが可能で……
Quick.Cartは、認証前にユーザーのセッション識別子を設定できる機能を持っています。このセッションIDの値は認証後も変わりません。この動作により、攻撃者は被害者のセッションIDを固定し、その後認証済みのセッションを乗っ取ることが可能で……
Quick.Cartではユーザーパスワードが平文で保存されています。高い権限を持つ攻撃者はユーザー編集ページでユーザーのパスワードを表示することができます。ベンダーには早期にこの脆弱性が通知されましたが、脆弱性の詳細や影響を受けるバージョン……
Rackはモジュール式のRubyウェブサーバーインターフェースです。バージョン2.2.22、3.1.20、および3.2.5より前のバージョンでは、`Rack::Directory`は各ファイルエントリをクリック可能なリンクとしてレンダリング……
changedetection.ioは無料のオープンソースのウェブページ変更検出ツールです。バージョン0.53.2より前のバージョンでは、`/static/group/filename`ルートが`group=".."`を……
Zedはマルチプレイヤー用のコードエディタです。バージョン0.219.4より前のZedでは、ツールの使用許可を求める際にどのパラメータでツールが呼び出されたかが表示されませんでした。また、ツールが呼び出された後にどのパラメータが使われたかも……
Arduino App Labは、Arduinoアプリケーションを開発するためのクロスプラットフォームのIDEです。バージョン0.4.0より前のバージョンにおいて、arduino-app-labアプリケーションのターミナルコンポーネントに脆……
LangChainはLLM搭載アプリケーションを構築するためのフレームワークです。バージョン1.1.14以前の@langchain/communityのRecursiveUrlLoaderクラスは、開始URLからリンクを再帰的に辿るウェブク……
ChaiScript 6.1.0までに脆弱性が検出されました。影響を受ける要素は、ファイルinclude/chaiscript/chaiscript_defines.hpp内の関数chaiscript::str_less::operator……
ChaiScript 6.1.0までに脆弱性が発見されました。この脆弱性は、ファイル include/chaiscript/dispatchkit/type_info.hpp の関数 chaiscript::Type_Info::bare_……
Kimai 2には、攻撃者がタイムシートの説明欄に悪意のあるスクリプトを注入できる永続的なクロスサイトスクリプティング(XSS)脆弱性があります。攻撃者は説明欄にSVGベースのXSSペイロードを挿入し、ページが他のユーザーによって読み込まれ……