- 2026-01-06
Frappeにおける認証済みユーザーによるリモートコード実行の脆弱性
Frappeはフルスタックのウェブアプリケーションフレームワークです。バージョン14.99.6および15.88.1より前のバージョンには、特定の権限を持つ認証済みユーザーが細工されたリンクに誘導されることで、悪意のあるテンプレートがサーバー……
Frappeはフルスタックのウェブアプリケーションフレームワークです。バージョン14.99.6および15.88.1より前のバージョンには、特定の権限を持つ認証済みユーザーが細工されたリンクに誘導されることで、悪意のあるテンプレートがサーバー……
FreshRSSは、無料で自己ホスト可能なRSSアグリゲーターです。バージョン1.28.0以前では、FreshRSSが記憶用認証トークンおよびチャレンジ・レスポンスのノンス生成に暗号学的に弱い乱数生成器(mt_rand()およびuniqid……
ONLYOFFICE Docs 9.2.1以前のバージョンでは、マルチレベルリスト設定ウィンドウのフォントフィールドを通じてXSSが発生する可能性があります。この脆弱性はDocumentServerに関連しています。
ONLYOFFICE Docs 9.2.1以前のバージョンには、カラーテーマ名を介したXSSの脆弱性が存在しており、これはDocumentServerに関連しています。
Gitea 1.23.0より前のバージョンには、攻撃者が添付ファイルAPIを介して添付ファイル名を編集することで、禁止されたファイル拡張子の添付ファイルを追加できる脆弱性が存在します。
Gitea 1.22.5以前では、プルリクエストをマージした後、ブランチ削除権限が十分に適切に強制されていませんでした。
Gitea 1.22.3以前のバージョンでは、公開リソースに限定されたスコープのAPIトークンを受け取った際に、プライベートリソースへのアクセス制御が不適切に処理されます。
Gitea 1.22.2以前のバージョンでは、タグやブランチ作成時の検索入力ボックスがv-textではなくv-htmlを使用しているため、XSS(クロスサイトスクリプティング)が発生する可能性があります。
Gitea 1.21.8以前のバージョンでは、(たとえば)explore/usersのsort orderとしてlastlogintimeを許可することにより、ユーザーの最終ログイン時間が意図せず公開されてしまいます。