- 2026-01-06
Difyにおけるdocker-compose.yamlにデフォルト認証情報がハードコードされている脆弱性
Dify 1.5.1までのバージョンでは、デフォルトの認証情報が使用されています。ソースコードに含まれるdocker-compose.yamlファイルには、PostgreSQLのユーザー名とパスワードが指定されています。このため、不正アクセ……
Dify 1.5.1までのバージョンでは、デフォルトの認証情報が使用されています。ソースコードに含まれるdocker-compose.yamlファイルには、PostgreSQLのユーザー名とパスワードが指定されています。このため、不正アクセ……
ZIRA Group WBRM 7.0 は、referenceLookupsByTableNameAndColumnName において SQL インジェクションの脆弱性が存在します。
mihomo v1.19.11 の不適切なアクセス制御により、低い権限を持つ認証済みの攻撃者が、構成ファイルから外部制御キーを取得することで、特権昇格された権限で任意のファイルを読み取ることが可能になります。
Salmen2/Simple-Faucet-Script v1.07 の admin.php?p=ads&c=1 に対して細工されたPOSTリクエストを送信すると、クロスサイトリクエストフォージェリ(CSRF)の脆弱性が存在し、攻撃……
machsol machpanel 8.0.32 にはファイルアップロードの脆弱性が存在し、攻撃者がウェブシェルを取得することが可能です。
Machsol MachPanel 8.0.32 には、格納型クロスサイトスクリプティング(XSS)の脆弱性が存在しており、攻撃者は細工されたPDFファイルを介して任意のWebスクリプトやHTMLを実行することができます。
Azure Notification Service における不適切なアクセス制御が原因で、認証済みの攻撃者がネットワーク経由で権限を昇格できる可能性があります。
Azure Compute Gallery のサーバーサイドリクエストフォージェリ(SSRF)により、認証されていない攻撃者がネットワーク経由で権限を昇格できてしまいます。
CRM PerksのWP Gravity Forms FreshDeskプラグイン(gf-freshdesk)には、信頼されていないデータの逆シリアル化による脆弱性が存在し、オブジェクトインジェクションが可能となっています。この問題は、WP……
CRM Perks WP Gravity Forms Insightly gf-insightly における信頼されていないデータのデシリアライズの脆弱性により、オブジェクトインジェクションが許可されます。この問題は、WP Gravity ……