npmのサプライチェーン攻撃による資格情報窃取と自動拡散、利用環境での認証情報棚卸しを推奨
解説 開発環境やCI/CDパイプラインを標的とした大規模なサプライチェーン攻撃が確認されています。この攻撃は、複数のnpmパッケージを利用し、パッケージインストール時のライフサイクルスクリプト(preinstallなど) […]
解説 開発環境やCI/CDパイプラインを標的とした大規模なサプライチェーン攻撃が確認されています。この攻撃は、複数のnpmパッケージを利用し、パッケージインストール時のライフサイクルスクリプト(preinstallなど) […]
解説 水・廃水処理施設など、社会の基幹を支える重要インフラが狙われ、大きな懸念が高まっています。特に注目すべきは、プログラマブルロジックコントローラー(PLC)といった制御システムへのサイバー脅威が増加している点です。攻 […]
解説 IoT分野で使用されるopen62541ライブラリにおいて、複数のセキュリティ脆弱性が発見されました。これらは、整数オーバーフローやアンダーフローといった算術演算の欠陥に起因しています。これらの脆弱性は、リモートか […]
解説 産業用通信プロトコル(IEC 61850)を扱うシステムにおいて、深刻なセキュリティ脆弱性が複数箇所で発見されています。これらの欠陥は、メッセージの構造やパラメータ検証が不十分である点に起因しています。特定の手法で […]
解説 産業設備や建物の管理に使われるOpenBlue Employeeというシステムで、セキュリティ上の脆弱性が複数の種類から指摘されています。具体的には、危険なファイルを不正にアップロードできてしまう問題に加え、ユーザ […]
解説 近年、産業用制御システム(ICS)や計測機器におけるサイバーセキュリティリスクが深刻化しており、制御システムの適切な保護が求められています。 今回は、Toptech Systemsの「RCU II+」および「Mul […]
解説 産業プラントの監視・制御に利用されるSCADAシステム「IGSS」において、深刻な脆弱性が発見されました。この脆弱性は、設計時コンポーネントであるDefinitionモジュールが不正なファイルを取り込む際に発生し、 […]
解説 ウェブアプリケーションフレームワークであるRuby on RailsのActive Storage機能において、リモートコード実行につながる深刻な脆弱性が確認されました。この問題は、エクスプロイトコードが公開されて […]
解説 外部に公開しているIT資産を巡る脆弱性リスクは、情シス部門にとって常に最大の懸念の一つです。サイバー攻撃の手口も巧妙化しており、「単なる潜在的な弱点」ではなく「現在進行形で悪用されているか」という観点からのリスク評 […]
解説 本稿では、情報セキュリティライブラリであるOpenSSLに発見された脆弱性について解説します。この問題は、リモートの攻撃者がサービスの停止(DoS)や、状況によっては遠隔からのコード実行を試みられる可能性があるため […]