2022年12月1日 サイバー脅威インテリジェンス

日次の脆弱性動向:KEV 追加、公開 exploit、重大開示、EPSS リスクの変化。

日次サマリー

  • 10 件の新規 Critical 公開 — 露出サービスのパッチ状況を確認してください。

本日の重点脅威

最優先の 3 件の変化 — アナリストによる短評。CVE ダンプではありません。

重大な露出リスク

CVE-2022-30528 Isic.lk Project Isic.lk SQL Injection

  • CVSS 9.8

新たな重大 Isic.lk Project Isic.lk SQL Injection(CVSS 9.8)— 公開直後のウィンドウ。成熟した悪用チェーンの前にインターネットスキャンが先行しがちです。

重大な露出リスク

CVE-2022-37016 Broadcom Symantec Endpoint Protection Privilege Escalation

  • CVSS 9.8
  • 管理者/root への権限昇格の可能性

新たな重大 Broadcom Symantec Endpoint Protection Privilege Escalation(CVSS 9.8)— 公開直後のウィンドウ。成熟した悪用チェーンの前にインターネットスキャンが先行しがちです。

重大な露出リスク

CVE-2022-4221 Asus Nas-m25 Firmware Command Injection

  • CVSS 9.8

新たな重大 Asus Nas-m25 Firmware Command Injection(CVSS 9.8)— 公開直後のウィンドウ。成熟した悪用チェーンの前にインターネットスキャンが先行しがちです。

実際の悪用

CISA KEV — 実環境での悪用が確認

本ダイジェストではこのカテゴリに該当なし。

KEV 新規掲載を見る

エクスプロイト・PoC

本ダイジェストではこのカテゴリに該当なし。

新規エクスプロイト紐づけを見る

悪用動態

本ダイジェストではこのカテゴリに該当なし。

EPSS 上昇を見る

新規 Critical 公開

CVE-2022-30528 CVSS 9.8

SQL Injection vulnerability in asith-eranga ISIC tour booking through version published on Feb 13th 2018, allows attackers to execute arb...

CVE-2022-3270 CVSS 9.8

In multiple products by Festo a remote unauthenticated attacker could use functions of an undocumented protocol which could lead to a com...

CVE-2022-36431 CVSS 9.8

An arbitrary file upload vulnerability in Rocket TRUfusion Enterprise before 7.9.6.1 allows unauthenticated attackers to execute arbitrar...

CVE-2022-37016 CVSS 9.8

Symantec Endpoint Protection (Windows) agent may be susceptible to a Privilege Escalation vulnerability, which is a type of issue whereby...

CVE-2022-4221 CVSS 9.8

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability in Asus NAS-M25 allows an unauth...

CVE-2022-43325 CVSS 9.8

An unauthenticated command injection vulnerability in the product license validation function of Telos Alliance Omnia MPX Node 1.3.* - 1....

CVE-2022-43333 CVSS 9.8

Telenia Software s.r.l TVox before v22.0.17 was discovered to contain a remote code execution (RCE) vulnerability in the component action...

CVE-2022-44928 CVSS 9.8

D-Link DVG-G5402SP GE_1.03 was discovered to contain a command injection vulnerability via the Maintenance function.

CVE-2022-44929 CVSS 9.8

An access control issue in D-Link DVG-G5402SP GE_1.03 allows unauthenticated attackers to escalate privileges via arbitrarily editing VoI...

CVE-2022-44930 CVSS 9.8

D-Link DHP-W310AV 3.10EU was discovered to contain a command injection vulnerability via the System Checks function.

Critical 公開を見る

cvelogic Threat Intelligence