このウェブページのスクリーンショットから、脆弱性に関する以下の重要情報を取得できます: 1. 脆弱性の説明: - CVE-2024-47905:ヒープオーバーフロー脆弱性。管理者権限を持つリモート攻撃者がサービス拒否を引き起こす可能性がある。 - CVE-2024-37400:アウトオブバウンドリード(境界外読み取り)脆弱性。認証されていないリモート攻撃者が無限ループを引き起こし、サービス拒否を発生させる可能性がある。 - CVE-2024-9420:フリー後使用(Use-After-Free)脆弱性。認証済みリモート攻撃者がリモートコード実行を行う可能性がある。 - CVE-2024-47906:ローカル権限昇格脆弱性。認証済みローカル攻撃者が権限を昇格させる可能性がある。 - CVE-2024-47907:ヒープオーバーフロー脆弱性。認証されていないリモート攻撃者がサービス拒否を引き起こす可能性がある。 - CVE-2024-8495:アウトオブバウンドライト(境界外書き込み)脆弱性。認証されていないリモート攻撃者がサービス拒否を引き起こす可能性がある。 - CVE-2024-38649:パラメータインジェクション脆弱性。管理者権限を持つ認証済みリモート攻撃者がリモートコード実行を行う可能性がある。 - CVE-2024-38655:パラメータインジェクション脆弱性。管理者権限を持つ認証済みリモート攻撃者がリモートコード実行を行う可能性がある。 - CVE-2024-39709:ファイル権限の設定不具合。認証済みローカル攻撃者が権限を昇格させる可能性がある。 - CVE-2024-39710:パラメータインジェクション脆弱性。管理者権限を持つ認証済みリモート攻撃者がリモートコード実行を行う可能性がある。 - CVE-2024-39711:パラメータインジェクション脆弱性。管理者権限を持つ認証済みリモート攻撃者がリモートコード実行を行う可能性がある。 - CVE-2024-39712:コマンドインジェクション脆弱性。管理者権限を持つ認証済みリモート攻撃者がリモートコード実行を行う可能性がある。 - CVE-2024-11007:コマンドインジェクション脆弱性。管理者権限を持つ認証済みリモート攻撃者がリモートコード実行を行う可能性がある。 - CVE-2024-11006:コマンドインジェクション脆弱性。管理者権限を持つ認証済みリモート攻撃者がリモートコード実行を行う可能性がある。 - CVE-2024-11005:反射型XSS(クロスサイトスクリプティング)脆弱性。認証されていないリモート攻撃者が管理者権限を取得する可能性がある。 - CVE-2024-8539:権限昇格脆弱性。認証済みローカル攻撃者が機密設定ファイルを変更する可能性がある。 - CVE-2024-38654:権限昇格脆弱性。認証済みローカル攻撃者が任意のフォルダを作成する可能性がある。 - CVE-2024-9842:権限昇格脆弱性。認証済みローカル攻撃者が機密設定ファイルを変更する可能性がある。 - CVE-2024-29211:権限昇格脆弱性。認証済みローカル攻撃者が機密設定ファイルを変更する可能性がある。 - CVE-2024-37398:権限昇格脆弱性。認証済みローカル攻撃者が権限を昇格させる可能性がある。 - CVE-2024-7571:権限昇格脆弱性。認証済みローカル攻撃者が権限を昇格させる可能性がある。 2. 影響を受けるバージョン: - Ivanti Connect Secure (ICS):22.7R2.3 およびそれより前のバージョン。 - Ivanti Policy Secure (IPS):22.7R1.2 およびそれより前のバージョン。 - Ivanti Secure Access Client (ISAC):22.7R3 およびそれより前のバージョン。 3. 対策: - Ivanti Connect Secure 22.7R2.3、Ivanti Policy Secure 22.7R1.2、および Ivanti Secure Access Client 22.7R4 の最新バージョンに更新する。 4. 脆弱性開示: - これらの脆弱性は責任ある開示(Responsible Disclosure)手順を通じて開示されており、公開開示前に顧客が実際に攻撃された事例は知られていない。 5. CWE番号: - 各脆弱性には、ソフトウェア内のセキュリティ欠陥を識別するための対応するCWE番号が付与されている。 これらの情報により、ユーザーは脆弱性の性質、影響を受けるバージョン、および最新バージョンへの更新による解決方法を理解することができます。