主な脆弱性情報 CVE ID: CVE-2025-35050 公開日: 2025-10-09 更新日: 2025-10-09 タイトル: Newforma Info Exchange (NIX) .NET における認可不要のデシリアライズ 説明: - Newforma Info Exchange (NIX) は、 エンドポイントを介してシリアライズされた .NET データを受け取り、認証のないリモート攻撃者が NT AUTHORITY/NetworkService の権限で任意のコードを実行することを許可します。 - この脆弱性のあるエンドポイントは Newforma Project Center Server (NPCS) によって使用されるため、攻撃を受けた NIX システムを介して関連する NPCS システムにも攻撃が可能となります。 - 軽減策: エンドポイントへのネットワークアクセスを制限します(例:IIS URL Rewrite モジュールを使用)。 CWE: - CWE-502: 信頼できないデータのデシリアライズ - CWE-306: 重要な機能に対する認証の欠如 CVSS: - CVSS v4.0: 9.3 (クリティカル) - CVSS v3.1: 9.8 (クリティカル) 影響を受ける製品: - ベンダー: Newforma - 製品: Project Center - 影響を受けるバージョン: .affected.txt 参照リンク: - projectcenter.help.newforma.com - learn.microsoft.com - raw.githubusercontent.com - cve.org