CVE | CVE-2018-15133, CVE-2024-55556 |
---|---|
影響を受ける製品 | Laravel |
脆弱性サマリ | LaravelのAPP_KEYがGitHubで漏洩されることで、リモートコード実行が可能になる |
重大度 | 高 |
RCE | 有 |
攻撃観測 | 有 |
PoC公開 | 不明 |
事件発生日 | 2025年7月11日 |
---|---|
被害者名 | マクドナルドのジョブアプリケーション応募者64万人 |
被害サマリ | McHire(マクドナルドのチャットボットジョブアプリ応募プラットフォーム)の脆弱性により、64万人以上のジョブアプリケーションのチャット内容が漏洩 |
被害額 | 不明(予想) |
攻撃者名 | 不明 |
---|---|
攻撃手法サマリ | IDOR脆弱性を悪用 |
マルウェア | 不明 |
脆弱性 | IDOR脆弱性(Insecure Direct Object Reference) |
事件発生日 | 2025年7月11日 |
---|---|
被害者名 | McDonald'sのジョブチャットボット応募者約6,400万人 |
被害サマリ | McDonald'sのChatBot(McHire)の脆弱性により、ジョブ応募者のチャットが漏洩 |
被害額 | 不明(予想) |
攻撃者名 | 不明(米国のセキュリティ研究者Ian CarrollとSam Curry) |
---|---|
攻撃手法サマリ | Insecure Direct Object Reference(IDOR)脆弱性を悪用 |
マルウェア | 特定なし |
脆弱性 | McHireのAPIに存在したIDOR脆弱性 |
事件発生日 | 不明(2025年7月11日に記事が公開された) |
---|---|
被害者名 | 64万人以上のマクドナルドの求職者 |
被害サマリ | McHire(マクドナルドのchatbot job application platform)の脆弱性により、64万人以上の求職者の個人情報が漏洩 |
被害額 | 不明(被害総数は64万人以上) |
攻撃者名 | 不明(サイバーセキュリティ研究者のIan CarrollとSam Curryが発見) |
---|---|
攻撃手法サマリ | IDOR(Insecure Direct Object Reference)脆弱性を悪用 |
マルウェア | 不明 |
脆弱性 | McHireの脆弱性(IDOR脆弱性) |
CVE | なし |
---|---|
影響を受ける製品 | McHire (McDonald's chatbot job application platform) |
脆弱性サマリ | McHireのChatBotの管理パネルで弱い資格情報が使われており、64百万人以上の求職者のチャット内容が公開される脆弱性 |
重大度 | 高 |
RCE | 否 |
攻撃観測 | 否 |
PoC公開 | 否 |
CVE | CVE-2025-25257 |
---|---|
影響を受ける製品 | Fortinet FortiWeb |
脆弱性サマリ | FortiWebにはSQL Injectionの脆弱性があり、それを悪用することで認証前のリモートコード実行を達成できる |
重大度 | 9.8/10 |
RCE | 有 |
攻撃観測 | 不明 |
PoC公開 | 有 |
CVE | なし |
---|---|
影響を受ける製品 | WordPress Gravity Forms plugin |
脆弱性サマリ | Gravity Formsプラグインがバックドアを含むサプライチェーン攻撃で侵害された |
重大度 | 高 |
RCE | 有 |
攻撃観測 | 有 |
PoC公開 | 不明 |
CVE | なし |
---|---|
影響を受ける製品 | AI coding tools - Cursor, Windsurfなど |
脆弱性サマリ | オープンソースマーケットプレイスOpenVSX内の致命的な欠陥により、任意の拡張機能でシステム全体が乗っ取り可能となる |
重大度 | 高 |
RCE | 有 |
攻撃観測 | 有 |
PoC公開 | 不明 |