CyberFix Note

>_ CyberFix Note

CyberFix Note

脆弱性・CVE解説から攻撃手法、防御、セキュアコーディング、ガバナンスまで。エンジニアと組織の双方に向けたサイバーセキュリティの実務メディアです。

注目の記事

新着の記事

すべて見る
防御・ハードニング

侵入対策として敷く防犯砂利の選び方

防犯砂利を家庭向けに選ぶ観点を、侵入をあきらめさせる時間と音という目的から整理します。敷く場所の決め方、素材ごとの音の出方、必要な量と厚みの計算、防草シートとの併用、飛散や沈み込みといった手間まで、多層防犯の一枚としてまとめます。

脆弱性・CVE解説

CVE-2026-16232 Check Point管理サーバの認証バイパス。SmartConsoleのログイントークンで管理者権限を奪われる経路を読む

Check Point Security Management / Multi-Domain Security ManagementのSmartConsoleログイン処理にある認証バイパスCVE-2026-16232を解説します。未認証でアプリケーションログイントークンを取得され管理者として入られる機構と、Jumbo HFAの適用や侵害痕跡の点検までを一次情報で整理します。

セキュアコーディング

LDAPインジェクション(CWE-90)の仕組みと対策。検索フィルタとDNでエスケープ規則が違う点まで整理する

LDAPインジェクション(CWE-90)を発生原理から対策まで整理します。利用者名に渡された*や括弧が検索フィルタの意味を変えて認証をすり抜ける仕組み、RFC 4515とRFC 4514でエスケープ規則が異なる理由、検索してからバインドする2段構えや最小権限のバインドアカウントまで開発者向けに解説します。

脆弱性・CVE解説

CVE-2026-55944 Dynamics 365 Business Central/NAVの未認証RCE。ログイン処理のデシリアライズが招くコード実行を機構から読む

2026年7月のPatch Tuesdayで修正されたDynamics 365 Business CentralとDynamics NAVオンプレミス版の未認証RCE、CVE-2026-55944(CVSS 9.8)を一次情報で整理します。細工したログインリクエストが信頼できないデータのデシリアライズを引き起こしコード実行に至る機構と、更新適用や公開面の縮小の初動を実務目線で解説します。

セキュアコーディング

NoSQLインジェクションの仕組みと対策。クエリ演算子の注入で認証回避やデータ抽出に至る欠陥を塞ぐ

NoSQLインジェクション(CWE-943相当)を発生原理から対策まで整理します。信頼できない入力がクエリのオブジェクト構造や演算子として解釈され、認証回避やデータ抽出に至る仕組みと、型検証や演算子の拒否、安全なクエリAPI、$whereの不使用、最小権限による根本対策を開発者向けに解説します。

防御・ハードニング

置き配の盗難対策で選ぶ宅配ボックスの選び方

置き配の盗難対策として宅配ボックスを家庭向けに選ぶ観点を整理します。容量と設置形態、ダイヤルや南京錠、スマートなどの施錠方式、アンカーやワイヤーによる固定、印鑑収納や防水、宅配業者との受け渡しの運用まで、持ち去りを防ぐ軸をまとめます。

カテゴリから探す