飴屋/菖蒲が提供する歌声合成ツール「UTAU」に複数の脆弱性 | ScanNetSecurity
2024.06.24(月)

飴屋/菖蒲が提供する歌声合成ツール「UTAU」に複数の脆弱性

IPAおよびJPCERT/CCは、飴屋/菖蒲が提供する「UTAU」に複数の脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月28日、飴屋/菖蒲が提供する「UTAU」に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。石橋由羽氏がIPAに報告を行った。

 「UTAU」は、Windows向けの歌声合成ツール。影響を受けるシステムは以下の通り。

・UTAU v0.4.19より前のバージョン

 このバージョンには、次の脆弱性が存在する。

・OSコマンドインジェクション(CVE-2024-28886)
 CVSS:3.0による基本値:5.3
・パストラバーサル(CVE-2024-32944)
 CVSS:3.0による基本値:3.3

 これらの脆弱性が悪用された場合、ユーザーが細工されたUTAUのプロジェクトファイル(.ustファイル)を開いた際に任意のOSコマンドが実行される(CVE-2024-28886)、ユーザーが細工されたUTAU音源インストーラー(.uarファイル、.zipファイル)をUTAUにインストールすると任意のファイルが配置される(CVE-2024-32944)といった影響を受ける可能性がある。

 JVNでは、開発者が提供する情報をもとに、最新版へアップデートするよう呼びかけている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. グリコの基幹システム障害、一部商品出荷を 6 / 25 以降再開

    グリコの基幹システム障害、一部商品出荷を 6 / 25 以降再開

  2. 「プレミアムバンダイ」会員情報漏えいの可能性、委託先従業員が私物ハードディスクを使用

    「プレミアムバンダイ」会員情報漏えいの可能性、委託先従業員が私物ハードディスクを使用

  3. 今日もどこかで情報漏えい 第25回「2024年5月の情報漏えい」“いたずらに混乱” しているのは誰

    今日もどこかで情報漏えい 第25回「2024年5月の情報漏えい」“いたずらに混乱” しているのは誰

  4. フジクラのタイ子会社に不正アクセス、国際ネットワーク経由で日本のグループ各社のサーバにも痕跡

    フジクラのタイ子会社に不正アクセス、国際ネットワーク経由で日本のグループ各社のサーバにも痕跡

  5. ケンブリッジ大学出版にサイバーセキュリティ攻撃、社内システムに不具合

    ケンブリッジ大学出版にサイバーセキュリティ攻撃、社内システムに不具合

  6. Mrs. GREEN APPLE 「コロンブス」MV 公開停止、歴史や文化的な背景への理解に欠ける表現含まれると判断

    Mrs. GREEN APPLE 「コロンブス」MV 公開停止、歴史や文化的な背景への理解に欠ける表現含まれると判断

  7. 杏林大学職員 詐欺サイト クリックしたら不正アクセス被害

    杏林大学職員 詐欺サイト クリックしたら不正アクセス被害

  8. アクセサリー取り扱い「銀時webサイト」に不正アクセス、一部ページが改ざん被害

    アクセサリー取り扱い「銀時webサイト」に不正アクセス、一部ページが改ざん被害

  9. イセトーにランサムウェア攻撃、阿波銀行・藤沢市・茅ヶ崎市にも影響

    イセトーにランサムウェア攻撃、阿波銀行・藤沢市・茅ヶ崎市にも影響

  10. 脆弱性診断自動化ツール「AeyeScan」アップデート、RSSリーダーや Slack、Teams 等でお知らせ内容を確認可能に

    脆弱性診断自動化ツール「AeyeScan」アップデート、RSSリーダーや Slack、Teams 等でお知らせ内容を確認可能に

ランキングをもっと見る