セキュリティホール memo

Last modified: Fri Sep 22 20:40:10 2023 +0900 (JST)
短縮 URL: http://goo.gl/pwSG QR コード: http://goo.gl/pwSG.qr


 Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

 ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

 このページの情報を利用される前に、注意書きをお読みください。


 [ 定番情報源 ]  過去の記事: 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[SCAN Security Wire NP Prize 2001]

「Scan Security Wire」 主催の SCAN Security Wire NP Prize 2001 を受賞しました。

 

「ネットランナー」の ベスト・オブ・常習者サイト 2003 で金賞を、ベスト・オブ・常習者サイト 2004 で銀賞を受賞しました。


復刊リクエスト受付中:

ジェイムズ.F.ダニガン「 新・戦争のテクノロジー」(現在58票)
中山信弘「ソフトウェアの法的保護」 (現在112票) (オンデマンド購入可)
陸井三郎訳・編「ベトナム帰還兵の証言」 (現在109票)
林克明「カフカスの小さな国 チェチェン独立運動始末」 (現在175票)
田中徳祐「我ら降伏せず−サイパン玉砕戦の狂気と真実」 (復刊決定)

RSS に対応してみました。 小ネタは含まれていません。「政治ねたウゼェ」という人は RSS ベースで読むと幸せになれるでしょう (ウザくない人は こっちの RSS がよいかもしれません)。 RSS 1.0 ですので、あくまで RDF Site Summary です。 現在は Really Simple Syndication には対応していません。
今すぐ Really Simple Syndication がほしい人は、のいんさんによる Web サイトの RSS を勝手に出力するプロジェクト ……のものがうまくいっていないようなので、 セキュmemoのRSS生成 をご利用ください。Tamo さん情報ありがとうございます。

実用 SSH 第2版: セキュアシェル徹底活用ガイド

2023.09.22

BIND 方面 2 件 (CVE-2023-3341, CVE-2023-4236)
(JPRS, 2023.09.21)

 そういえば出てました。

 BIND 9.18.19 / 9.16.44 で対応されている。

Apple 0-day 方面 (iOS / iPadOS, watchOS, macOS, Safari)
(Apple, 2023.09.21)

 0-day 3 件:

 修正された製品:

追記

OpenSSL Security Advisory [8th September 2023] POLY1305 MAC implementation corrupts XMM registers on Windows (CVE-2023-4807) (2023.09.11)

 OpenSSL 3.1.3 / 3.0.11 出ました。ダウンロード。 iida さん情報ありがとうございます。


2023.09.21

 龍谷大学瀬田学舎ネットワークがとても不安定になっていたため、 このページの閲覧には困難が発生していました。 とりあえず復旧したはずです。


2023.09.20


2023.09.19

いろいろ (2023.09.19)
(various)

curl

Apache Tomcat Connectors (mod_jk)

FreeBSD pf, wifi

Cisco IOS XR Software

  • Cisco IOS XR Software Compression ACL Bypass Vulnerability (Cisco, 2023.09.13)

    This vulnerability is due to incorrect destination address range encoding in the compression module of an ACL that is applied to an interface of an affected device. An attacker could exploit this vulnerability by sending traffic through the affected device that should be denied by the configured ACL. A successful exploit could allow the attacker to bypass configured ACL protections on the affected device, allowing the attacker to access trusted networks that the device might be protecting.
    To determine if an IPv4 ACL has either level 2 or 3 compression applied, use the show running-config | include "compress level 2|compress level 3" CLI command. If the command returns output, the device is affected by this vulnerability. However, the impact depends on the configuration of the ACL. See details for more information.

追記

いろいろ (2023.04.03) 802.11 Wi-Fi 標準

アラート/アドバイザリ:トレンドマイクロのエンドポイント向け製品のサードパーティセキュリティ製品をアンインストールする機能における任意コード実行の脆弱性について
(トレンドマイクロ, 2023.09.19)

 Trend Micro Apex One 2019 / Apex One SaaS、ウイルスバスタービジネスセキュリティ 10.0 SP1 / ビジネスセキュリティサービスに 0-day 欠陥。 サードパーティのセキュリティ製品をアンインストールする機能に欠陥があり、 製品の管理コンソールにログインできる場合に、任意のコードを実行できる。

 Trend Micro Apex One SaaS とウイルスバスタービジネスセキュリティサービスについては 7月中に修正済。Trend Micro Apex One 2019 は Service Pack 1 - Patch 1 (ビルド 12380) で、 ウイルスバスタービジネスセキュリティ 10.0 SP1 は Patch 2495 で修正されている。


2023.09.16

いろいろ (2023.09.16)
(various)

Zoom Zoom Desktop Client / VDI Client / Mobile App / Meeting SDK、CleanZoom


2023.09.15


2023.09.14

2023 年 9 月のセキュリティ更新プログラム (月例)
(Microsoft, 2023.09.12)

 2023.09 patch です。 CVE 番号が太字なのは critical (最大深刻度: 緊急) 扱い。

 0-day はこちら:

 関連:

いろいろ (2023.09.14)
(various)

Notepad++

Adobe 方面 (Connect, Acrobat / Reader, Experience Manager)
(Adobe, 2023.09.12)

 3 製品です。Acrobat / Reader は Priority: 1 (0-day)、他は 3。

Chrome Stable Channel Update for Desktop
(Google, 2023.09.12)

 Chrome 117.0.5938.62 (Linux / Mac) および 117.0.5938.62/.63 (Windows) が stable に。16 件のセキュリティ修正を含む。内 1 件 CVE-2023-4863 は 0-day 。WebP の処理で heap buffer overflow と。

[$NA][1479274] Critical CVE-2023-4863: Heap buffer overflow in WebP. Reported by Apple Security Engineering and Architecture (SEAR) and The Citizen Lab at The University of Torontoʼs Munk School on 2023-09-06

 Apple 方面 0-day (iOS / iPadOS, macOS, watchOS) CVE-2023-41064 (ImageIO) の件は WebP 画像の処理の話だったのかな。

 関連:

2023.09.19 追記:

 「Microsoft Edge 117」が正式版に ~最近削除されたお気に入りの復元に対応 (窓の杜, 2023.09.19)


2023.09.13

追記

Firefox 117.0 / ESR 115.2.0 / ESR 102.15.0、Firefox for Android 117、Thunderbird 102.15.0 / 115.2.0 公開 (2023.09.06)

 Firefox 117.0.1 / ESR 115.2.1 / ESR 102.15.1、Thunderbird 102.15.1 / 115.2.2 が公開されました。セキュリティ修正を含みます。 また Thunderbird 102.15.0 以降のヘルプメニューから Thunderbird 115 へ手動更新できるようになりました。

 iida さん情報ありがとうございます。


2023.09.12

追記

Apple 方面 0-day (iOS / iPadOS, macOS, watchOS) (2023.09.08)

 iOS / iPadOS 15.7.9, macOS 12.6.9 / 11.7.10 出ました。 ImageIO の 0-day CVE-2023-41064 が修正されています。

 Wallet の 0-day CVE-2023-41061 は iOS 16 特有なのかな。

OpenSSL Security Advisory [8th September 2023] POLY1305 MAC implementation corrupts XMM registers on Windows (CVE-2023-4807) (2023.09.11)

 OpenSSL 1.1.1w 出ました。ダウンロード。 iida さん情報ありがとうございます。


2023.09.11

OpenSSL Security Advisory [8th September 2023] POLY1305 MAC implementation corrupts XMM registers on Windows (CVE-2023-4807)
(OpenSSL, 2023.09.08)

 64bit Windows 版 OpenSSL 1.1.1 / 3.0 / 3.1 系に影響。 OpenSSL 1.0.2 系には影響しない。 Severity: Low のため、次期リリース版にて修正される。

 って、

OpenSSL 1.1.1 will reach end-of-life on 2023-09-11. After that date security fixes for 1.1.1 will only be available to premium support customers.

 うひゃあ。1.1.1w って明日出ます?

 iida さん情報ありがとうございます。

2023.09.12 追記:

 OpenSSL 1.1.1w 出ました。ダウンロード。 iida さん情報ありがとうございます。

2023.09.22 追記:

 OpenSSL 3.1.3 / 3.0.11 出ました。ダウンロード。 iida さん情報ありがとうございます。


2023.09.08

追記

NSO Group 方面 (2021.11.11)

 あいかわらず続いています。

 NYTimes 報道。

いろいろ (2023.09.08)
(various)

VMware Tools

Apple 方面 0-day (iOS / iPadOS, macOS, watchOS)
(Apple, 2023.09.07)

 iOS / iPadOS, macOS, watchOS に 2 件の 0-day CVE-2023-41061 (Wallet) CVE-2023-41064 (ImageIO) 。 iOS / iPadOS 16.6.1 , macOS 13.5.2, watchOS 9.6.2 で修正。

 関連:

2023.09.12 追記:

 iOS / iPadOS 15.7.9, macOS 12.6.9 / 11.7.10 出ました。 ImageIO の 0-day CVE-2023-41064 が修正されています。

 Wallet の 0-day CVE-2023-41061 は iOS 16 特有なのかな。


2023.09.07

追記

IntelのCPUに新たな脆弱性、Downfall。第6世代Skylakeから第11世代Rocket Lakeまで影響。情報漏えいの恐れ (2023.08.19)

 Intel CPUの脆弱性『Downfall』の緩和策をWindows上で無効化できなくなる。パフォーマンス低下を防げなくなる (ニッチなPCゲーマーの環境構築Z, 2023.09.06)

なお、Windows環境でDownfallの緩和策を有効にするには、マザーボードのBIOS/UEFIのアップデートが必要になります。Downfallを緩和するマイクロコードを含んだBIOSへとアップデートをすることで緩和策が有効になります。言い換えるなら、BIOSアップデートをしなければ緩和策は有効にならずパフォーマンス低下もありません。

いろいろ (2023.06.20) Barracuda Email Security Gateway Appliance

 対応したはずの組織で「新たなバックドアが設置されたり、ネットワーク上で横展開したりするなど、攻撃者が永続性を確保しようとする継続的な攻撃活動が確認されている」事例があるそうで。


2023.09.06

Chrome Stable Channel Update for Desktop (2023.09.05)
(Google, 2023.09.05)

 Chrome 116.0.5845.179 (Mac / Linux) および Chrome 116.0.5845.179/.180 (Windows) 公開。 4 件のセキュリティ修正を含む。

 Chrome 116.0.5845.172 (Android) も公開されている: Chrome for Android Update (Google, 2023.09.05)。Chrome 116.0.5845.179/.180 Desktop 版の内容を含む。

Chrome Stable Channel Update for Desktop (2023.08.29)
(Google, 2023.08.29)

 Chrome 116.0.5845.140 (Mac / Linux)、Chrome 116.0.5845.140/.141 (Windows) 公開。 1 件のセキュリティ修正を含む。

 Chrome 116.0.5845.163 (Android) も公開されている: Chrome for Android Update (Google, 2023.08.29)。Chrome 116.0.5845.140/.141 Desktop 版の内容を含む。

Firefox 117.0 / ESR 115.2.0 / ESR 102.15.0、Firefox for Android 117、Thunderbird 102.15.0 / 115.2.0 公開
(Mozilla, 2023.08.29)

 出てました。

2023.09.13 追記:

 Firefox 117.0.1 / ESR 115.2.1 / ESR 102.15.1、Thunderbird 102.15.1 / 115.2.2 が公開されました。セキュリティ修正を含みます。 また Thunderbird 102.15.0 以降のヘルプメニューから Thunderbird 115 へ手動更新できるようになりました。

 iida さん情報ありがとうございます。

いろいろ (2023.09.06)
(various)

Trend Micro Mobile Security 9.8


2023.09.04


過去の記事: 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[セキュリティホール memo]
[私について]