セキュリティホール memo - 2025.09

Last modified: Sat Jan 6 15:51:34 2025 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2025.09.30


2025.09.29


2025.09.26

Cisco warns of ASA firewall zero-days exploited in attacks
(bleeping computer, 2025.09.25)

 Cisco Secure Firewall Adaptive Security Appliance (ASA) Software および Cisco Secure Firewall Threat Defense (FTD) Software に 0-day 欠陥 2 件があり権限上昇や RCE を招く。

 いずれの欠陥についても回避方法は存在しない。

 修正版ソフトウェアが公開されているので適用すればよい。Fixed Software の項にあるフォームに入力して [Check] を実施すると、修正版ソフトウェアバージョンが表示される。例:

 上記に加え、第 3 の欠陥 CVE-2025-20363 があるという。こちらは 0-day ではない。

 関連:

2025.10.02 追記:

 Cisco ASAおよびFTDにおける複数の脆弱性(CVE-2025-20333、CVE-2025-20362)に関する注意喚起 (JPCERT/CC, 2025.09.26) が 2025.10.01 付で更新された。

Ciscoが、本件に関して侵害を検出するための参考となるガイドを公開しました。攻撃の調査から得た、フォレンジックによる検出の回避が狙いと考えられる、特定のログの出力を抑制する点などが示され、痕跡調査のポイントとされています。また、本ガイドにもとづく調査により侵害が疑われる場合は、Cisco Technical Assistance Center(TAC)に詳細な分析を依頼するよう促しています。

Cisco
Detection Guide for Continued Attacks against Cisco Firewalls by the Threat Actor behind ArcaneDoor
https://sec.cloudapps.cisco.com/security/center/resources/detection_guide_for_continued_attacks

2025.09.25

いろいろ (2025.09.25)
(various)

Cisco IOS / IOS XE (SNMP)

  • Cisco IOS and IOS XE Software SNMP Denial of Service and Remote Code Execution Vulnerability (Cisco, 2025.09.24)。本件は 0-day。CVE-2025-20352。 認証済み攻撃者が DoS や RCE 可能。 DeepL 訳:

    Cisco Product Security Incident Response Team (PSIRT) は、ローカルの Administrator 認証情報が侵害された後に、この脆弱性が悪用されたことを確認しました。シスコは、この脆弱性を修正したソフトウェア リリースにアップグレードすることを強く推奨します。

7-Zip

PowerDNS DNSdist

パッケージ管理ツール npm に対するサプライチェーン攻撃
(various)

 「シャイ=フルード」ワームだそうで。デューンかよ!


2025.09.24

Chrome Stable Channel Update for Desktop
(Google, 2025.09.23)

 Chrome 140.0.7339.207/.208 (Windows / Mac) および 140.0.7339.207 (Linux) 公開。3 件のセキュリティ修正を含む。内 2 件は Google Big Sleep によるもの。 関連:


2025.09.22


2025.09.19

Firefox 143.0 / 140.3.0 ESR / 115.28.0 ESR、Thunderbird 143.0 / 140.3.0esr 公開
(Mozilla, 2025.09.16)

 出てます。

2025.10.01 追記:

 出てます。


2025.09.18

追記

Apple 0-day 対応 (iOS / iPadOS, macOS) (2025.08.21)

 ImageIO への 0-day CVE-2025-43300 対応、2025.09.15 付で古い OS への 対応もされました。

Apple 方面 (iOS / iPadOS, macOS)
(Apple, 2025.09.)

 そういえば出てましたね。


2025.09.17


2025.09.16


2025.09.12


2025.09.11

いろいろ (2025.09.11)
(various)

Zoom

curl

  • curl 8.16.0 (daniel.haxx.se, 2025.09.10)。2 件のセキュリティ修正を含む。

Adobe、2025年9月のセキュリティ情報 ~「Acrobat Reader」や「Premiere Pro」などに致命的な脆弱性 9製品で22件の脆弱性に対処
(窓の杜, 2025.09.10)

 以下になります。 ColdFusion が Priority:1、Adobe Commerce が Priority:2、他は 3。

Chrome Stable Channel Update for Desktop
(Google, 2025.09.09)

 Chrome 140.0.7339.127/.128 (Windows) 140.0.7339.132/.133 (Mac) 140.0.7339.127 (Linux) 公開。2 件のセキュリティ修正を含む。

[$43000][440454442] Critical CVE-2025-10200: Use after free in Serviceworker. Reported by Looben Yang on 2025-08-22
[$30000][439305148] High CVE-2025-10201: Inappropriate implementation in Mojo. Reported by Sahan Fernando & Anon on 2025-08-18

 うひょ〜、金額!! 関連:


2025.09.10

2025 年 9 月のセキュリティ更新プログラム (月例)
(Microsoft, 2025.09.09)

 Microsoft 2025.09 更新出ました。 86 Microsoft CVE + 5 non-MS CVE。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い。

 0-day は 2 件。

 2025.08 patch で発生した不具合のうち、修正された分。

 関連:


2025.09.09


2025.09.05

いろいろ (2025.09.05)
(various)

Python 用 TkEasyGUI

Chrome Stable Channel Update for Desktop
(Google, 2025.09.02)

 Chrome 140.0.7339.80 (Linux) および 140.0.7339.80/81 (Windows / Mac) が stable に。6 件のセキュリティ修正を含む。関連:


2025.09.04

いろいろ (2025.09.04)
(various)

WhatsApp / WhatsApp Business for iOS, WhatsApp for Mac

Android


2025.09.02


[セキュリティホール memo]
[私について]