セキュリティホール memo

Last modified: Thu Oct 2 11:40:58 2025 +0900 (JST)


Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

このページの情報を利用される前に、注意書きをお読みください。


[ 定番情報源 ] 過去の記事: 2024 | 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[SCAN Security Wire NP Prize 2001]

「Scan Security Wire」 主催の SCAN Security Wire NP Prize 2001 を受賞しました。

 

「ネットランナー」の ベスト・オブ・常習者サイト 2003 で金賞を、ベスト・オブ・常習者サイト 2004 で銀賞を受賞しました。


復刊リクエスト受付中:

ジェイムズ.F.ダニガン「 新・戦争のテクノロジー」(現在58票)
中山信弘「ソフトウェアの法的保護」 (現在112票) (オンデマンド購入可)
陸井三郎訳・編「ベトナム帰還兵の証言」 (現在109票)
林克明「カフカスの小さな国 チェチェン独立運動始末」 (現在175票)
田中徳祐「我ら降伏せず−サイパン玉砕戦の狂気と真実」 (復刊決定)

RSS に対応してみました。 小ネタは含まれていません。「政治ねたウゼェ」という人は RSS ベースで読むと幸せになれるでしょう (ウザくない人は こっちの RSS がよいかもしれません)。 RSS 1.0 ですので、あくまで RDF Site Summary です。 G現在は Really Simple Syndication には対応していません。
今すぐ Really Simple Syndication がほしい人は、のいんさんによる Web サイトの RSS を勝手に出力するプロジェクト ……のものがうまくいっていないようなので、 セキュmemoのRSS生成 をご利用ください。Tamo さん情報ありがとうございます。

実用 SSH 第2版: セキュアシェル徹底活用ガイド

2025.10.02


2025.10.01

追記

Firefox 143.0 / 140.3.0 ESR / 115.28.0 ESR、Thunderbird 143.0 / 140.3.0esr 公開 (2025.09.19)

 出てます。

Apple 方面 (iOS / iPadOS, visionOS, macOS)
(Apple, 2025.09.29)

 いずれも FontParser CVE-2025-43400 の修正のみ。 tvOS と watchOS も更新されたけど、そちらは影響ないそうです。

OpenSSL Release Announcement for 3.5.4, 3.4.3, 3.3.5, 3.2.6, 3.0.18, 1.1.1zd and 1.0.2zm
(OpenSSL, 2025.09.30)

 OpenSSL 3.5.4 / 3.4.3 / 3.3.5 / 3.2.6 / 3.0.18 / 1.1.1zd / 1.0.2zm 登場。 OpenSSL Security Advisory [30th September 2025] 記載の欠陥を修正。

 iida さん情報ありがとうございます。


2025.09.30


2025.09.29


2025.09.26

Cisco warns of ASA firewall zero-days exploited in attacks
(bleeping computer, 2025.09.25)

 Cisco Secure Firewall Adaptive Security Appliance (ASA) Software および Cisco Secure Firewall Threat Defense (FTD) Software に 0-day 欠陥 2 件があり権限上昇や RCE を招く。

 いずれの欠陥についても回避方法は存在しない。

 修正版ソフトウェアが公開されているので適用すればよい。Fixed Software の項にあるフォームに入力して [Check] を実施すると、修正版ソフトウェアバージョンが表示される。例:

 上記に加え、第 3 の欠陥 CVE-2025-20363 があるという。こちらは 0-day ではない。

 関連:

2025.10.02 追記:

 Cisco ASAおよびFTDにおける複数の脆弱性(CVE-2025-20333、CVE-2025-20362)に関する注意喚起 (JPCERT/CC, 2025.09.26) が 2025.10.01 付で更新された。

Ciscoが、本件に関して侵害を検出するための参考となるガイドを公開しました。攻撃の調査から得た、フォレンジックによる検出の回避が狙いと考えられる、特定のログの出力を抑制する点などが示され、痕跡調査のポイントとされています。また、本ガイドにもとづく調査により侵害が疑われる場合は、Cisco Technical Assistance Center(TAC)に詳細な分析を依頼するよう促しています。

Cisco
Detection Guide for Continued Attacks against Cisco Firewalls by the Threat Actor behind ArcaneDoor
https://sec.cloudapps.cisco.com/security/center/resources/detection_guide_for_continued_attacks

2025.09.25

いろいろ (2025.09.25)
(various)

Cisco IOS / IOS XE (SNMP)

  • Cisco IOS and IOS XE Software SNMP Denial of Service and Remote Code Execution Vulnerability (Cisco, 2025.09.24)。本件は 0-day。CVE-2025-20352。 認証済み攻撃者が DoS や RCE 可能。 DeepL 訳:

    Cisco Product Security Incident Response Team (PSIRT) は、ローカルの Administrator 認証情報が侵害された後に、この脆弱性が悪用されたことを確認しました。シスコは、この脆弱性を修正したソフトウェア リリースにアップグレードすることを強く推奨します。

7-Zip

PowerDNS DNSdist

パッケージ管理ツール npm に対するサプライチェーン攻撃
(various)

 「シャイ=フルード」ワームだそうで。デューンかよ!


2025.09.24

Chrome Stable Channel Update for Desktop
(Google, 2025.09.23)

 Chrome 140.0.7339.207/.208 (Windows / Mac) および 140.0.7339.207 (Linux) 公開。3 件のセキュリティ修正を含む。内 2 件は Google Big Sleep によるもの。 関連:


2025.09.22


2025.09.19

Firefox 143.0 / 140.3.0 ESR / 115.28.0 ESR、Thunderbird 143.0 / 140.3.0esr 公開
(Mozilla, 2025.09.16)

 出てます。

2025.10.01 追記:

 出てます。


2025.09.18

追記

Apple 0-day 対応 (iOS / iPadOS, macOS) (2025.08.21)

 ImageIO への 0-day CVE-2025-43300 対応、2025.09.15 付で古い OS への 対応もされました。

Apple 方面 (iOS / iPadOS, macOS)
(Apple, 2025.09.)

 そういえば出てましたね。


2025.09.17


2025.09.16


2025.09.12


2025.09.11

いろいろ (2025.09.11)
(various)

Zoom

curl

  • curl 8.16.0 (daniel.haxx.se, 2025.09.10)。2 件のセキュリティ修正を含む。

Adobe、2025年9月のセキュリティ情報 ~「Acrobat Reader」や「Premiere Pro」などに致命的な脆弱性 9製品で22件の脆弱性に対処
(窓の杜, 2025.09.10)

 以下になります。 ColdFusion が Priority:1、Adobe Commerce が Priority:2、他は 3。

Chrome Stable Channel Update for Desktop
(Google, 2025.09.09)

 Chrome 140.0.7339.127/.128 (Windows) 140.0.7339.132/.133 (Mac) 140.0.7339.127 (Linux) 公開。2 件のセキュリティ修正を含む。

[$43000][440454442] Critical CVE-2025-10200: Use after free in Serviceworker. Reported by Looben Yang on 2025-08-22
[$30000][439305148] High CVE-2025-10201: Inappropriate implementation in Mojo. Reported by Sahan Fernando & Anon on 2025-08-18

 うひょ〜、金額!! 関連:


2025.09.10

2025 年 9 月のセキュリティ更新プログラム (月例)
(Microsoft, 2025.09.09)

 Microsoft 2025.09 更新出ました。 86 Microsoft CVE + 5 non-MS CVE。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い。

 0-day は 2 件。

 2025.08 patch で発生した不具合のうち、修正された分。

 関連:


2025.09.09


2025.09.05

いろいろ (2025.09.05)
(various)

Python 用 TkEasyGUI

Chrome Stable Channel Update for Desktop
(Google, 2025.09.02)

 Chrome 140.0.7339.80 (Linux) および 140.0.7339.80/81 (Windows / Mac) が stable に。6 件のセキュリティ修正を含む。関連:


2025.09.04

いろいろ (2025.09.04)
(various)

WhatsApp / WhatsApp Business for iOS, WhatsApp for Mac

Android


2025.09.02


過去の記事: 2025 | 2024 | 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[セキュリティホール memo]
[私について]