セキュリティホール memo - 2014.02

Last modified: Fri Feb 26 14:47:59 2016 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2014.02.28


2014.02.27

追記

APSB14-07: Security updates available for Adobe Flash Player (2014.0.2.21)

 Adobe Flash Playerに存在するゼロデイ脆弱性、RAT「PlugX」に誘導 (トレンドマイクロ セキュリティ blog, 2014.02.25)

Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)

いろいろ (2014.02.26)

 Update A が出ている: Advisory (ICSA-13-350-01A) Schneider Electric CitectSCADA Products Exception Handler Vulnerability (Update A) (US-CERT, 2014.02.26)。あいまいさ回避のため、タイトルが Schneider Electric SCADA Products から Schneider Electric CitectSCADA Products に変更された。 本記事でも、あわせてタイトルを変更。

いろいろ (2014.02.27)
(various)

Apple iOS

Drupal Contrib

Norman Security Suite

理化学研究所 XooNIps

セブン&アイ・フードシステムズ デニーズ

サイボウズ ガルーン

Cisco


2014.02.26

追記

Yahoo!プロモーション広告には危険がいっぱい (2014.02.22)

 広告掲載ガイドライン変更のお知らせ (Yahoo! JAPAN プロモーション広告, 2014.02.26)

第5章 業種、商品、サービスごとの掲載基準があるもの
新たに「34. アプリケーションソフトウェアの提供」を追加します。

<追加>
34. アプリケーションソフトウェアの提供
(1) 広告主が、アプリケーションソフトウェアの正規制作元、正規販売元、正規配布元のいずれかであること、もしくは、正規製品を提供するソフトウェアライブラリの運営者であること
(2) 提供するアプリケーションソフトウェアがマルウェア等の不正かつ有害な動作を行う意図で作成された悪意のあるソフトウェアでないこと

Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)

 関連:

Apple's SSL/TLS bug (2014.02.24)

 Mac OS X Mavericks 10.9.2 が公開されました。本件が修正されています。

いろいろ (2014.02.26)
(various)

McAfee ePO

libpng 1.6.x

Schneider Electric CitectSCADA

2014.02.27 追記:

 Update A が出ている: Advisory (ICSA-13-350-01A) Schneider Electric CitectSCADA Products Exception Handler Vulnerability (Update A) (US-CERT, 2014.02.26)。あいまいさ回避のため、タイトルが Schneider Electric SCADA Products から Schneider Electric CitectSCADA Products に変更された。 本記事でも、あわせてタイトルを変更。

APPLE-SA-2014-02-25-3 QuickTime 7.7.5
(Apple, 2014.02.25)

 QuickTime 7.7.5 公開。Windows 版において 10 件のセキュリティ欠陥が修正されている。 OS X 版については APPLE-SA-2014-02-25-1 OS X Mavericks 10.9.2 and Security Update 2014-001 で修正されている。

APPLE-SA-2014-02-25-2 Safari 6.1.2 and Safari 7.0.2
(Apple, 2014.02.25)

 Safari 6.1.2、7.0.2 登場。WebKit のセキュリティ欠陥 4 件が修正されている。Safari 7.0.2 は OS X 10.9.2 に含まれている。

APPLE-SA-2014-02-25-1 OS X Mavericks 10.9.2 and Security Update 2014-001
(Apple, 2014.02.25)

 OS X Mavericks 10.9.2 および OS X 10.7.5、10.8.5 用のセキュリティアップデート 2014-001 公開。計 33 件のセキュリティ欠陥が修正されている。 どうやら 10.7.5、10.8.5 についてはひきつづき保守されている様子。

 Apache が 2.2.6 に、PHP が 5.4.22 (10.9.2) / 5.3.28 (10.7.5, 10.8.5) に。 Safari が 7.0.2 に (10.9.2)。 QuickTime の修正が 6 件ある。Windows 版は APPLE-SA-2014-02-25-3 QuickTime 7.7.5 で修正されている。 10.8.5 の Secure Transport で CVE-2011-3389 (BEAST) への対応 (1 バイト フラグメント追加) が行われている。


2014.02.25

追記

Apple's SSL/TLS bug

いろいろ (2014.02.21)

 AutoCADの脆弱性CVE-2014-0818, CVE-2014-0819が修正された (思い立ったら書く日記, 2014.02.23)。IPA 報告者による詳細情報。かいとさん情報ありがとうございます。


2014.02.24

Apple's SSL/TLS bug
(ImperialViolet, 2014.02.22)

 iOS 7.0.6、6.1.6 および Apple TV 6.0.2 で修正された欠陥 CVE-2014-1266 の解説。 Apple からの案内ではまともに説明されてない。

 SSLVerifySignedServerKeyExchange() に goto fail; が 1 行余分にあったため、SSLVerifySignedServerKeyExchange() が、それ以降でエラーとなるべき状況であっても正常終了してしまう。

 影響を受けるかどうかは、偽物サーバーのデモ、https://www.imperialviolet.org:1266 にアクセスすることで確認できる (https://www.imperialviolet.org が本物サーバー)。 アクセスできてしまう場合は影響を受けている。 Mac OS X 10.9、10.9.1 も影響を受けるそうで、patch は開発中の模様。 ただし、TLS 1.2 を使用する場合には影響を受けないそうだ。

 あわせて、今回のコードを GCC 4.8.2 や Clang 3.3 の -Wall は警告しない事が示されている。Clang 3.3 の場合は -Wunreachable-code で警告するが、これは -Wall に含まれないのだそうだ。

2014.02.25 追記:

 関連:

2014.02.26 追記:

 Mac OS X Mavericks 10.9.2 が公開されました。本件が修正されています。

追記

Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)

 関連:

APSB14-07: Security updates available for Adobe Flash Player (2014.02.21)

 Adobe Flash の新しいゼロデイ脆弱性を悪用する別の水飲み場型攻撃を確認 (シマンテック, 2014.02.24)。Operation GreedyWonk。

Hackers Spend Christmas Break Launching Large Scale NTP-Reflection Attacks (2013.12.31)


2014.02.23

追記

Yahoo!プロモーション広告には危険がいっぱい

 bing の検索結果について書き直した。 Adblock を入れていたおかげで勘違いした。orz

 関連: 広告でスパムが表示されると聞いたので検索エンジンで色んなワードを入れてみた (戯れ言, 2014.02.23)。さまざまなワードをさまざまなサイトで試した結果。 悲惨です。

APSB14-07: Security updates available for Adobe Flash Player


2014.02.22

Yahoo!プロモーション広告には危険がいっぱい
(various)

 高木先生の一連のツイートを見て、しらべてみた。

 まずこちら: 広告掲載サイト(スポンサードサーチ) (Yahoo!プロモーション広告)。bing を含む、さまざまなサイトで利用されていると。

 で、その bing でマズいことが起きていたという記事が。広告部分にアドウェアのダウンロードサイトが表示されていたというのだ。

 今 bing で確認してみるとアドウェアリンクは表示されないようだが、本家 Yahoo!検索ではひきつづき表示されてしまっている。今 bing で確認してみると、「file extension unk」の検索ではアドウェアリンクが表示されるが、「chrome」の検索では表示されないようだ。 本家 Yahoo!検索では両方とも表示された。







 実際にダウンロードして virustotal で調べてみた。

 だめじゃん。こりゃあ、学内向けにも案内出さないと駄目だなあ……。

2014.02.23 追記:

 bing の検索結果について書き直した。 Adblock を入れていたおかげで勘違いした。orz

 関連: 広告でスパムが表示されると聞いたので検索エンジンで色んなワードを入れてみた (戯れ言, 2014.02.23)。さまざまなワードをさまざまなサイトで試した結果。 悲惨です。

2014.02.26 追記:

 広告掲載ガイドライン変更のお知らせ (Yahoo! JAPAN プロモーション広告, 2014.02.26)

第5章 業種、商品、サービスごとの掲載基準があるもの
新たに「34. アプリケーションソフトウェアの提供」を追加します。

<追加>
34. アプリケーションソフトウェアの提供
(1) 広告主が、アプリケーションソフトウェアの正規制作元、正規販売元、正規配布元のいずれかであること、もしくは、正規製品を提供するソフトウェアライブラリの運営者であること
(2) 提供するアプリケーションソフトウェアがマルウェア等の不正かつ有害な動作を行う意図で作成された悪意のあるソフトウェアでないこと

2014.02.21

追記

Internet Explorer 10 に対する 0-day 攻撃発生

いろいろ (2014.02.21)
(various)

PostgreSQL

Ruby on Rails

libtar

AutoCAD

 AutoCAD 2013 以前に欠陥。

 AutoCAD 2014 では修正されている模様。

2014.02.25 追記:

 AutoCADの脆弱性CVE-2014-0818, CVE-2014-0819が修正された (思い立ったら書く日記, 2014.02.23)。IPA 報告者による詳細情報。かいとさん情報ありがとうございます。

Zabbix

Chrome Stable Channel Update
(Google, 2014.02.20)

 Google Chrome 33.0.1750.117 公開。28 件のセキュリティ欠陥が修正されている。

APSB14-07: Security updates available for Adobe Flash Player
(Adobe, 2014.02.20)

 Flash Player 12.0.0.70 等、および AIR 4.0.0.1628 緊急公開。3 件の欠陥 CVE-2014-0498 CVE-2014-0499 CVE-2014-0502 が修正されている。 CVE-2014-0502 が 0-day。

 この件: Operation GreedyWonk: Multiple Economic and Foreign Policy Sites Compromised, Serving Up Flash Zero-Day Exploit (FireEye, 2014.02.20)

 関連:

2014.02.23 追記:

 Analysis of an attack exploiting the Adobe Zero-day - CVE-2014-0502 (AlienVault, 2014.02.21)

2014.02.24 追記:

 Adobe Flash の新しいゼロデイ脆弱性を悪用する別の水飲み場型攻撃を確認 (シマンテック, 2014.02.24)。Operation GreedyWonk。

2014.02.27 追記:

 Adobe Flash Playerに存在するゼロデイ脆弱性、RAT「PlugX」に誘導 (トレンドマイクロ セキュリティ blog, 2014.02.25)

2014.03.13 追記:

 Deep Analysis of CVE-2014-0502 - A Double Free Story (SpiderLabs, 2014.03.12)


2014.02.20

いろいろ (2014.02.20)
(various)

PHP 5.5.x

Drupal

Cisco

追記

Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)

 マイクロソフトから Advisory 出ました。IE 9 も影響を受けます。 Fix it による回避策も公開されました。

いろいろ (2014.02.07)

Tomcat 7.0.52、8.0.3 が公開されました。 7.0.51 と 8.0.2 は飛ばされました。


2014.02.19

追記

Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)

いろいろ (2014.02.17)

いろいろ (2014.02.19)
(various)

Linksys の多数のルータ

 更新版ファームウェアはまだ用意されていないようです。

ASUS ルータ RT-N66U, RT-N66R, RT-N66W

 更新版ファームウェアが用意されています。 ダウンロード

2016.02.26 追記:
  • ASUS、ルータの脆弱性問題で米当局と和解 (ITmedia, 2016.02.26)

    FTCではASUSに対し、包括的なセキュリティプログラムを確立し、今後20年にわたって独立監査を受けるよう求めた。また、セキュリティアップデートの提供などの対策について消費者に通知するよう命じている。

Belkin WeMo 家庭用電源リモートスイッチ等

 更新版ファームウェア・ソフトウェアがないどころか、Belkin に問いあわせても何の反応もなかったそうで。回避方法は「当該製品を使わない」。

Synology DiskStation Manager (NAS)

 更新版ファームウェアがあるようです。ダウンロードセンター (Synology)。2ch のスレ、 【高機能】 Synology 総合 part1 【NAS】 (2ch.net) では全く話題になってないようで。

2014.03.07 追記:

 JVN から:

 Synology NAS を狙う scan が増えているそうです。

2014.04.24 追記:

 Synology、VPN Server パッケージの脆弱性を修正するアップデートをリリース (Synology, 2014.03.21)


2014.02.18


2014.02.17

GnuTLS Intermediate Certificate Processing Flaw May Let Remote Users Bypass Certificate Validation
(securitytracker, 2014.02.14)

 GnuTLS 2.11.5 以降に欠陥。X.509 バージョン 1 中間証明書を、認証局証明書として扱ってしまう。CVE-2014-1959。iida さん情報ありがとうございます。

 GnuTLS 3.2.11、3.1.21 で修正されている。また patch が公開されている。

追記

Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)

 関連:

 IE 9 も影響を受けるという説があるみたい (正誤不明)。IE 11 は大丈夫みたい。

いろいろ (2014.02.17)
(various)

Symantec Endpoint Protection Manager

2014.02.19 追記:

 Attackers scanning for Symantec Endpoint Protection Manager flaw (ZDNet, 2014.02.18)

Symantec Web Gateway Security Management Console

phpMyAdmin

DELL SonicWALL

Sophos Anti-Virus engine (SAVi) Windows 版


2014.02.16


2014.02.14

追記

Firefox 27.0 / ESR 24.3.0、Thunderbird 24.3.0 公開

 Firefox 27.0.1 が出ています。不具合修正のみです。

  • リリースノート: Firefox 27.0.1

About the security content of Boot Camp 5.1
(Apple, 2014.02.12)

 Boot Camp 5 に欠陥。AppleMNT.sys における境界チェックに欠陥があり、改竄されたヘッダを持つ Portable Executable ファイルをロードするとカーネルメモリを破壊してしまう。CVE-2014-1253

 Boot Camp 5.1 で修正されている。

 対応一覧は Boot Camp: System requirements for Microsoft Windows operating systems (Apple) にある。

Internet Explorer 10 に対する 0-day 攻撃発生
(various)

 0-day のようです。

2014.02.17 追記:

 関連:

 IE 9 も影響を受けるという説があるみたい (正誤不明)。IE 11 は大丈夫みたい。

2014.02.19 追記:

 関連:

2014.02.20 追記:

 マイクロソフトから Advisory 出ました。IE 9 も影響を受けます。 Fix it による回避策も公開されました。

2014.02.21 追記:

 関連:

2014.02.24 追記:

 関連:

2014.02.26 追記:

 関連:

2014.02.27 追記:

 関連:

2014.03.12 追記:

 MS14-012 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (2925418) (マイクロソフト, 2014.03.12) で修正された。Fix it については:

マイクロソフト セキュリティ アドバイザリ 2934088 で Microsoft Fix it ソリューション「MSHTML Shim 回避策」を実装したお客様は、この更新プログラムの適用前に Microsoft Fix it ソリューションを解除する必要はありません。

ただし、回避策は必要なくなるので、この更新プログラムをインストールした後に回避策を元に戻すことができます。この回避策を元に戻す方法については、このセキュリティ情報の脆弱性の回避策を参照してください。

 回避策を実施している場合は、更新プログラムの適用後に、回避策を無効にしておこう。

 また KB 2925418 によると、Windows 8.1 に更新プログラム 2925418 を適用する前に、 更新プログラム 2904440 の適用が必要になるそうだ。


2014.02.13

マイクロソフト 2014 年 2 月のセキュリティ情報
(マイクロソフト, 2014.02.12)

 追加されたもの含めて予定どおり出ました。

MS14-005 - 重要: Microsoft XML コア サービスの脆弱性により、情報漏えいが起こる (2916036)

 Microsoft XML コア サービス 3.0 に欠陥。IE で攻略 Web コンテンツを閲覧すると情報漏洩が発生。CVE-2014-0266。 Exploitability Index: 3

 XMLHTTP 3.0 ActiveX コントロールに kill bit を設定することで回避できる。

MS14-006 - 重要: IPv6 の脆弱性により、サービス拒否が起こる (2904659)

 Windows 8、Server 2012、RT に欠陥。IPv6 実装に欠陥があり、攻略パケットを大量に送信すると DoS 攻撃が可能。 Windows 8.1、Server 2012 R2、RT 8.1 にはこの欠陥はない。 CVE-2014-0254。 Exploitability Index: 3

 Router Discovery Protocol あるいは IPv6 を無効にすることで回避できる。

MS14-007 - 緊急: Direct2D の脆弱性により、リモートでコードが実行される (2912390)

 Windows 7、Server 2008 R2、8、8.1、Server 2012、Server 2012 R2、RT、RT 8.1 に欠陥。Direct2D の処理に欠陥があり、攻略ファイルや攻略 Web サイトを閲覧するなどすると任意のコードが実行される。 CVE-2014-0263。 Exploitability Index: 1

 なお、Windows 7 および Server 2008 R2 については、プラットフォーム更新プログラム 2670838 を適用している場合にのみ欠陥がある。 更新プログラム 2912390 も、その場合にのみ適用される。

MS14-008 - 緊急: Microsoft Forefront Protection for Exchange の脆弱性により、リモートでコードが実行される (2927022)

 Microsoft Forefront Protection 2010 for Exchange Server に欠陥。 電子メール コンテンツの処理に欠陥があり、攻略電子メールによって任意のコードが実行される。CVE-2014-0294。 Exploitability Index: 1

 更新プログラムは自動更新では提供されない。ダウンロードセンターから取得して手動で適用する。 また、更新プログラムは Microsoft Forefront Protection 2010 for Exchange Server バージョン 11.0.727.0 (Hotfix Rollup 4 for Microsoft Forefront Protection for Exchange) 用しか提供されない。 まずは Hotfix Rollup 4 を適用し、その後更新プログラムを適用する。

MS14-009 - 重要: .NET Framework の脆弱性により、特権が昇格される (2916607)

 .NET Framework 1.0 SP3、1.1 SP1、2.0 SP2、3.5、3.5.1、4、4.5、4.5.1 に 3 件の欠陥。 .NET Framework 3.0 SP2、3.5 SP1 にはこれらの欠陥はない。

  • POST 要求の DoS の脆弱性 - CVE-2014-0253。 Exploitability Index: 3

    ASP.NET の <serverRuntime>、<requestLimits>、<httpRuntime> の最大リクエスト長を制限することで回避できる。デフォルトでは 4096 KB まで許可されているが、MS14-009 には 32 KB に設定する例が示されている。

  • 型トラバーサルの脆弱性 - CVE-2014-0257。 Exploitability Index: 1

  • VSAVB7RT ASLR の脆弱性 - CVE-2014-0295。 Exploitability Index: N/A

    Windows 7、Server 2008 R2 では Force ASLR 機能を使うことで回避できる。

MS14-010 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (2909921)

 IE 6〜11 に 24 件の欠陥。

MS14-011 - 緊急: VBScript スクリプト エンジンの脆弱性により、リモートでコードが実行される (2928390)

 VBScript 5.6〜5.8 に欠陥。メモリ内のオブジェクト処理に欠陥があり、攻略 Web サイトや攻略 Office 文書を開くと任意のコードが実行される。 CVE-2014-0271。 Exploitability Index: 1

 関連:

APSB14-06: Security update available for Adobe Shockwave Player
(Adobe, 2014.02.11)

 Shockwave Player 12.0.9.149 公開。任意のコードを実行できる 2 件の欠陥 CVE-2014-0500 CVE-2014-0501 が修正されている。0-day ではない模様。Priority rating: 1。

 関連: APSB14-06: Adobe Shockwave Player用セキュリティアップデート公開 (Adobe)

追記

Hackers Spend Christmas Break Launching Large Scale NTP-Reflection Attacks


2014.02.12

エネルギー業界を狙う精巧なサイバースパイ攻撃見つかる、国家が関与か
(ITmedia, 2014.02.12)

 The Mask (Careto) だそうです。


2014.02.11

追記

マイクロソフト セキュリティ情報の事前通知 - 2014 年 2 月

 2014.02.11 付で緊急が 2 件増えました。IE あり。


2014.02.10

追記

いろいろ (2014.02.07)

Apache Commons FileUpload および Apache Tomcat の脆弱性に関する注意喚起 (JPCERT/CC, 2014.02.10)。patch の件と、適用できない場合の回避策が示されている。

適用が困難な場合は、以下の回避策の適用を検討してください。

- Content-Type ヘッダのサイズを 4091 より小さいサイズに制限する

[JS14001] 三四郎の脆弱性を悪用した不正なプログラムの実行危険性について

 日本語表計算ソフト「三四郎」に対するゼロデイ攻撃を確認 (トレンドマイクロ セキュリティ blog, 2014.02.10)

いろいろ (2014.02.10)
(various)

iOS 7

Pidgin

SIMATIC WinCC


2014.02.09


2014.02.07

マイクロソフト セキュリティ情報の事前通知 - 2014 年 2 月
(マイクロソフト, 2014.02.07)

 もうそんな季節ですか。緊急 x 2、重要 x 3。.NET Framework あり、IE なし、Office なし。 Microsoft セキュリティ ソフトウェアって何かと思ったら、Forefront Protection 2010 for Exchange Server (緊急)。どれくらい使われてるんだろう……。

2014.02.11 追記:

 2014.02.11 付で緊急が 2 件増えました。IE あり。

追記

いろいろ (2014.02.04)

JVN#23256725: Opera browser for Android における Intent スキーム URL 処理に関する脆弱性 (JVN, 2014.02.06)。Security changes and features of Opera 19 (Opera, 2014.01.31) では Other privacy or security-related fixes and changes において触れられている件。この件自体は Opera browser for Android 18 で修正されており、Opera 19 ではさらなる制限が追加されているそうだ。

いろいろ (2014.02.07)
(various)

Apache Commons FileUpload、Apache Tomcat

Symantec Encryption Management Server、Symantec PGP Universal Server

Core FTP Server

  • [Full-disclosure] Core FTP Server Vulnerabilities (Full-disclosure ML, 2014.02.05)。Core FTP Server 1.2 build 511 (多分、それ以前も) に複数の欠陥。

    • AUTH SSL コマンドに DoS 攻撃を受ける欠陥。 CVE-2014-1441

    • XCRC コマンドにディレクトリトラバーサル可能な欠陥があり、確認できないはずのファイルの有無を確認できる。 CVE-2014-1442

    • パスワードが開示される欠陥。 CVE-2014-1443

    Security vulnerability announcement によると、 Core FTP Server 1.2 build 515 以降で修正されている (ダウンロード)。 最新は build 517。また、上記欠陥は SSH/SFTP だけを利用している場合には影響しないそうだ。

Drupal


2014.02.06

追記

APSB14-04: Security updates available for Adobe Flash Player


2014.02.05

追記

注意喚起情報: 正規のソフトウェアのアップデートで、不正なプログラムが実行される事案について

 Abused update of GOM Player poses a threat (Kaspersky, 2014.02.04)

Firefox 27.0 / ESR 24.3.0、Thunderbird 24.3.0 公開
(Mozilla, 2014.02.04)

 出ました。13 件の欠陥が修正されています (最高 x 4、高 x 4、中 x 4、低 x 1)。 Seamonkey 2.24 はまだβです。

2014.02.14 追記:

 Firefox 27.0.1 が出ています。不具合修正のみです。

APSB14-04: Security updates available for Adobe Flash Player
(Adobe, 2014.02.04)

 0-day だそうです。Flash Player 12.0.0.44 等が公開されたので、更新しませう。 Adobe に通報したのは Kaspersky。 CVE-2014-0497

 関連:

2014.02.06 追記:

 関連:


2014.02.04

いろいろ (2014.02.04)
(various)

Oracle

Opera

Drupal

Lexmark

Inmarsat

追記

ANAマイレージクラブのデフォルトパスワード (2000.05.01)

 関連:


2014.02.03


[セキュリティホール memo]
[私について]