セキュリティホール memo - 2014.12

Last modified: Mon Mar 30 12:39:20 2015 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2014.12.26


2014.12.25


2014.12.24

いろいろ (2014.12.24)
(various)

libpng

追記

(緊急)複数のDNSソフトウェアにおける脆弱性(システム資源の過度な消費)について(2014年12月9日公開) - BIND 9では権威DNSサーバーにも限定的に影響、バージョンアップを強く推奨 - (2014.12.09)

 VU#264212: Recursive DNS resolver implementations may follow referrals infinitely が改訂されている。MaraDNS と Microsoft DNS も脆弱と判明したそうで。


2014.12.23

いろいろ (2014.12.23)
(various)

unzip

2015.02.23 追記:

 patch が添付されている。

Apache Subversion

Allegro RomPager を採用しているブロードバンドルータ

2015.01.27 追記:

 関連:

Symantec Deployment Solution 6.9 AClient

AppsGeyser

Dell iDRAC

追記

Vulnerability Note VU#852879: Network Time Protocol daemon (ntpd) contains multiple vulnerabilities (2014.12.22)


2014.12.22

Vulnerability Note VU#852879: Network Time Protocol daemon (ntpd) contains multiple vulnerabilities
(US-CERT, 2014.12.19)

 ntpd 4.2.7 以前に、複数の関数において buffer overflow する欠陥。また ntpd 4.2.7p230 以前未満に付属する ntp-keygen には、対称鍵の生成において非暗号学的な乱数生成器を使ってしまう欠陥が存在 (typo fixed: 井汲さん感謝)。 Bug 1176037 - (CVE-2014-9295) CVE-2014-9295 ntp: Multiple buffer overflows via specially-crafted packets (Red Hat) によると、buffer overflow する件 CVE-2014-9295 には条件があって、

There are three issues described by CVE-2014-9295.

* Buffer overflow in crypto_recv()
This is an issue when Autokey Authentication is enabled, which it is not by default. As this is a non default setting we rate this issue as having Important impact.

* Buffer overflow in ctl_putdata()
This issue is a problem if you allow control messages from untrusted hosts. By default these messages are allowed from localhost only. As this is a non default setting we rate this issue as having Important impact.

* Buffer overflow in configure()
Our analysis has shown this issue would be a denial of service and not allow remote code execution. The overflow is a single null byte in the data segment and will overwrite part of a local file descriptor variable, which will not result in code execution. As this is a denial of service we rate this issue as having Important impact.

 Autokey 認証を使っている人、コントロールメッセージの受け入れ制限をしてない人はご注意。 より詳細は Security Notice (ntp.org) を参照。

 ntpd 4.2.8 で修正されている。

2014.12.23 追記:

 関連:


2014.12.21


2014.12.19

いろいろ (2014.12.19)
(various)

NSS

PCRE

PHP 5.4.36, 5.5.20, 5.6.4 公開
(PHP.net, 2014.12.18)

 PHP 5.4.36, 5.5.20, 5.6.4 公開されました。unserialize() において、free したメモリ領域を使ってしまう欠陥 CVE-2014-8142 があったそうで、修正されてます。

追記

いろいろ (2014.12.04)

 ICSA-14-329-02C に更新されてます。


2014.12.18

いろいろ (2014.12.18)
(various)

Android 版 TSUTAYAアプリ

アライドテレシス AR ルータ、Alliedware 搭載スイッチ

file

追記

USB周辺機器が“悪者”に、BlackHatで実証ツール公開予定 (2014.08.01)

2014 年 12 月のマイクロソフト セキュリティ情報の概要 (2014.12.10)

 KB3002339(Visual Studio 2012)更新プログラムが再公開されました。

 KB3011970(Silverlight)は 2014.12.12 付でバージョン 5.1.31211.0 に更新されていました。 旧版 5.1.31010.0 における、Microsoft PlayReady Digital Rights Management (DRM) コンテンツを再生するとエラーが発生する不具合が修正されています。

 MS14-082 更新プログラムを適用すると Excel の ActiveX コントロールで不具合が生じることがある件ですが、解決方法が公開されています。KB3025036 の記述に従って、キャッシュファイルの削除や、Office 2013 のオンライン修復を実行してください。

 MS14-080 (3008923) 更新プログラムのうち IE 11 用において、showModalDialog で不具合が発生する不具合を修正するための 3025390 更新プログラムが公開されました。


2014.12.17

いろいろ (2014.12.17)
(various)

FreeBSD

WordPress Slider Revolution Plugin

VMware

Asterisk

Symantec Web Gateway

EMC Documentum シリーズ


2014.12.16

いろいろ (2014.12.16)
(various)

Apache Struts

NVIDIA

X Window System

 (typo fixed: iida さん感謝)

追記

高度なマルウェア「Regin」利用したEUのネットワーク攻撃、米英政府機関が関与か (2014.11.25)

 関連:

  • Antivirus Companies Should Be More Open About Their Government Malware Discoveries (Bruce Schneier / MIT Technology Review, 2014.12.05)。Regin について、ずいぶん前から検知されていたのに情報がなかなか開示されなかった件。政府グレードのマルウェアについては、不完全な情報であっても開示してほしいと。

    Right now, antivirus companies are probably sitting on incomplete stories about a dozen more varieties of government-grade malware. But they shouldn’t. We want, and need, our antivirus companies to tell us everything they can about these threats as soon as they know them, and not wait until the release of a political story makes it impossible for them to remain silent.

2014.12.15

Advancing Docker Security: Docker 1.4.0 and 1.3.3 Releases
(Docker, 2014.12.11)

 Docker 1.4.0 / 1.3.3 では 3 件のセキュリティ欠陥を修正しているそうで。

[CVE-2014-9356] Path traversal during processing of absolute symlinks
[CVE-2014-9357] Escalation of privileges during decompression of LZMA (.xz) archives
[CVE-2014-9358] Path traversal and spoofing opportunities presented through image identifiers

追記

2014 年 12 月のマイクロソフト セキュリティ情報の概要 (2014.12.10)

 KB3004394 更新プログラム、Windows 7・Server 2008 R2 用での不具合が確認されました。Windows 8・8.1、Server 2012・2012 R2、RT・RT 8.1 用は問題ありません。 Windows 7・Server 2008 R2 上の KB3004394 を削除するための更新プログラム、KB3024777 も公開されています。

 また、MS14-080 (3008923) 更新プログラムのうち IE 11 用において、showModalDialog で不具合が発生するそうです。

 さらに、MS14-075 の Exchange 2010 用の更新プログラムが再公開されました。

V3.0 (2014/12/13): このセキュリティ情報を再リリースし、Microsoft Exchange Server 2010 Service Pack 3 用のマイクロソフト セキュリティ更新プログラム 2986475 の再提供をお知らせしました。再リリース版の更新プログラムは、オリジナル版の既知の問題を解決します。オリジナル版の更新プログラムをアンインストールしたお客様は、可能な限り早期に、2986475 の更新版をインストールする必要があります。

APSB14-21 - Security updates available for Adobe Flash Player (2014.09.11)

 Flashのlocal-with-filesystem Sandboxのバイパス (Masato Kinugawa Security Blog, 2014.12.10)。 CVE-2014-0554 の解説。

APSB14-17: Security updates available for Adobe Flash Player (2014.07.09)

 Flashのlocal-with-filesystem Sandboxのバイパス (Masato Kinugawa Security Blog, 2014.12.10)。CVE-2014-0537 or CVE-2014-0539 の解説。

APSB14-16: Security updates available for Adobe Flash Player (2014.06.11)

 Flashのlocal-with-filesystem Sandboxのバイパス (Masato Kinugawa Security Blog, 2014.12.10)。CVE-2014-0534 の解説。


2014.12.12

追記

AppleのSafari更新版、リリース後に撤回? (2014.12.05)

 修正版出ました。不具合修正のみで、新たなセキュリティ修正は含まれないようです。

高度なマルウェア「Regin」利用したEUのネットワーク攻撃、米英政府機関が関与か (2014.11.25)

 関連:

  • 過去最大級に高度なAPT攻撃、Regin (Kaspersky, 2014.12.12)

    Kaspersky Labによれば、攻撃者は大手通信事業者のGSM基地局制御装置から証明書を盗み出し、そのネットワーク内のGSM携帯電話にアクセスする能力を持っていました。(中略) 「つまり、攻撃者が特定の携帯電話が処理する通話の情報にアクセスし、その通話を他の携帯電話に転送し、近くにある携帯電話を起動し、別の攻撃的活動を起こせたであろう、ということなのです。現時点では、このような活動が可能であったとされている攻撃者は、Reginの背後にいる人々以外にいません」。

    対象国の通信インフラを手中にできる能力ですか……。

  • ホワイトペーパー:W32/ReginおよびW64/Reginのステージ1 (エフセキュアブログ, 2014.12.12)


2014.12.11

いろいろ (2014.12.11)
(various)

FFmpeg

  • FFmpeg SecurityDecember 5, 2014, FFmpeg 2.5 (FFmpeg)。セキュリティ修正含みます。どのように維持されてるのか私にはよくわかんないのだけど、CVE-2014-931[6-9] が直っているのは FFmpeg 2.5、2.4.4、2.1.6 みたい。

nginx

追記

2014 年 11 月のマイクロソフト セキュリティ情報の概要 (2014.11.12)

2014 年 12 月のマイクロソフト セキュリティ情報の概要 (2014.12.10)

 同時に公開された非セキュリティな更新のうち、KB3002339(Visual Studio 2012)、KB3004394(ルート証明書)、KB3011970(Silverlight)で不具合が発生しているようです。 KB3002339 と KB3011970 は Windows Update での公開が停止され、KB3004394 も Windows 7 用は Windows Update での公開が停止されたようです。

 また MS14-082 更新プログラムを適用すると Excel の ActiveX コントロールで不具合が発生するという報告が出ています。

 さらに、1 か月遅れで公開された Exchange の更新 MS14-075 のうち、Exchange 2010 用の更新プログラムで不具合が確認されました。現在 MS14-075 からダウンロードリンクが削除されています。


2014.12.10

2014 年 12 月のマイクロソフト セキュリティ情報の概要
(Microsoft, 2014.12.10)

 出ました。

MS14-075 - 重要: Microsoft Exchange Server の脆弱性により、特権が昇格される (3009712)

 先月の積み残し。Exchange Server 2007, 2010, 2013 に 4 つの欠陥。

  • Outlook Web App のトークン スプーフィングの脆弱性 - CVE-2014-6319。Exploitability Index: 3

  • OWA XSS の脆弱性 - CVE-2014-6325。Exploitability Index: 2

  • OWA XSS の脆弱性 - CVE-2014-6326。Exploitability Index: 2

  • Exchange の URL リダイレクトの脆弱性 - CVE-2014-6336。Exploitability Index: 3

MS14-080 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (3008923)

 IE 6〜11 に 14 件の欠陥。

 更新プログラムに含まれる非セキュリティな更新については KB 3008923 を参照。

MS14-081 - 緊急: Microsoft Word および Microsoft Office Web Apps の脆弱性により、リモートでコードが実行される (3017301)

 Word 2007 / 2010 / 2013、Office for Mac 2011、Word Viewer、Office 互換機能パック、SharePoint Server 2010 / 2013、Office Web Apps 2010 / 2013 に 2 つの欠陥。攻略 Office ファイルを開くと任意のコードが実行される。

  • 無効なインデックスのリモートでコードが実行される脆弱性 - CVE-2014-6356。 Exploitability Index: 1

  • Word の解放後使用によりリモートでコードが実行される脆弱性 - CVE-2014-6357。 Exploitability Index: 1

MS14-082 - 重要: Microsoft Office の脆弱性により、リモートでコードが実行される (3017349)

 Office 2007 / 2010 / 2013 に欠陥。 攻略 Office ファイルを開くと任意のコードが実行される。 CVE-2014-6364。 Exploitability Index: 1

MS14-083 - 重要: Microsoft Excel の脆弱性により、リモートでコードが実行される (3017347)

 Excel 2007 / 2010 / 2013、Office 互換機能パックに 2 つの欠陥。攻略 Office ファイルを開くと任意のコードが実行される。

  • グローバルにリモートでコードが実行される Excel の脆弱性 - CVE-2014-6360。 Exploitability Index: 2

  • Excel の無効なポインタのリモートでコードが実行される脆弱性 - CVE-2014-6361。 Exploitability Index: 1

MS14-084 - 緊急: VBScript スクリプト エンジンの脆弱性により、リモートでコードが実行される (3016711)

 VBScript スクリプト エンジン 5.6〜5.8 に欠陥。攻略 Web ページを閲覧すると任意のコードが実行される。 CVE-2014-6363。 Exploitability Index: 2

MS14-085 - 重要: Microsoft Graphics コンポーネントの脆弱性により、情報漏えいが起こる (3013126)

 Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に欠陥。Graphics コンポーネントにおける JPEG 画像の処理に欠陥があり、攻略 Web ページを閲覧すると情報漏洩が発生する。 CVE-2014-6355。 Exploitability Index: 2

 関連:

2014.12.11 追記:

 同時に公開された非セキュリティな更新のうち、KB3002339(Visual Studio 2012)、KB3004394(ルート証明書)、KB3011970(Silverlight)で不具合が発生しているようです。 KB3002339 と KB3011970 は Windows Update での公開が停止され、KB3004394 も Windows 7 用は Windows Update での公開が停止されたようです。

 また MS14-082 更新プログラムを適用すると Excel の ActiveX コントロールで不具合が発生するという報告が出ています。

 さらに、1 か月遅れで公開された Exchange の更新 MS14-075 のうち、Exchange 2010 用の更新プログラムで不具合が確認されました。現在 MS14-075 からダウンロードリンクが削除されています。

2014.12.15 追記:

 KB3004394 更新プログラム、Windows 7・Server 2008 R2 用での不具合が確認されました。Windows 8・8.1、Server 2012・2012 R2、RT・RT 8.1 用は問題ありません。 Windows 7・Server 2008 R2 上の KB3004394 を削除するための更新プログラム、KB3024777 も公開されています。

 また、MS14-080 (3008923) 更新プログラムのうち IE 11 用において、showModalDialog で不具合が発生するそうです。

 さらに、MS14-075 の Exchange 2010 用の更新プログラムが再公開されました。

V3.0 (2014/12/13): このセキュリティ情報を再リリースし、Microsoft Exchange Server 2010 Service Pack 3 用のマイクロソフト セキュリティ更新プログラム 2986475 の再提供をお知らせしました。再リリース版の更新プログラムは、オリジナル版の既知の問題を解決します。オリジナル版の更新プログラムをアンインストールしたお客様は、可能な限り早期に、2986475 の更新版をインストールする必要があります。

2014.12.18 追記:

 KB3002339(Visual Studio 2012)更新プログラムが再公開されました。

 KB3011970(Silverlight)は 2014.12.12 付でバージョン 5.1.31211.0 に更新されていました。 旧版 5.1.31010.0 における、Microsoft PlayReady Digital Rights Management (DRM) コンテンツを再生するとエラーが発生する不具合が修正されています。

 MS14-082 更新プログラムを適用すると Excel の ActiveX コントロールで不具合が生じることがある件ですが、解決方法が公開されています。KB3025036 の記述に従って、キャッシュファイルの削除や、Office 2013 のオンライン修復を実行してください。

 MS14-080 (3008923) 更新プログラムのうち IE 11 用において、showModalDialog で不具合が発生する不具合を修正するための 3025390 更新プログラムが公開されました。

APSB14-29: Security Update: Hotfixes available for ColdFusion
(Adobe, 2014.12.09)

 ColdFusion 11, 10 にセキュリティ欠陥。詳細不明だが、DoS 攻撃を受けるという。ColdFusion 9 にはこの欠陥はない。CVE-2014-9166。Priority rating: 2

 ColdFusion 11 Update 3, 10 Update 15 で修正されている。

APSB14-28: Security Updates available for Adobe Reader and Acrobat
(Adobe, 2014.12.09)

 Adobe Reader / Acrobat 11.0.10 / 10.1.13 公開。20 件のセキュリティ欠陥を修正。 CVE-2014-9165 CVE-2014-8445 CVE-2014-9150 CVE-2014-8446 CVE-2014-8447 CVE-2014-8448 CVE-2014-8449 CVE-2014-8451 CVE-2014-8452 CVE-2014-8453 CVE-2014-8454 CVE-2014-8455 CVE-2014-8456 CVE-2014-8457 CVE-2014-8458 CVE-2014-8459 CVE-2014-8460 CVE-2014-8461 CVE-2014-9158 CVE-2014-9159。Priority rating: 1。

 関連:

APSB14-27: Security updates available for Adobe Flash Player
(Adobe, 2014.12.09)

 Flash Player セキュリティ更新。6 件のセキュリティ欠陥 (任意のコードの実行 x 4、情報漏洩 x 1、same-origin policy の回避 x 1) を修正。CVE-2014-0580 CVE-2014-0587 CVE-2014-8443 CVE-2014-9162 CVE-2014-9163 CVE-2014-9164。 このうち CVE-2014-9163 は 0-day。

 Priority rating は、Linux 版 Flash Player が 3、他は 1。

プラットホーム バージョン
Windows (ActiveX) 16.0.0.235
Windows (NPAPI プラグイン) 16.0.0.235
Mac 16.0.0.235
Linux 11.2.202.425
Google Chrome 16.0.0.235
Windows 8 / Server 2012 / RT の Internet Explorer 10 16.0.0.235
Windows 8.1 / Server 2012 R2 / RT 8.1 の Internet Explorer 11 16.0.0.235

 Flash Player 最新版は 16 系列に。 AIR の 16 系列も公開されているようだが、 APSB14-27 には記載がない。 セキュリティ更新ではないということなのだろう。

 Windows / Mac 用 Flash Player には継続サポート版 13.0.0.259 も用意されている。 また 15 系列の最新版 15.0.0.246 も存在するようだ。

 関連:

追記

Microsoft 2014 年 11 月のマイクロソフト セキュリティ情報の概要 (2014.11.12)

 MS14-065 更新プログラム 3003057 が改訂された。

V2.0 (2014/12/10):マイクロソフトは、セキュリティ更新プログラム 3003057 の問題を解決するために、CVE-2014-6353 に包括的に対処する MS14-065 を再リリースしました。Windows 7 または Windows Server 2008 R2 上で Internet Explorer 8 を実行しているか、Internet Explorer 10 を実行しているお客様は、新しく提供された更新プログラムをインストールするか、12 月の Internet Explorer の累積的な更新プログラム (3008923) をインストールする必要があります。詳細については、サポート技術情報 3003057 を参照してください。

 と言われて KB 3003057 を見ても、詳細がさっぱりわからないのだが……。

Chrome、SSL 3.0 やめるってよ (2014.10.15)

 関連:

シリア電子軍、オウンドメディアソーシャル化ツール Gigya のドメイン登録情報を書き換え。Gigya を利用する多くのサイトでシリア電子軍に占拠されたとの表示が (2014.11.28)


2014.12.09

追記

UNIXとLinuxの「Bash」シェルに重大なセキュリティホール (2014.09.25)

 Bashの脆弱性を標的としたアクセスの観測について(第3報) (@police, 2014.12.09)。8080/tcp は QNAP の NAS で使われてます。

(緊急)複数のDNSソフトウェアにおける脆弱性(システム資源の過度な消費)について(2014年12月9日公開) - BIND 9では権威DNSサーバーにも限定的に影響、バージョンアップを強く推奨 -
(JPRS, 2014.12.09)

 複数の DNS サーバー実装に欠陥。委任が延々と続くような名前解決において適切な制限がなされず、CPU・メモリ・ネットワーク帯域等が浪費され DoS 状態となる。 少なくとも BIND、Unbound、PowerDNS Recursor が影響を受ける。他にも影響を受ける実装があるかもしれない。

2014.12.11 追記:

 JVNVU#91812636: 再帰的名前解決を行う DNS リゾルバの実装に名前解決を無限に繰り返す問題 (JVN, 2014.12.10)

2014.12.24 追記:

 VU#264212: Recursive DNS resolver implementations may follow referrals infinitely が改訂されている。MaraDNS と Microsoft DNS も脆弱と判明したそうで。


2014.12.08

いろいろ (2014.12.08)
(various)

VMware

Google App Engine

Fedora / RHEL 7 の OpenSSH (Kerberos 利用時)

Apache Hadoop

Spring Framework

Nagios Plugins

横河電機 FAST/TOOLS

追記

APSB14-22: Security updates available for Adobe Flash Player (2014.10.15)

 An interesting case of the CVE-2014-8439 exploit (Microsoft Malware Protection Center, 2014.12.02)


2014.12.05

Firefox 34.0 / ESR 31.3.0、Thunderbird 31.3.0 公開
(Mozilla, 2014.12.01)

 出ました。Firefox 34.0 では SSLv3 が無効化されています。

AppleのSafari更新版、リリース後に撤回?
(ITmedia, 2014.12.05)

 APPLE-SA-2014-12-2-1 Safari 8.0.1, Safari 7.1.1, and Safari 6.2.1 (Apple, 2014.12.03) の件。うーむ。

2014.12.12 追記:

 修正版出ました。不具合修正のみで、新たなセキュリティ修正は含まれないようです。

いろいろ (2014.12.05)
(various)

LG / NTT ドコモ

OpenVPN

来週の予定
(various, 2014.12.05)

 Microsoft と Adobe 来ます。

追記

いろいろ (2014.09.17)

 Advisory (ICSA-14-260-01A) Yokogawa CENTUM and Exaopc Vulnerability (Update A) (ICS-CERT, 2014.12.02)

Yokogawa has provided patch software for the vulnerable latest revision of Exaopc and all the CENTUM systems. Please contact Yokogawa technical support and services for the details on installation and patch availability questions.

 patch が用意されているので適用しましょう。


2014.12.04

いろいろ (2014.12.04)
(various)

phpMyAdmin

Siemens SIMATIC WinCC / PCS7, TIA Portal V13


2014.12.03


2014.12.02


2014.12.01


[セキュリティホール memo]
[私について]