セキュリティホール memo - 2020.08

Last modified: Thu Sep 24 18:32:19 2020 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2020.08.28

追記

複数の SSL VPN 製品の脆弱性に関する注意喚起 (2019.09.02)

 関連:


2020.08.25


2020.08.21

いろいろ (2020.08.21)
(various)

chrony

Gmail, G Suite

curl

ISC BIND 9 に対する複数の脆弱性に関する注意喚起
(JPCERT/CC, 2020.08.21)

 BIND 9.x に 5 つのセキュリティ欠陥。

 BIND 9.11.22 / 9.16.6 / 9.17.4 で修正されている。


2020.08.20

JPRSサーバー証明書発行サービスをご利用中のみなさまへ - 中間CA証明書の切り替えに伴う、サーバー証明書の再発行・入れ替えのお願い -
(JPRS, 2020.08.05)

 上位認証局がしくったために、中間CA証明書の切りかえが必要になった話。 おおもとの話である SECURITY RELEVANT FOR CAs: The curious case of the Dangerous Delegated Responder Cert (mozilla.dev.security.policy) を見ると、対象は Actalis, Atos, Camerfirma, Digicert, Firmaprofesional, GlobalSign, HARICA, Microsec, QuoVadis, PKIoverheid, SECOM, SK ID, T-Systems, WISeKey だそうで。

https://bugzilla.mozilla.org/show_bug.cgi?id=1649961 - Actalis
https://bugzilla.mozilla.org/show_bug.cgi?id=1649963 - ATOS
https://bugzilla.mozilla.org/show_bug.cgi?id=1649944 - Camerfirma
https://bugzilla.mozilla.org/show_bug.cgi?id=1649951 - DigiCert
https://bugzilla.mozilla.org/show_bug.cgi?id=1649943 - Firmaprofesional
https://bugzilla.mozilla.org/show_bug.cgi?id=1649937 - GlobalSign
https://bugzilla.mozilla.org/show_bug.cgi?id=1649945 - HARICA
https://bugzilla.mozilla.org/show_bug.cgi?id=1649947 - Microsec
https://bugzilla.mozilla.org/show_bug.cgi?id=1649938 - QuoVadis
https://bugzilla.mozilla.org/show_bug.cgi?id=1649964 - PKIoverheid
https://bugzilla.mozilla.org/show_bug.cgi?id=1649962 - SECOM
https://bugzilla.mozilla.org/show_bug.cgi?id=1649942 - SK ID
https://bugzilla.mozilla.org/show_bug.cgi?id=1649941 - T-Systems
https://bugzilla.mozilla.org/show_bug.cgi?id=1649939 - WISeKey

 関連

2020.09.01 追記:

 UPKI の新しいコード署名証明書も、再発行で対応となったようです。 (連絡が来た)

2020 年 8 月のセキュリティ更新プログラム (月例)
(Microsoft, 2020.08.12)

 0-day の修正が含まれているのだとか。

 あと、仕様変更が含まれるのだそうで。

2020 年 8 月の定例リリースで情報を公開した CVE-2020-1472 (NetLogon) の脆弱性に対応するために、Active Directory 環境における NetLogon セキュアチャネルが、secure RPC を求めるように動作変更をします。動作変更は、2020 年 8 月の月例更新プログラムと 2021 年 2 月に公開予定の月例更新プログラムの 2 回にわたり段階的に実施する予定です。
サポート対象かつ最新の状態である Windows 端末は既定で secure RPC を利用するため影響を受けません。しかし非 Windows 端末などにおいて追加の対応が必要となる場合がありますので、弊社のサポート技術情報 4557222 にて詳細をご確認ください。

 KB 4557222: CVE-2020-1472 に関連する Netlogon セキュア チャネル接続の変更を管理する方法 (Microsoft)。「展開ガイドライン」を見ながら対応する必要があるようです。

 関連:

2020.09.01 追記:

 関連:

2020.09.15 追記:

 [AD 管理者向け] CVE-2020-1472 Netlogon の対応ガイダンスの概要 (Microsoft Security Response Center, 2020.09.14)

2020.09.24 追記:

 Windowsサーバーの脆弱性、米政府機関が緊急対応を通達 (PC Watch, 2020.09.23)。CVE-2020-1472 の件。


2020.08.19


2020.08.14

「Acrobat/Reader」に致命的な脆弱性、「Lightroom Classic」にもセキュリティパッチ
(窓の杜, 2020.08.12)

 Adobe 方面。

Apacheの脆弱性情報(Important: CVE-2020-9490, Moderate: CVE-2020-11984, CVE-2020-11993)
(SIOS, 2020.08.08)

 Apache HTTP Server 2.4.46 公開。3 件のセキュリティ修正を含む。

Apache Struts 2 の脆弱性 (S2-059、S2-060) に関する注意喚起
(JPCERT/CC, 2020.08.14)

 Apache Struts 2.x に 2 件 (RCE、DoS) のセキュリティ欠陥。

 Apache Struts 2.5.22 で修正されている。

 関連:


2020.08.06


2020.08.05

追記

Twitter 著名人アカウント大規模ハッキング方面 (2020.07.20)


2020.08.04

追記

2020年7月 Oracle 製品のクリティカルパッチアップデートに関する注意喚起 (2020.07.15)

 JVN#62161191 - JavaFX の WebEngine コンポーネントに任意の Java メソッド実行が可能になる脆弱性 (JVN, 2020.07.28)

OracleJDK 8 update 251 に同梱されている JavaFX および OpenJFX プロジェクトが提供する JavaFX 14.0.1 では、JavaScript から呼び出せる Java メソッドに制限を加えています。詳細はリリースノートを確認してください。

いろいろ (2020.08.04)
(various)

grub2 / grub / Linux Kernel (BootHole)

トヨタ故障診断ツール Global TechStream


2020.08.03

SKYSEA Client View の脆弱性 (CVE-2020-5617) に関する注意喚起
(JPCERT/CC, 2020.08.03)

 SKYSEA Client View 12.200.12n〜15.210.05f に権限上昇可能な欠陥、 local user がシステム権限で任意のコードを実行できる。

 修正モジュールが配布されている。

追記

Twitter 著名人アカウント大規模ハッキング方面 (2020.07.20)

 容疑者が逮捕されたそうです。

iTunes for Windows 12.10.8 のセキュリティコンテンツについて
(Apple, 2020.07.30)

 攻略画像を処理すると任意のコードが実行される、等のセキュリティ欠陥 20 件が修正されている。


[セキュリティホール memo]
[私について]