セキュリティホール memo - 2023.02

Last modified: Wed May 24 13:09:08 2023 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2023.02.28

いろいろ (2023.02.28)
(various)

Blender

  • 3Dモデリングソフト「Blender」v3.3.4 LTSにセキュリティ修正 ほか (窓の杜, 2023.02.21)

  • Build: library security updates for Blender 3.3.4 (blender.org)。使用しているライブラリの更新。

    @FMT_ID@,OSV-2021-991,Ignored,CVE marked as invalid but OSV not updated
    @FREETYPE_ID@,CVE-2022-27404,Ignored,does not affect blender usage of freetype
    @FREETYPE_ID@,CVE-2022-27405,Ignored,does not affect blender usage of freetype
    @FREETYPE_ID@,CVE-2022-27406,Ignored,does not affect blender usage of freetype
    (中略)
    @OPENJPEG_ID@,OSV-2022-416,Mitigated,using newer git revision with fix included
    (中略)
    @TIFF_ID@,CVE-2022-48281,Ignored,issue in tiff command line tool not used by blender
    (中略)
    @XML2_ID@,OSV-2021-777,Ignored,already fixed in version used so OSV invalid
    @XML2_ID@,CVE-2022-40303,Ignored,fixed and cve_check version comparison is wrong
    @XML2_ID@,CVE-2022-40304,Ignored,fixed and cve_check version comparison is wrong
    (中略)
    @SQLITE_ID@,CVE-2022-46908,Ignored,only affects CLI tools not used by blender or python
    @BROTLI_ID@,CVE-2020-8927,Ignored,fixed and cve_check version comparison is wrong

2023.02.27


2023.02.24

追記

いろいろ (2023.02.14) OpenSSH

Chrome Stable Channel Desktop Update
(Google, 2023.02.22)

 Chrome 110.0.5481.177 (Mac / Linux)、Chrome 110.0.5481.177/.178 (Windows) 公開。 10 件のセキュリティ修正を含む。

[$TBD][1415366] Critical CVE-2023-0941: Use after free in Prompts. Reported by Anonymous on 2023-02-13
[$31000][1414738] High CVE-2023-0927: Use after free in Web Payments API. Reported by Rong Jian of VRI on 2023-02-10

 うぉぅ 3 万ドル over。 TBD/Critical の奴も 3 万ドル over なのでしょう多分。

Fortinet Issues Patches for 40 Flaws Affecting FortiWeb, FortiOS, FortiNAC, and FortiProxy
(The Hacker News, 2023.02.19)

 Fortinet が FortiWeb / FortiOS / FortiNAC / FortiProxy に関する 40 件のセキュリティ欠陥情報を公開。 The Hacker News 記事では CVSS スコアの高い 2 つの欠陥を特出しで紹介している。 Hir さん情報ありがとうございます。

FG-IR-22-300: FortiNAC - External Control of File Name or Path in keyUpload scriptlet (Fortinet, 2023.02.19)

FortiNAC の web サーバーに欠陥、 外部から無認証で書き込みできる。CVSSv3 Score: 9.8

FortiNAC 9.4.0 / 9.2.x / 9.1.x / 8.[87653].x に欠陥があり、 FortiNAC 9.4.1 / 9.2.6 / 9.1.8 / 7.2.0 以降で修正されている。

7.2.0 というのは FortiNAC-F 7.2.0 のことだろうか。 FortiNAC 9.4 (Fortinet Documents Library) を見ると

FortiNAC is now named FortiNAC-F. For post-9.4 documentation, see https://docs.fortinet.com/product/fortinac-f

となっているので、FortiNAC-F の方が新しいみたい。

詳細情報が公開されている: Fortinet FortiNAC CVE-2022-39952 Deep-Dive and IOCs (horizon3.ai, 2023.02.21)

既に攻撃が行われているという:

FG-IR-21-186: FortiWeb - Stack-based buffer overflows in Proxyd (Fortinet, 2023.02.19)

FortiWeb の proxy デーモンに欠陥があり、 無認証で RCE 可能。 CVSSv3 Score: 9.3

FortiWeb 5.x / 6.x に欠陥があり、 FortiWeb 7.0.0 / 6.3.17 / 6.2.7 / 6.1.3 / 6.0.8 以降で修正されている。 FortiWeb 6.4.x / 5.x は修正版はない。

 あと、図研ネットウエイブは FG-IR-22-163: FortiWeb - OS command injection in Web GUI (Fortinet, 2023.02.19) と FG-IR-22-224: FortiOS -- XSS vulnerability in the Login page when FortiCloud Sign-in is used (Fortinet, 2023.02.19) について、 Fortinet製品に関するお知らせ で告知している。

FortiWeb CVE-2022-30303の影響について (図研ネットウエイブ, 2023.02.21)

認証済みの攻撃者が root 権限で任意のシェルコードを実行できる。 CVSSv3 Score 8.6

FortiWeb 7.0.x / 6.4.x / 6.3.x に欠陥があり、 FortiWeb 7.0.2 / 6.3.20 以降で修正されている。 FortiWeb 6.4.x は修正版はない。

FortiGate CVE-2022-41334の影響について (図研ネットウエイブ, 2023.02.21)

外部から無認証で XSS を実施可能。 CVSSv3 Score 8.6

FortiWeb 7.2.x / 7.0.x に欠陥があり、 FortiWeb 7.2.4 / 7.0.8 以降で修正されている。 また Sign in with FortiCloud 機能を無効にすることで回避できる。


2023.02.22

JVNVU#91253151 Apache TomcatのApache Commons FileUploadにおけるサービス運用妨害(DoS)の脆弱性
(JVN, 2023.02.21)

 Apache Tomcat で使用している Apache Commons FileUpload に DoS 攻撃を受ける欠陥 CVE-2023-24998 があるという話。 iida さん情報ありがとうございます。

 Apache Tomcat 11.0.0-M3 / 10.1.5 / 9.0.71 / 8.5.85 で修正されている。

 関連: Apache Commons FileUpload Security Vulnerabilities (apache.org)。 CVE-2023-24998 は Apache Commons FileUpload 1.5 で修正されている。

2023.05.24 追記:

 Apache Tomcat 10.1.5 / 9.0.71 / 8.5.85 における CVE-2023-24998 の修正が不完全であり、特定の条件においてひきつづき DoS 攻撃が可能だったそうで。 CVE-2023-28709。 iida さん情報ありがとうございます。

 Apache Tomcat 11.0.0-M5 / 10.1.8 / 9.0.74 / 8.5.88 で修正されている。

 関連: Apache Tomcatの脆弱性(Moderate: CVE-2023-28709) (SIOS SECURITY BLOG, 2023.05.23)


2023.02.21


2023.02.20


2023.02.17


2023.02.16

追記

Firefox 110.0 / ESR 102.8.0 公開 (2023.02.15)

 Thunderbird 102.8.0 出ました。

いろいろ (2023.02.16)
(various)

phpMyAdmin

Git for Windows

ClamAV 0.103.8, 0.105.2 and 1.0.1 patch versions published
(ClamAV, 2023.02.15)

 ClamAV 0.103.8 / 0.105.2 / 1.0.1 公開。セキュリティ修正を含みます。


2023.02.15

Symantec Endpoint Protection Security Update
(Broadcom, 2023.01.18)

 うひぃ、こんなの出てたのね。権限上昇を招く欠陥だそうで。 CVE-2022-25631

The latest Symantec Endpoint Protection releases and patches are available to customers through normal support channels. 14.3 RU3 (14.3.5470.3000) and 14.3 RU4 (14.3.7419.4000) Client Import Packages are available via the Cyber Security Software Download Portal. 14.3 RU5 (14.3.8289.5000) and 14.3 RU6 (14.3.9210.6000) are available via Symantec LiveUpdate for Cloud-Managed and On-Premise customers.

 SEPM だと 14.3 RU62 とか 14.3 RU52 とか表示される奴ですか。 14.3 RU42 や 14.3 RU32 は流れてこない (Cyber Security Software Download Portal から入手) ということかな。

2023 年 2 月のセキュリティ更新プログラム (月例)
(Microsoft, 2023.02.15)

 出てますね。

 Servicing Stack Updates ですが、 Server 2012 で更新されています。

 0-day は 3 件。いずれも既に攻略されています。

 関連:

2023.03.08 追記:

 CVE-2023-21716 の PoC が公開されたそうです。

「Photoshop」や「InDesign」などAdobe製品に深刻度「Critical」の脆弱性
(窓の杜, 2023.02.15)

 After Effects, Connect, FrameMaker, Bridge, Photoshop, InDesign, Premiere Rush, Animate, Substance 3D Stager。 いずれも Priority: 3。

 APSB23-02, 03 はまだ空いてるなあ。

Firefox 110.0 / ESR 102.8.0 公開
(Mozilla, 2023.02.14)

 出ました。Thunderbird 102.8.0 はまだです。

2023.02.16 追記:

 Thunderbird 102.8.0 出ました。

2023.03.01 追記:

 Firefox 110.0.1 出ました。セキュリティ修正はありません。


2023.02.14

いろいろ (2023.02.14)
(various)

OpenSSH

  • OpenSSH 9.2 Release Notes (OpenSSH, 2023.02.02)。iida さん情報ありがとうございます。

    This release contains fixes for two security problems and a memory safety problem. The memory safety problem is not believed to be exploitable, but we report most network-reachable memory faults as security bugs.
2023.02.24 追記:

Django

なでしこ3

LibreSSL

  • LibreSSL 3.6.2 Release Notes (LibreSSL, 2023.02.06)。iida さん情報ありがとうございます。

    It includes the following security fix:

    * A malicious certificate revocation list or timestamp response token would allow an attacker to read arbitrary memory.
  • LibreSSL 3.5.4 Release Notes (LibreSSL, 2023.02.07)。iida さん情報ありがとうございます。

GnuTLS

Apple 方面 (iOS / iPadOS, tvOS, watchOS, macOS, Safari)
(Apple, 2023.02.13)

 WebKit で 0-day だそうです。iOS 15 / 12 系列はひきつづき保守されるのかなあ。

iOS / iPadOS

tvOS

watchOS

macOS

Safari

2023.03.06 追記:

 WebKitGTK and WPE WebKit Security Advisory WSA-2023-0002 (oss-sec ML, 2023.02.15)。 CVE-2023-23529 の件。

2023.03.30 追記:

 iOS 15.7.4 および iPadOS 15.7.4 のセキュリティコンテンツについて (Apple, 2023.03.27)。 CVE-2023-23529 の修正が含まれています。

 tvOS 16.3.2 と watchOS 9.3.1 の修正点を追記。 CVE-2023-23524 が修正されているそうです。


2023.02.13

追記

VMSA-2021-0002 - VMware ESXi and vCenter Server updates address multiple security vulnerabilities (CVE-2021-21972, CVE-2021-21973, CVE-2021-21974) (2021.02.25)

 CVE-2021-21974 を狙う攻撃が流行ってるんだそうで。

Chrome Stable Channel Update for Desktop
(Google, 2023.02.07)

 Chrome 110 が stable に。 Chrome 110.0.5481.77/.78 (Windows)、110.0.5481.77 (Mac / Linux)。15 件のセキュリティ修正を含む。

 Edge も 110 になってます: 「Microsoft Edge 110」が正式版に ~ファイルやメモを手軽にやり取りできる「Drop」を導入 セキュリティ関係の修正はCVE番号ベースで12件 (窓の杜, 2023.02.10)。「「Edge」独自の脆弱性が2件含まれる」。


2023.02.10


2023.02.09


2023.02.08

いろいろ (2023.02.08)
(various)

Android

OpenSSL Security Advisory [7th February 2023]
(OpenSSL, 2023.02.07)

 OpenSSL に 8 件の欠陥。

Desc Severity OpenSSL Fix
3.0系 1.1.1系 1.0.2系
X.400 address type confusion in X.509 GeneralName (CVE-2023-0286) High 3.0.8 1.1.1t 1.0.2zg
Timing Oracle in RSA Decryption (CVE-2022-4304) Moderate 3.0.8 1.1.1t 1.0.2zg
X.509 Name Constraints Read Buffer Overflow (CVE-2022-4203) Moderate 3.0.8 - -
Use-after-free following BIO_new_NDEF (CVE-2023-0215) Moderate 3.0.8 1.1.1t 1.0.2zg
Double free after calling PEM_read_bio_ex (CVE-2022-4450) Moderate 3.0.8 1.1.1t -
Invalid pointer dereference in d2i_PKCS7 functions (CVE-2023-0216) Moderate 3.0.8 - -
NULL dereference validating DSA public key (CVE-2023-0217) Moderate 3.0.8 - -
NULL dereference during PKCS7 data verification (CVE-2023-0401) Moderate 3.0.8 - -

 あと、OpenSSL Security Advisory [13 December 2022] の件も修正されているはず (OpenSSL 3.0.8)。

 関連:

2023.03.06 追記:

 Use-after-free following BIO_new_NDEF (CVE-2023-0215) の件:


2023.02.07


2023.02.06

いろいろ (2023.02.06)
(various)

Microsoft Edge

VMware Workstation


2023.02.02


2023.02.01

追記

Firefox 109.0 / ESR 102.7.0、Firefox for Android 109 公開 (2023.01.18)

 Thunderbird 102.7.1 出ました。自動更新されます。 セキュリティ修正を含みます。

 Firefox 109.0.1 も出ています。セキュリティ修正はありません。

いろいろ (2023.02.01)
(various)

GeForce Experience

QNAP QTS 5.0.1、QuTS hero h5.0.1

GitHub Desktop (macOS 版)、Atom

  • Action needed for GitHub Desktop and Atom users (github.blog, 2023.01.30)。 GitHub Desktop および Atom の計画・開発に利用されていたリポジトリへの不正アクセスを検知。 調査の結果、コード署名証明書が盗まれていることを発見。

    証明書を無効化する影響で、macOS 版 GitHub Desktop 3.1.[012] および 3.0.[2-8] は 2023.02.02 に動作しなくなる。 最新版へのアップグレードが必要となる。 この問題は Windows 版 GitHub Desktop には無い。

    Atom についても、最終版とされた 1.63.[01] が 2023.02.02 に動作しなくなる。 こちらはもはやメンテナンスされていないため、 1.60.0 へのダウングレードが必要。

VMware vRealize Log Insight

スシローアプリ (Android 版)

ベースボード管理コントローラー (BMC)


[セキュリティホール memo]
[私について]