セキュリティホール memo - 2023.09

Last modified: Tue May 2 13:12:48 2023 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2023.09.29

いろいろ (2023.09.29)
(various)

OPNsense

cups, libppd

Plone

PyPl

追記

Firefox 118.0 / ESR 115.3.0、Firefox for Android 118、Thunderbird 115.3.0 公開 (2023.09.28)

Chrome Stable Channel Update for Desktop
(Google, 2023.09.27)

 Chrome 117.0.5938.132 (Windows / Mac / Linux) 公開。 0-day を含む 10 件のセキュリティ修正を含む。 0-day は libvpx の vp8 エンコーディング処理の欠陥 CVE-2023-5217

2023.10.02 追記:

 「Microsoft Edge」にも緊急アップデート ~VP8のゼロデイ脆弱性に対処 (窓の杜, 2023.10.02)

 あと、libvpx 自体は 1.13.1 で修正されているそうです。

2023.10.06 追記:

 Chromium: CVE-2023-5217 Heap buffer overflow in vp8 encoding in libvpx CVE-2023-5217 (Microsoft, 2023.09.30)


2023.09.28

Firefox 118.0 / ESR 115.3.0、Firefox for Android 118、Thunderbird 115.3.0 公開
(Mozilla, 2023.09.26)

 出てました。

2023.09.29 追記:

 VP8をターゲットとしたゼロデイ脆弱性、「Firefox」シリーズも緊急パッチで即座に対処  「Firefox 118.0.1」、「Firefox ESR 115.3.1」が公開。Android製品も (窓の杜, 2023.09.29)。 Chrome が対応した libvpx の vp8 エンコーディング処理の欠陥 CVE-2023-5217 に Firefox も対応。

2023.10.02 追記:

 「Thunderbird 115.3.1」が公開 ~VP8のゼロデイ脆弱性に対処したセキュリティ更新 (窓の杜, 2023.10.02)

いろいろ (2023.09.28)
(various)

LibreOffice

iOS / iPadOS / tvOS 17、watchOS 10、macOS 14、Safari 17 公開
(Apple, 2023.09.26)

 macOS 14 公開により、ようやく他の OS についても情報公開されたという感じ。

 最新は iOS / iPadOS 17.0.2、watchOS 10.0.2 になっている。いずれも 17.0.1 / 10.0.1 からのセキュリティ修正は無いようだ。


2023.09.26


2023.09.25


2023.09.22

BIND 方面 2 件 (CVE-2023-3341, CVE-2023-4236)
(JPRS, 2023.09.21)

 そういえば出てました。

 BIND 9.18.19 / 9.16.44 で対応されている。

Apple 0-day 方面 (iOS / iPadOS, watchOS, macOS, Safari)
(Apple, 2023.09.21)

 0-day 3 件:

 修正された製品:

2023.10.02 追記:

 関連:

追記

OpenSSL Security Advisory [8th September 2023] POLY1305 MAC implementation corrupts XMM registers on Windows (CVE-2023-4807) (2023.09.11)

 OpenSSL 3.1.3 / 3.0.11 出ました。ダウンロード。 iida さん情報ありがとうございます。


2023.09.21

 龍谷大学瀬田学舎ネットワークがとても不安定になっていたため、 このページの閲覧には困難が発生していました。 とりあえず復旧したはずです。


2023.09.20


2023.09.19

いろいろ (2023.09.19)
(various)

curl

Apache Tomcat Connectors (mod_jk)

FreeBSD pf, wifi

Cisco IOS XR Software

  • Cisco IOS XR Software Compression ACL Bypass Vulnerability (Cisco, 2023.09.13)

    This vulnerability is due to incorrect destination address range encoding in the compression module of an ACL that is applied to an interface of an affected device. An attacker could exploit this vulnerability by sending traffic through the affected device that should be denied by the configured ACL. A successful exploit could allow the attacker to bypass configured ACL protections on the affected device, allowing the attacker to access trusted networks that the device might be protecting.
    To determine if an IPv4 ACL has either level 2 or 3 compression applied, use the show running-config | include "compress level 2|compress level 3" CLI command. If the command returns output, the device is affected by this vulnerability. However, the impact depends on the configuration of the ACL. See details for more information.

追記

いろいろ (2023.04.03) 802.11 Wi-Fi 標準

アラート/アドバイザリ:トレンドマイクロのエンドポイント向け製品のサードパーティセキュリティ製品をアンインストールする機能における任意コード実行の脆弱性について
(トレンドマイクロ, 2023.09.19)

 Trend Micro Apex One 2019 / Apex One SaaS、ウイルスバスタービジネスセキュリティ 10.0 SP1 / ビジネスセキュリティサービスに 0-day 欠陥。 サードパーティのセキュリティ製品をアンインストールする機能に欠陥があり、 製品の管理コンソールにログインできる場合に、任意のコードを実行できる。

 Trend Micro Apex One SaaS とウイルスバスタービジネスセキュリティサービスについては 7月中に修正済。Trend Micro Apex One 2019 は Service Pack 1 - Patch 1 (ビルド 12380) で、 ウイルスバスタービジネスセキュリティ 10.0 SP1 は Patch 2495 で修正されている。


2023.09.16

いろいろ (2023.09.16)
(various)

Zoom Zoom Desktop Client / VDI Client / Mobile App / Meeting SDK、CleanZoom


2023.09.15


2023.09.14

2023 年 9 月のセキュリティ更新プログラム (月例)
(Microsoft, 2023.09.12)

 2023.09 patch です。 CVE 番号が太字なのは critical (最大深刻度: 緊急) 扱い。

 0-day はこちら:

 関連:

いろいろ (2023.09.14)
(various)

Notepad++

Adobe 方面 (Connect, Acrobat / Reader, Experience Manager)
(Adobe, 2023.09.12)

 3 製品です。Acrobat / Reader は Priority: 1 (0-day)、他は 3。

Chrome Stable Channel Update for Desktop
(Google, 2023.09.12)

 Chrome 117.0.5938.62 (Linux / Mac) および 117.0.5938.62/.63 (Windows) が stable に。16 件のセキュリティ修正を含む。内 1 件 CVE-2023-4863 は 0-day 。WebP の処理で heap buffer overflow と。

[$NA][1479274] Critical CVE-2023-4863: Heap buffer overflow in WebP. Reported by Apple Security Engineering and Architecture (SEAR) and The Citizen Lab at The University of Torontoʼs Munk School on 2023-09-06

 Apple 方面 0-day (iOS / iPadOS, macOS, watchOS) CVE-2023-41064 (ImageIO) の件は WebP 画像の処理の話だったのかな。

 関連:

2023.09.19 追記:

 「Microsoft Edge 117」が正式版に ~最近削除されたお気に入りの復元に対応 (窓の杜, 2023.09.19)

2023.10.06 追記:

 Microsoft’s Response to Open-Source Vulnerabilities - CVE-2023-4863 and CVE-2023-5217 (MSRC, 2023.10.02)。Microsoft 的には、CVE-2023-4863 は Edge / Teams for Desktop / Skype for Desktop / WebP Image Extension に影響していたそうで。 CVE-2023-4863 - Security Update Guide - Microsoft - Chromium: CVE-2023-4863 Heap buffer overflow in WebP (Microsoft, 2023.10.04 更新) によると Teams for Mac と VP9 Video Esxtention も対象のようです。


2023.09.13

追記

Firefox 117.0 / ESR 115.2.0 / ESR 102.15.0、Firefox for Android 117、Thunderbird 102.15.0 / 115.2.0 公開 (2023.09.06)

 Firefox 117.0.1 / ESR 115.2.1 / ESR 102.15.1、Thunderbird 102.15.1 / 115.2.2 が公開されました。セキュリティ修正を含みます。 また Thunderbird 102.15.0 以降のヘルプメニューから Thunderbird 115 へ手動更新できるようになりました。

 iida さん情報ありがとうございます。


2023.09.12

追記

Apple 方面 0-day (iOS / iPadOS, macOS, watchOS) (2023.09.08)

 iOS / iPadOS 15.7.9, macOS 12.6.9 / 11.7.10 出ました。 ImageIO の 0-day CVE-2023-41064 が修正されています。

 Wallet の 0-day CVE-2023-41061 は iOS 16 特有なのかな。

OpenSSL Security Advisory [8th September 2023] POLY1305 MAC implementation corrupts XMM registers on Windows (CVE-2023-4807) (2023.09.11)

 OpenSSL 1.1.1w 出ました。ダウンロード。 iida さん情報ありがとうございます。


2023.09.11

OpenSSL Security Advisory [8th September 2023] POLY1305 MAC implementation corrupts XMM registers on Windows (CVE-2023-4807)
(OpenSSL, 2023.09.08)

 64bit Windows 版 OpenSSL 1.1.1 / 3.0 / 3.1 系に影響。 OpenSSL 1.0.2 系には影響しない。 Severity: Low のため、次期リリース版にて修正される。

 って、

OpenSSL 1.1.1 will reach end-of-life on 2023-09-11. After that date security fixes for 1.1.1 will only be available to premium support customers.

 うひゃあ。1.1.1w って明日出ます?

 iida さん情報ありがとうございます。

2023.09.12 追記:

 OpenSSL 1.1.1w 出ました。ダウンロード。 iida さん情報ありがとうございます。

2023.09.22 追記:

 OpenSSL 3.1.3 / 3.0.11 出ました。ダウンロード。 iida さん情報ありがとうございます。


2023.09.08

追記

NSO Group 方面 (2021.11.11)

 あいかわらず続いています。

 NYTimes 報道。

いろいろ (2023.09.08)
(various)

VMware Tools

Apple 方面 0-day (iOS / iPadOS, macOS, watchOS)
(Apple, 2023.09.07)

 iOS / iPadOS, macOS, watchOS に 2 件の 0-day CVE-2023-41061 (Wallet) CVE-2023-41064 (ImageIO) 。 iOS / iPadOS 16.6.1 , macOS 13.5.2, watchOS 9.6.2 で修正。

 関連:

2023.09.12 追記:

 iOS / iPadOS 15.7.9, macOS 12.6.9 / 11.7.10 出ました。 ImageIO の 0-day CVE-2023-41064 が修正されています。

 Wallet の 0-day CVE-2023-41061 は iOS 16 特有なのかな。


2023.09.07

追記

IntelのCPUに新たな脆弱性、Downfall。第6世代Skylakeから第11世代Rocket Lakeまで影響。情報漏えいの恐れ (2023.08.19)

 Intel CPUの脆弱性『Downfall』の緩和策をWindows上で無効化できなくなる。パフォーマンス低下を防げなくなる (ニッチなPCゲーマーの環境構築Z, 2023.09.06)

なお、Windows環境でDownfallの緩和策を有効にするには、マザーボードのBIOS/UEFIのアップデートが必要になります。Downfallを緩和するマイクロコードを含んだBIOSへとアップデートをすることで緩和策が有効になります。言い換えるなら、BIOSアップデートをしなければ緩和策は有効にならずパフォーマンス低下もありません。

いろいろ (2023.06.20) Barracuda Email Security Gateway Appliance

 対応したはずの組織で「新たなバックドアが設置されたり、ネットワーク上で横展開したりするなど、攻撃者が永続性を確保しようとする継続的な攻撃活動が確認されている」事例があるそうで。


2023.09.06

Chrome Stable Channel Update for Desktop (2023.09.05)
(Google, 2023.09.05)

 Chrome 116.0.5845.179 (Mac / Linux) および Chrome 116.0.5845.179/.180 (Windows) 公開。 4 件のセキュリティ修正を含む。

 Chrome 116.0.5845.172 (Android) も公開されている: Chrome for Android Update (Google, 2023.09.05)。Chrome 116.0.5845.179/.180 Desktop 版の内容を含む。

Chrome Stable Channel Update for Desktop (2023.08.29)
(Google, 2023.08.29)

 Chrome 116.0.5845.140 (Mac / Linux)、Chrome 116.0.5845.140/.141 (Windows) 公開。 1 件のセキュリティ修正を含む。

 Chrome 116.0.5845.163 (Android) も公開されている: Chrome for Android Update (Google, 2023.08.29)。Chrome 116.0.5845.140/.141 Desktop 版の内容を含む。

Firefox 117.0 / ESR 115.2.0 / ESR 102.15.0、Firefox for Android 117、Thunderbird 102.15.0 / 115.2.0 公開
(Mozilla, 2023.08.29)

 出てました。

2023.09.13 追記:

 Firefox 117.0.1 / ESR 115.2.1 / ESR 102.15.1、Thunderbird 102.15.1 / 115.2.2 が公開されました。セキュリティ修正を含みます。 また Thunderbird 102.15.0 以降のヘルプメニューから Thunderbird 115 へ手動更新できるようになりました。

 iida さん情報ありがとうございます。

いろいろ (2023.09.06)
(various)

Trend Micro Mobile Security 9.8


2023.09.04


[セキュリティホール memo]
[私について]