セキュリティホール memo - 2025.07

Last modified: Sat Jan 6 15:51:34 2025 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2025.07.31

追記

Apple 方面 (iOS / iPadOS, tvOS, visionOS, watchOS, macOS) (2025.07.30)

 Safari も出ました。

いろいろ (2025.07.31)
(various)

WinRAR


2025.07.30

Apple 方面 (iOS / iPadOS, tvOS, visionOS, watchOS, macOS)
(Apple, 2025.07.29)

 出ました。0-day はないっぽい。

2025.07.31 追記:

 Safari も出ました。

Chrome Stable Channel Update for Desktop
(Google, 2025.07.29)

 Chrome 138.0.7204.183/.184 (Windows / Mac) および 138.0.7204.183 (Linux) 公開。4 件のセキュリティ修正を含む。関連:


2025.07.29

追記

いろいろ (2025.07.15) Apache HTTP Server

Apache HTTP Server 2.4.65 が出ました。 2.4.64 で混入した欠陥 CVE-2025-54090 が修正されています。 2.4.64 の方は更新してください。 iida さん情報ありがとうございます。

いろいろ (2025.07.29)
(various)

Apache HTTP Server

  • Apache HTTP Server 2.4.65 Released (apache.org, 2025.07.23)、 CHANGES_2.4.65 (apache.org, 2025.07.23)。セキュリティ修正 1 件。

    SECURITY: CVE-2025-54090: Apache HTTP Server: 'RewriteCond expr' always evaluates to true in 2.4.64 (cve.mitre.org)
    A bug in Apache HTTP Server 2.4.64 results in all "RewriteCond expr ..." tests evaluating as "true".
    Users are recommended to upgrade to version 2.4.65, which fixes the issue.

    オゥ……。iida さん情報ありがとうございます。

NVIDIA GPU ドライバー


2025.07.28


2025.07.25


2025.07.24

Firefox 141.0 / 140.1.0 ESR / 128.13.0 ESR / 115.26.0 ESR 公開
(Mozilla, 2025.07.22)

 出ました。Thunderbird 141.0 / 140.1.0esr / 128.13.0esr も出ています。

2025.08.06 追記:

 Firefox 141.0.2、Firefox for Android 141.0.2、Thunderbird 140.1.1esr が公開されました。セキュリティ修正はありません。


2025.07.23

Chrome Stable Channel Update for Desktop
(Google, 2025.07.22)

 Chrome 138.0.7204.168/.169 (Windows / Mac) および 138.0.7204.168 (Linux) 公開。3 件のセキュリティ欠陥を修正。関連:


2025.07.22

いろいろ (2025.07.22)
(various)

Node.js

7-Zip

追記

2025 年 7 月のセキュリティ更新プログラム (月例) (2025.07.10)

 今回修正された Sharepoint の CVE-2025-49704 CVE-2025-49706 は Pwn2Own ねたで、ToolShell と呼ばれているのだそうで。 そして ToolShell の改訂版が登場し CVE-2025-53770 CVE-2025-53771 、各地の Sharepoint (オンプレミス版) を実際に攻撃しているのだそうで。

  • Customer guidance for SharePoint vulnerability CVE-2025-53770 (Microsoft, 2025.07.19)。 主に CVE-2025-53770 についてだが、 CVE-2025-53771 についても言及されている。

    SharePoint Server のオンプレミス版に 0-day 欠陥。 SharePoint Server 2019 / 2016 / サブスクリプション版 について更新プログラムが提供されている。 「2016 についてはまだない」と書かれている文書は情報が古いので注意。 Windows Update では配布していないっぽいので、 個別にダウンロードし適用する必要がある。

    緩和策はこちら:

    1. Use supported versions of on-premises SharePoint Server
    2. Apply the latest security updates linked above.
    3. Deploy Microsoft Defender for Endpoint protection, or equivalent threat solutions
    4. Ensure the Antimalware Scan Interface (AMSI) is turned on and configured correctly, with an appropriate antivirus solution such as Defender Antivirus
    5. Rotate SharePoint Server ASP.NET machine keys

    AMSI を有効にし AMSI 対応のアンチウイルス製品を使うのが吉のようで。 Configure AMSI integration with SharePoint Server (Microsoft, 2025.03.12)。日本語ページは情報が古いっぽいので、 英語版ページがよさげ。

    Customer guidance for SharePoint vulnerability CVE-2025-53770 (Microsoft, 2025.07.19) のうしろの方に、 侵入された場合の痕跡を調べる方法も記載されてますね。

  • SharePoint Zero-Day CVE-2025-53770 Actively Exploited: What Security Teams Need to Know (Check Point, 2025.07.21)

    Check Point Research found that the first exploitation attempts were observed on July 7th. The target of the attack is a major Western government. The attacks only intensified on July 18th and 19th, using infrastructure tied to the following IP addresses:
    • 104.238.159.149
    • 107.191.58.76
    • 96.9.125.147
  • CVE-2025-53770 - Zero-day exploitation in the wild of Microsoft SharePoint servers (Rapid7, 2025.07.21)

    Initial access begins with a specially crafted POST request to the vulnerable SharePoint endpoint: /_layouts/*/ToolPane.aspx
  • Microsoft Fix Targets Attacks on SharePoint Zero-Day (Krebs on Security, 2025.07.21)。ヤラレ事例が確認されているようです。

    The Washington Post reported on Sunday that the U.S. government and partners in Canada and Australia are investigating the hack of SharePoint servers, which provide a platform for sharing and managing documents. The Post reports at least two U.S. federal agencies have seen their servers breached via the SharePoint vulnerability.
  • Microsoft Releases Guidance on Exploitation of SharePoint Vulnerability (CVE-2025-53770) (CISA, 2025.07.20)


2025.07.21

いろいろ (2025.07.21)
(various)

Active! mail 6

追記

Active! mail 6の脆弱性に関する重要なお知らせ (2025.04.18)


2025.07.18

いろいろ (2025.07.18)
(various)

ESET 各種セキュリティ製品 (Windows 向け)


2025.07.17

いろいろ (2025.07.17)
(various)

Oracle 方面

VMware ESXi / Workstation / Fusion / Tools

CVE-2025-40777: A possible assertion failure when using the 'stale-answer-client-timeout 0' option
(ISC, 2025.07.16)

 BIND 9.20.x / 9.21.x に欠陥。serve-stale-enable yes かつ stale-answer-client-timeout 0 の場合に (デフォルトは serve-stale-enable no かつ stale-answer-client-timeout off のようだ)、 特定の状況にある CNAME チェーンの名前解決処理において異常終了する。 CVE-2025-40777

 BIND 9.20.11 / 9.21.10 で修正されている。また serve-stale-enable no あるいは stale-answer-client-timeout off を設定することで回避できる。

 なお、BIND 9.20 では stale-answer-client-timeout は off か 0 しか取れない (0 ではない数値を設定しても警告を吐いて 0 にされる) ようです。BIND 9.20 Release Notes

BIND 9 no longer supports non-zero stale-answer-client-timeout values, when the feature is turned on. When using a non-zero value, named now generates a warning log message, and treats the value as 0. [GL #4447]

2025.07.16

Chrome Stable Channel Update for Desktop
(Google, 2025.07.15)

 Chrome 138.0.7204.157/.158 (Windows / Mac) および 138.0.7204.157 (Linux) 公開。6 件のセキュリティ修正を含む。内 1 件 CVE-2025-6558 が 0-day。関連:


2025.07.15

いろいろ (2025.07.15)
(various)

Apache HTTP Server

Apache Tomcat

Gigabyte ファームウェア UEFI モジュール

追記

2025 年 7 月のセキュリティ更新プログラム (月例) (2025.07.10)

 Windows 11 / Server 2025 + Azure仮想マシン の環境で不具合があり、KB5064489 で修正されたそうです。 ただし Windows Update カタログからしか入手できません。


2025.07.11

追記

2025 年 6 月のセキュリティ更新プログラム (月例) (2025.06.16)

 DHCP サービスの件、2025.07 定例アップデートで修正されたそうです。

  • June 10, 2025—KB5060842 (OS Build 26100.4349) (Microsoft, 2025.06.10)。Windows Server 2025 用。

    Known issues in this update - DHCP Server Service

    Symptoms

    The DHCP Server service might intermittently stop responding after installing this security update. This issue affects IP renewal for clients.

    Next steps

    This issue was resolved by Windows updates released on and after July 8, 2025 (KB5062553). We recommend you install the latest update for your device as it contains important improvements and issue resolutions, including this one.

2025.07.10

いろいろ (2025.07.10)
(various)

Adobe After Effects / Substance 3D Viewer / Audition / InCopy / InDesign / Connect / Dimension / Substance 3D Stager / Illustrator / FrameMaker / Experience Manager Forms / Experience Manager Screens / ColdFusion

Zoom

Git

Android

2025 年 7 月のセキュリティ更新プログラム (月例)
(Microsoft, 2025.07.08)

 Microsoft 2025.07 更新出ました。 130 Microsoft CVE + 10 non-MS CVE。先月のほぼ倍じゃん。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い (計 14)。

 0-day は 1 件。

 DHCP サービスの不具合は今回修正されたそうです。

 関連:

2025.07.15 追記:

 Windows 11 / Server 2025 + Azure仮想マシン の環境で不具合があり、KB5064489 で修正されたそうです。 ただし Windows Update カタログからしか入手できません。

2025.07.22 追記:

 今回修正された Sharepoint の CVE-2025-49704 CVE-2025-49706 は Pwn2Own ねたで、ToolShell と呼ばれているのだそうで。 そして ToolShell の改訂版が登場し CVE-2025-53770 CVE-2025-53771 、各地の Sharepoint (オンプレミス版) を実際に攻撃しているのだそうで。


2025.07.09

追記

いろいろ (2025.05.30): OpenSSL

OpenSSL 3.5.1 公開されました: Openssl Release Announcement for 3.5.1, 3.4.2, 3.3.4, 3.2.5, and 3.0.17 (OpenSSL, 2025.07.01)。iida さん情報ありがとうございます。


2025.07.08


2025.07.07


2025.07.04

追記

Firefox 140.0 / 140.0 ESR / 128.12.0 ESR / 115.25.0 ESR 公開 (2025.06.25)

 Thunderbird 140.0 / 128.12.0esr が公開されました。

  • Thunderbird 140 がリリースされた (mozillaZine, 2025.07.03)

    Thunderbird ESR も本来はバージョン 140.0esr にアップデートされるところであるが、ビルドに複数の問題が発生しておりその解決に時間を要したこと、7 月 4 日 (金) がアメリカの祝日に当たることから、確実なサポートのためバージョン 140.0esr のリリースは来週に延期されている。

2025.07.03

いろいろ (2025.07.03)
(various)

FreeBSD xz

Chrome Stable Channel Update for Desktop
(Google, 2025.06.30)

 Chrome 138.0.7204.96/.97 (Windows)、138.0.7204.92/.93 (Mac)、138.0.7204.92 (Linux) 公開。0-day 欠陥 1 件 CVE-2025-6554 を修正。関連:


[セキュリティホール memo]
[私について]