セキュリティホール memo

Last modified: Thu Nov 13 19:34:47 2025 +0900 (JST)


Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

このページの情報を利用される前に、注意書きをお読みください。


[ 定番情報源 ] 過去の記事: 2024 | 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[SCAN Security Wire NP Prize 2001]

「Scan Security Wire」 主催の SCAN Security Wire NP Prize 2001 を受賞しました。

 

「ネットランナー」の ベスト・オブ・常習者サイト 2003 で金賞を、ベスト・オブ・常習者サイト 2004 で銀賞を受賞しました。


復刊リクエスト受付中:

ジェイムズ.F.ダニガン「 新・戦争のテクノロジー」(現在58票)
中山信弘「ソフトウェアの法的保護」 (現在112票) (オンデマンド購入可)
陸井三郎訳・編「ベトナム帰還兵の証言」 (現在109票)
林克明「カフカスの小さな国 チェチェン独立運動始末」 (現在175票)
田中徳祐「我ら降伏せず−サイパン玉砕戦の狂気と真実」 (復刊決定)

RSS に対応してみました。 小ネタは含まれていません。「政治ねたウゼェ」という人は RSS ベースで読むと幸せになれるでしょう (ウザくない人は こっちの RSS がよいかもしれません)。 RSS 1.0 ですので、あくまで RDF Site Summary です。 G現在は Really Simple Syndication には対応していません。
今すぐ Really Simple Syndication がほしい人は、のいんさんによる Web サイトの RSS を勝手に出力するプロジェクト ……のものがうまくいっていないようなので、 セキュmemoのRSS生成 をご利用ください。Tamo さん情報ありがとうございます。

実用 SSH 第2版: セキュアシェル徹底活用ガイド

2025.11.13

いろいろ (2025.11.13)
(various)

Apache OpenOffice

Zoom

Intel 方面 (ドライバー等)

Apache Tomcat

Veeam Backup & Replication

Drupal

  • Releases for Drupal core (Drupal)。Drupal 10.4.9 / 10.5.6 / 11.1.9 / 11.2.8 が 2025.11.12 付で公開されている。SA-CORE-2025-005 〜 SA-CORE-2025-008 が修正されている。

追記

2025 年 11 月のセキュリティ更新プログラム (月例) (2025.11.12)

 KB5068881をインストールできない不具合。『0x800f0983』『0x80070306』エラー等で失敗。解決策あり (ニッチなPCゲーマーの環境構築Z, 2025.11.13)。通常は 「Windows Update で問題を解決する」で ok ok の模様。ただし、

なお、Windows11のシステム要件を満たしていない環境(TPM要件を満たしていないなど)に無理矢理Windows11をインストールしている非対応PC環境の場合は『Windows Update で問題を解決する』を実行しないでください。

Windows11非対応PCで実行すると、システム要件のチェックに引っ掛かって修復バージョンをインストールできず、以下のように、『問題の修正』と表示されたままになります。Windows11非対応PCでは『Windows Update で問題を解決する』を絶対に実行しないでください。

Chrome Stable Channel Update for Desktop
(Google, 2025.11.11)

 Chrome 142.0.7444.162/.163 (Windows)、142.0.7444.162 (Mac)、142.0.7444.162 (Linux) 公開。1 件のセキュリティ修正を含む。関連:


2025.11.12

Adobe 方面 (InDesign / InCopy / Photoshop / Illustrator / Illustrator Mobile / Pass / Substance 3D Stager / Format Plugins)
(Adobe, 2025.11.11)

 Adobe 2025.11 更新情報出ました。 全て Priority: 3。

2025 年 11 月のセキュリティ更新プログラム (月例)
(Microsoft, 2025.11.11)

 Microsoft 2025.11 更新。 63 Microsoft CVE + 5 non-MS CVE。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い。 (Security Update Guide から拾っています)

 0-day は以下だそうです。

 関連:

2025.11.13 追記:

 KB5068881をインストールできない不具合。『0x800f0983』『0x80070306』エラー等で失敗。解決策あり (ニッチなPCゲーマーの環境構築Z, 2025.11.13)。通常は 「Windows Update で問題を解決する」で ok ok の模様。ただし、

なお、Windows11のシステム要件を満たしていない環境(TPM要件を満たしていないなど)に無理矢理Windows11をインストールしている非対応PC環境の場合は『Windows Update で問題を解決する』を実行しないでください。

Windows11非対応PCで実行すると、システム要件のチェックに引っ掛かって修復バージョンをインストールできず、以下のように、『問題の修正』と表示されたままになります。Windows11非対応PCでは『Windows Update で問題を解決する』を絶対に実行しないでください。

2025.11.10

いろいろ (2025.11.10)
(various)

バッファロー WSR-1800AX4 シリーズ

Django

curl

dovecot

squid

  • SQUID-2025:2 Information Disclosure in Error handling (squid / GitHub, 2025.10.15)。 squid 3.x〜7.x に影響、 squid 7.2 で修正。

  • SQUID-2025:1 Buffer Overflow in URN Handling (squid / GitHub, 2025.08.01)。 squid 2.x〜6.3 に影響、 squid 6.4 で修正。

  • SQUID-2023:6 Cross Site Scripting in cachemgr.cgi (squid / GitHub, 2025.11.04 更新)。 2023 年に修正されたはずの不具合、 squid 4 用と squid 6 用の 新 patch がリリースされたそうで。 squid 7 では cachemgr.cgi 自体が廃止されているのでこの欠陥の影響はない。

    背景。squid 6.7 に入るはずだったがなぜか除外されてしまったと。

    • Re: [CVE-2019-18860] SQUID-2023:6 Cross Site Scripting in cachemgr.cgi (oss-sec ML, 2025.11.05)

      The 2025 change is a new patch for the secondary attack vector reported in 2020. Which should have been part of Squid v6.7 cachemgr.cgi and sadly omitted. Mea culpa on that.

      That omission means *all* cachemgr.cgi released by the Squid Project have been vulnerable and need the new v6 patch applied. If the previous v4 patch for this CVE was applied, then it will still need the new one applied on top.

Samba


2025.11.07

いろいろ (2025.11.07)
(various)

NVIDIA アプリ

Chrome Stable Channel Update for Desktop
(Google, 2025.11.05)

 Chrome 142.0.7444.134/.135 (Windows) 142.0.7444.135 (Mac) 142.0.7444.134 (Linux) 公開。5 件のセキュリティ修正を含む。関連:


2025.11.06

追記

Apple 方面 (iOS / iPadOS, tvOS, watchOS, visionOS, macOS, Safari, Xcode) (2025.11.05)

 iOS / iPadOS 18.7.2 出ました。


2025.11.05

Firefox 144.0.2、Firefox for Android 144.0.2 がリリースされた
(mozillaZine, 2025.10.29)

 そういえば Firefox 144 系列が出ていたんでしたね。忘れてました。

 Firefox 144.0.2 にはセキュリティ修正が 1 件含まれています。

Apple 方面 (iOS / iPadOS, tvOS, watchOS, visionOS, macOS, Safari, Xcode)
(Apple, 2025.11.03)

 0-day ではない模様です。

2025.11.06 追記:

 iOS / iPadOS 18.7.2 出ました。


2025.11.03

追記

2025 年 10 月のセキュリティ更新プログラム (月例) (2025.10.17)

 IIS に接続できない (localhost に接続できない、HTTP/2.0 で接続できない) 件、プレビュー更新プログラム KB5067036 に対応が含まれているそうで。

 KB5067036 は タスクマネージャーが完全に終了しない とか スタートメニューの挙動が変とか 気色悪い不具合があるので安易なインストールはおすすめできない感じなんだよなあ。


過去の記事: 2025 | 2024 | 2023 | 2022 | 2021 | 2020 | 2019 | 2018 | 2017 | 2016 | 2015 | 2014 | 2013 | 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[セキュリティホール memo]
[私について]