Previewing RSS of セキュリティホール memo

Get the RSS


description

Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

このページの情報を利用される前に、注意書きをお読みください。

RSS 生成プロジェクトはこちら


「Evernote」日本法人が解散 解散公告を掲載
2024-04-26 00:00:00 +0000

「Evernote」日本法人が解散 解散公告を掲載 (ITmedia, 4/26)。無惨。

それは不具合ではない:Metaによる組織的なパレスチナ言論の検閲
2024-04-25 00:00:00 +0000

それは不具合ではない:Metaによる組織的なパレスチナ言論の検閲 (p2ptk.org, 4/15)

全国の原発避難計画 調べてみえた地域差とは
2024-04-25 00:00:00 +0000

全国の原発避難計画 調べてみえた地域差とは (NHK, 4/22)。複合災害時の復旧作業基準について明確化している県の少なさよ。

明記していた中では、▽民間の事業者の被ばく線量の上限を、一般の人の年間の限度とされる1ミリシーベルトとしているところが4道県(北海道、福島県、滋賀県、佐賀県)。
▽住民の避難や屋内退避が指示されるまでの段階で、民間の事業者による作業は中止するとしているところが2県だった(新潟県、愛媛県)。
残る13の府や県は明記していないと回答した。 (青森県、宮城県、茨城県、静岡県、石川県、富山県、福井県、京都府、島根県、鳥取県、長崎県、福岡県、鹿児島県)

 あらかじめ決めておかないと、特攻隊になるぜ。

「JALとANAの天下りは問題」、空港施設に株主提案 国交省OBの人事介入、社長解任劇に続く第2幕
2024-04-25 00:00:00 +0000

「JALとANAの天下りは問題」、空港施設に株主提案 国交省OBの人事介入、社長解任劇に続く第2幕 (東洋経済, 4/25)。「空港施設」という企業名です。 リム・アドバイザーズによる株主提案。

中でも注目のポイントは天下りの受け入れ禁止を求めている点だ。大株主であり、大口の取引先でもあるJALとANAの出身者が副社長に就任していることを問題視し、空港施設にさらなるガバナンス改革を迫っている。
大阪市教委、学校端末の契約金で未払い発覚 NECに7億円支払わず 「事務業務が煩雑化、対応できなかった」
2024-04-25 00:00:00 +0000

大阪市教委、学校端末の契約金で未払い発覚 NECに7億円支払わず 「事務業務が煩雑化、対応できなかった」 (ITmedia, 4/25)。あり得ねえ……。

アクセサリー販売事業者がランサムウェア感染 “委託先名指し”で原因説明 「Parts Club」など運営
2024-04-25 00:00:00 +0000

アクセサリー販売事業者がランサムウェア感染 “委託先名指し”で原因説明 「Parts Club」など運営 (ITmedia, 4/24)

「Google Chrome」のサードパーティCookie廃止は延期 ~2024年内の非推奨化を断念
2024-04-25 00:00:00 +0000

「Google Chrome」のサードパーティCookie廃止は延期 ~2024年内の非推奨化を断念 (窓の杜, 4/24)

TikTok禁止法案にバイデン大統領が署名 「ユーザーのために法廷で闘う」とチュウCEO
2024-04-25 00:00:00 +0000

TikTok禁止法案にバイデン大統領が署名 「ユーザーのために法廷で闘う」とチュウCEO (ITmedia, 4/25)

ByteDanceは9カ月以内(その間に進展があれば大統領が3カ月延長する可能性がある)にTikTokを米企業に売却することが義務付けられ、これを実行できなければ米国全土でアプリが禁止されることになる。
HOYA、「生産と供給は概ね正常に戻りつつある」 不正アクセスによるシステム障害で
2024-04-25 00:00:00 +0000

HOYA、「生産と供給は概ね正常に戻りつつある」 不正アクセスによるシステム障害で (ITmedia, 4/23)

北朝鮮が日本のアニメ制作に関与? 7月放送作品も 米調査機関が報告
2024-04-25 00:00:00 +0000

北朝鮮が日本のアニメ制作に関与? 7月放送作品も 米調査機関が報告 (ITmedia, 4/23)

「カメ止め」の監督が作ったショート動画「みらいの婚活」が面白いと話題に IT関係者も絶賛する理由とは?
2024-04-25 00:00:00 +0000

「カメ止め」の監督が作ったショート動画「みらいの婚活」が面白いと話題に IT関係者も絶賛する理由とは? (ITmedia, 4/24)。 WHILL のカッコいい車イス出てきますね。これは現実。 折りたためるタイプ もあるのか。

漫画村に「17億円賠償命令」でも変わらぬ深刻実態
2024-04-25 00:00:00 +0000

漫画村に「17億円賠償命令」でも変わらぬ深刻実態 (東洋経済, 4/25)。

視聴率急落で「死の谷」にはまったテレビ局の苦悩
2024-04-25 00:00:00 +0000

視聴率急落で「死の谷」にはまったテレビ局の苦悩 (東洋経済, 4/15)。まさに斜陽産業。

日本テレビはコアターゲット視聴率で、テレビ朝日を含めた他のキー局と大差を付けている。個人全体の視聴率では2位に後退した日本テレビが、今なお放送収入で頭一つ抜けているのには、こうした現役世代への強さも関係している。
(中略)
「個人全体の視聴率がホテルの部屋数だとすれば、コアターゲット視聴率は部屋の価格。テレビ朝日は部屋数が多く、安いホテルだとすると、日テレは部屋数が多く、価格も高いホテルだ」

 ふぅん。

いろいろ (2024.04.25)
2024-04-25 00:00:00 +0000
Chrome Stable Channel Update for Desktop
2024-04-25 00:00:00 +0000

 Chrome 124.0.6367.78/.79 (Windows / Mac) および 124.0.6367.78 (Linux) 公開。4 件のセキュリティ修正を含む。関連:

Do Tanks Have a Place in 21st-Century Warfare?
2024-04-24 00:00:00 +0000

Do Tanks Have a Place in 21st-Century Warfare? (NYTimes, 4/20)。戦車不要論再び? FPV = 一人称視点ドローン。DeepL 訳:

ワシントンのカーネギー国際平和財団でロシアとユーラシア・プログラムのシニアフェローを務めるマイケル・コフマン氏は、「現段階では、FPVを打ち負かすために使われる最も効果的な手段は、電子戦と、戦車に追加装甲やその他の種類の遮蔽物を付けるなど、さまざまな種類の受動的防御だ」と述べた。同氏は、FPVの撃破には「戦場でのオーダーメードのアプローチ」が必要であり、ウクライナ軍はそれに習熟しつつあると述べた。

 いよいよ本格的な電子戦装備の塔載が必須になってくるのかな。 アフガンで IED が猛威をふるったときには装甲増加・耐爆構造化・IED jammer 装備で対抗したわけだけど、今回の戦訓を受けて、また新たな進化が必要になるのだろうなあ。

WelcomeHRのマイナンバーを含む個人情報漏洩事故の対応がひどい件(追記あり)
2024-04-24 00:00:00 +0000

WelcomeHRのマイナンバーを含む個人情報漏洩事故の対応がひどい件(追記あり) (なか2656のblog, 4/14)。 確かにひどい。

第二に、この被害者あてのお詫びのメールを読むと、「マイナンバーについて(略)一方で、マイナンバーに記載されている情報(略)から、より詳しい個人情報を抜き取られることはありません。」と説明されていることは非常にミスリーディングなのではないでしょうか。

つまり、いわゆる名簿屋がこのような個人情報のデータセットを収集した場合、他で取得した複数の個人情報のデータセットと名寄せ・突合し、被害者本人の人物像を作り出し、それを販売するであるとか、プロファイリングを行う等の行為が可能となってしまいます(鈴木正朝・高木浩光・山本一郎『ニッポンの個人情報』224頁)。そしてマイナンバーは悉皆性・唯一無二性を有する究極のマスターキーなので、これが漏洩してしまうと他の個人情報のデータセットとの名寄せ・突合が容易になってしまいます。

にもかかわらず、まるで「マイナンバーが漏洩したけれどあまり心配はいりません」と言いたげなこのお詫びメールのアナウンスは非常に不適切であると思われます。

そのため、ワークスタイルテックは被害者の方々に対して、市役所等の自治体にマイナンバーカードの再発行を行うことを奨励すべきなのではないかと思われます(マイナンバー法17条5項参照、下の追記参照)。

 マイナンバー漏洩の際にはセットで告知すべきだよなあ。

 関連:

ゆうちょ銀行でシステム障害 他行からの入金遅れ約110万件
2024-04-23 00:00:00 +0000

ゆうちょ銀行でシステム障害 他行からの入金遅れ約110万件 (TV朝日, 4/23)

ソフトバンク衛星電話の障害、6日間継続中 通話・通信できず 日割りで料金減免へ
2024-04-23 00:00:00 +0000

ソフトバンク衛星電話の障害、6日間継続中 通話・通信できず 日割りで料金減免へ (ITmedia, 4/23)。「原因は、アラブThuraya Telecommunications Companyが提供する衛星電話サービス「Thuraya」(スラーヤ)の設備故障」。

公正取引委員会、Googleに行政処分 広告配信でLINEヤフーへの技術提供を7年にわたって制限
2024-04-23 00:00:00 +0000

公正取引委員会、Googleに行政処分 広告配信でLINEヤフーへの技術提供を7年にわたって制限 (ITmedia, 4/23)。うーん、 「Googleが7年にわたって制限」というより「公取が7年間見逃し」なんじゃないの?

海自 SH-60K 2 機、夜間対潜訓練中に墜落 (4/20)
2024-04-23 00:00:00 +0000

海自 SH-60K 2 機、夜間対潜訓練中に墜落 (4/20)。空中衝突か。

ドローン迎撃ミサイルの不足、イランの攻撃で再浮上
2024-04-23 00:00:00 +0000

ドローン迎撃ミサイルの不足、イランの攻撃で再浮上 (Wall Street Journal, 4/19)。誘導弾は高価な上に、簡単には増産できないんだよなあ。

米軍は主にイージス艦のミサイル防衛システムで、紅海を航行する自国船や商船を保護しているほか、機銃でドローンを撃破する「ファランクス」システムも活用している。

 ファランクス (有効射程 1.5km) の弾もけっこうなお値段します: ファランクスのバースト射撃にかかる費用は4,600ドル~6,900ドル (航空万能論 GF, 3/14)。バースト射撃 (2秒) で 100 万円。

 関連: 海自、ファランクス近接防御システムを最新型に改修 (TOKYO EXPRESS, 2018.03.17)。既設のファランクス Block 1 および Block 1B Baseline 1 (計 24 基) を Block 1B Baseline 2 にアップグレードする話。

最新型のファランクス“Block 1B”は、図2で“赤外線探知装置FLIR)”と表示した統合型電子光学(Electro Optic)センサーが付加され小型目標への対処能力が向上している。この改良で、小型・高速の航空機、ヘリコプター、無人機(UAS)やドローンへの対応も可能になった。

 逆に言うと、Block 1B でないと対ドローン戦は困難と。

 TOKYO EXPRESS 記事の元ねたはこれかなあ: JAPAN - MK 15 Phalanx Close-in Weapon System (CIWS) Block IB Baseline 2 Conversion Kits (dsca.mil, 2018.03.02)。しかしこれは、 Block 1B Baseline 1 を Block 1B Baseline 2 にアップグレードする話で、 Block 1 を Block 1B Baseline 2 にする話ではない。うーむ。

EU、「TikTok Lite」の中毒性に懸念 報酬プログラム停止措置の可能性も
2024-04-23 00:00:00 +0000

EU、「TikTok Lite」の中毒性に懸念 報酬プログラム停止措置の可能性も (ITmedia, 4/23)

今回の調査のポイントは、TikTokがフランスとスペインで新たに開始した「TikTok Lite」の報酬プログラムに関するものだ。(中略) 欧州委員会は、この機能が「中毒性の行動を刺激する」ことで若いユーザーのメンタルヘルスに悪影響を与える可能性があると懸念している。
「Vポイント」の不具合、2日目も解消せず TポイントとのID連携復旧も、アプリが利用しづらい状態に
2024-04-23 00:00:00 +0000

「Vポイント」の不具合、2日目も解消せず TポイントとのID連携復旧も、アプリが利用しづらい状態に (ITmedia, 4/23)

 関連: Tポイント統合、青と黄色の新「Vポイント」スタート アプリも刷新 (ITmedia, 4/22)

「OneDrive、SharePoint、Boxがマルウェア配布に悪用されている」とNetskopeが警告
2024-04-23 00:00:00 +0000

「OneDrive、SharePoint、Boxがマルウェア配布に悪用されている」とNetskopeが警告 (クラウド Watch, 4/17)。「Netskopeの顧客約3000社が対象」。 3000社のうち、日本の顧客は何社なんだろう。

国土地理院が南極大陸全域の1,000万分の1地図を約60MBのPDFとして配布開始
2024-04-23 00:00:00 +0000

国土地理院が南極大陸全域の1,000万分の1地図を約60MBのPDFとして配布開始 (窓の杜, 4/19)。狂気山脈は載ってません。

遺族にもよく分からない故人のサブスク、解約できないと永遠に請求が続くのか?
2024-04-23 00:00:00 +0000

遺族にもよく分からない故人のサブスク、解約できないと永遠に請求が続くのか? (Internet Watch, 4/19)

 しかし、多くの場合は遺品整理の過程でクレジットカードを退会したり、銀行口座を凍結したりすると思われます。サブスク契約自体には気づかなくても、そこで平常の支払いが一旦断然するわけです。
 この断絶をもって、猶予期間を経たうえで契約解除とするサブスクサービスも少なくありません。問題はそれでも何らかの手段で請求が続けられるケースです。

 しかしこれも、通常は「1年ちょっと」で請求が止まる模様。

追記
2024-04-23 00:00:00 +0000

Firefox 125.0.1 / ESR 115.10.0、Thunderbird 115.10.1 公開 (2024.04.16)

 Firefox 125.0.2 公開。「信頼できない URL からのダウンロードのより積極的なブロック」機能で不具合が発生、一時的に無効化。

米下院が608億ドルのウクライナ支援法案を可決、ロシア凍結資産の転用も
2024-04-22 00:00:00 +0000

米下院が608億ドルのウクライナ支援法案を可決、ロシア凍結資産の転用も (航空万能論 GF, 4/21)

ウクライナ軍、ATACMSでクリミアのロシア軍基地を集中攻撃 甚大な被害
2024-04-22 00:00:00 +0000

ウクライナ軍、ATACMSでクリミアのロシア軍基地を集中攻撃 甚大な被害 (Forbes Japan, 4/22)。ATACMS M39。

2度の大戦生き延びた世界最古の軍艦、ウクライナが攻撃 潜水艦救難艦「コムーナ」
2024-04-22 00:00:00 +0000

2度の大戦生き延びた世界最古の軍艦、ウクライナが攻撃 潜水艦救難艦「コムーナ」 (Forbes Japan, 4/22)

政府が令状なしで国民を監視できる法律にバイデン大統領が署名
2024-04-22 00:00:00 +0000

政府が令状なしで国民を監視できる法律にバイデン大統領が署名 (gigazine, 4/22)。FISA 702 → RISAA。

FISAは、テロやスパイ活動の兆候を探るために、アメリカ国内にいる外国人の活動を監視することを許可した法律です。
2024年4月19日に法律が失効するにあたり、代わりとなる修正案(RISAA)が提出されたのですが、FISAよりも政府側の権限が拡大され、また、外国人だけではなくアメリカ人も対象に含まれプライバシー保護に懸念があることから、強い反対意見が出ていました。
Malicious PDF File Used As Delivery Mechanism
2024-04-22 00:00:00 +0000

Malicious PDF File Used As Delivery Mechanism (SANS ISC, 4/17)

東日本大震災で切断された海底ケーブルの修理に震災直後から従事した日本の海底ケーブル修理船の秘話
2024-04-22 00:00:00 +0000

東日本大震災で切断された海底ケーブルの修理に震災直後から従事した日本の海底ケーブル修理船の秘話 (gigazine, 4/18)

写真や動画の本物と偽物を見分ける新しい方法
2024-04-22 00:00:00 +0000

写真や動画の本物と偽物を見分ける新しい方法 (Kaspersky, 4/17)

NATO加盟後にスウェーデンへのDDoS攻撃が466%急増していたことがCloudflareによるDDoS攻撃レポートで発覚
2024-04-22 00:00:00 +0000

NATO加盟後にスウェーデンへのDDoS攻撃が466%急増していたことがCloudflareによるDDoS攻撃レポートで発覚 (gigazine, 4/17)

米国 欧州 オランダ Akiraランサムウェアについてのアラート
2024-04-22 00:00:00 +0000

米国 欧州 オランダ Akiraランサムウェアについてのアラート (まるちゃんの情報セキュリティ気まぐれ日記, 4/19)。Akira ランサムウェアって何だっけ?

追記
2024-04-22 00:00:00 +0000
Oracle Critical Patch Update Advisory - April 2024
2024-04-22 00:00:00 +0000

 そういえば出てました。

いろいろ (2024.04.22)
2024-04-22 00:00:00 +0000

ClamAV

YouTubeが「広告ブロッカー」の取り締まりを強化しサードパーティーアプリも禁止に
2024-04-19 00:00:00 +0000

YouTubeが「広告ブロッカー」の取り締まりを強化しサードパーティーアプリも禁止に (gigazine, 4/16)

サードパーティーiOSアプリストア「AltStore PAL」がEUで開始、任天堂のゲーム用エミュレーター「Delta」などが無料ダウンロード可能に
2024-04-19 00:00:00 +0000

サードパーティーiOSアプリストア「AltStore PAL」がEUで開始、任天堂のゲーム用エミュレーター「Delta」などが無料ダウンロード可能に (gigazine, 4/18)

EUがMetaに「広告が嫌なら金払え」をやめろと勧告、無料で個人情報も使わない「第3の選択肢」義務化へ
2024-04-19 00:00:00 +0000

EUがMetaに「広告が嫌なら金払え」をやめろと勧告、無料で個人情報も使わない「第3の選択肢」義務化へ (gigazine, 4/18)。GDPR 第64条2項に抵触。

EDPBは今回の決定で、「行動ターゲティング広告目的で個人情報を処理するサービスが、有料の代替手段のみを提供することが普通であってはならない」とした上で、Metaがユーザーに突きつけているConsent or Payモデルは、不当な圧力によらない自由な同意を得ることを要件とするGDPRに準拠していないとの見方を示しています。(中略) また、EDPBは個人情報の利用への同意と有料サブスクリプションへの加入に加えて、料金の支払いや行動ターゲティング広告を伴わない「同等な代替手段」が提供されるべきだとしています。
追記
2024-04-19 00:00:00 +0000

NSO Group 方面 (2021.11.11)

 関連:

CVE-2024-3400 PAN-OS: OS Command Injection Vulnerability in GlobalProtect (2024.04.15)

 状況がいろいろ変わっているようで。本家よりも JPCERT/CC の Palo Alto Networks社製PAN-OS GlobalProtectのOSコマンドインジェクションの脆弱性(CVE-2024-3400)に関する注意喚起 (JPCERT/CC) の方が変更点を追いやすい。

更新: 2024年4月17日追記
同社のアドバイザリが更新され、デバイステレメトリ機能が有効でなくても本脆弱性の影響を受けると報告されています。本項目の対象バージョンや条件に関する表記も変更いたしました。

 どひー。本家 を見ると、

In earlier versions of this advisory, disabling device telemetry was listed as a secondary mitigation action. Disabling device telemetry is no longer an effective mitigation. Device telemetry does not need to be enabled for PAN-OS firewalls to be exposed to attacks related to this vulnerability.

 基本的には OS 更新するしかないようで。既に更新版は全てリリースされた模様。 緩和策である Threat Prevention の Threat ID は 95187 の他に 95189 と 95191 が追加されたそうで。

Recommended Mitigation: Customers with a Threat Prevention subscription can block attacks for this vulnerability using Threat IDs 95187, 95189, and 95191 (available in Applications and Threats content version 8836-8695 and later). Please monitor this advisory and new Threat Prevention content updates for additional Threat Prevention IDs around CVE-2024-3400.

 exploit もバンバン飛んでいるようで。 Palo Alto Networks社製PAN-OS GlobalProtectのOSコマンドインジェクションの脆弱性(CVE-2024-3400)に関する注意喚起 (JPCERT/CC) から引用:

更新: 2024年4月19日追記
脆弱性を悪用する攻撃が広く確認されている状況に変化したため、「I. 概要」の記載を変更し、「VI. 関連情報」に情報を追記しました。また、「V. 侵害調査方法」を追加しました。

 Unit 42 の Threat Brief: Operation MidnightEclipse, Post-Exploitation Activity Related to CVE-2024-3400 (Palo Alto Networks Unit 42, 2024.04.7 更新) は随時更新されている他、日本語版も出てます: [2024-04-18 JST 更新]脅威に関する情報: Operation MidnightEclipse、CVE-2024-3400 に関連するエクスプロイト後の活動 (Palo Alto Networks Unit 42, 2024.04.18 更新)

Firefox 125.0.1 / ESR 115.10.0、Thunderbird 115.10.1 公開
2024-04-19 00:00:00 +0000

 そういえば出てましたね。

2024.04.23 追記:

 Firefox 125.0.2 公開。「信頼できない URL からのダウンロードのより積極的なブロック」機能で不具合が発生、一時的に無効化。

UAEなどで暴風雨、ドバイ空港が冠水 「過去75年で最大」の降水量で死者も
2024-04-18 00:00:00 +0000

UAEなどで暴風雨、ドバイ空港が冠水 「過去75年で最大」の降水量で死者も (BBC, 4/18)

国立気象センターの発表によると、アル・アイン地方のハトム・アル・シャクラでは24時間以内に254.8ミリの雨が降った。
UAEの年間平均雨量は140~200ミリ。ドバイの年間平均雨量はわずか97ミリで、4月の平均雨量は8ミリ。
オッペンハイマー、68年後の名誉回復──その知られざる舞台裏
2024-04-18 00:00:00 +0000

オッペンハイマー、68年後の名誉回復──その知られざる舞台裏 (WIRED, 4/1)

ボーイングの内部告発者が「ボーイング787型機は廃棄すべき」と語る
2024-04-18 00:00:00 +0000

ボーイングの内部告発者が「ボーイング787型機は廃棄すべき」と語る (gigazine, 4/18)。Boeing はいったい全体どうなっているんだ。

サレプール氏によると、ボーイング787型機は胴体部分が適切に固定されておらず、数千回の飛行で破損する可能性があるとのこと。この問題は組み立てラインでの部品の取り付け方と固定方法に起因しているとサレプール氏は指摘しています。また、サレプール氏は具体的に明らかにしていませんが、777型機の製造工程にも問題があることを明らかにしました。
同意なしの性的なディープフェイク画像作成を禁止する法案がイギリスで提出される、作成者に画像共有の意図があるかどうかは関係なし
2024-04-18 00:00:00 +0000

同意なしの性的なディープフェイク画像作成を禁止する法案がイギリスで提出される、作成者に画像共有の意図があるかどうかは関係なし (gigazine, 4/17)

InstagramとFacebookで有名人が画像を改変されたAIディープフェイクポルノ事件をMetaの監督委員会が調査へ
2024-04-18 00:00:00 +0000

InstagramとFacebookで有名人が画像を改変されたAIディープフェイクポルノ事件をMetaの監督委員会が調査へ (gigazine, 4/17)

「XZ Utils」に仕掛けられたサイバー攻撃と同様のものが他のプロジェクトにも仕掛けられているとOpenSSFが警告
2024-04-18 00:00:00 +0000

「XZ Utils」に仕掛けられたサイバー攻撃と同様のものが他のプロジェクトにも仕掛けられているとOpenSSFが警告 (gigazine, 4/18)

パスワード管理ソフトウェア・LastPassの従業員を「AIで複製されたCEOの声」でだまそうとする事案が発生
2024-04-18 00:00:00 +0000

パスワード管理ソフトウェア・LastPassの従業員を「AIで複製されたCEOの声」でだまそうとする事案が発生 (gigazine, 4/18)

ロシアのサイバー攻撃集団Sandwormをセキュリティ企業のMandiantが広域の脅威である「APT44」に認定
2024-04-18 00:00:00 +0000

ロシアのサイバー攻撃集団Sandwormをセキュリティ企業のMandiantが広域の脅威である「APT44」に認定 (gigazine, 4/18)

Windowsの回復パーティションの話から始めましょう
2024-04-18 00:00:00 +0000

Windowsの回復パーティションの話から始めましょう (かつて山市良と呼ばれたおじさんのブログ, 4/10)。 「現状、WinREの更新が発生しないのは最新のWindows 11だけ」。

ドローン戦争
2024-04-18 00:00:00 +0000

ドローン戦争

Chrome Stable Channel Update for Desktop
2024-04-18 00:00:00 +0000

 Chrome 124.0.6367.60/.61 (Windows / Mac) および 124.0.6367.60 (Linux) が stable に。 23 件のセキュリティ修正を含む。関連:

追記
2024-04-18 00:00:00 +0000

脅威に関する情報: 複数の Linux ディストリビューションに影響を与える XZ Utils データ圧縮ライブラリーの脆弱性 (CVE-2024-3094) (2024.04.02)

 関連:

  • XZ Utilsにバックドアを仕込んだ謎の人物「Jia Tan」の正体とは? 専門家たちの推理 (WIRED, 2024.04.13)

    セキュリティ・リサーチャーたちが合意するのは、Jia Tanは少なくとも実在する人間でなく、ましてやこの件がひとりの人間の犯行である可能性は低いという点だ。むしろJia Tanは、統制のとれた組織による新戦術をオンラインで体現したペルソナであることは明らかなようだ。しかもその戦術は危うく効力を発揮するところだった。
「PuTTY」に秘密鍵が復元できてしまう深刻な脆弱性 ~「WinSCP」など他ツールにも影響  v0.81への更新と鍵の再生成を
2024-04-17 00:00:00 +0000

 PuTTY 0.67〜0.80 に欠陥。 NIST P-521 楕円曲線を用いる ECDSA 秘密鍵からシグネチャを生成する際の ECDSA nonce の生成に致命的な偏り (最初の 9 bit が常に 0) があり、 秘密鍵を容易に復元できてしまう。CVE-2024-31497

 PuTTY および/または PuTTY を利用するアプリケーションで NIST P-521 な ECDSA 鍵を使用している場合、当該の鍵は直ちに破棄すべき。NIST P-256 や NIST P-384 についてはこの限りではない。

 影響を受ける、PuTTY を利用するアプリケーション例:

- FileZilla 3.24.1 - 3.66.5
- WinSCP 5.9.5 - 6.3.2
- TortoiseGit 2.4.0.2 - 2.15.0
- TortoiseSVN 1.10.0 - 1.14.6

 PuTTY 0.81 で修正されている。 PuTTYrv (PuTTY-ranvis) も 0.81 ベースのものがリリースされている。 また上記アプリケーションについては以下で修正されている。

 関連:

  • 決定論的署名(Deterministic signature) (quiita, 2019.12.23)

    ナンスを適切に設定しないと秘密鍵が漏れてしまいます。 (中略) ナンスをランダムにする必要があります。 (中略) そこで、ECDSAでは、RFC 6979というものが定義されています。

    PuTTY は 0.81 でようやく RFC 6979 になったのだそうです。

  • PuTTY vulnerability vuln-p521-bias (PuTTY)

    This technique is now mainstream, and RFC 6979 documents a specific well-known way of doing it. But PuTTY didn't follow that specification, because we started doing the same thing in 2001, and the RFC wasn't published until 2013.

    PuTTY's technique worked by making a SHA-512 hash, and then reducing it mod q, where q is the order of the group used in the DSA system. For integer DSA (for which PuTTY's technique was originally developed), q is about 160 bits; for elliptic-curve DSA (which came later) it has about the same number of bits as the curve modulus, so 256 or 384 or 521 bits for the NIST curves.

    In all of those cases except P521, the bias introduced by reducing a 512-bit number mod q is negligible. But in the case of P521, where q has 521 bits (i.e. more than 512), reducing a 512-bit number mod q has no effect at all – you get a value of k whose top 9 bits are always zero.
  • ECDSA: Handle with Care (Trail of Bits Blog, 2020.06.11)。ECDSA は弱い、代わりに EdDSA を使え、という記事。

  • Generating a new SSH key and adding it to the ssh-agent (GitHub)。EdDSA の一種 ed25519 と RSA 4096 にしか触れられていない。

  • CVE-2024-31497: Secret Key Recovery of NIST P-521 Private Keys (oss-sec ML, 2024.04.15)。脆弱性発見者による post。

  • Paper 2020/1540 On Bounded Distance Decoding with Predicate: Breaking the "Lattice Barrier" for the Hidden Number Problem (IACR Cryptology ePrint Archive)。脆弱性発見者による 2020 年の論文。 nonce が X bit 漏洩した場合にどれくらいで ECDSA を破れるか。 8 bit までしか書かれてない。 9 bit の場合は 58 シグネチャで 50%、 59 で 94%、60 で 100% だそうだ。

鳥インフルエンザが、かつてない規模で哺乳類へと広がっている
2024-04-16 00:00:00 +0000

鳥インフルエンザが、かつてない規模で哺乳類へと広がっている (WIRED, 4/13)。H5N1 の件。ひたひたと迫ってきている。

イラン、イスラエルへの直接報復攻撃を実施 (4/14)
2024-04-16 00:00:00 +0000

イラン、イスラエルへの直接報復攻撃を実施 (4/14)

 報復攻撃の火種: シリアのイラン大使館領事部への攻撃 (4/1)

 懸念。

 攻撃。弾道ミサイル・巡航ミサイル・自爆ドローン計「300発以上」(イスラエル軍発表) による複合攻撃。 ただし、どうやらイランから事前通告が行われていた模様。 また米国側は周辺各国の早期警戒情報を利用できた模様。 つまり、奇襲では全くない。示威行為か。

 弾道ミサイルは主にアローシステムで、巡航ミサイルと自爆ドローンは主に各国の戦闘機で迎撃された模様。

 エスカレーションはあるか?

ウクライナは今年、負けるかもしれないと英軍元司令官 それはどのように
2024-04-16 00:00:00 +0000

ウクライナは今年、負けるかもしれないと英軍元司令官 それはどのように (BBC, 4/13)

北朝鮮IT労働者に関する企業等に対する注意喚起
2024-04-16 00:00:00 +0000

北朝鮮IT労働者に関する企業等に対する注意喚起 (警察庁, 3/26)

【問合せ先】 北朝鮮IT労働者の関与が疑われる場合には、プラットフォームの管理責任者に相談するほか、関係機関に御相談ください。
・ 警察庁警備局外事情報部外事課 npa-gaiji-it-toiawase@npa.go.jp
・ 外務省北東アジア第二課 ahoku2-toiawase@mofa.go.jp
・ 財務省国際局調査課対外取引管理室 450062200000@mof.go.jp
・ 経済産業省商務情報政策局情報技術利用促進課 bzl-it-joho-toiawase@meti.go.jp
Windows 10 ESU を利用するタイミング
2024-04-16 00:00:00 +0000

Windows 10 ESU を利用するタイミング (Windows Blog, 4/3)

多くのプログラミング言語に危険な脆弱性 ~Windows環境の引数エスケープ処理に不備「Rust」「PHP」「Node.js」「Haskell」などに影響
2024-04-16 00:00:00 +0000

 各種プログラミング言語における Windows コマンドの引数エスケープ方法に欠陥があり、 意図しないコマンドが実行される恐れがあった話。

この問題は、少なくとも以下のプログラミング言語で確認され、修正されている。
  • Haskell:「process-1.6.19.0」で対処済み(CVE-2024-1874)
  • Node.js:v21.7.3、v20.12.2、v18.20.2で対処済み(CVE-2024-27980)
  • Rust:v1.77.2で対処済み(CVE-2024-24576)
  • PHP:v8.1.28、v8.2.18、v8.3.6で対処済み(CVE-2024-1874)
  • yt-dlp:v2024.04.09で対処済み(CVE-2023-40581)

 元はといえば cmd.exe の仕様が腐っているのだろうけどなあ。 `std::process::Command` did not properly escape arguments of batch files on Windows (GitHub rust-lang)

Due to the complexity of cmd.exe, we didn't identify a solution that would correctly escape arguments in all cases. To maintain our API guarantees, we improved the robustness of the escaping code, and changed the Command API to return an InvalidInput error when it cannot safely escape an argument. This error will be emitted when spawning the process.

 どのくらいの複雑さなら耐えられるんだろう……。

いろいろ (2024.04.16)
2024-04-16 00:00:00 +0000

Buffalo WCR-1166DS / WSR-1166DHP / WSR-1166DHP2 / WSR-2533DHP / WSR-2533DHPL / WSR-2533DHP2 / WSR-A2533DHP2

Adobe After Effects / Photoshop / Commerce and Magento / InDesign / Experience Manager / Media Encoder / Bridge / Illustrator / Animate

Fortinet FortiOS / FortiProxy

Juniper Junos OS / Junos OS Evolved

WordPress

HOYA、めがねレンズの出荷を一部再開 不正アクセスによるシステム障害から「一部が回復」
2024-04-15 00:00:00 +0000

HOYA、めがねレンズの出荷を一部再開 不正アクセスによるシステム障害から「一部が回復」 (ITmedia, 4/12)

読売新聞とNTTが生成AIのあり方に関する共同提言を発表
2024-04-15 00:00:00 +0000

読売新聞とNTTが生成AIのあり方に関する共同提言を発表 (NTT, 4/8)。結論だけポコッと出されてもなあ。どのような体制でどのような検討がなされ何故この結論となったたのか、さっぱりわからない。

生成AIのガバナンスのあるべき姿についての共同検討を2023年の秋に開始し

 検討期間の記述が雑なのも気になるし、

事務局:慶應義塾大学サイバー文明研究センター(山本龍彦、クロサカタツヤ)

 提言の最後に何の説明もなく慶應が出てくるのも気になる。 「生成 AI のあり方に関する共同提言」に参画 (KGRI, 4/9) には「共同検討を支援し」「共同提言」に参画」とあるが、 慶應の関与はどの程度なのか。 はたして「読売新聞とNTTの共同提言」と本当に言えるのか。

封印された極秘資料入手!「デュポン・ファイル」が明かす地下水汚染・大気汚染・体内汚染の実態【大型スクープ連載開始】
2024-04-15 00:00:00 +0000

封印された極秘資料入手!「デュポン・ファイル」が明かす地下水汚染・大気汚染・体内汚染の実態【大型スクープ連載開始】 (諸永裕司 / SlowNews, 4/2)。三井・デュポンフロロケミカル (現:三井・ケマーズフロロプロダクツ) 清水工場の PFAS 汚染。

幹部たちは2000年代に入って「対策をとってきた」と強調するが、逆に言えば、それ以前は汚染物質が垂れ流されていたのだ。一度汚染されれば、除去するのは容易ではない。「デュポン・ファイル」からは、そうした実態を示す資料やデータが次々と見つかった。
Windows11のスタートメニューに広告表示。Microsoftが実験開始
2024-04-15 00:00:00 +0000

Windows11のスタートメニューに広告表示。Microsoftが実験開始 (ニッチなPCゲーマーの環境構築Z, 4/15)。いちおう「オフにする手段がある」そうです。

Windows10にWindows11への移行を促す全画面ポップアップが表示。「嫌がらせ」と報じられる
2024-04-15 00:00:00 +0000

Windows10にWindows11への移行を促す全画面ポップアップが表示。「嫌がらせ」と報じられる (ニッチなPCゲーマーの環境構築Z, 4/12)

CVE-2024-3400 PAN-OS: OS Command Injection Vulnerability in GlobalProtect
2024-04-15 00:00:00 +0000

 Palo Alto Networks PAN-OS 10.2 / 11.0 / 11.1 系列に 0-day 欠陥。 GlobalProtect gateway および/または GlobalProtect portal が有効で、かつ device telemetry が有効な場合に、remote から無認証で任意のコードをファイアウォールの root 権限で実行できる。 CVE-2024-3400。 この欠陥は Cloud NGFW、Panorama アプライアンス、Prisma Access には影響しない。

 JPCERT/CC の Palo Alto Networks社製PAN-OS GlobalProtectのOSコマンドインジェクションの脆弱性(CVE-2024-3400)に関する注意喚起 (JPCERT/CC, 2024.04.15) によると、device telemetry は対象 OS のほとんどのバージョンでデフォルト有効となっている模様。

Palo Alto Networksのページによると、下記バージョンではデバイステレメトリ機能がデフォルトで有効とのことです。

(デバイステレメトリ機能がデフォルトで有効であるPAN-OSのバージョン)
- PAN-OS 11.0系、11.1系:11.0.1およびそれ以降のバージョン
- PAN-OS 10.2系:10.2.4およびそれ以降のバージョン

Palo Alto Networks
Device Telemetry Overview
(PAN-OS 11.1)
https://docs.paloaltonetworks.com/pan-os/11-1/pan-os-admin/device-telemetry/device-telemetry-overview
(PAN-OS 11.0)
https://docs.paloaltonetworks.com/pan-os/11-0/pan-os-admin/device-telemetry/device-telemetry-overview
(PAN-OS 10.2)
https://docs.paloaltonetworks.com/pan-os/10-2/pan-os-admin/device-telemetry/device-telemetry-overview

 緩和策としては、Threat Prevention サブスクリプション加入者には Threat ID 95187 を使って抑止することが推奨されている。 非加入の場合は、 device telemetry を無効にすることで抑止できる。

 修正版 PAN-OS も一部リリースし始められており、今週中にはリリースされる模様。

 関連:

2024.04.19 追記:

 状況がいろいろ変わっているようで。本家よりも JPCERT/CC の Palo Alto Networks社製PAN-OS GlobalProtectのOSコマンドインジェクションの脆弱性(CVE-2024-3400)に関する注意喚起 (JPCERT/CC) の方が変更点を追いやすい。

更新: 2024年4月17日追記
同社のアドバイザリが更新され、デバイステレメトリ機能が有効でなくても本脆弱性の影響を受けると報告されています。本項目の対象バージョンや条件に関する表記も変更いたしました。

 どひー。本家 を見ると、

In earlier versions of this advisory, disabling device telemetry was listed as a secondary mitigation action. Disabling device telemetry is no longer an effective mitigation. Device telemetry does not need to be enabled for PAN-OS firewalls to be exposed to attacks related to this vulnerability.

 基本的には OS 更新するしかないようで。既に更新版は全てリリースされた模様。 緩和策である Threat Prevention の Threat ID は 95187 の他に 95189 と 95191 が追加されたそうで。

Recommended Mitigation: Customers with a Threat Prevention subscription can block attacks for this vulnerability using Threat IDs 95187, 95189, and 95191 (available in Applications and Threats content version 8836-8695 and later). Please monitor this advisory and new Threat Prevention content updates for additional Threat Prevention IDs around CVE-2024-3400.

 exploit もバンバン飛んでいるようで。 Palo Alto Networks社製PAN-OS GlobalProtectのOSコマンドインジェクションの脆弱性(CVE-2024-3400)に関する注意喚起 (JPCERT/CC) から引用:

更新: 2024年4月19日追記
脆弱性を悪用する攻撃が広く確認されている状況に変化したため、「I. 概要」の記載を変更し、「VI. 関連情報」に情報を追記しました。また、「V. 侵害調査方法」を追加しました。

 Unit 42 の Threat Brief: Operation MidnightEclipse, Post-Exploitation Activity Related to CVE-2024-3400 (Palo Alto Networks Unit 42, 2024.04.7 更新) は随時更新されている他、日本語版も出てます: [2024-04-18 JST 更新]脅威に関する情報: Operation MidnightEclipse、CVE-2024-3400 に関連するエクスプロイト後の活動 (Palo Alto Networks Unit 42, 2024.04.18 更新)

Microsoftの元開発者がWindows11に苦言。「スタートメニューは滑稽なほどひどい」
2024-04-12 00:00:00 +0000

Microsoftの元開発者がWindows11に苦言。「スタートメニューは滑稽なほどひどい」 (ニッチなPCゲーマーの環境構築Z, 4/12)

Apple EU圏内で代替アプリストア利用可能に
2024-04-12 00:00:00 +0000

Apple EU圏内で代替アプリストア利用可能に (Kaspersky, 3/28)

重要なのは、Appleが無秩序な状態を防ごうとしていることです。アプリのマーケットプレイスを登録するには、開発者は審査を通過し、100万ユーロのスタンドバイ信用状を提出する必要があります。同一のアプリの異なるバージョンをApp Storeと代替ストアの両方にアップロードすることは禁止されています。開発者がどのストアでもアプリを公開したい場合は、同一のものでなければなりません。最後に、すべてのアプリはAppleの「公証」を取得する必要があります。このプロセスとmacOSの公証の同一性が証明された場合、Appleは手動でレビューするのではなく、マルウェアの自動スキャンを実行し、特定の技術的推奨事項への準拠をチェックすることになるでしょう。
ランサムウェア攻撃事案から見る、ファーストレスポンダー同士の情報共有が必要な理由
2024-04-12 00:00:00 +0000

ランサムウェア攻撃事案から見る、ファーストレスポンダー同士の情報共有が必要な理由 (JPCERT/CC, 3/26)

制御システムセキュリティカンファレンス 2024 開催レポート
2024-04-12 00:00:00 +0000

制御システムセキュリティカンファレンス 2024 開催レポート (JPCERT/CC, 3/14)

「制御系SIRTの機能を備えるための手引き」(CSIRTマテリアル補完資料)
2024-04-12 00:00:00 +0000

「制御系SIRTの機能を備えるための手引き」(CSIRTマテリアル補完資料) (JPCERT/CC, 3/27)

「大谷選手は被害者」と米連邦検察 口座ひも付けの電話番号・メールアドレスが水原氏に変更されていた
2024-04-12 00:00:00 +0000

「大谷選手は被害者」と米連邦検察 口座ひも付けの電話番号・メールアドレスが水原氏に変更されていた (ITmedia, 4/12)。腹黒通訳が言語障壁をさんざん悪用と。 悪意ある proxy の恐さよ。

 口座は18年に開設しており、水原氏は英語が話せない大谷選手とアリゾナ州の銀行支店に同行。年俸を受け取るための口座開設を手伝っており、口座に関する詳細設定も通訳していた。「開設した口座にアクセスできた」(エストラーダ連邦検事)という水原氏は、日本語が話せない大谷選手の会計士や財務顧問などに対し、大谷選手の意向であるかのように、この口座にアクセスしないように伝えたとされる。
 宣誓供述書によると、水原氏は21年9月に違法なスポーツブックでギャンブルを始め、数カ月後には多額の損失を出し始めたという。この間、大谷選手の銀行口座の連絡先情報が変更され、その口座が水原氏の電話番号と水原氏につながる匿名のメールアドレスにリンクされたとされる。これは、二段階認証などの本人確認も水原氏に届いていたものと考えられる。
 また水原氏は、銀行に大谷選手であると偽って電話をかけ、行員をだまして大谷選手の銀行口座から違法賭博行為の関係者への電信送金を指示したという。なお、ギャンブルで勝った時の賞金は、大谷選手の口座ではなく水原氏自身の口座に送金していたとされている。

 元ねた: Japanese-Language Translator Charged in Complaint with Illegally Transferring More Than $16 Million from Baseball Player’s Account (justice.gov, 4/11)。justice.gov からプレスリリースが出るような案件なんだなあ。 DeepL 訳:

水原一平容疑者(39歳、ニューポートビーチ在住)は、銀行詐欺で起訴されており、最高刑は連邦刑務所30年の重罪である。
(中略)
先週の警察とのインタビューで、大谷は水原の電信送金の許可を否定した。大谷は自分の携帯電話を警察当局に提供したが、警察当局は、大谷が水原の違法賭博行為や借金の支払いに気づいていた、あるいは関与していたことを示唆する証拠はないと判断した。

 当該携帯電話は当然フォレンジック解析されたのだろうが、その結果はシロと。

ロシア企業からの支払い、中国が精査厳格化か 電子部品に影響
2024-04-12 00:00:00 +0000

ロシア企業からの支払い、中国が精査厳格化か 電子部品に影響 (ロイター, 4/12)

Apple の脅威の通知と金銭目当てのスパイウェアへの対策について
2024-04-12 00:00:00 +0000

Apple の脅威の通知と金銭目当てのスパイウェアへの対策について (Apple, 4/10)。誤訳がひどい。

市民社会組織、テクノロジー企業、ジャーナリストによる公的報告や研究によると、このように莫大なコストをかけ複雑で個人を標的とした攻撃は、歴史的に国家主体と結び付けられてきました (NSO Group 社の Pegasus のように、国家主体に代わって金銭目的のスパイウェアを開発する民間企業も含む)。

 Pegasus は「金銭目的の」スパイウェアじゃないし、そもそも「金銭目的のスパイウェア」って何だ?

 なんじゃこりゃと思って英語版を見ると、 About Apple threat notifications and protecting against mercenary spyware (Apple, 4/10) である。金銭目的のスパイウェアじゃなくて mercenary spyware = 傭兵スパイウェア。 Apple の翻訳チームは何をやっているんだ。 これでも見て勉強してくれ: Mercenary spyware: Defending against what's next Ι 2023 (incubator for Media Education & Development / YouTube)

 この誤訳は昨日今日はじまったものではない模様:

 関連:

「工場システムにおけるサイバー・フィジカル・セキュリティ対策ガイドライン【別冊:スマート化を進める上でのポイント】」を策定しました
2024-04-12 00:00:00 +0000

「工場システムにおけるサイバー・フィジカル・セキュリティ対策ガイドライン【別冊:スマート化を進める上でのポイント】」を策定しました (経産省, 4/4)

ChromeやEdgeに市松模様が表示される不具合を回避する方法。GeForce環境で発生する異常表示 [Update 2: 現状についてMicrosoftがコメント]
2024-04-12 00:00:00 +0000

ChromeやEdgeに市松模様が表示される不具合を回避する方法。GeForce環境で発生する異常表示 [Update 2: 現状についてMicrosoftがコメント] (ニッチなPCゲーマーの環境構築Z, 4/11)

Intel、Wi-Fiドライバ23.40.0を公開。ブルースクリーンエラー(BSoD)の不具合を再度修正
2024-04-12 00:00:00 +0000

Intel、Wi-Fiドライバ23.40.0を公開。ブルースクリーンエラー(BSoD)の不具合を再度修正 (ニッチなPCゲーマーの環境構築Z, 4/11)

値上げラッシュ?
2024-04-12 00:00:00 +0000

値上げラッシュ?

プルデンシャル生命保険で個人情報不正持ち出し 元社員が転職先で営業活動に利用
2024-04-12 00:00:00 +0000

プルデンシャル生命保険で個人情報不正持ち出し 元社員が転職先で営業活動に利用 (ITmedia, 4/11)、 当社元社員によるお客さまの個人情報の漏えいに関するお詫びとお知らせ (プルデンシャル生命保険, 4/9)

iPhoneやApple Watchを襲う「MFA爆弾」相次ぐ パスワードリセット通知を大量送付、乗っ取りを狙う
2024-04-12 00:00:00 +0000

iPhoneやApple Watchを襲う「MFA爆弾」相次ぐ パスワードリセット通知を大量送付、乗っ取りを狙う (ITmedia, 4/12)。MFA = 多要素認証。

攻撃者の狙いは、ワンタイムパスワードを含むApple IDのリセットコードをユーザーの端末に送信させ、そのコードを提供させることにある。攻撃者がこれを使えばパスワードをリセットしてそのユーザーのアカウントから本人を締め出すことができ、遠隔操作でそのユーザーのApple端末を全て消去することも可能になる。
JVNVU#99012560 複数のHTTP/2実装におけるCONTINUATIONフレームの取り扱い不備
2024-04-12 00:00:00 +0000

 あぁ、これ一連のものだったのですね。 詳細: HTTP/2 CONTINUATION Flood: Technical Details (nowotarski.info, 2024.04.03)

Chrome Stable Channel Update for Desktop
2024-04-12 00:00:00 +0000

 Chrome 123.0.6312.122/.123 (Windows) 123.0.6312.122/.123/.124 (Mac) 123.0.6312.122 (Linux) 公開。3 件のセキュリティ修正を含む。関連:

2024.04.16 追記:

 関連:

【単独取材】ジャニーズ解体のその後……SMILE-UP. 東山社長、BBCの多数の質問に答える
2024-04-11 00:00:00 +0000

【単独取材】ジャニーズ解体のその後……SMILE-UP. 東山社長、BBCの多数の質問に答える (BBC, 3/30)

Horizon (Post Office scandal) 方面
2024-04-11 00:00:00 +0000

Horizon (Post Office scandal) 方面

Toward greater transparency: Adopting the CWE standard for Microsoft CVEs
2024-04-11 00:00:00 +0000

Toward greater transparency: Adopting the CWE standard for Microsoft CVEs (MSRC, 4/8)

 2024.04.16 追記: Microsoft、セキュリティレポートに「CWE」標準を採用、脆弱性のタイプを分類して表示 (窓の杜, 4/16)

TOMOYO/AKARI/CaitSith プロジェクトを SourceForge.net へ引っ越しました
2024-04-11 00:00:00 +0000

TOMOYO/AKARI/CaitSith プロジェクトを SourceForge.net へ引っ越しました (熊猫さくらのブログ, 4/1)

さくらインターネットのASNで重大なマルウェア活動を確認 HYAS Infosec調査
2024-04-11 00:00:00 +0000

さくらインターネットのASNで重大なマルウェア活動を確認 HYAS Infosec調査 (ITmedia, 4/4)。 HYAS Threat Intel Report April 1 2024 (HYAS, 4/1) で Summary of Top ASNs and Malware Origins として挙げられている 4 つの AS に さくらが含まれているという話。

 HYAS Report では AS216309 については詳細な記述があるが、 AS7684 については簡便に記されているだけ。

 AS7684 が特出しされていることに関して、何を見ると検証できるんだろう。たとえばこういうの?

 spam だとこんな感じなのだけど。

2024 年 4 月のセキュリティ更新プログラム (月例)
2024-04-11 00:00:00 +0000

 Microsoft 2024.04 patch 出ました。 149 MS CVE + 6 non-MS CVE (Intel x 1, lenovo x 2, Crome x 3)。 CVE 番号が太字なのは critical (最大深刻度: 緊急) 扱い。

 0-day はこちら:

 patch を当てただけでは適用されない件:

  • KB5025885: CVE-2023-24932 に関連付けられているセキュア ブートの変更に対する Windows ブート マネージャー失効を管理する方法 (Microsoft)。現在は 3 番目の展開フェーズ。

    2024 年 4 月 9 日以降 - 3 番目の展開フェーズ:
    脆弱なブート マネージャーをブロックするための新しい軽減策。 これらの新しい軽減策では、メディアを更新する必要があります。

    強制適用されるのは 2024.10.08。

  • KB5037754: CVE-2024-26248 および CVE-2024-29056 に関連する PAC 検証の変更を管理する方法 (Microsoft)。 英語版の方がわかりやすい。

    • April 9, 2024: Initial Deployment Phase – Compatibility Mode
    • October 15, 2024: Enforced by Default Phase
    • April 8, 2025: Enforcement Phase

    2024.04.09 (現在) は初期展開フェーズで HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters の PacSignatureValidationLevel = 2、 CrossDomainFilteringLevel = 2。 この状態では脆弱性対策機能は有効にはならない。 PacSignatureValidationLevel = 3、 CrossDomainFilteringLevel = 4 に変更すると有効になる。

    2024.10.15 にデフォルト適用フェーズとなり PacSignatureValidationLevel = 3、 CrossDomainFilteringLevel = 4 に変更されるが、 管理者が PacSignatureValidationLevel = 2、 CrossDomainFilteringLevel = 2 に戻すことも可能。

    2025.04.08 に強制適用フェーズとなり、このレジストリ設定への対応機能が削除され、 脆弱性対策機能を回避できなくなる。

  • CVE-2022-0001 (Microsoft, 2024.04.09)。 CVE-2022-0001 は Branch History Injection (BHI) の件だが、 新たな攻撃 Native Branch History Injection (Native BHI) (CVE-2024-2201) の登場にあわせてこの文書が作成された模様。 CVE-2024-2201 は eBPF を通さないので Native ということみたい。 CVE-2024-2201 の詳細は Inspecting the Residual Attack Surface of Cross-privilege Spectre v2 (vusec.net) を参照。

    適用するにはレジストリ設定が必要。 CVE-2022-0001 を参照。

2024.04.12 追記:

 不具合情報:

 今のところ、大物は無いみたい。

2024.04.22 追記:

 Microsoft は認めていないが、SmartScreen Prompt Security Feature Bypass Vulnerability New CVE-2024-29988 も 0-day だ、と主張している研究者がいる模様。

GPIO番号に互換性がない? 「Raspberry Pi 5」と前モデルを比較してみた
2024-04-10 00:00:00 +0000

GPIO番号に互換性がない? 「Raspberry Pi 5」と前モデルを比較してみた (日経 xTECH, 4/10)

/sys/class/gpio配下のファイルを操作してGPIOを制御するインターフェースは「GPIO sysfs」インターフェースと呼ばれている。実はこの慣れ親しまれてきたGPIO sysfsインターフェースは廃止予定となっており、GPIOはキャラクターデバイスとしてアクセスすることが推奨されている。 (中略) 旧来のGPIO sysfsインターフェースの利用が混乱のもとになっているということだ。混乱を避けるためにも、可能なら今後はGPIO sysfsインターフェースの利用を避けたほうが良いだろう。
The Black Market That Delivers Elon Musk’s Starlink to U.S. Foes
2024-04-10 00:00:00 +0000

The Black Market That Delivers Elon Musk’s Starlink to U.S. Foes (Wall Street Journal, 4/9) DeepL 訳:

ジャーナル紙の調査によると、アフリカ、東南アジア、アラブ首長国連邦での裏取引によって、Starlinkハードウェアの影のサプライチェーンが存在し、何千台もの白いピザ箱サイズのデバイスが、アメリカの敵対勢力や告発された戦争犯罪者の手に渡っている。これらのエンドユーザーの多くは、Starlinkが許可されている国で販売店がハードウェアを登録した後、Starlinkのローム機能を使って衛星に接続する。

 えっ?! そんな手順で利用できちゃうの?!

OpenSSL version 3.3.0 published
2024-04-10 00:00:00 +0000

OpenSSL version 3.3.0 published (OpenSSL, 2024.04.09)。 iida さん情報ありがとうございます。

いろいろ (2024.04.10)
2024-04-10 00:00:00 +0000

X.Org X server / Xwayland

Envoy

Rust

Go

NEC Aterm

  • 「Aterm」シリーズのWi-Fiルーターなど59製品に複数の脆弱性。対策や買い替えの検討を (Internet Watch, 2024.04.09)

    次の2製品については、悪意ある第三者が製品にアクセスした場合に、telnet経由で任意のコマンドが実行される可能性、および、任意のコマンドが実行されたり、装置名などの装置情報が読み取られる可能性があるとして、管理者パスワードの変更と、Wi-Fiネットワーク側のセキュリティ強化を行うようにとしている。
    • WG1810HP(JE)
    • WG1810HP(MF)
    次の8製品については、サポートが終了しているため、買い替えの検討を推奨している。
    • WM3400RN
    • WM3450RN
    • WM3500R
    • WM3600R
    • WM3800R
    • WR8166N
    • MR01LN
    • MR02LN

OpenSSL

Microsoft、中国のAIによる選挙操作を具体例で再警告
2024-04-09 00:00:00 +0000

Microsoft、中国のAIによる選挙操作を具体例で再警告 (ITmedia, 4/7)

署名「画像生成AIからクリエイターを守ろう」が賛同1万件間近に 「AI生成物のみ非親告罪に」などを主張
2024-04-09 00:00:00 +0000

署名「画像生成AIからクリエイターを守ろう」が賛同1万件間近に 「AI生成物のみ非親告罪に」などを主張 (ITmedia, 4/8)

IPA、情報セキュリティを学べる合宿開催 小学生~大学院生対象、参加費は無料
2024-04-09 00:00:00 +0000

IPA、情報セキュリティを学べる合宿開催 小学生~大学院生対象、参加費は無料 (ITmedia, 4/8)。「セキュリティ・キャンプ2024 全国大会/ネクスト/ジュニア」。

Visa/Masterカードの決済停止、成人アニメ老舗ブランドの公式サイトも
2024-04-09 00:00:00 +0000

Visa/Masterカードの決済停止、成人アニメ老舗ブランドの公式サイトも (ITmedia, 4/8)。PinkPineapple。 こちらも JCB 推奨となっている。

Windows、外部ツールを使った標準Webブラウザの変更をドライバで阻止か
2024-04-09 00:00:00 +0000

Windows、外部ツールを使った標準Webブラウザの変更をドライバで阻止か (PC Watch, 4/8)

デフォルトWebブラウザの変更に対応するレジストリキーに書き込みを行なうとアクセスが拒否され、regedit、reg.exe、PowerShellでも変更ができない (中略) Windows上のドライバを調べたところ、プロパティに「UserChoice Protection Driver」と記載のある「USPD.sys」というドライバが見つかった。これを逆アセンブルしたところ、レジストリキーの変更に関するホワイトリストとブラックリストにあたるものが含まれていた。2月の更新で導入されたもので、http、httpsのプロトコルのほかにも、.pdfの関連付けの変更もブロックしていたという。

 UCPD.sys (上記 USPD.sys は誤記) はもちろん Microsoft 製。

 元記事はこちら: UserChoice Protection Driver – UCPD.sys (THE KOLBICZ BLOG, 4/3)

Microsoft also updated the driver during my tests (from 2.0 to 2.1) and extended the deny list of executables. this means, they can change the behavior almost on the fly and add new tricks or block additional extensions/protocols!
Windows 10の組織向け有償延長サポート、導入方法や料金が発表
2024-04-09 00:00:00 +0000

Windows 10の組織向け有償延長サポート、導入方法や料金が発表 (PC Watch, 4/5)。Windows 10 ESU の件。

従来の5-by-5アクティベーションキー(初年度で1デバイスあたり61ドル)、Windows 365サブスクリプションでのアクティベーション(初年度分はWindows 365利用料に含まれる)に加え、クラウドベースのアクティベーションの3種類が選べる。

 円安のおかげで、ずいぶん高くなりそうですなあ……。

Windows 10で「Sysprep」コマンドが完了しない問題、ようやく解決へ  2023年11月末リリースの「KB5032278」以降で発生
2024-04-09 00:00:00 +0000

Windows 10で「Sysprep」コマンドが完了しない問題、ようやく解決へ  2023年11月末リリースの「KB5032278」以降で発生 (窓の杜, 4/8)

通園バスの安全装置設置100%達成見込み こども家庭庁が公表
2024-04-09 00:00:00 +0000

通園バスの安全装置設置100%達成見込み こども家庭庁が公表 (TBS, 4/5)。 置き去り防止支援装置の件。 2023.04 義務化・経過措置1年なので、当然といえば当然なのですが。

 設置100%見込みはいいのですが、その装置本当に仕様を満足しているのですか問題というのがあるようで。

[gnutls-help] gnutls 3.8.5
2024-04-08 00:00:00 +0000

[gnutls-help] gnutls 3.8.5 (GNU, 4/4)。セキュリティ修正は無いようです。iida さん情報ありがとうございます。

HOYA、大規模システム障害の原因がサイバー攻撃であることを認める (4/4)
2024-04-08 00:00:00 +0000

HOYA、大規模システム障害の原因がサイバー攻撃であることを認める (4/4)

ネット犯罪の通報は88万件超で前回調査から増加、米IC3が最新版レポートを公開
2024-04-08 00:00:00 +0000

ネット犯罪の通報は88万件超で前回調査から増加、米IC3が最新版レポートを公開 (Internet Watch, 4/4)

セクシー田中さん方面
2024-04-08 00:00:00 +0000

セクシー田中さん方面

 「日テレ×小学館、チーフプロデューサーは「セクシー田中さん」三上絵里子」のドラマ「たーたん」は制作中止。代替ドラマの主役は“困ったらジャニーズ”。

リニア計画 静岡以外も「延び延び」でした JR東海、山梨県駅完成が「2031年の見通し」初告白
2024-04-08 00:00:00 +0000

リニア計画 静岡以外も「延び延び」でした JR東海、山梨県駅完成が「2031年の見通し」初告白 (東京, 4/6)。事ここに至ってようやく認めたと。

 27年開業を前提としたまちづくりが進む中での工期見直し。もっと早く公表はできなかったのか。リニアを取材するジャーナリストの樫田秀樹氏は「工期が遅れれば、工費は膨張する。JRはとっくの昔に把握していたはずなのに、ずっと『静岡のせいだ』と言い続けてきた」と批判する。
 他にも未契約・未着工の工区、沿線住民が起こした差し止め訴訟、トラブルによる工事中断などの不安要素があるとし「先送りが重なれば、整備を終えた新駅周辺の民間投資に悪影響を及ぼす。閑古鳥が鳴く事態になるのでは」と懸念する。

 中間駅周辺自治体に大打撃の可能性。関連:

“逆ギレ”辞意表明の静岡県・川勝知事「6月辞職」の狡猾…敵対自民に「後継」渡さない魂胆
2024-04-05 00:00:00 +0000

“逆ギレ”辞意表明の静岡県・川勝知事「6月辞職」の狡猾…敵対自民に「後継」渡さない魂胆 (日刊ゲンダイ, 4/4)。 まあ、これ を見る限りでは逆ギレに見えますけどね。

米陸軍のタイフォン・システム、訓練目的で一時的に日本へ移送される可能性
2024-04-05 00:00:00 +0000

米陸軍のタイフォン・システム、訓練目的で一時的に日本へ移送される可能性 (航空万能論 GF, 4/4)。アドバルーンかましてきましたね。

デンマーク海軍のフリゲート艦、派遣された紅海の作戦中に欠陥が露呈
2024-04-05 00:00:00 +0000

デンマーク海軍のフリゲート艦、派遣された紅海の作戦中に欠陥が露呈 (航空万能論 GF, 4/3)。すさまじい。

イーヴァ・ヴィトフェルトは3月9日に15機の敵無人機を検出、直ぐに迎撃を試みたもののThales製レーダー(APAR)とTerma製戦闘管理システム(C-FLEX)の間で問題が生じ、乗組員は問題を解決しようと30分ほど格闘したがESSMを発射することができず、同艦の指揮官はESSMを諦めて76mm砲での迎撃に切り替えた。
しかし76mm砲で使用された砲弾も30年以上前のもので発砲した直後に爆発

 ちょっと待って……。その 76mm、一度も実弾を撃ったことなかったの?

韓国のHanwha、米軍プログラムの元請け参加が可能なAustal買収に動く
2024-04-05 00:00:00 +0000

韓国のHanwha、米軍プログラムの元請け参加が可能なAustal買収に動く (航空万能論 GF, 4/3)

Hanwha Oceaはフィリー造船所の買収に動いていたため「米国内での商業船舶建造に投資する」と解釈されていたが、いきなり「国防総省のプログラムに元請けとして参加する資格をもつAustal買収」に動いたため、これが実現するとスピアヘッド級遠征高速輸送艦の建造、バージニア級原潜のコンポーネント製造、ヘリテージ級カッター建造に関わるAustal USAもHanwhaの所有になり、アジア市場で韓国勢のOPVと競合することが多かったAustalのOPVもHanwhaのものになる。
OpenBSD 7.5 Release Notes
2024-04-05 00:00:00 +0000

OpenBSD 7.5 Release Notes (OpenBSD, 4/5)

DLsite、Visa・Mastercardのクレカ利用を一時停止 期間については「回答を控える」【追記あり】
2024-04-05 00:00:00 +0000

DLsite、Visa・Mastercardのクレカ利用を一時停止 期間については「回答を控える」【追記あり】 (ITmedia, 4/3)。あら結局 Visa / Master / Amex いずれも駄目になったのですか。 JCB だけ ok ですよと。 こんなこともあろうかと、 JCB なカードを 1 つは用意しないと駄目ですか。

いろいろ (2024.04.05)
2024-04-05 00:00:00 +0000

Apache HTTPd

Android

Node.js

Chrome Stable Channel Update for Desktop
2024-04-05 00:00:00 +0000

 Chrome 123.0.6312.105/.106/.107 (Windows / Mac) および 123.0.6312.105 (Linux) 出てたんですね。 Pwn2Own 2024 の件含む 3 件のセキュリティ修正を含む。

追記
2024-04-04 00:00:00 +0000

脅威に関する情報: 複数の Linux ディストリビューションに影響を与える XZ Utils データ圧縮ライブラリーの脆弱性 (CVE-2024-3094) (2024.04.02)

 FreeBSD は影響なしだそうです。

  • Disclosed backdoor in xz releases - FreeBSD not affected (freebsd-security ML, 2024.03.29)

    The main, stable/14, and stable/13 branches do include the affected version (5.6.0), but the backdoor components were excluded from the vendor import. Additionally, FreeBSD does not use the upstream's build tooling, which was a required part of the attack. Lastly, the attack specifically targeted x86_64 Linux systems using glibc.
岡口基一判事を罷免とした弾劾裁判所の判決に反対する
2024-04-04 00:00:00 +0000

岡口基一判事を罷免とした弾劾裁判所の判決に反対する (なか2656のblog, 4/3)。なか2656さん情報ありがとうございます。

 関連:

 裁判員に自民党の裏金議員や壷議員が含まれるような状況ですからねえ。

HOYA で大規模システム障害発生、ランサムウェアか?
2024-04-04 00:00:00 +0000

HOYA で大規模システム障害発生、ランサムウェアか?

 ランサムウェア説:

イスラエル国会、アルジャジーラ閉鎖の法案可決
2024-04-03 00:00:00 +0000

イスラエル国会、アルジャジーラ閉鎖の法案可決 (CNN, 4/2)。ファシスト国家らしさがさらに増加。

viva! 大阪万博
2024-04-03 00:00:00 +0000

viva! 大阪万博

iPad miniを機内に忘れ、8,700km先から取り戻した話
2024-04-03 00:00:00 +0000

iPad miniを機内に忘れ、8,700km先から取り戻した話 (PC Watch, 4/3)

【津波注意報 解除】台湾付近でM7.7の地震 沖縄で津波観測
2024-04-03 00:00:00 +0000

【津波注意報 解除】台湾付近でM7.7の地震 沖縄で津波観測 (ウェザーニュース, 4/3)

上川外相 パレスチナ首相に“UNRWAへの資金拠出再開”伝える
2024-04-03 00:00:00 +0000

上川外相 パレスチナ首相に“UNRWAへの資金拠出再開”伝える (NHK, 4/2)。ようやくですか。

ガザ情勢が及ぼすエネルギー供給への地政学的影響 ――中東のエスカレーション・リスクと紅海地域の不安定化
2024-04-02 00:00:00 +0000

ガザ情勢が及ぼすエネルギー供給への地政学的影響 ――中東のエスカレーション・リスクと紅海地域の不安定化 (笹川平和財団, 4/2)

 現状では、中東の地域大国や米国のいずれも紛争のエスカレーションは望んでおらず、直接介入を明確に否定し、全面戦争を回避してきた。しかし、イスラエルは10月7日の事件によって破られた抑止を回復させるために、ガザ地区への大規模な軍事侵攻を継続するとともに、イランや親イラン勢力を挑発して米国を引きずり込もうとしており、この試みが暴発する危険性は無視できない。また、非国家主体という「ワイルドカード」が軍事衝突や偶発的エスカレーションの引き金になり得る。
 米国やイラン、その他の地域大国が抑制的に行動する限り、複数の国を巻き込む全面戦争が発生する見込みは短期的には低いが、「戦争状態には至らずとも域内諸国が緊張状態にあり、武力衝突が突発的に発生し、邦人や日本権益が巻き込まれる」という状況は継続している。局所的な対立がエスカレーションを引き起こし、中東域内で「意図せざる戦争(unwanted war)」を引き起こすリスクには常に注意が必要である[1]。
「諸刃の剣」としてのAUKUS ――豪州の原子力潜水艦取得に向けた課題(前編)
2024-04-02 00:00:00 +0000

「諸刃の剣」としてのAUKUS ――豪州の原子力潜水艦取得に向けた課題(前編) (笹川平和財団, 3/14)、 (後編) (笹川平和財団, 3/18)

 より深刻な問題は、米国内の動向であろう。前節で見たように、米国議会は12月に豪州への原潜供与に同意したものの、潜水艦の譲渡が「米国の海中能力を低下させず」、「米国の外交政策と国家安全保障上の利益に合致する」ことを米大統領が証明すること、また米国が自国のニーズを満たすために「十分な潜水艦の生産・保守投資を行う」こと、そして豪州が同艦を運用する能力を持つことなど、多くの条件がつけられた[10]。また、豪州は潜水艦の購入費用とは別に、米国の潜水艦産業育成のために30億米ドル(日本円で約4400億円)を支払わなければならない。
 ここでもっとも大きな問題となるのが、米国の原潜の生産能力の問題である。現在の米海軍の弾道ミサイル搭載原子力潜水艦以外の潜水艦は50隻前後で、長期目標である66〜72隻には遠く及ばない。ある分析によると、豪州に提供する分を踏まえた場合、米国は現在から2030年代にかけてヴァージニア級原潜を少なくとも年間2.3隻のペースで建造する必要がある。もっとも、ヴァージニア級の引き渡し速度は現在、年1.4隻程度であり、2隻に達するまでには5年かかると見られている[11]。

 US の建艦能力の低さよ……。ほんまにできるんかいな。

脅威に関する情報: 複数の Linux ディストリビューションに影響を与える XZ Utils データ圧縮ライブラリーの脆弱性 (CVE-2024-3094)
2024-04-02 00:00:00 +0000

 XZ Utils 5.6.0 / 5.6.1 に難読化されたバックドアが仕掛けられており、 liblzma を利用するアプリケーション (例: SSH) を通じて侵害を行うことが可能。 CVE-2024-3094

 XZ Utils 5.6.0 / 5.6.1 が比較的最近リリースされたもの (5.6.0: 2024.02.24、5.6.1: 2024.03.09) であったため、 主要な Linux ディストリビューションの安定版にはまだ採用されていなかった。

 macOS 方面の Homebrew / MacPorts にも影響あったようで。

 関連:

2024.04.04 追記:

 FreeBSD は影響なしだそうです。

  • Disclosed backdoor in xz releases - FreeBSD not affected (freebsd-security ML, 2024.03.29)

    The main, stable/14, and stable/13 branches do include the affected version (5.6.0), but the backdoor components were excluded from the vendor import. Additionally, FreeBSD does not use the upstream's build tooling, which was a required part of the attack. Lastly, the attack specifically targeted x86_64 Linux systems using glibc.

2024.04.18 追記:

 関連:

  • XZ Utilsにバックドアを仕込んだ謎の人物「Jia Tan」の正体とは? 専門家たちの推理 (WIRED, 2024.04.13)

    セキュリティ・リサーチャーたちが合意するのは、Jia Tanは少なくとも実在する人間でなく、ましてやこの件がひとりの人間の犯行である可能性は低いという点だ。むしろJia Tanは、統制のとれた組織による新戦術をオンラインで体現したペルソナであることは明らかなようだ。しかもその戦術は危うく効力を発揮するところだった。