Last modified: Wed Apr 20 13:46:13 2011 +0900 (JST)
このページの情報を利用される前に、注意書きをお読みください。
》 Skypeを盗聴するトロイの木馬のソースコードが出回る (ZDNet, 8/31)。Skype trojan sourcecode available for download. (megapanzer.com, 8/25)。PoC コード。
The code is not 100% complete. I removed the plugin system in the backdor and also the firewall bypassing system is not there anymore. I will publish both of them in separate tools later. If you don’t like this … well, I can’t help you. Thats how it is. Take it or leave it.
》 ルーター設定画面へ「root」で入れない?? (パソコントラブル出張修理・サポート日記, 8/23)。まさか、パソコン側のプリインストールソフトがトリガを引いているとは思わないよなあ、ふつう。
結論: WHR-G300NとFMV2009年夏モデルの組み合わせは気をつけろ。
》 電車内に防犯カメラ設置検討へ 痴漢対策で警察庁 (中日, 8/31)
痴漢事件をめぐっては最近になって無罪判決が相次ぎ、捜査の在り方の問題点が指摘されており、電車内の防犯カメラ設置などが検討課題になるとみられる。
来年度に設置する「研究会」の結論は既に決定している模様。
》 Windows Vista または Windows Server 2008 を実行しているクライアント コンピューターの再起動後、一部の QoS グループ ポリシー設定は保持されません (Microsoft KB 973779)。patch があるそうです。
》 Windows Server 2008 の SMTP サービスを導入した IIS の設定で、[ログの機能を有効にする] をオンにしてもログが出力されない (Microsoft KB 975095)。ログを有効にする真の方法が記載されている。
》 初音ミクの販売元クリプトンが酒井法子「碧いうさぎ」の替え歌「白いクスリ」ニコニコ動画削除騒動についてブログで再説明、知的財産権を侵害すると主張 (gigazine, 8/29)。 これはねぇ……。 たいへん気を使って実施されている、 嘉門達夫の 「替え唄メドレー」ですらトラブルがあるわけで。 「白いクスリ」は、考えてなさすぎでしょ。
》 インドの無人月探査機、通信途絶える 復旧の可能性は低いと (CNN, 8/30)
》 世界柔道、男子初の金ゼロ…塚田は敗者復活戦へ (読売, 8/30)、柔道男子、金ゼロのピンチ「負け方情けない」 (読売, 8/30)。 石井慧選手が何を示したのか、日本の柔道界は結局何も理解していなかったのかなあ。
》 Wikipedia日本語版が、管理者募集キャンペーンを検討中 (slashdot.jp, 8/28)。なんだ、「実施中」ではないのか。
》 A short history of Induc (viruslist.com, 8/29)。.duc ファイルに入り込むから in duc = induc なのですか。
》 活動限界が迫った時のための「チェーン店の電源お貸し出し状況」 (slashdot.jp, 8/29)。「喫茶室ルノアール」は東京ローカルなのですが。
大手チェーン店よりも、http://www.freespot.com/ に載ってる小さなお店の方が、そういうサービスには強いんじゃないかな。
》 2009 衆院選、民主党が圧勝、絶対安定多数を越え 300 議席の大台を達成。以下敬称略。
衆院選:民主党が単独で308議席獲得 自民は歴史的惨敗 (毎日, 8/31)
安定多数 (ウィキペディア)
衆院選:自民 首相経験者や党幹部ら「大物」相次いで落選 (毎日, 8/31)。民主党への追い風のあおりを受けて、公明党の太田昭宏 (東京12区)、北側一雄 (大阪16区)、冬柴鉄三 (兵庫8区) すら落選するという状況。
関連: 公明、小選挙区で全敗…「対自民」見直しも (読売, 8/31)
公明党は当面、野党として自民党と国会などでの共闘を続ける方針だが、来年夏に参院選を控え、党内には「『連立野党』という言葉はない」と関係見直しを求める声もある。
票の切れ目が縁の切れ目?
小選挙区開票速報 東京8区 (asahi.com)。保坂展人、石原伸晃に敗れる。比例代表でも復活できず。 東京3区 の石原 (石原宏高; 石原慎太郎の 3 男) は落選したのですが。
それにしても、比例代表の開票結果 (たとえば東京ブロック) を見て驚いたのですが、 社民党って、みんなの党にすら負けていたのね。 ここまで埋没していたとは……。
関連: 残念ながら国会の議席を継続出来ませんでした (保坂展人のどこどこ日記, 8/31)
小選挙区開票速報 徳島3区 (asahi.com)。水野真紀のダンナ、後藤田正純は当選。
衆院選:民主圧勝 京セラの稲盛名誉会長が期待感を表明 (毎日, 8/30)
民主党280議席の絶対安定多数確保?『週刊文春』のビックリ予測 (THE JOURNAL, 1/28)。この「ビックリ予測」よりももっとすごいことになったわけで。
私が主要紙の元旦社説の読み比べの記事で書いたように、読売新聞は「自民党、民主党とも、単独過半数を獲得するのは難しい」ので「政界再編、連立絡みの動き」が出てくると言うが、こんな分析が一体どこから出てくるのか。読者を惑わすにもほどがある。
読売ですから……。
民主、比例近畿Bで名簿登載者不足…議席は他党に (読売, 8/31)。自身にも予想できなかった大勝、ということで。
関連: 自動実行(自動再生/AutoPlay/Autorun)の動作変更 (日本のセキュリティチーム, 2009.08.28)
このへん:
Fake Adobe Flash Player Monitors Your Google Searches (Mischel Internet Security, 2009.08.25)。 TrojanHunter というツールをつくっている方のようで。
Firefox Add-on Spies on Google Search Results (trendmicro blog, 2009.08.28)
》 交番にライダーキック? 大津で俳優逮捕 (中日, 8/29)
映画「仮面ライダーアギト PROJECT G4」(2001年公開)で仮面ライダーG4役を演じた俳優唐渡亮さん(44)=本名・唐渡信忠=が23日、大津市大萱の瀬田駅前交番のガラスを壊したとして、大津署に器物損壊の疑いで逮捕されていた
瀬田駅前交番! 実は超地元ねただった。
》 仰天!小池百合子氏が幸福実現党と共闘宣言 (きっこのブログ, 8/18)。いくらなんでもこれはないだろう……と思ったら、本当だったみたい: 小池氏、幸福実現党とタッグ結成も「金正日拘束」「ミサイルUターン」にドン引き…東京10区 (スポーツ報知, 8/18)。ドクター中松まで出てくるとは。 「責任与党」の「元防衛相」がこれですか。
》 ゲイ嫌いのレゲエ・スターBuju Banton(ブジュ・バントン)、プロモーターからUSツアーをキャンセルされる (みやきち日記, 8/29)
心の中でゲイを嫌うのは勝手だけれど、わざわざそうした嫌悪や憎悪を音楽にのせて殺せだのなんだのと大々的に煽ったら、これぐらいのしっぺ返しをうけて当然ですわな。これがヨーロッパあたりだと、性的指向にもとづく差別をはっきりと禁じたEU基本権憲章(参考:EU基本権憲章(福田 静夫氏 訳))というものがありますから、ホモフォビックなアーティストは今後もっとツアーがしにくくなっていくんじゃないですかね。
White Wolf Security #080826-1: Kyocera Mita Scanner File Utility (Multiple) (White Wolf Security, 2008.08.26)。京セラミタの Kyocera Mita Scanner File Utility 3.3.0.1 に 3 つの欠陥があり、内 2 つは未修正、という、1 年前のネタ。 CVE-2008-7109 CVE-2008-7110 CVE-2008-7111 CVE-2008-7112 CVE-2008-7113 というのが先日登録されたようで、はじめて気がついた。
Scanner File Utility のダウンロード (京セラミタ) の README によると、
・Version 3.16.10 → 3.17.11への変更内容 2008/11/10
【新規対応】
・セキュリティ強化を行ないました。
だそうなので、3.17.11 以降は全部直っているのかもしれない。 最新は 3.19.11 なのだけど、英語版の最新はまだ 3.7.11 なのかもしれない。
関連:
Security Analysis of a Scan to Desktop/PC Solution (informit.com, 2008.08.15)
Exploiting Scan to PC/Desktop Applications (informit.com, 2008.08.22)
Advisory: PureMessage for Microsoft Exchange, version 3.0, updating to version 3.0.2 (Sophos, 2009.08.26)。PureMessage for Microsoft Exchange 3.0.2 登場。次の欠陥が修正されている。
PMScanner.exe に欠陥があり、攻略 RTF / PDF ファイルによって異常終了したりハングったりする。 CVE-2008-7104
Exchange 2007 との併用時に欠陥があり、 PureMessage が rich text body や TNEF エンコードされたメッセージをテキストファイルに変換するときに、 EdgeTransport.exe が異常終了する。 CVE-2008-7105
PureMessage をアンチウイルス・アンチスパム両方を有効にしてインストールした場合に、負荷が重いとスキャンエンジンの起動に失敗することがある。 CVE-2008-7106
Kaspersky 2010 Remote Memory Corruption / DoS PoC (milw0rm, 2009.08.28)。えぇっカスペってもう 2010 出てたの? と思ったら、2009.06.24 に出てました。
見えますよ:
Linux Kernel <= 2.6.30 atalk_getname() 8-bytes Stack Disclosure Exploit (milw0rm, 2009.08.26)。 CVE-2009-3002
Linux Kernel <= 2.6.31-rc7 AF_LLC getsockname 5-Byte Stack Disclosure (milw0rm, 2009.08.25)。 CVE-2009-3001
Multiple BSD Operating Systems setusercontext() Vulnerabilities (milw0rm, 2009.08.24)。setusercontext() を使って chroot() を突破せよ。
FreeBSD <= 6.1 kqueue() NULL pointer Dereference Local Root Exploit (milw0rm, 2009.08.24)。FreeBSD 6.2-RELEASE で修正されている模様。
》 大規模なSQLインジェクション攻撃、“ホシ”は単独犯の可能性 「ドメイン登録システムの欠陥が攻撃を助長させている」と専門家は苦言 (ComputerWorld.jp, 8/28)
》 迷惑メール:オプトイン規制違反で出会い系運営会社に経産省が改善指示 (so-net セキュリティ通信, 8/28)。「ニュートラルインターネットリサーチ」。
A Practical Message Falsification Attack on WPA (2009 Joint Workshop on Information Security)
apache.org がハクられた模様。 apache.org からの報告: apache.org downtime - initial report (Apache Infrastructure Team, 2009.08.28)
日本語版: Apache.orgがハック (エフセキュアブログ, 2009.08.28)
》 英国マンチェスターのLGBTイベント「マンチェスター・プライド」に270名の警察職員が参加 (みやきち日記, 8/28)
取り締まる側じゃないんですよ。参加者としてエントリーしたってことですよ。
》 英語版Wikipedia、“荒らし”対策のために査読プロセスを追加へ (ComputerWorld.jp, 8/27)
》 オゾン発生器、安全性問題で国民生活センターが注意喚起 (家電 Watch, 8/27)。濃度高すぎの奴があるようで。
》 信用金庫に届いたマルウェア入りCD、騒ぎの真相は…… (ITmedia, 8/28)。この件はペネトレでした。 しかし、あなたの手元に届く CD は……
》 Microsoftの広告画像、黒人が白人に——ネットで非難受けて謝罪 (ITmedia, 8/27)。何の意図があって、わざわざ変更してるんだろう。
》 ストーカー事案等への対応について通達 〜男女間トラブルに起因した事件の連続発生を受け〜 (ポリスチャンネル, 8/28)。「ストーカー事案等男女間のトラブルに起因する事案への的確な対応」ですか。 関連: ストーカーなど男女間問題 警察庁、積極的に事件化 (東京新聞, 8/20)
RSAセキュリティがフィッシング対策の新サービス,トロイの木馬対策を国内提供 (日経 IT Pro, 8/28)
信頼できるWebサイトに専用マーク,ベリサインが2010年に新サービス (日経 IT Pro, 8/27)
》 You receive a "Stop 0x0000003E" error message when you try to install Windows Vista Service Pack 2 or Windows Server 2008 Service Pack 2 on a computer that has certain multiple processors (Microsoft KB 973879)。Vista SP2 / Server 2008 SP2 をインストールするときに
Stop 0x0000003E (parameter1, parameter2, parameter3, parameter4)
MultiProcessor_Configuration_Not_Supported
と表示される人は適用してね、という patch なのだけど、不具合が確認されたそうで、ダウンロードセンターや WSUS から削除されてます。
関連: Error message after you apply update 973879: "Stop 0x0000007e" or "Stop 0x00000050" (Microsoft KB 975070)
》 第75回IETF報告 [第5弾] セキュリティ関連WG報告〜krb WG、tls WGについて〜 (JPNIC, 8/27)
》 第75回IETF報告 [第2弾] DNS関連WG報告 (JPNIC, 8/21)
》 ボーイング次世代機「787」納入、5度目の延期発表 (asahi.com, 8/28)。まだ 1 年以上先になるってさ。
》 セキュリティについて皆で熱く語る場 (日経 BP, 8/27)。 「ネットワーク・セキュリティワークショップ in 越後湯沢2009」 の宣伝。2009.10.08〜10、新潟県南魚沼郡湯沢町、一般 15,000 円。
》 民主、消費者庁の移転検討 賃料高額、人事も見直しの意向 (中日, 8/27)
Autonomy KeyView Excel File SST Parsing Integer Overflow Vulnerability (iDefense, 2009.08.25)。 Autonomy KeyView SDK に integer overflow する欠陥があり、攻略 Excel 97 ファイルによって任意のコードを実行できる。 Autonomy KeyView SDK を使って作成されたアプリケーションにも欠陥が転移する。
SYM09-010: Security Advisories Relating to Symantec Products - Symantec Products Autonomy KeyView Module Vulnerability (Symantec, 2009.08.25)。Symantec Mail Security シリーズ、および Symantec Data Loss Prevention Endpoint Agents に欠陥がある。patch が公開されている。
Potential security issue with Lotus Notes file viewer for Microsoft Excel (IBM, 2009.08.25)。Notes 7 以降には patch が存在する。Notes 6 以前には patch がないが、 "Options to disable viewers within Lotus Notes" を設定すれば回避できる。
Cisco Security Advisory: Cisco Unified Communications Manager Denial of Service Vulnerabilities (Cisco, 2009.08.26)。 CVE-2009-2050 CVE-2009-2051 CVE-2009-2052 CVE-2009-2053 CVE-2009-2054
JVN#31035930: SugarCRM における SQL インジェクションの脆弱性 (JVN, 2009.08.24)。SugarCRM 5.2.0h / 5.0.0l / 4.5.1p で修正されている。CVE-2009-2978
JVN#68640473: bingo!CMS core および bingo!CMS におけるクロスサイトリクエストフォージェリの脆弱性 (JVN, 2009.08.27)。バージョン 1.2a で修正されている。
世の中そんなもん。
》 反政府組織撲滅で残虐行為か、NGOが映像公開 スリランカ (CNN, 8/27)
》 通販サイト「イーサプライ」不正アクセスでカード情報5620件流出 (Internet Watch, 8/27)
》 C/C++ セキュアコーディング ハーフデイキャンプ 2009秋 @大阪 のご案内 (JPCERT/CC, 8/21)
》 Windows Vistaにおける最新のWindows Update適用後の問題 (canon-its.jp, 8/13)。ESET Smart Security V4.0 方面。
》 外国人研修・実習生:過酷労働に悲鳴 支援団体見直し要望 (毎日, 8/25)
》 非正規労働者3400人住居失う 09年版厚労白書 (中日, 8/25)、厚生労働白書。小泉改革のおかげです。
》 名古屋の弁護士ら、石丸弁護士に賠償請求 著作権侵害で (中日, 8/25)。行列方面。
》 ナシリヤ大型油田開発で原則合意 新日石、イラクが覚書署名 (中日, 8/25)
》 Windows セキュリティの緊急警告が出力されます。 (マカフィー, 8/25)。 Upcoming Action Center Changes for Security Vendor Software (The Windows Security Blog, 5/6) の件。Vista SP1 で発生、Vista SP2 で fix。
SP2の適用ができない場合、本問題を修正するツールがMicrosoft社より提供されました。 ツールの入手方法については弊社テクニカルサポートまでお問い合わせください。
なんだそれ……。 関連:
SEP 11 - windows security center - reporting in a format that is no longer supported (symantec.com, 7/14)。Symantec Endpoint Protection 11.0 の件。 MR 5 で対応されるらしいです。
Windowsセキュリティセンターの警告が表示される件について (canon-its.jp, 7/15)。v4.0 では対応。
Windows Vista SP1で、Windows セキュリティセンターより警告メッセージが表示される現象につきまして (just-kaspersky.jp, 7/15)。Kaspersky 2009 では対応。
》 派遣村村民:舛添厚労相演説に抗議文 「事実ねじ曲げた」 (毎日, 8/25)、 8月18日舛添厚労大臣発言に対する抗議文 (派遣村ブログ, 8/25)
》 歴史はもはや気象予報の参考にならないと警告 (国連情報誌SUNブログ対応版, 8/27)。既に未知の領域に突入済。
》 ネットアップ、5年ぶりのストレージOS新バージョン「Data ONTAP 8」を発表 (ComputerWorld.jp, 8/26)。Data Motion がよさげだけど、おいくらかしら。
》 IOCE Annual Conference 2009 について (cyberpolice.go.jp)。2009.12.09〜11、東京都港区。
》 「Googleのインデックスやランク付けなどに関する10の誤解」をGoogleが公式ブログにて公開 (gigazine, 8/26)
》 「15万台が感染、国内でも被害多数」、ウイルスツール「Zeus」の脅威 (日経 IT Pro, 8/27)。 シマンテックは去年も ZeuS ねたやってます: 売買されるウイルス作成ツール、「無断コピーは対策メーカーに報告!」 (日経 IT Pro, 2008.04.28)
》 韓国ロケット「羅老」衛星投入失敗の原因は衛星フェアリングの不具合
330キロのフェアリングが「羅老」の運命分ける (中央日報, 8/27)
教科部「韓国が担当のフェアリング、ロシアも共同責任」 (中央日報, 8/27)。さっそくなすりあい。
「羅老」打ち上げ失敗の原因は? 「フェアリング分離映像公開すべき」 (中央日報, 8/27)
》 Investigations on a Cybercrime Hub in Estonia (trendmicro blog, 8/26)。やりたい放題。この ISP は ROVE Digital (google cache) のようですね。 関連:
EstDomains: A Sordid History and a Storied CEO (Security Fix, 2008.09.08)
悪のレジストラ EstDomains、ついに削除へ (memo, 2008.10.30)
Rove Digital (aka EstHosts/Est Domains) added to SpamHaus ROSKO listing (hphosts, 5/2)
》 総務省 「政府情報システムの整備の在り方に関する研究会」中間取りまとめ (まるちゃんの情報セキュリティ気まぐれ日記, 8/21)
》 政官業の必要悪? 「無駄ダム」こうして造る 畑用にもダム、牧場用にもダム、旱魃なくとも旱魃対策用ダム…… (JANJAN, 8/24)
》 マウントした状態でデバイスを切ってもクラッシュしないよう改善,FreeBSD 8.0-RELEASEは9月末が有力,PBI Builder 2.3登場 (FreeBSD Daily Topics, 8/18)、 Safe Removal of Active Disk Devices (FreeBSD Foundation, 8/12)。多くは 7-STABLE にも backport 済で、 7.3-RELEASE にはこの機能が塔載されるそうです。 って、もうすぐ 8.0-RELEASE が出ますが……。
》 経済産業省 マネジメントシステム規格認証制度の信頼性向上のための「アクションプラン(行動計画)」の公表〜信頼性の高いISOマネジメントシステム規格認証制度を目指して〜 (まるちゃんの情報セキュリティ気まぐれ日記, 8/21)
》 上半期のサイバー犯罪は77%増〜不正アクセス、児童ポルノなど増加(警察庁) (so-net セキュリティ通信, 8/21)
検挙件数を大きく引き上げている要因は「不正アクセス禁止法違反」が1965件にものぼり、前年同期の157件より1151.6%(約12.5倍)増加しているところにある。1965件のうち1813件は同一犯行グループ(15人)によるもので、一連の犯行はヤフーオークション詐欺・イーバンク銀行不正送金事件(注1)として検挙されている。
》 Malware Statistics Update (Google Online Security Blog, 8/25)
太地のイルカ漁描く映画「THE COVE」日本公開を期待 現地で苦心の「かくれ撮影」敢行、数々の国際賞を受賞 (JANJAN, 8/25)。染まってる記事。
イルカ漁告発映画『The Cove』と『わんぱくフリッパー』 (やじうま USA ウォッチ, 8/19)
映画の製作はOPS(海洋資源保護協会)というクジラやイルカの保護団体。監督のルイ・シホヨスはOPSの会長だ。つまりこれは公然たるプロパガンダ映画である。(中略) しかし『コーヴ』は、社会派ドキュメンタリーによくあるような自分たちの主張のレクチャーだけに終わらない。映画としてけっこう面白いのだ。
その意味では、やっぱり「日本公開を期待」ですかね。
オバリーの部隊はついにイルカ漁の現場撮影に成功する。血で真っ赤に染まった入り江を銛で刺されて断末魔の叫びをあげてのたうちまわるイルカ。オバリーは液晶テレビを胸に抱えて、入り江のビデオを上映しながら、IWCの会場に乱入し、渋谷の交差点に立ち続ける。彼の執念は、白鯨を倒すことに取り付かれたエイハブ船長を思わせる。あ、逆か。
イルカは美味しい食べ物です! (ekoda.jp)
イルカの味噌煮です (山麓のダメ親父, 2004.12.16)
反捕鯨団体と漁業協同組合のイルカ漁をめぐる大激突ムービー (gigazine, 2007.11.02)。環境テロ団体シーシェパードによる 2007 年のアレ。
イルカ漁、保護と伝統せめぎ合い (琉球新報, 2006.09.24)。 国が捕獲割当を行っているんですね。
牛や豚だって同じ哺乳類なんですけどねえ。鯨や海豚はかわいそうだけど牛や豚は ok ok って感覚は、正直よくわからない。
》 トップレベルドメイン「.gay」実現なるか? 新ドメイン成立を目指し、複数の団体が運動中 (みやきち日記, 8/27)。うーん……。 こういう TLD をつくっちゃうのは、むしろ方向が逆だと思うのだけれどなあ。 LGBT 方面を考えるのなら .lgbt にするのが素直だし……。
》 「ストリートビュー」にプライバシー保護対策を要請、総務省 (Internet Watch, 8/26)。 参照: 利用者視点を踏まえたICTサービスに係る諸問題に関する研究会(第3回会合) (総務省, 8/25) の 資料2-3 「I インターネット地図情報サービスについて」への意見募集で寄せられたご意見に対する考え方(概要)
》 違法DLユーザーのネット切断、英国政府も提案 (ロイター / ITmedia, 8/26)
》 あのころのネットにタイムスリップ Googleで日付を指定した検索が可能に (ITmedia, 8/26)
》 マイクロソフト、「Word」販売差し止め命令の取り消しを求めて上訴 (CNET, 8/27)。まぁ、MS 的には当然ですね。
インフル阻止へ「親子にワクチン」が効果的 米研究 (asahi.com, 8/21)
新型インフル「米国民の半数感染、死者9万人」予測 (asahi.com, 8/25)
新型インフル:ワクチン優先、小中高生や高齢者も 厚労相 (毎日, 8/25)
新型インフル:輸入ワクチン 最低100例臨床試験実施へ (毎日, 8/27)。 新型インフルワクチン、国内治験なし承認も 早期接種へ (asahi.com, 8/25) という話がありましたが、それはなくなった模様。
集団感染1週間で2割増 新型インフル (中日, 8/27)、 応援バス内で新型インフル感染か 県岐阜商、学校閉鎖 (中日, 8/27)、中京大中京チア部員ら22人、新型インフル疑い (中日, 8/27)、新型インフル、休校・閉鎖100校超 集団感染は2900人 (中日, 8/27)。ひきつづき増加中。
龍大も例外ではなく、体育系サークル等に所属する学生がインフルエンザに感染 (龍大, 8/25) という状況。
新型のブラジル死者、世界最多 1割超が妊婦、重症化裏付け (中日, 8/27)
新型インフル対策207億円…厚労省概算要求 (読売, 8/27)。2010 年度予算の話。 なぁんだ、たった 200 億円でいいのか。MD 方面ざっくり削れば無問題だろ。
》 検証ラボ:ウイルスを観察してみる Excelマクロ感染型ウイルス「X97M_SUGAR.D」(シュガー) (日経 IT Pro, 8/26)
》 検証ラボ:ウイルスを観察してみる トロイの木馬「TROJ_AGENT.ABBW」(エージェント) (日経 IT Pro, 8/25)
》 検証ラボ:ウイルスを観察してみる Webからの脅威「Gumblar」(ガンブラー) (日経 IT Pro, 8/24)
》 ソマリア人口の半分が飢餓状態に (国連情報誌SUNブログ対応版, 8/26)
》 あんしん処 セキュリ亭: 第 5 回 〜セキュリティ対策ちゃんとやってもらうには〜 (Microsoft)
》 Security Wars (Microsoft)。とりあえず、はじまったばかり。
》 ニンテンドーDS本体を破壊するニセモノのマジコンが大量に流通中か、警告ページが登場 (gigazine, 8/26)。ふぅむ。
》 「2℃目標」と新聞報道[前編] 2℃目標に「合意」? 議論に不可欠な正確な理解 (日経 BP, 8/24)。地球温暖化方面。
》 SCO、UNIX著作権に関する判決の破棄を受けて死の淵からよみがえる (slashdot.jp, 8/26)。I'll be back.
》 米ミサイル防衛庁、戦術レーザーによる模擬弾道ミサイル照射実験に成功 (technobahn, 8/25)
》 Googleストリートビュー問題、総務省がプライバシー保護ルール公表を要請へ (ITmedia, 8/25)
》 ジャストがWebフィルタリングソフトに参入 法人向けに (ITmedia, 8/25)。Tri-De。 クライアント側で動作するのかな?
》 mixiアプリ「ワタシのドレイちゃん」に批判集中 公開当日に削除 (ITmedia, 8/25)
》 “アニメの殿堂”基本計画案、「お台場・新設」にこだわらず (Internet Watch, 8/25)
》 アミューズ通販サイト情報流出、14万人に商品券500円分送付 (Internet Watch, 8/25)。「500 円」をひさしぶりに見た感じ。現金ではなく QUO カード。
》 脆弱性発見ソフト「SecuniaPSI」日本語を含む42言語に対応 (Internet Watch, 8/26)。Secunia PSI 1.5.0.1 で日本語表示に対応。 1.5.0.0 の段階でも中国語 (簡体字) を含む 16 の言語に対応していたので、「最新版のバージョン1.5.0.1で多言語に対応」という Internet Watch の記述はいただけない。
1.5.0.1 + 日本語表示にしてみたけど、文字列が枠からはみ出るところがあるなあ。 手元では English メニューに戻した。
》 緒方竹虎氏も米CIAに買収されたエージェントだった (JANJAN, 8/25)
》 ツール・ド・ティモール開催 (国連情報誌SUNブログ対応版, 8/25)。 東ティモールで自転車レースだそうです。
内戦でこのような競技どころではなかった国でこのような大会が開くことが出来るほど情勢が安定化したことをアピールする面白い方法だと思います。東ティモールの復興が進むに連れてコースの状況もよくなるでしょうし、もしこの大会がもっと有名になれば各国から東ティモールを訪れる人も増えるでしょう。
》 いまだ続く情報漏えい,設定ミスなど穴がないかを要チェック (日経 IT Pro, 8/26)
特に多いのが,VPNクライアント・ソフトがインストールされているPCからの攻撃である。この場合,社内ネットワークに接続された状態で攻撃されるため,インシデントに気付くことが非常に難しい。主な事例として,ボット感染やトロイの木馬などのマルウェア関係や,“なりすまし”による機密情報の盗用などがあった。
そういう事例が実際にあったのですね……。
これらのインシデントに気付くためには接続先となるホストの監視を強化するなどの対策が必要になるが,必ずしも簡単にはいかないのが実情だ。
しかも、対策が難しいと……。
》 アポストロフィの悩み (Okumura's Blog, 8/25)。♪ややこしや〜ややこしや〜
そういえば、昔、「月刊あぽすとろふぃ」というのがあったなあ。関連: かがみあきら
複数企業の実例が紹介されている。 単なるアンケートだけでなくヒアリングを交えており、たいへん興味深い。
Windows XP / Server 2003 / Vista / Server 2008 の自動実行まわりの挙動を、Windows 7 と同様にする patch。ようやく出ました。Ilion さん情報ありがとうございます。
マイクロソフト セキュリティ アドバイザリ (967940) Windows Autorun (自動実行) 用の更新プログラム も改訂されてます。
関連: 自動実行(自動再生/AutoPlay/Autorun)の動作変更 (日本のセキュリティチーム, 2009.08.28)
971029 更新プログラムが自動更新で配布されるようになりました。関連:
マイクロソフト セキュリティ アドバイザリ (967940) Windows Autorun (自動実行) 用の更新プログラム
Deeper insight into the Security Advisory 967940 update (MSRC blog, 2011.02.08)
Breaking up the Romance between Malware and Autorun (Microsoft Malware Protection Center, 2011.02.08)
MS09-029 - 緊急: Embedded OpenType フォント エンジンの脆弱性により、リモートでコードが実行される (961371) の Windows XP 用出し直し版 patch が、自動更新で配布されています。
なぜこのセキュリティ情報は 2009 年 8 月 26 日に更新されたのですか?
マイクロソフトはこのセキュリティ情報を更新し、印刷スプーラーが応答しなくなる問題を解決するため、サポートされている日本語版のすべてのエディションの Windows XP 用の更新プログラムを自動更新、Windows Update、Windows Server Update Service で再提供したことをお伝えしました。Windows XP Service Pack 2、Windows XP Service Pack 3 または Windows XP Professional x64 Edition Service Pack 2 の日本語版の更新プログラムを既にインストールされているお客様は、自動更新で再度提供している更新プログラムをインストールして、上記で記載している印刷スプーラーの問題を解決する必要があります。(中略) また、2009 年 8 月 12 日に再リリースした Windows XP 用の 改定版セキュリティ更新プログラムを手動でインストールされてたお客様は、この改定版のセキュリティ更新プログラムを再度インストールする必要はありません。
[SA34627] SquirrelMail Cross-Site Request Forgery Vulnerability
CSRF in all forms (squirrelmail.org, 2009.08.12)。patch が掲載されています。 CVE-2009-2964
Google Chrome 2.0.172.43 登場。以下が修正されている。
Javascript から、認可されていないメモリの読み込みが可能、 Google Chrome sandbox を越えて任意のコードを実行できる。 CVE-2009-2935
libxml2 の欠陥、Google Chrome sandbox を越えて任意のコードを実行できる。 CVE-2009-2414 CVE-2009-2416
あと、MD2 / MD4 で署名された証明書は無効とするようになったそうで。
》 店主側へ仕入れ代金の報告、セブン側に命じる 東京高裁 (asahi.com, 8/25)。コンビニ不都合な真実系。
》 韓国初の衛星ロケット、軌道投入に失敗 (asahi.com, 8/25)、韓国初のロケット飛び過ぎ?所定の軌道に投入できず (sorae.jp, 8/25)。あらあら。
「羅老(KSLV-1)」の打ち上げ、飛行、衛星の分離など、全てがスムーズだったため、当初はミッション成功だと思われていたが、韓国航空宇宙研究院の発表によると、「科学技術衛星2号」を本来、高度306キロメートルで分離しなればならなかったが、「羅老(KSLV-1)」は高度342キロメートルで「科学技術衛星2号」を切り離し、所定よりも高い軌道に投入してしまったという。
》 スレッド: FYI:新規WSUSサーバはx64推奨 (hotfix.jp, 8/22)。from 山近さん。Windows Server 2008 R2 から 64bit 版のみになってしまうので。 Windows 内部データベースの Service Pack の入手方法 (Microsoft KB 968854) ですか。
》 ……と言っている間に WSUS 3.0 SP2 が明日登場のようで
WSUS 3.0 SP 2 リリースのお知らせ (Japan WSUS Support Team Blog, 8/25)
WSUS 3.0 SP 2 の配信について (Japan WSUS Support Team Blog, 8/25)
WSUS サーバーとしているコンピュータにて、自動インストールを設定されている環境では、今回のリリースに伴い、WSUS 3.0 SP2 が自動適用される可能性がありますのでご注意ください。
》 広告業界の取引実態に関する調査報告書〜テレビ視聴者必見 (情報流通促進計画 by ヤメ記者弁護士(ヤメ蚊), 8/23)
》 All Your Info Are Belong to Us (trendmicro blog, 8/24)。Ilomo botnet。
》 カナダのトランス女性の終身囚、連邦矯正局に性別適合手術を要求 (みやきち日記, 8/17)。事実上の拷問だろこの状況は……。
》 ジャーナリストに仕掛けられた「痴漢の罠」 4人で「標的」を取り囲み、仲間の女性がよろめき寄る (JANJAN, 8/22)。ハイ、いかがでしたか。いやぁ怖いですねぇ、恐しいですねぇ (声: 淀川長治)。一部意味不明な記述もあるけど、本当だとしたら怖いなあ。
》 複数のリモート・デスクトップ画面を簡単に切り替えられる「RD Tabs」 (日経 IT Pro, 8/21) を使ってみた。なかなかいいですね。
ふと思い出して、いもうとデスクトップ をチェックしてみたら、6/6 付で 1.02 が出ていた。 いもうとデスクトップを実際に作ってみないか?3 (2ch.net) によると、もうすぐ 1.03 が出るようだ。
》 無重力では子供できない!?哺乳類の場合 (読売, 8/25)。哺乳類って、重力に魂を引かれる者達だったのね……。
》 軽視してはならない最高裁判所判事の「国民審査」 (JANJAN, 8/24)。関連:
最高裁判所裁判官国民審査 (ウィキペディア)
最高裁の裁判官は、任命後初の衆議院議員総選挙の投票日に国民審査を受け、その後は審査から10年を経過した後に行われる総選挙時に再審査を受ける。
現職全員の審査を行うわけではないのですね。 10 年は長過ぎ……。
最高裁判所判事 国民審査 (Yahoo!みんなの政治)。以下の 9 名。
那須弘平
涌井紀夫
田原睦夫
近藤崇晴
宮川光治
桜井龍子
竹内行夫
竹崎博允
金築誠志
最高裁判官をあなたがチェック!!国民審査で竹内行夫にバッテンを!! (liveinpeace.jp)
この竹内行夫さん、実は、外務省の「事務次官」と言って外務省のトップだった人です(裁判官出身ではなくて、外務行政のトップだった人です)。
しかも、小泉さん時代に外務省のトップに君臨していて、ブッシュのイラク戦争支持や自衛隊のイラク派兵を決定し、実際に実行していった外務行政の責任者です。
イラク戦争に反対したレバノン大使(天木直人さん)を「クビ」にしたのも竹内さんです。
また、高遠さん達3人がイラクで身柄拘束されたときにも、「自己責任だ」と切って捨て、3人へのバッシングを引き起こしたのも竹内さんです。
特集:最高裁裁判官・国民審査 「憲法の番人」チェック (毎日, 8/25)
高知県警白バイ事件 最高裁判決文 (片岡晴彦さんを支援する会HP)。なんだ、全員対象外じゃん……。 くそっ。
》 「石原反発」層、自民支持層も取り込む社民党の保坂候補 東京8区 民主・社民のバーター選挙協力「模範区」の最新情勢 (JANJAN, 8/24)。石原伸晃 VS 保坂展人話。
》 The Pirate Bay、スウェーデン当局によりオフラインに (P2Pとかその辺のお話, 8/25)。下がったり上がったり下がったり。
》 南ア:ISP団体、ロシアの格安音楽配信サイトへのアクセスブロックを拒否 (P2Pとかその辺のお話, 8/19)
》 BitTorrentサイト/トラッカーのDemonoid、ロシアからブロックされる (P2Pとかその辺のお話, 8/19)
》 オランダ:著作権団体BREIN、The Pirate Bayに向けた矛を一時的に収める (P2Pとかその辺のお話, 8/19)
》 BitTorrent: 著作権者に攻撃され、法廷に破壊され、しかしイノベーションに不可欠なもの (P2Pとかその辺のお話, 8/21)
》 地下鉄車内で突如行われた無許可のゲリラ・ヌード撮影 (gigazine, 8/24)。こんなのに突然遭遇したら、びっくりするよなあ。
》 主犯は当局の協力者−史上最大のクレジットカード情報盗難事件 (Enterprise Watch, 8/24)。Albert Gonzales 被告話。
》 Windows 7で強化されたUSBメモリの暗号化機能「BitLocker To Go」を試す (Enterprise Watch, 7/24)。Windows Server 2008 R2 / Windows 7 製品版対応に改訂済み。
》 Twitterがまたダウン、8月だけで4回目 (ITmedia, 8/25)。関連: http://status.twitter.com/
》 ウイグル・マルウェア (エフセキュアブログ, 8/24)
》 ワームに関するフェローの研究を公開 (エフセキュアブログ, 8/19)。ただしドイツ語。
》 [セキュリティのずさんな実態]邪魔な全スキャンから逃れる (日経 IT Pro, 8/25)。本来業務をアンチウイルスソフトが妨害している、のがそもそもの問題なわけで。そういう実態を放置しているのも「ずさん」でしょう。
》 FNG01 まとめその(1) (B-) の独り言, 8/24)、 その(2) (B-) の独り言, 8/25)。exFAT 話。 次回FNG02は9月5日予定だそうです。
》 Flash attack vectors (and worms) (SANS ISC, 8/25)、 XSS worm targeting Chinese website (Sophos, 8/24)。AllowScriptAccess="always" 系。
》 間違ってフォーマットした結果、パーティション情報が消えたハードディスクをフリーソフトで復元できるかどうか試してみました (gigazine, 8/24)。 Partition Wizard Home Edition の試用記事。 表示されるイラストが魔法少女系であればもっとウケたかも (そこかい!)
》 トイレの便座に強力接着剤、座った男性が便器ごと病院へ搬送される (gigazine, 8/24)。使用前に拭きましょう。
》 マルウエアは商売,しかも実入りのよい商売 (日経 IT Pro, 8/24)。ウハウハ。
》 チェックしておきたいぜい弱性情報<2009.08.24> (日経 IT Pro, 8/24)。 Windows XP SP2/SP3におけるDEP(データ実行防止)機能のカスタマイズについて の部分の方が分量が多い。
》 緊急地震速報、誤報か 気象庁が早朝に発表、揺れなし (asahi.com, 8/25)。関連:
緊急地震速報の内容 (気象庁 / 魚拓, 8/25 08:24:24)。マグニチュード 214,748,364.7 のハイパー地震発生! Benjamin さん情報ありがとうございます。
しかし、マグニチュード 2 億ってどんな規模なんですかね。 地殻津波級?
緊急地震速報の内容 (気象庁 / 魚拓, 8/25 08:50:31)。実際にはマグニチュード 2.1 だったようで。
続報:
気象庁、緊急地震速報を誤報 首都圏の鉄道一時乱れる (asahi.com, 8/25)
気象庁によると、誤報の原因は、同時刻に発生した千葉県東方沖を震源とする地震で同県南房総市の地震計の観測したデータが、送信する際に20倍になって伝えられたためという。
地震「誤」速報に苦情も、影響は最小限 (読売, 8/25)
緊急地震速報(警報)の誤報について (気象庁, 8/25)
今回の誤報の原因は、千葉県南房総市にある「千葉三芳」の観測点から異常な振幅値のデータが送られていたことにより、地震の規模を過大に見積もったためです。
緊急地震速報(警報)の誤報について(第2報) (気象庁, 8/25)
今回の誤報の原因は、千葉県南房総市にある「千葉三芳」の地震観測点から異常な振幅値のデータが送られてきたことにより、地震の規模を過大に見積もったためです。異常なデータが送られた原因は、昨日(8月24日)実施したソフトウェア改修に不具合があったためと判明しました。
「千葉三芳」の地震観測点は震度計の機能も有しています。昨日は、この震度計機能についてのソフトウェア改修を業者により実施しました。この際、改修対象とはなっていない緊急地震速報処理についても業者により作業が行われ、その作業の結果ソフトウェアに不具合が生じ、振幅を過大に送るようになっていたものです。
こっそり直したらエンバグしてました、ですか……。
上西さんから (情報ありがとうございます)
見事にぶち当たっていたので、少しご報告をさせていただきます。
窓の杜から Glary Utilities の 2.15.0.728 をダウンロードしたのが 2009/08/16 の15時ごろ。そのあとすぐにインストールをしたのですが、 Kaspersky Internet Security 2009 が Virus.Win32.Induc.a を検知しました。検知したファイルは、 encryptexe.exe と joinexe.exe の2つです。
すぐに Win32.Induc をキーワードに Google で検索をかけてみたのですが、検索結果をパッと見た感じでめぼしい情報が見つからなかったため、 Kaspersky の誤検知かもと思って今日まで放置してましたが…。
Kaspersky の対応は、Symantec や McAfee よりも早かったみたいですね。 Trendmicro は最も遅い部類か。
Induc, the innovative file infector (viruslist.com, 8/17)
W32.Induc.A (Symantec)
W32/Induc (McAfee)
TROJ_INDUC.AA (Trendmicro)
》 GPS、精度低下の恐れ 来年以降、米の衛星更新遅れ (asahi.com, 8/24)
》 Office 2007 SP2の自動更新が9月22日に開始 (ascii.jp, 8/24)
》 JLA へのウェブサイトの返還 および wloj webmasters 解散のお知らせ (日本の Linux 情報, 8/22)
》 Windows Vista SP2 、たぶんWindows7 RTM で外向けTCPコネクション数10が撤廃 (luminのコードメモ, 8/21)。 Notable Changes in Windows Server 2008 SP2 and Windows Vista SP2 (Microsoft Technet) の件。
SP2 removes the limit of 10 half open outbound TCP connections. By default, SP2 has no limit on the number of half open outbound TCP connections.
おめでとうございます。
》 女性差別撤廃への対応「日本は不十分」 国連委が勧告 (asahi.com, 8/19)。政権与党のおかげです。
》 マニフェストに見る同性愛者擁護政策の行方 マスメディアの総選挙報道に全く欠けている視点 (JANJAN, 8/21)
》 インフル抗体検査、関西大倉高生徒520人が協力 (asahi.com, 8/22)。これは興味深い。調査結果はいつ出るのだろう。
》 防衛産業、撤退相次ぐ 予算削減で装備品の発注減 (asahi.com, 8/20)。つーかこれ、MD に金を食われた結果でしょ、どう見ても。政権与党のおかげです。
》 ほんとうの「ミシシッピ・バーニング」ーー正義へ1歩前進 (ブラック・ワールド 今日の出来事, 2005.01.10)。そうだったのか。
この事件は映画『ミシシッピ・バーニング』のモデルとなった事件である。だがしかし、映画は肝腎なところで史実を誤って伝えた。否、公民権運動家が激怒するかたちに脚色したのである。
第一に、映画ではFBIが大活躍するが、これはまったく史実と反していた。公民権運動家やミシシッピ州の黒人は何度もFBIや司法省に保護を求めたのだが、拒否され続けた。その結果リンチ事件が起きたのである。
第二に、映画では、獅子奮闘するFBIが犯人を逮捕し起訴するのだが、これも史実とは異なっていた。3名を殺害したのにもかかわらず、有罪判決をうけたものはごくわずか、しかも殺人罪ではなく、公民権侵害で起訴され、六年以上の懲役に服したものはいない。
しかし、ミシシッピ州警察が、この度、この「悲劇」の解決に向かって大きな一歩を踏み出した。
》 日よけ:「フラクタル」共同開発 京大や京都八幡高など (毎日, 8/20)。関連:
フラクタル日よけ (京都大学 みんなの地球科学プロジェクト)
京都大学 人間・環境学研究科 酒井教授発明「フラクタル日よけ」がお台場の日本科学未来館に試験設置されております (関西 TLO, 7/3)、6/24(水)より野外実験展示「シェルピンスキーの森 -フラクタルが街を冷やす-」をエントランス前にて公開します (日本科学未来館, 6/19)。8/31 まで試験設置されているそうです。
窓の杜に収録していた「Glary Utilities」および「Glary Undelete」旧バージョンのウイルス感染について (窓の杜, 2009.08.22)
窓の杜では「Glary Utilities」と「Glary Undelete」が感染していたそうで。
窓の杜では (中略) ライブラリにソフトを収録する際、「ウイルスバスター2009」「Symantec AntiVirus Corporate Edition」「ESET Smart Security」という3つのセキュリティ対策ソフトでウイルス等をチェックしたのち、収録作業を行っております。(中略) 「Glary Utilities」v2.15.0.728は8月6日に、「Glary Undelete」v1.4.0.211は7月22日に、その時点で最新の定義ファイルを利用してチェックを行いました。しかしながら、この時点では各社ともに最新の定義ファイルでも、“W32.Induc.A”の検出に対応しておりませんでした。
例の Delphi ウイルス は、広く知られるようになる、少なくとも 1 か月くらい前から存在したのですね……。
現在窓の杜で配布している「Glary Utilities」v2.15.0.738 と「Glary Undelete」v1.5.0.232 は、感染していないものだそうです。
「Delphi」を狙ったウイルスの弊社公開ソフトへの感染について(追記2) (ベクター, 2009.08.23)
BellTheCat / BOB / CLips / HiG(BeS Tools)/ kOSU / OSPE / 壱番館 への感染を確認。また、 PickBack / PickBack2 および Wise Disk Cleaner 4 Free4 / WiseRegistryCleanerFree に感染の疑いだそうで。
上記のソフトをはじめ、現在公開されているソフトはすべて「ウイルスバスター」「ノートンアンチウイルス」「McAfee VirusScan」をはじめとしたスキャナでウイルス検査を行った上で公開しております。
今回感染が確認されたソフトに関しては、8月17日までに公開したものですが、各ウィルス対策ソフトのパターンが「Induc」に対応したのが8月18日以降であったため、公開時には感染を確認することができませんでした。
Wise Disk Cleaner 4 Free4 / WiseRegistryCleanerFree については、「6/16〜8/5までの公開分に嫌疑が出てい」るのだそうで。 本当だとすると、2 か月前くらいから存在したのかなあ。
ベクターは、現在も調査を続行中のようです。
上西さんから (情報ありがとうございます)
見事にぶち当たっていたので、少しご報告をさせていただきます。
窓の杜から Glary Utilities の 2.15.0.728 をダウンロードしたのが 2009/08/16 の15時ごろ。そのあとすぐにインストールをしたのですが、 Kaspersky Internet Security 2009 が Virus.Win32.Induc.a を検知しました。検知したファイルは、 encryptexe.exe と joinexe.exe の2つです。
すぐに Win32.Induc をキーワードに Google で検索をかけてみたのですが、検索結果をパッと見た感じでめぼしい情報が見つからなかったため、 Kaspersky の誤検知かもと思って今日まで放置してましたが…。
Kaspersky の対応は、Symantec や McAfee よりも早かったみたいですね。 Trendmicro は最も遅い部類か。
Induc, the innovative file infector (viruslist.com, 8/17)
W32.Induc.A (Symantec)
W32/Induc (McAfee)
TROJ_INDUC.AA (Trendmicro)
日本の雑誌にも: DTMマガジン9月号付録DVDの収録フリーソフトが「Induc」感染 (Internet Watch, 2009.08.28)
》 国会図書館、書籍をネット配信へ--利用料は1冊数百円程度に (CNET, 8/21)
》 iPhone OSに「消したはずのメールが残るバグ」の指摘 (ITmedia, 8/20)
》 「BIND 10」をC++とPythonで書く狙いとは JPRSに聞く、次期DNSソフト開発の意義<後編> (Internet Watch, 8/21)
》 日本テレビ:「バンキシャ!」誤報、社長らが番組内で謝罪 (毎日, 8/23)
24日未明放送の検証番組のダイジェスト版で、「検証特集『誤報はなぜおきたか』」と題して番組後半の約26分間をあてた。
なぁんだ、「検証特集『誤報はなぜおきたか』」を見ておけばいいのか。
》 韓国軍:ロシア製兵器は無用の長物!? 経済協力借款の償還として導入された戦車など6種類、部品がきちんと供給されず戦力に支障 (朝鮮日報, 8/23)。買ってはいけない。
》 救命具の不安解消へ、ANAが体験会 読者投稿きっかけ (asahi.com, 8/22)。8/23 (って明日じゃねーか)、羽田で開催だそうで。 めっちゃ参加したいなあ。
》 「Winny利用者が増加に転じた」は誤り 5月から異常発生中のため (高木浩光@自宅の日記, 8/22)。まずノード数に関する全般的な話があり、
というわけで、Winnyのノード数測定方法はまだ確立していないと思う。ネットエージェント社のWinnyノード数測定でも、隣接ノード情報を含めていると思うので、その値は実際より多めに出ている可能性があるように思う。
仮に、図2の黄色の線で表す値をWinnyノード数とすると、現時点で12万ほどであり、ネットエージェント社発表のShareのノード数16万より少ないことになる。実際のところはちょうど同数くらいなのではないかと推測するが、まだ確かなことは言えない。
その後、「5月から異常発生中」の話が続く。
》 9月から10月にかけて「自由大学」で牧村憲一さんと「未来型音楽レーベルを立ち上げよう!」という集中講義を行います (音楽配信メモ, 8/21)
》 【アタッカーズファイル 第14回】 進化するSNSに潜む進化する脅威 貴重で豊富な個人情報を狙う犯罪者たち (ComputerWorld.jp, 8/19)
》 業務時間内のFacebook/Twitter利用、多くの企業で制限/禁止に SNSアクセスをブロックする企業は20%増 (ComputerWorld.jp, 8/20)
》 “つぶやき”に地理的な位置情報を付加、TwitterがAPI公開へ 地域密着型の情報発信に加え、地震など非常時の活用も想定 (ComputerWorld.jp, 8/21)。興味深いなあ。
》 メール北!これで勝つる! (a4lg の準技術的日記 (縮小運営中), 8/21)。 PacSec カンファレンス 2009 方面かな。 しかし、2009.11.04〜05 って、AVAR2009 in Kyoto とおもいっきりかぶってますね。
》 Winwebsec on YouTube (Microsoft Malware Protection Center, 8/20)。本物の YouTube に罠が仕掛けられている事例。
》 Facebook Applications Used For Phishing (trendmicro blog, 8/19)
》 Network Forensics Puzzle Contest (SANS ISC, 8/20)
》 「TROJ_INDUC.AA」により開発ツール「Delphi」が汚染、「PE_INDUC.A」の脅威広がる (トレンドマイクロ セキュリティ blog, 8/21)
》 「テレワーク」1千万人に 週8時間以上、自宅や取引先で労働 国交省推計 (北海道新聞, 8/22)
》 「7転8起」…「羅老」、25日午後5時に再打ち上げ (中央日報, 8/22)
》 米海兵隊のグアム移転大幅遅れ 日本負担の住宅など日米に相違 (中日, 8/22)
》 衆院選:民主320議席超す勢い 本社世論調査 (毎日, 8/22)、民主300議席超す勢い…衆院選情勢調査 (読売, 8/21)、 (8/21)民主、圧勝の勢い 300議席超が当選圏 情勢調査 (日経, 8/21)。なんかすごい数字出てますが、こういう数字が出ると、それを補正するような動きになるのがふつうなので、はたして……。
関連: 鳩山代表:「議席伸ばしても連立組む」 毎日世論調査に (毎日, 8/22)
新型インフルエンザ(A/H1N1)の流行入りを迎えるに当たって (厚生労働省, 8/21)。 8/19 の舛添要一大臣のメッセージ全文。 会見資料も公開されている。
【新型インフル】ハイリスク者優先でワクチン接種を 専門家などが意見 (産経 MSN, 8/21)。 新型インフルエンザワクチンに関する意見交換会 の件。8/27 にも開催されます。
【新型インフル】正式に「流行」入り 国立感染症研究所 (産経 MSN, 8/21)
「流行開始」でマスクの売り上げ再び急増 (読売, 8/22)。やっぱり。
新学期、早くも休校や学級閉鎖…北海道・岩手 (読売, 8/22)。9/1 になると、同様の光景が全国に広がるわけですね。
七面鳥に新型インフル、ヒト・豚以外で初…チリ (読売, 8/22)、 新型インフル:人から鳥への感染、チリで初確認 (毎日, 8/22)。イヤな感じになってきてますね……。
【新型インフル】「大拡散ならタミフル複製薬を生産、特許停止も」 (中央日報, 8/22)
全在姫(チョン・ジェヒ)保健福祉家族部長官は21日、新型インフルエンザ大拡散で治療剤(タミフル)が大きく不足すれば、特許停止措置を取った後、国内で複製薬を大量生産する、と明らかにした。外国製薬会社の特許期間が有効な状態で政府が複製薬(ジェネリック医薬品)生産を認め、危急な状況に積極的に対処するということだ。新型インフルエンザ事態以降、政府当局者が特許停止の可能性に言及したのは今回が初めて。
健康なインフルエンザA(H1N1)感染者には抗ウィルス剤は不要と強調:WHO (国連情報誌SUNブログ対応版, 8/22)
Advisory: PureMessage for Microsoft Exchange-error when opening console 'Error retrieving data from the server...System.NullReferenceException' (Sophos, 2009.08.17)。 マイクロソフト セキュリティ アドバイザリ (973882) Microsoft ATL (Active Template Library) の脆弱性により、リモートでコードが実行される (Microsoft) 関連話。
[Security-announce] VMSA-2009-0010 VMware Hosted products update libpng and Apache HTTP Server (vmware, 2009.08.21)。 VMware Workstation 6.5.3, VMware Player 2.5.3, VMware ACE 2.5.3 で修正されている。
ntop <= 3.3.10 Basic Authentication Null Pointer Denial of Service (bugtraq, 2009.08.19)。 ntop 3.3.10 以前に DoS 攻撃を受ける欠陥があるという話。official patch はまだないみたい。 CVE-2009-2732
CVE-2009-2694。libpurple 2.5.8 以前に欠陥があり、攻略 SLP (別名 MSNSLP) メッセージによって DoS 攻撃、あるいは任意のコードの実行が可能。 libpurple を利用している多くの IM アプリに影響する。
libpurple 2.5.9 で修正されている。関連:
Pidgin Security Advisory: MSN overflow parsing SLP messages (pidgin.im, 2009.08.18)。Pidgin 2.5.9 で修正されている。
Adium 1.3.6 (adium.im, 2009.08.20)
JVN#20478978: サイトカレンダ mycaljp におけるクロスサイトスクリプティングの脆弱性 (JVN, 2009.08.21)、 mycaljpプラグインにXSSの脆弱性が発見されました (Geeklog, 2009.08.22)。 Geeklog 日本語パッケージ拡張版 1.5.0 〜 1.5.2 (リリース日が2009-06-29以前のパッケージ) に欠陥があるそうで。 CVE-2009-3021
Cisco Security Advisory: Firewall Services Module Crafted ICMP Message Vulnerability (Cisco, 2009.08.19)
APSB09-13: Security update available for Flex SDK (Adobe, 2009.08.19)。CVE-2009-1879。Flex 3.4 SDK で修正されている。
》 新型インフル「流行開始」 目安の「1」超える (asahi.com, 8/21)。いきなり 1.69。
都道府県別で患者数の報告が多いのは、沖縄県(29.60人)、奈良県(2.96人)、滋賀県(2.48人)、福島県(2.45人)、東京都(2.14人)、大阪府(2.14人)、茨城県(2.11人)、高知県(2.10人)、埼玉県(1.91人)、長野県(1.83人)など。
現時点では沖縄が突出しているけど、他の地域でも、学校みたいな閉環境でちょっと流行るだけですぐ追いついちゃうのだろうなあ。
》 「日本警察の浄化をめざして」仙波敏郎氏講演(下) —— 裏金を失くすことが検挙率アップや冤罪をなくすことにつながる (JANJAN, 8/17)
》 なぜ日本では最先端の薬がすぐに使えないか —— 「新薬」導入遅れの根底にある「臨床研究の空洞化」 (JANJAN, 8/17)
》 新政権は成立後直ちに「虎ノ門鉱山」を採掘せよ —— 政権移行にらみ国交省は利権「駆け込み埋蔵」に励んでいる (JANJAN, 8/18)
》 こんな「天下り法人」いらない!私の知る公益法人の実態 —— 目的は都道府県「支援」、実際には都道府県から「支援され」存続 (JANJAN, 8/18)
》 最優先課題は、労働者の生活確保だ (JANJAN, 8/19)
》 「Namazu」の古いバージョンを利用しているウェブサイトへの注意喚起 (IPA, 8/20)。namazu 2.0.18 以降を使いましょう。
》 有名なパソコン雑誌の付録CD-ROMに「Delphiウイルス」混入 (日経 IT Pro, 8/21)。ドイツの雑誌の話。
》 サイバー犯罪が過去最多に…今年上半期 (読売, 8/20)、平成21年上半期のサイバー犯罪の検挙状況等について (警察庁, 8/20)
》 AVAR2009 in Kyoto。2009.11.05〜06、京都府京都市、一般 55,000円 (9/15 までの早期割引料金、その後は + 5,000円)。村上さん情報ありがとうございます。K7 の人や Kingsoft の人も来るのですね。
》 「BIND 10」では、named.confが無くなる? JPRSに聞く、次期DNSソフト開発の意義<前編> (Internet Watch, 8/20)。「BIND 10」と聞くと、なぜか「ガスター 10」を連想してしまうのは私だけ?
関連: ガスター錠のジェネリック医薬品。「ガスター 10」は割とお高いお薬のようですが、ジェネリック版ならもっと安いようです。
》 福岡県警で女性警察官用の礼服を新規導入し着用を開始 (日刊警察ニュース, 8/19)
仕様は▽上衣は男性警察官用礼服と同様の外観に
写真を見る限りでは、いまいちイケてない気が……。礼服なんだから、もっと女性の体型に合わせてもいいと思うのだが。
》 セキュリティ・リスク管理の新たな標準規格「ISO/IEC 27005:2008」 (日経 IT Pro, 8/18)。 ISO/IEC 27005:2008 (ISO)
》 事件と課題から考えるWindows Vistaのセキュリティ[システム管理編]●第5回 群管理の効果を試算してみた (日経 IT Pro, 8/19)
》 Webブラウザには辛い世の中 (日経 IT Pro, 8/20)。 bid 35707: Mozilla Firefox Unicode Data Remote Denial of Service Vulnerability については、任意のコードの実行はできないとアナウンスされています: milw0rm 9158 “stack overflow” crash not exploitable (CVE-2009-2479) (Mozilla Security Blog, 7/19)
》 複数のリモート・デスクトップ画面を簡単に切り替えられる「RD Tabs」 (日経 IT Pro, 8/21)
》 安室奈美恵やアルフィーの通販サイトでも不正アクセス被害 (Internet Watch, 8/20)。「アスマート」と同じところがつくってました。
》 新型インフル:妊婦や若年層の接種が争点に ワクチン順位 (毎日, 8/20)
MFSA2009-42: SSL で保護された通信の情報漏えい が修正されています。
》 [続報]アリコ、顧客情報の流出時期が判明 (日経 IT Pro, 8/19)。2008.03 で確定。
》 台湾沖の複数海底ケーブル故障について(復旧報) (KDDI, 8/19)。椎名さん情報ありがとうございます。サービスはほぼ復旧、障害が残っているのはここ:
(3)国際付加サービス(ジャパンダイレクト、スーパージャパンダイレクト、ワールドフリーフォン、バーネット) (中略) 次の5キャリアにつきましては、引き続き復旧を目指して対応を進めています。
[内訳]
マレーシア(TT Dotcom)、モロッコ(MAROC TELCOM)、フィリピン(PHILCOM)、フィリピン(ETPI)、フィリピン(DIGITEL)
ソフトバンクテレコムも完全復旧ではない模様: 障害情報(発生中) (ソフトバンクテレコム)
》 「フランス国営放送情報番組」を偽装した謀略ビデオがYouTubeに (JANJAN, 8/19)
》 大容量ストレージのウイルス対策サーバを従来の半額で提供 (大塚商会, 8/19)。EMC Celerra NX4 / NS 120 など用。中身はトレンドマイクロの ServerProtect for EMC Celerra。
》 記者クラブを楯にして新聞を有料化しようと企てる人たち (佐々木俊尚 ジャーナリストの視点, 8/17)。えっ、新聞は有料ですよね? と思ったら、web 上の記事の話だった。
さて再び冒頭に紹介した元木氏の話に戻ろう。なんと驚くべきことにこの人は、記者クラブによる情報独占を楯にして、談合によってこの有料化戦略を成功させればいい、と主張しているのである。
このやり方はセコすぎるよなあ。アクセスジャーナルみたいに、コンテンツで勝負してほしいものです。 しかしマスゴミの実態は想像以上にひどいようで: <お知らせ>有料購読者のアドレス番号漏洩禁止のお願い件 (情報紙「ストレイ・ドッグ」(山岡俊介取材メモ), 7/17)
いつも本紙をご覧いただき、誠にありがとうございます。さて、最近、コンピュータ管理業者の調査により、本紙の一部入会者がアクセス番号を第3者に伝えたがために、その第3者が、さらに別の第3者へと伝え、多量の無料閲覧者が発生していることが判明しました。信じがたいことですが、特に同業のマスコミ関係者の間で多いようです。現在、アクセス数の実に半数近くが、そうした無料、無断閲覧者であることが判明しました。
マスゴミなんて所詮こんなもんなので、セコすぎる手法も平気で使うかもね。
あと、元記事のここ:
それから私が本の紹介をアフィリエイトにしていることを批判しているこのような人やこのような人もいるが、なぜアフィリエイトを批判するのだろうか?
さんざんけなしている本にまでアフィリするのってどうよ? と、個人的には思う。
》 児童ポルノ禁止法とマンガ・アニメの規制を考える (動画特集) (保坂展人のどこどこ日記, 8/17)
》 郵政民営化の「改革偽装」を撃つ (保坂展人のどこどこ日記, 8/17)
相変わらずテレビ朝日には竹中平蔵氏が厚顔無恥な出演を続けている。昨日のサンプロでは、いつもペラペラ喋るのにもかかわらず、重野幹事長から「この人は国会に何回呼んでも来ないんだよね。総務委員会で参考人として呼んでるんですが、9月まで講演の予定がぎっしり入っているとかと言ってさっぱり来ない」と真実の指摘をしたところ、だんまりを決め込んだ。
そういう人だ、ということで。
》 「出会い系喫茶及び類似ラブホテルに対する規制の在り方に関する提言」の取りまとめについて (警察庁, 8/6)
》 三輪の自動車(三輪バイク)の区分の見直しについて (警察庁, 8/4)。これまでは普通免許で ok だったけど、今後は二輪免許が必要になるそうです。
Compress-Raw-Zlib の件 CVE-2009-1391 は いろいろ (2009.06.12) で書いたけど、似たような話が Compress-Raw-Bzip2 にもあって CVE-2009-1884、2.020 以降で修正されている模様。
セキュリティ修正が含まれているようです: CVE-2009-2858 CVE-2009-2859 CVE-2009-2860
》 ネットに書き込みさせ宣伝 (NHK, 8/19)
「ラバンナ」は、ホームページなどでステロイドが入っていない「天然成分100パーセント」と説明していましたが、警視庁が成分を分析した結果、「プロピオン酸クロベタゾール」というきわめて強いステロイドが検出されたということです。このクリームはインターネットで「よく効く」と評判になり、5か月間でおよそ2万個が販売されましたが、警視庁の調べで南原元社長が当時社員にインターネットのコミュニティサイトにクリームの購入を勧める書き込みをさせていたことがわかりました。
関連: 【社会】 「ステロイドないのにアトピーに効く!」 口コミサイトで大人気の化粧品から、最強クラスのステロイド検出→元社長ら逮捕…東京 (2ch.net / unkar.jp, 8/19)
》 大統領選投票日でのテロ事件報道の自粛要請、記者協会が拒否 (CNN, 8/19)
》 バグダッドで外務省建物など狙う連続爆弾テロ、死傷者多数 (CNN, 8/19)。計 6 件、75 名死亡。
》 Microsoft Advisory Services Engagement Scenario - Developer Tools & Platforms Performance (Microsoft KB 974348)
》 MIAUについての所感 (高木浩光@自宅の日記, 8/15)
》 朝日にあって読売になく、毎日にあって産経にないもの…それはメディア欄 (情報流通促進計画 by ヤメ記者弁護士(ヤメ蚊), 8/18)
》 韓国ロケット打ち上げ延期 直前、発射システム停止 (中日, 8/19)。あらら。
》 放射性医薬品、供給ピンチ カナダ原子炉停止、輸入急減 (asahi.com, 8/19)。 【緊急連絡(第22報)】AECL原子炉トラブルによるテクネチウム製品の供給について(8月31日(月)〜9月12日(土)納品分) (日本アイソトープ協会, 8/19) の件。AECL 原子炉トラブル、いまだに解消されず。 最新の状況報告 NRU Status Report #16 - AECL provides updated guidance on NRU return to service (AECL, 8/12) によると、再開予定は 2010 Q1 になってます。7/8 の時点では 2009 末再開予定でしたから、ずるずると遅れてますね。
まぁ、自国でつくらないから、こういうことになるのですが。
日本学術会議は昨夏、国内の原子炉や加速器を使ってRIを製造することを提言していた。日本原子力研究開発機構も廃炉予定だった材料試験炉「JMTR」(茨城県大洗町)を改修し、RIを製造する検討を始めているが、めどは立っていない。
》 新型インフルエンザ方面。 感染者数のわりには日本では死者が出てないね、なんて言われていたのはつい先日なのですが、この数日でたてつづけに計 3 名死亡という状況。
新型インフル、名古屋で国内3人目死者 厚労相「本格的に流行」 (中日, 8/19)
インフル1週間で86人入院 重症化防止に症例集配布へ (中日, 8/19)
新型インフルエンザ(A/H1N1)に係わるサーベイランス体制における情報提供について (厚生労働省, 8/19)
新型インフルエンザ国内発生状況について (厚生労働省, 8/19)
舛添大臣会見〜新型インフルエンザの流行入りを迎えるに当たって〜 (YouTube 厚生労働省動画チャンネル, 8/19)。変な場所で音を拾っているようで、大臣の発言がいまいち聞きづらい……。 あと、会見時のプレゼン資料をどこかに掲載してくれないかなあ。
新型インフルエンザワクチンに関する意見交換会 (厚生労働省)。8/20 と 8/27、東京都千代田区、傍聴可。
》 インターネットも使えない選挙制度は日本の恥 (ascii.jp, 8/19)。この 4 年間の政府・与党の成果ですから。
》 ネットで政治献金広がる? 新設サイト、有権者鈍い反応 (asahi.com, 8/19)。つーか、そもそも楽天カード持ってる人って何人いるの? 私は楽天カード持ってないし、このためにつくるというのもあり得ないし。 どう見ても使いにくそうなサービスしかない現状で「有権者鈍い反応」って、そりゃ当然だろ……。
》 OSQLコマンドによるSQLサーバ(MSDE2000を含む)データベースのバックアップについて (マカフィー, 7/3)
》 続・ウイルスバスター2009 パターンファイルのサイズ (取締役 平社員 ブログ (ベータ版), 8/18)。100MB ですか。
》 Updates: ProcDump v1.4 (Sysinternals Site Discussion, 8/17)。Windows XP / Server 2003 の方は update しませう。
》 Winnyの利用形態を視覚化してみた (高木浩光@自宅の日記, 8/16)。興味深いなあ。
》 New Industry Collaboration Initiative (Sophos, 8/17)、 Introducing the IEEE Industry Connections Security Group (McAfee blog, 8/17)、 Industry Connections Security Group (ICSG) (IEEE Standards Association Industry Connections)
》 娘にエロゲキャラの名前をつけたた男性、妻にばれて問題に (slashdot.jp, 8/18)。秘匿しなければならないような由来を持つ名前をつけるのはやめましょう。
》 第09回まっちゃ445勉強会。2009.08.29、東京都港区、1000円。 anti-spam 方面。 まっちゃさん情報ありがとうございます。
》 セキュアOS塾-04。 2009.09.04、東京都港区、無料 (ただし、はてな / Google / mixi / Yahoo / Livedoor / Flickr のいずれかに ID が必要)。データベースセキュリティ方面。 まっちゃさん情報ありがとうございます。
》 FNG01 (B-) の独り言, 8/17)。2009.08.22、東京都新宿区、無料。 exFAT をごりごりするみたい。
》 天下りを根絶するには恐怖政治しかない (日経 BP, 8/18)
》 ニトログリセリンをハンマーで叩いて爆発させる実験ムービー (gigazine, 8/19)
》 オーストラリアのハッカー・フォーラム「r00t-y0u.org」事件 (エフセキュアブログ, 8/18)
》 0wn1ng Delphi (エフセキュアブログ, 8/18)。 Reflections on Trusting Trust (radiumsoftware.com, 2006.03.29) みたいな話だなあ。 オリジナル: Reflections on Trusting Trust (Ken Thompson)
関連: 開発ツールDelphiを狙うウイルスが猛威、作成したソフトすべてに感染 (日経 IT Pro, 8/20)
》 「日常の便利なシステムがプライバシを脅かす」,EFF報告 (日経 IT Pro, 8/7)、 Who Knows Where You Are, And Why? On Locational Privacy, And How to Avoid Losing it Forever (EFF, 8/5)
》 セキュリティ&プログラミングキャンプ2009 を無事に終えました (うさぎ文学日記, 8/18)
PCショップでバイトしているが、PC買うときにウイルスソフトは要りませんという客がかなり多い。
そりゃあ、ウイルスソフトなんてものを欲しがるのは、ごく一部の好きモノだけでしょう。
学校では先生の方が被害に遭っている。まず彼らに教える必要がある。
おっしゃる通りです。
そもそもアンチウイルスソフトが高い。学生が買おうと思う値段ではない。
岬ちゃん、正式デビューはいつですかねえ。
しかし、アンチウイルスソフトよりも「こまめな更新」の方が重要だと思う今日このごろ。「OS そのものの更新」も含めて。「XP ステ運動」をそろそろ開始したいなあ。って、まずは自分自身から、だったりするわけだが……。
ColdFusion 8.0.1 以前、および JRun 4.0 に複数の欠陥。
ColdFusion 8.0.1 以前に複数の XSS 欠陥。 CVE-2009-1872 CVE-2009-1877 CVE-2009-1875
ColdFusion 8.0.1 以前に、二重エンコードされた NULL 文字に関する欠陥 CVE-2009-1876、および session fixation 欠陥 CVE-2009-1878。
JRun 4.0 の management console に、ディレクトリトラバーサル欠陥 CVE-2009-1873 および、複数の XSS 欠陥 CVE-2009-1874
patch があるので適用すればよい。関連: JVN#21388501: ColdFusion におけるクロスサイトスクリプティングの脆弱性 (JVN, 2009.08.19)
APSB09-12: セキュリティアップデート:ColdFusionおよびJRun用ホットフィックス公開 (Adobe, 2009.10.20)
》 アジア人が人の表情を読むのが苦手な理由が明らかに (gigazine, 8/18)
》 グルジアがCISから正式に脱退 (産経 MSN, 8/18)
》 日の丸切って民主党旗、候補者が陳謝 (asahi.com, 8/18)
問題の旗は8日、小沢一郎代表代行を招いた霧島市での集会でステージに掲げられた。2枚の日の丸の上下4分の1程度を切った上で縫い合わせ、接する中央部分には白布をあてて民主党のロゴマークが作られている。
皆吉氏の後援会によると、当日、熱心な支持者が手作りのこの党旗を会場に持参し、後援会関係者に手渡した。受け取った側は日の丸を加工したものとは気づかず、ステージに取り付けてしまったという。
それって……罠だったんじゃないの?
》 新型インフル、すでに大流行の兆し (読売, 8/18)、 新型インフル:「全国的な流行」寸前に 8月に入り急増 (毎日, 8/18)
今月3〜9日に全国約4700の定点医療機関から4630人のインフルエンザ感染報告があり、1機関当たり平均0.99で、感染研が「流行」と判断する平均「1」に迫った。夏場では異例の多さで、舛添要一厚生労働相は19日に緊急会見し、国民に感染予防と冷静な対応を呼び掛ける。
関連: 新型インフル:致死率0.5% 「アジアかぜ」並み (毎日, 8/18)
》 Winnyユーザーに注意喚起メール、権利者団体とISP連携で (Internet Watch, 8/17)、 ファイル共有ソフトを悪用した著作権侵害対策協議会
》 イラクで同性愛者への暴力が激化 国際人権団体が報告 (CNN, 8/17)、 "They Want Us Exterminated" Murder, Torture, Sexual Orientation and Gender in Iraq (Human Rights Watch, 8/17)、 イラク:同性愛者の殺害やめよ 相次ぐ殺害 でも政府からの保護はなし (Human Rights Watch, 8/17)。 ムクタダ・サドル師 / マフディ軍方面。 関連: 聖職者の発言を機に、バグダードで6人のゲイが殺される (みやきち日記, 4/6)
1億3000万枚のカード情報盗んだ男を起訴 これで3度目 (CNN, 8/18)
DOJがカード情報窃盗で3人を起訴,被害は過去最大規模の1億3000万件 (日経 IT Pro, 8/18)
How to Prevent a Heartland-Style Data Breach (PC World, 8/17)
タリバンがテロ激化宣言 アフガン大統領選、混乱必至 (中日, 8/18)。アフガン大統領選の投票は 8/20。
岐路に立つアフガン:09大統領選/上 未熟な国造り、腐敗招く (毎日, 8/18)。構造的な腐敗は「いつもの US のやり口」ですから。 たとえば 「CIA秘録」を参照。読めば読むほど気分が悪くなる本ですが。
米国民守る戦い=アフガンで忍耐訴え−オバマ大統領 (時事, 8/18)。テロは武力だけでは打倒できない、という理解はどこにもないみたい。
》 「ネットユーザーから10の質問」に対する衆院選候補の回答,MIAUが公開 (日経 IT Pro, 8/17)
》 民主党、楽天などの質問状に回答、「大衆薬の通販規制は見直し検討」 (日経 IT Pro, 8/17)、 eビジネス振興のための政策に対する質問状への回答 (楽天, 8/17)
》 ICANNのドメイン・テイスティング対策が効果,猶予期間中の取り消しが激減 (日経 IT Pro, 8/17)
》 「アスマート」顧客情報への不正アクセスに伴う個人情報流出についてのご報告とお詫び (shop.amuse.co.jp)
「流出した可能性がある」のは、 「アスマート」で2005年4月4日〜2009年7月20日に商品を購入した 148,680名の、以下のデータ:
住所、氏名、電話・FAX番号、性別、生年月日、「アスマート」サイトへのログインパスワード、メールアドレス、クレジットカード情報
8/14 現在で「流出が確認されている」のは:
メールアドレス116,911件
クレジットカード情報(カード番号及び、有効期限)34,988件
というわけで、 アスマート情報漏えい、カード番号よりもヤバイもの漏れてます (アットマーク・アイティ編集部のブログ, 8/14) の
パスワードそのものが盗まれてるじゃないか!
というのは、現時点では言いすぎ。「パスワードそのものが盗まれてる可能性があるとは!」といった記述に直すべきでしょう。
ともあれ、現在その「ゆるいパスワード」を利用し、かつカード決済が関係するようなサイト、およびSNS的いじられると困るサイトを優先してパスワード変更を行っているところです。この作業は500円程度では許容できないですねえ。同一のパスワード使ってる自分が悪いんですけれども。
「自分が悪い」にもかかわらず、「この作業は500円程度では許容できない」ですか……。
》 ブラウザのセキュリティはIE 8に軍配、NSS Labsが検証 (ITmedia, 8/17)
》 次世代Google検索エンジンについて、サイト管理者が知るべき10のこと (ITmedia, 8/17)
》 ハリポタ最新作Shareで流した疑い、埼玉県警が男性から事情聴取 (Internet Watch, 8/17)。こちらは埼玉県警。
》 映画館で盗撮か、「クローズZEROII」をShareで放流した男性逮捕 (Internet Watch, 8/17)。また京都府警か。これも↑も Share ですな。
》 Wikipedia の成長は終盤に入っている (slashdot.jp, 8/17)
》 クリプトン、初音ミクで作られた替え歌「白いクスリ」の動画を削除申請 (slashdot.jp, 8/17)
》 英国調査:若者の61%がファイル共有を利用、PCには8,000+の音楽ファイル (P2Pとかその辺のお話, 8/10)
》 英国ISP Karoo、スリーストライクポリシーを撤回、ユーザの遮断を行わないことを明言 (P2Pとかその辺のお話, 8/11)
》 ウェブサイトを狙った攻撃に関する注意喚起 (IPA, 8/17)
Hiki 0.8.8.1 登場。「Wikiスタイルのパーサの DoS 脆弱性」が修正されています。 この記述を見る限りでは、Hiki 0.8.8 にのみ存在する欠陥なのかな。
》 「バンキシャ」誤報問題、検証番組を延期 (読売, 8/13)。やまぴ〜さん情報ありがとうございます。
同社は13日、検証特別番組を予定より1週間延期し、24日午前0時50分から放送すると発表した。
また、当初16日放送の「バンキシャ!」内で予定していた誤報検証も、1週間延期し、23日に放送する。
》 児童性虐待の冤罪で21年投獄されたゲイ男性、無罪に (みやきち日記, 8/8)
検察はそうした部分を編集したテープを証拠として見せていたのだ、というのがSwomley氏の意見です。
「取調べの一部録画・録音」はむしろ害になるという事例ですね。 日弁連が取り組む重要課題: 取調べの可視化(取調べの全過程の録画)実現 (日弁連) より:
しかし、現在検察庁や警察庁が実施しているように、取調べの一部のみを、検察官や警察官の裁量によって録画・録音するだけでは、これらの効果は生じません。かえって、取調べの一部だけでは、捜査側に都合の良い部分だけが録画・録音されかねず、取調べの実態の評価を誤らせる危険があります。
検察官による取調べ と警察官による取調べの最初から最後まで録画・録音する取調べの可視化(取調べの全過程の録画)の実現が、是非とも必要なのです。
》 米国心理学会、同性愛者を異性愛者に『治療』するセラピーに反対 (みやきち日記, 8/7)、インドのゲイ王子「私はヨガでは異性愛者にならなかった」 (みやきち日記, 8/7)。そういうもので「治る」ものではない模様。
》 テネシー州のLGBTサイトフィルタリング事件で示談成立 (みやきち日記, 8/15)、 Tennessee Schools And Students Reach Settlement In Internet Censorship Case (ACLU, 8/13)
》 海賊対策:ソマリア沖派遣の海自護衛艦が帰港 (毎日, 8/16)。 さざなみとさみだれが帰還。おつかれさまでした。 作戦は、はるさめとあまぎりによって継続中。
》 トムラウシ遭難を検証 登ってみて募る「なぜ」 (asahi.com, 8/15)
》 「Flash cookie」によるトラッキングが密かに行われている (slashdot.jp, 8/16)、#1623356 から:
> 設定マネージャでローカル共有オブジェクトを無効化あるいは個別に削除できるし、単にファイルを削除することもできる。
でもそれ、新しいバージョンを上書きインストールすると初期化(=有効)されちゃうんだよね。
自動アップデートができないプロキシ環境だと毎度面倒ったらありゃしないよ。
そうか、そういうことだったのか。
BetterPrivacy や .sol Editor が紹介されてます。
》 Preventing the exploitation of user mode heap corruption vulnerabilities (Microsoft Security Research & Defense, 8/4)
》 Koobface malware distribution technique - automatic user account creation on FaceBook, Twitter, BlogSpot and others (finjan blog, 8/11)。めんどうなことは人間にやらせよう。
》 隣国から帰国して思ふこと (エフセキュアブログ, 8/13)
一般に、日本企業ではセキュリティ事件の容疑がかけられた場合は、容疑者側は容疑を晴らすために協力的に対応してくれます。例えば、疑われたPCがあれば、素直に該当PCを提出してくれますし、企業側もある程度信頼のおける情報を提示してくれます。(HDDをフォーマットして提出されるなど、質の悪いケースも珍しくありませんが)
HDD フォーマットは珍しくないんだ……。
ところが、隣国のある大手企業では一見協力的なのですが、提出しているPCそのものが偽物だったりします。これは序の口で、従業員情報や勤務情報も虚偽ばかり。さらには人まで偽物でした。(書面上では本物)全てが組織的であり、「ここまでやるか!」と寧ろ感心してしまいました。
どの隣国なのかしらん。
》 Tools for extracting files from pcaps (SANS ISC, 8/13)
以下を追記:
MS09-043 (エフセキュアブログ, 2009.08.13)。CVE-2009-1136 は 2007.03.19 に報告されていた、という話。「緊急」レベルの欠陥が修正されるまでに 2 年以上かかっているわけですね。
[Full-disclosure] ZDI-09-054: Microsoft Office OWC10.Spreadsheet ActiveX msDataSourceObject() Heap Corruption Vulnerability (Zero Day Initiative, 2009.08.12)。CVE-2009-1136 の件。
[Full-disclosure] ZDI-09-055: Microsoft Office OWC10 ActiveX Control Loading and Unloading Heap Corruption Vulnerability (Zero Day Initiative, 2009.08.12)。CVE-2009-0562 の件。
[Full-disclosure] ZDI-09-056: Microsoft Office OWC10.Spreadsheet ActiveX BorderAround() Heap Corruption Vulnerability (Zero Day Initiative, 2009.08.12)。CVE-2009-2496 の件。
MS09-035: ASP.NET Denial-of-Service vulnerability (Microsoft Security Research & Defense, 2009.08.11)。 MS09-035 は誤記ですね。
MS09-037: Why we are using CVE's already used in MS09-035 (Microsoft Security Research & Defense, 2009.08.11) CVE-2008-0015 は 0-day in Microsoft DirectShow (msvidctl.dll) used in drive-by attacks の件。
MS09-039: More information about the WINS security bulletin (Microsoft Security Research & Defense, 2009.08.11)
[Full-disclosure] ZDI-09-053: Microsoft Windows WINS Service Heap Overflow Vulnerability (Zero Day Initiative, 2009.08.12)。CVE-2009-1923 の件。
[Full-disclosure] [PT-2008-09] Microsoft Windows MSMQ Privilege Escalation Vulnerability (Positive Technologies, 2009.08.12)
[Full-disclosure] TPTI-09-06: Microsoft Windows Workstation Service NetrGetJoinInformation Heap Corruption Vulnerability (TippingPoint, 2009.08.12)
[Full-disclosure] ZDI-09-057: Microsoft Remote Desktop Client Arbitrary Code Execution Vulnerability (Zero Day Initiative, 2009.08.12)。CVE-2009-1133 の件。
》 Twitter-based Botnet Command Channel (ARBOR Networks, 8/13)
》 ネット解禁を妨害し抵抗している「責任与党」 (保坂展人のどこどこ日記, 8/11)
》 NHK受信料請求訴訟判決はマスメディアの怖さを分かっていない〜年金に受信料流用疑惑も… (情報流通促進計画 by ヤメ記者弁護士(ヤメ蚊), 7/28)
》 消費者庁消費者委員会に住田弁護士は就任するのか?〜ちょっと信じられない (情報流通促進計画 by ヤメ記者弁護士(ヤメ蚊), 8/12)
住田弁護士が消費者庁消費者委員会の委員長に就任するということが9月1日前に決まっているということが堂々と報道されている!
委員長は、委員の互選で選任されると決まっている。9月1日前、すなわち、委員が選ばれてもいないのに、委員長が決まるなんてどう考えても手続き違反だ。
それを弁護士が、しかも、テレビに露出し、影響力を有する弁護士が受けたのでは、もはや、手続きの公正さなんて、どうでもいいってことになる。
(中略)
あ、ヤメ検だから仕方ないのか…?
》 Real-World Protection With IE8’s SmartScreen Filter (IEBlog, 8/13)
》 意図せぬレスポンスボディを含むリダイレクト応答 (水無月ばけらのえび日記, 8/7)
》 BlueScreenView (NirSoft) (てっしーの丸出し, 8/13)
》 Ask the Google Anti-Malware Team (Google, 8/14)
》 Accelerating Secure Storage on FreeBSD (ZDNet.de, 8/5)
》 金融危機1年 世界はどう変わったか(仮) (NHK スペシャル, 9/13 放送予定)
》 「日本警察の浄化をめざして」仙波敏郎氏講演(上) —— 警察組織を告発することの難しさ、ユーモアまじえ訴え (JANJAN, 8/14)
》 MS09-029 再リリース版について (Japan WSUS Support Team Blog, 8/14)
》 東名高速上り線、全面開通 (asahi.com, 8/16)。8/16 午前 00:00 だそうで。
》 ISAF本部近くで自爆テロ、死傷者多数 タリバーンの犯行 (CNN, 8/15)、Blast in Kabul kills 3, injures dozens (CNN, 8/15)
新機能を追加 (ただしデフォルト OFF) だそうで。
SA 973811 が更新された。
2009/12/09: このアドバイザリを更新し、「よく寄せられる質問 (FAQ)」 に、Windows HTTP Services、HTTP プロトコル スタック、インターネット インフォメーション サービス (IIS) に関連する 3 種類のセキュリティ以外の更新プログラムの情報を追加しました。
なになに……
2009 年 12 月 9 日、マイクロソフトは次の更新プログラムを公開しました。
ふむん……。
Description of the update that implements Extended Protection for Authentication in Microsoft Windows HTTP Services (WinHTTP) (Microsoft KB 971737)。 968389 に対応した WinHTTP が登場しましたという話かな。 英語版直リンクっぽいので、日本語版 OS 用はダウンロードセンターで探してみてね。
Description of the update that implements Extended Protection for Authentication in the HTTP Protocol Stack (http.sys) (Microsoft KB 970430)。 968389 に対応した http.sys が登場しましたという話かな。 英語版直リンクっぽいので、日本語版 OS 用はダウンロードセンターで探してみてね。
Description of the update that implements Extended Protection for Authentication in Internet Information Services (IIS) (Microsoft KB 973917)。 IIS において、統合 Windows 認証の有効・無効や適用範囲を設定できるみたい。
こんな KB も: Internet Information Services 6.0 may not function correctly after installing KB973917 (Microsoft KB 2009746)。 Windows Server 2003 SP2 の適用が中途半端だと、KB973917 を入れたときに変になるみたい。SP2 の再インストールで回復するそうで。
2010.06.09 付で、 Windows XP / Server 2003 / Vista / Server 2008 上の .NET Framework 2.0 / 3.0 への対応が追加されています。 マイクロソフト セキュリティ アドバイザリ(973811) 認証に対する保護の強化 を参照。 ただし、副作用に注意:
.NET Framework 3.5 Service Pack 1 および.NET Framework 2.0 Service Pack 2 用の更新プログラムにより、コントロール パネルの [プログラムの追加と削除] に更新プログラムの完全なタイトルではなく、サポート技術情報の文書番号が表示される場合がある (Microsoft KB 2197146)。無視していいそうです。
"Could not load type 'System.Security.Authentication.ExtendedProtection.ExtendedProtectionPolicy'" exception error after you install update 982167 or update 982168 (Microsoft KB 2262911)。hotfix あるそうで。
2010.09.15 付で、Outlook Express および Windows メールへの対応が追加されています。
An update is available to implement Extended Protection for Authentication for Outlook Express and Windows Mail (Microsoft KB 2141007)
2010.10.13 付で SMB、2010.12.30 付で Office Live Meeting Service Portal、2011.04.13 付で Outlook 2007 の対応が追加されてます。
Server サービスで認証用の拡張保護を実装する更新プログラムについて (Microsoft KB 2345886)
Microsoft Office Live Meeting Service Portal v8.0 Release Notes - 日本語 (Microsoft)
Description of the Extended Protection for Authentication update for Outlook 2007 (Microsoft KB 2509470)
しかし、Outlook 2007 の修正プログラム 2509470 を適用すると、障害が発生する事例がある模様です。nkz さん情報ありがとうございます。
「選択されたプリンタには問題があります。このプリンタを再インストールする必要がある可能性があります。再度実行するか、別のプリンタを使用してください。」のエラーで印刷プレビューや印刷ができない。 (Outlook Navi −利用方法とトラブルシューティング−)
Outlook KB2509470 (Microsoft)
This update was recalled by Microsoft and will be rereleased shortly.
正式にリコールされているようで。不具合が発生している場合は、一旦アンインストールした方がよいでしょう。
MS09-036 - 重要: Microsoft Windows の ASP.NET の脆弱性により、サービス拒否が起こる (970957)
Windows Vista / Server 2008 上の NET Framework 2.0 / 3.5 に欠陥。 IIS 7.0 + ASP.NET 統合モードにおいて欠陥が発現、攻略 HTTP リクエストによる DoS 攻撃が可能 (「影響を受ける Web サーバー上のアプリケーション プールが、再起動されるまで応答を停止する」)。 CVE-2009-1536。 Exploitability Index: 3
MS09-037 - 緊急: Microsoft ATL (Active Template Library) の脆弱性により、リモートでコードが実行される (973908)
MS09-034、 MS09-035 のつづき。欠陥のある ATL を用いて作成された、各種 Microsoft 製アプリが修正されている。欠陥の類別としては次の 5 つが挙げられている。
Microsoft Video ActiveX コントロールの脆弱性 - CVE-2008-0015。 Exploitability Index: 1
ATL ヘッダーの Memcopy の脆弱性 - CVE-2008-0020。 Exploitability Index: 1
ATL の未初期化オブジェクトの脆弱性 - CVE-2009-0901
ATL COM の初期化の脆弱性 - CVE-2009-2493
ATL のオブジェクトの種類の不一致の脆弱性 - CVE-2009-2494。 Exploitability Index: 1
CVE-2009-0901, CVE-2009-2493 は MS09-035 で (も) 修正されている件。
CVE-2008-0015, CVE-2008-0020 って……去年じゃん。
MS09-038 - 緊急: Windows Media ファイル処理における脆弱性により、リモートでコードが実行される (971557)
Windows 2000 / XP / Server 2003 / Vista / Server 2008 における、 Windows Media ファイルの処理に 2 つの欠陥。
不正な形式の AVI ヘッダーの脆弱性 - CVE-2009-1545。 Exploitability Index: 2
AVI 整数のオーバーフローの脆弱性 - CVE-2009-1546。 Exploitability Index: 2
Windows 2000 Server / Server 2003 の WINS に、任意のコードの実行を許す欠陥。
WINS のヒープ オーバーフローの脆弱性 - CVE-2009-1923。 Exploitability Index: 1
WINS の整数のオーバーフローの脆弱性 - CVE-2009-1924。 こちらは Windows 2000 Server のみ。 Exploitability Index: 2
Windows 2000 / XP / Server 2003 / Vista に欠陥。 Windows Message Queuing Service (MSMQ) に欠陥があり、local user による local SYSTEM 権限の獲得が可能。CVE-2009-1922。 Exploitability Index: 1
Windows XP / Server 2003 / Vista / Server 2008 に欠陥。 Windows ワークステーションサービスに二重 free する欠陥があり、 local user による local SYSTEM 権限の獲得が可能。 CVE-2009-1544。Exploitability Index: 1
Windows 2000 / XP / Server 2003 / Vista / Server 2008 に欠陥。 Telnet サービスに欠陥があり、こんな攻撃が可能となるみたい。 CVE-2009-1930。Exploitability Index: 1
攻略 telnet サービスに儀牲者を NTLM 認証で telnet 接続させる
上記の telnet 接続における認証クリデンシャルを再利用して、儀牲者の telnet サービスに接続する
悪の限りをつくす
CVE-2000-0834 に関連する欠陥だそうで。Exploitability Index
MS09-043 - 緊急: Microsoft Office Web コンポーネントの脆弱性により、リモートでコードが実行される (957638)
Office XP / 2003、Office 2000 / XP / 2003 / 2007 Web Components、 Internet Security and Acceleration Server 2004 / 2006、 BizTalk Server 2002、Visual Studio .NET 2003、Office Small Business Accounting 2006 に 4 つの欠陥。 いずれも Office Web コンポーネントの ActiveX コントロールに欠陥があり、攻略 Web ページによって任意のコードを実行できる。Exploitability Index: 1
Office Web コンポーネントのメモリの割り当ての脆弱性 - CVE-2009-0562
Office Web コンポーネントの ActiveX コントロールに欠陥があり、攻略 Web ページによって任意のコードを実行できる。
Office Web コンポーネントのヒープの破損の脆弱性 - CVE-2009-2496
Office Web コンポーネントの HTML スクリプトの脆弱性 - CVE-2009-1136
Office Web コンポーネントのバッファー オーバーフローの脆弱性 - CVE-2009-1534
Windows 2000 / XP / Server 2003 / Vista / Server 2008、および Remote Desktop Connection Client for Mac 2.0 に 2 つの欠陥。
リモート デスクトップ接続のヒープ オーバーフローの脆弱性 - CVE-2009-1133
RDP クライアント (リモートデスクトップ接続) に欠陥があり、攻略 RDP サーバによって任意のコードを実行できる。 Exploitability Index: 2
リモート デスクトップ接続の ActiveX コントロールのヒープ オーバーフローの脆弱性 - CVE-2009-1929
ターミナルサービスクライアントの ActiveX コントロールに欠陥があり、 攻略 Web ページによって任意のコードを実行できる。 Exploitability Index: 1
この欠陥があるのは、Windows XP SP2 + RDP バージョン 6.1 の場合と、 Windows Vista SP1 / SP2、 Windows Server 2008 gold / SP2 の場合のみ (いずれも RDP バージョンは 6.1)。 Windows Vista gold (RDP バージョンは 6.0) にはこの欠陥はない。
libcurl embedded zero in cert name (curl.haxx.se, 2009.08.12)。curl / libcurl 7.4 〜 7.19.6 に欠陥があり、 curl / libcurl 7.19.6 で修正されている。 CVE-2009-2417
WordPress 2.8.4: Security Release (WordPress.org, 2009.08.12)。攻略 URL によって、パスワードリセット時の認証を回避できる欠陥が修正されている。CVE-2009-2762 、 http://www.milw0rm.com/exploits/9410
Linux 方面: 2.6.31-rc6 で直ってるみたい。
CVE-2009-2768 : local user による DoS (の他にも?)
CVE-2009-2767: local user による DoS および権限上昇が可能。
こちらは、GIT リポジトリでは直っているようですが?
CVE-2009-2691: /proc/$pid/{maps,smaps} が読めないはずの場合でも、 実際には読めてしまう欠陥があるのかな。
WordPressの旧版を狙うワーム出現、最新版に更新を (ITmedia, 2009.09.08)。CVE-2009-2762 を狙うワームが出てきたそうで。
Linux 2.4.4 〜 2.4.37.4 / 2.6.0 〜 2.6.31-rc5 に欠陥。 proto_ops 構造体の初期化に欠陥があり、local user による権限上昇が可能。 CVE-2009-2692 。 攻略コードが公開されている (CVE 参照)。
関連:
Linux Kernelのsock_sendpage関数の脆弱性(CVE-2009-2692)に関する検証レポート (NTT データ・セキュリティ, 2009.08.20)
Linux Kernel 2.x sock_sendpage() Local Ring0 Root Exploit (milw0rm)
Linux Kernel 2.x sock_sendpage() Local Root Exploit #2 (milw0rm)
Linux Kernel 2.x sock_sendpage() Local Root Exploit (Android Edition) (milw0rm)
Linux Kernel 2.4/2.6 sock_sendpage() ring0 Root Exploit (simple ver) (milw0rm)
Linux Kernel 2.4/2.6 sock_sendpage() Local Root Exploit (ppc) (milw0rm)
Linux Kernel 2.4/2.6 sock_sendpage() Local Root Exploit [2] (milw0rm)
Linux Kernel 2.4/2.6 sock_sendpage() Local Root Exploit [3] (milw0rm)
SquirrelMail 1.4.17 に CSRF 欠陥があり、1.4.20 RC1 で修正されたそうです。
CSRF in all forms (squirrelmail.org, 2009.08.12)。patch が掲載されています。 CVE-2009-2964
》 検閲ソフトの搭載、義務化せず 中国当局が方針変更 (CNN, 8/14)。グリーンダムの件。
》 渡り鳥の死、米石油大手「責任認めます」 汚染を放置 (asahi.com, 8/14)。エクソンモービル。 ExxonMobil guilty in deaths of migratory birds in five states (scientificamerican.com, 8/13)
》 太陽光発電:家庭用パネル 設置後10年以内に1割が故障 (毎日, 8/14)
》 iPhone爆発で負傷、スクリーンの破片が目に (AFPBB, 8/14)、 iPhone:破裂報道 アップル「日本での情報はない」 (毎日, 8/14)
》 外部の攻撃に対応したWebアプリケーションセキュリティコース (LAC)。2009.08.25〜26、神奈川県横浜市、94,500円。 「通常21万円で開催しているコース」だそうですが、この価格ならどのくらいの人が参加できるんでしょう。山崎さん情報ありがとうございます。
》 ヤフーかたり架空請求、電子マネーを詐欺 (読売, 8/14)。この話みたい: 詐欺:電子マネー詐欺 容疑者を逮捕−−大分東署など /大分 (毎日, 7/30)
》 活動12年目 レンタルお姉さん 引きこもり支援 地道な成果 (中日, 8/13)
レンタルお姉さん第一号の橋爪久実さん(37)は「一流大学、一流企業に入った方が偉いという親の価値観に染められた若者が、期待に応えようと頑張ったが途中で力尽き、『ダメ人間』と思い込まされ、引きこもる。今も昔も引きこもりの背景はそんなパターンが多い」と解説する。
セキュリティアップデート 2009-004 について (Apple, 2009.08.13)
》 裸を撮影する「自分撮り」10代に増加 (中央日報, 8/11)
終日ポルノサイトばかり見ているから、職員らはひどいストレスを受けている。職員ら7人が20代後半から30代半ばだが、あいにくも結婚した職員は一人もない。チェチーム長は「異性を性的対象にのみ受けとめるポルノサイトばかり見ていると、異性への夢が壊れてしまうという職員が多い」と話した。
日本で似たようなことしてる人達はどうなんでしょ。
》 日米ポルノ会社、韓国ネチズン数千人を告訴 (中央日報, 8/13)
》 Twitterのセキュリティはどうなっている? 相次ぐダウンに疑問の声 (ITmedia, 8/13)
》 特許侵害で: Microsoft、米地裁から「Microsoft Word」販売差し止め命令 (ITmedia, 8/13)。うへぇ。
》 RealNetworksのDVD複製ソフトに販売差し止め命令 (ITmedia, 8/13)。RealDVD は DMCA 違反と認定。
》 KDDI国際電話が一部不通、台風で故障? (読売, 8/13)。Benjamin さん情報ありがとうございます。関連:
台湾沖の複数海底ケーブル故障について (第1報: 8月12日 23:15時点) (KDDI, 8/12)。海底ケーブルが 8/9 〜 8/12 に次々に切れたということですかね。
KDDI、ベトナム向け国際電話復旧 海底ケーブル故障 (asahi.com, 8/13)。↑にある「ベトナム宛の固定電話の通話が繋がりません」は、8/13 07:00 に復旧したみたい。
台湾沖の海底ケーブル故障、迂回ルートを確保 KDDI (日経, 8/13)
KDDI(au)は13日午前 (中略) 一時つながりにくくなっていた東南アジアとのデータ通信は復旧しつつあることを明らかにした。故障していない海底ケーブルを使って迂回(うかい)ルートを確保したため。
この情報が、なぜか KDDI ホームページには公開されていないのだよなあ。 (14:25)
東南アジアを中心とした国際通信サービスの故障について (NTT コミュニケーションズ, 8/12)
【重要】アジア向け国際通信サービスの故障について (ソフトバンクテレコム, 8/12)。椎名さん情報ありがとうございます。
台湾沖の複数海底ケーブル故障について(8月13日19:30) (KDDI, 8/13)。ようやく公開された。
》 「本に埋もれて死ぬ」が現実に (slashdot.jp, 8/13)
》 元麻布春男の週刊PCホットライン: 音楽CDが死んでいく時代 (PC Watch, 8/11)
》 楽天とネット企業、自民・民主に質問状 (読売, 8/13)、 eビジネス振興のための政策に対する質問状の提出 (楽天, 8/10)
》 韓国初の宇宙ロケット「羅老」、19日に打ち上げ (中央日報, 8/12)
》 ジュネーブ諸条約締結60周年 (国連情報誌SUNブログ対応版, 8/13)
》 ベネズエラのメディア規制法案に懸念を表明:報道の自由に関する特別報告官 (国連情報誌SUNブログ対応版, 8/11)
》 ウイルスバスター コーポレートエディション 7.3 Patch 6 リパック版公開のお知らせ (トレンドマイクロ, 8/7)
》 東京“機能停止”の危機 〜明らかになる首都直下地震の全貌〜(仮) (NHK スペシャル, 9/1 放送予定)。 東京マグニチュード8.0にはがっくり来たけど、NHK は大丈夫かな。
》 高知白バイ事件は、でっち上げのオンパレード —— 事故当日、すでに「事件」のシナリオはでき上がっていた (JANJAN, 8/13)
「最近、支援者の1人が情報公開請求によって、県のこんな文書を見つけたんです。警察庁への報告書に『殉職事件』という言葉が出ているのですが、それは、警察官は悪くなかった、という考え方に立っているから可能なのです。また、捜査員が上司に捜査方針の伺いを立てる『事件指揮簿』には、『バスの運転手が注意義務を怠り、・・・』という記述があります。それらの文書の日付は、2006年3月3日で、事故当日なのです。この日付が問題なのです。事故当日には、事情聴取は行われていないのです。片岡さんから何も聞かずに、事故当日に、高知県警は片岡さんを犯人に仕立て上げていたということになります」
あと、ここ:
『週刊金曜日』の7月31日号に、『「白バイ事件」で浮かび上がる「高知県警の犯罪」』(粟野仁雄)という記事が出ている。そこには、事故車の運転席に座る片岡さんの証拠写真がスキャナーによって合成されたものであること、片岡さんの警察調書の内容部分が偽造されたものであること、警察と検察の供述調書(女子生徒)の署名や指紋が異なることなど、多くの疑問が投げかけられている。
むしろ、こういったことに疑問を抱かない日本の裁判官の間抜けさをこそ糾弾すべきか。
》 気骨の判決 (NHK スペシャル, 8/16 放送予定)。予習ページがあります。
明治以降、国政選挙の無効を命じた判決は、現在に至るまで、ただ1度しかありません。それが、戦時中に吉田が言い渡したこの翼賛選挙無効判決だったのです。
あと、こことか:
また、吉田家の食事にもこだわっており、ドラマの当初では食卓には白御飯に立派な鰯、豆味噌の味噌汁のほかに何品か並んでいましたが、戦況が悪化するにつれてご飯は麦ごはんになり、鰯もちっちゃいのが一匹、麦味噌の味噌汁と漬物というシンプルなものに変わっていっています。
》 DEFCON 17 CD (てっしーの丸出し, 8/12)
》 三菱UFJ証券株式会社に対する処分について (東京証券取引所, 8/11)
》 ISO/IEC 27000 ファミリーについて (JIPDEC, 8/4)
》 Aircrack-ng 1.0rc4 が出ています。
》 JavaScript暗号化ライブラリ「jCryption 1.0」が登場 (sourceforge.jp, 8/11)
》 PDFリーダー「Foxit Reader」の人気が上昇、7,000万ユーザーを獲得 セキュリティ懸念が原因で企業ユーザーが「Adobe Reader」を敬遠? 代替製品に注目 (ComputerWorld.jp, 8/10)。Adobe Reader ステな人急増中。
》 英国政府発行のIDカードのセキュリティが12分で破られる ノートPCと携帯電話を使ってカード内データの複製と書き換えに成功 (ComputerWorld.jp, 8/10)。本当なんですかね……。 Adam Laurie 氏は、それなりに実績のある方のようですが。
》 煩雑なDNSSECの運用を支援する「OpenDNSSEC」が開発中 (ComputerWorld.jp, 8/10)
》 東名高速:上り線の全面復旧遅れる 開通は15日中 (毎日, 8/13)。今 (14:10)、TV 番組では、復旧は 16 日にずれ込みそうという話が出ています。関連:
東名下り線が先行復旧 上り線通行止め袋井—焼津に縮小 (asahi.com, 8/13)。下り線は 8/13 00:00 に復旧、かなり空いている模様。 東名上り焼津—袋井IC、復旧は15日 (読売, 8/13) に、復旧した下り線の補修個所がよくわかる写真が。
駿河湾を震源とする地震による東名高速道路の復旧状況 (NEXCO 中日本)。毎日更新されてます。
応急復旧工事の対策の追加内容 (NEXCO 中日本, 8/12)
応急復旧工事の対策の変更 (NEXCO 中日本, 8/13)。このプランで現在作業中の模様。 トンパックというのは、1 トンサイズの土嚢のことみたい。
》 「"Oh! RADIO" をありがとう」FM RADIOが忌野清志郎をおくり出す特別番組を9月20日早朝 (19日深夜) 放送 MEET THE MUSIC 09 "全国民放FM53局&KDDI present 忌野清志郎 Rock'n Roll Radio Show!" ラジオを通して、仲井戸麗市氏がはじめて語る赤裸々な清志郎 (KDDI, 8/13)。フジテレビから音源をもらって「FM 東京」を流す……というのはないのだろうなあ。
》 麻生首相vs鳩山代表詳報 (産経 MSN, 8/12)。「新しい日本をつくる国民会議」主催の党首討論の全文。
GnuTLS 2.8.2 登場。GNUTLS-SA-2009-4, CVE-2009-2730。
予定どおり出ました。(あとで追記)
関連:
2009年8月12日のセキュリティ情報 (日本のセキュリティチーム, 2009.08.12)
Microsoft August 2009 Black Tuesday Overview (SANS ISC, 2009.08.11)。PATCH NOW はありません。
MS09-036 - 重要: Microsoft Windows の ASP.NET の脆弱性により、サービス拒否が起こる (970957)
Windows Vista / Server 2008 上の NET Framework 2.0 / 3.5 に欠陥。 IIS 7.0 + ASP.NET 統合モードにおいて欠陥が発現、攻略 HTTP リクエストによる DoS 攻撃が可能 (「影響を受ける Web サーバー上のアプリケーション プールが、再起動されるまで応答を停止する」)。 CVE-2009-1536。 Exploitability Index: 3
関連:
MS09-035: ASP.NET Denial-of-Service vulnerability (Microsoft Security Research & Defense, 2009.08.11)。 MS09-035 は誤記ですね。
MS09-037 - 緊急: Microsoft ATL (Active Template Library) の脆弱性により、リモートでコードが実行される (973908)
MS09-034、 MS09-035 のつづき。欠陥のある ATL を用いて作成された、各種 Microsoft 製アプリが修正されている。欠陥の類別としては次の 5 つが挙げられている。
Microsoft Video ActiveX コントロールの脆弱性 - CVE-2008-0015。 Exploitability Index: 1
ATL ヘッダーの Memcopy の脆弱性 - CVE-2008-0020。 Exploitability Index: 1
ATL の未初期化オブジェクトの脆弱性 - CVE-2009-0901
ATL COM の初期化の脆弱性 - CVE-2009-2493
ATL のオブジェクトの種類の不一致の脆弱性 - CVE-2009-2494。 Exploitability Index: 1
CVE-2009-0901, CVE-2009-2493 は MS09-035 で (も) 修正されている件。
CVE-2008-0015, CVE-2008-0020 って……去年じゃん。
関連:
MS09-037: Why we are using CVE's already used in MS09-035 (Microsoft Security Research & Defense, 2009.08.11)。 CVE-2008-0015 は 0-day in Microsoft DirectShow (msvidctl.dll) used in drive-by attacks の件。
MS09-038 - 緊急: Windows Media ファイル処理における脆弱性により、リモートでコードが実行される (971557)
Windows 2000 / XP / Server 2003 / Vista / Server 2008 における、 Windows Media ファイルの処理に 2 つの欠陥。
不正な形式の AVI ヘッダーの脆弱性 - CVE-2009-1545。 Exploitability Index: 2
AVI 整数のオーバーフローの脆弱性 - CVE-2009-1546。 Exploitability Index: 2
Windows 2000 Server / Server 2003 の WINS に、任意のコードの実行を許す欠陥。
WINS のヒープ オーバーフローの脆弱性 - CVE-2009-1923。 Exploitability Index: 1
WINS の整数のオーバーフローの脆弱性 - CVE-2009-1924。 こちらは Windows 2000 Server のみ。 Exploitability Index: 2
関連:
MS09-039: More information about the WINS security bulletin (Microsoft Security Research & Defense, 2009.08.11)
[Full-disclosure] ZDI-09-053: Microsoft Windows WINS Service Heap Overflow Vulnerability (Zero Day Initiative, 2009.08.12)。CVE-2009-1923 の件。
Windows 2000 / XP / Server 2003 / Vista に欠陥。 Windows Message Queuing Service (MSMQ) に欠陥があり、local user による local SYSTEM 権限の獲得が可能。CVE-2009-1922。 Exploitability Index: 1
関連:
[Full-disclosure] [PT-2008-09] Microsoft Windows MSMQ Privilege Escalation Vulnerability (Positive Technologies, 2009.08.12)
Windows XP / Server 2003 / Vista / Server 2008 に欠陥。 Windows ワークステーションサービスに二重 free する欠陥があり、 local user による local SYSTEM 権限の獲得が可能。 CVE-2009-1544。Exploitability Index: 1
関連:
Windows 2000 / XP / Server 2003 / Vista / Server 2008 に欠陥。 Telnet サービスに欠陥があり、こんな攻撃が可能となるみたい。 CVE-2009-1930。Exploitability Index: 1
攻略 telnet サービスに儀牲者を NTLM 認証で telnet 接続させる
上記の telnet 接続における認証クリデンシャルを再利用して、儀牲者の telnet サービスに接続する
悪の限りをつくす
CVE-2000-0834 に関連する欠陥だそうで。Exploitability Index
MS09-043 - 緊急: Microsoft Office Web コンポーネントの脆弱性により、リモートでコードが実行される (957638)
Office XP / 2003、Office 2000 / XP / 2003 / 2007 Web Components、 Internet Security and Acceleration Server 2004 / 2006、 BizTalk Server 2002、Visual Studio .NET 2003、Office Small Business Accounting 2006 に 4 つの欠陥。 いずれも Office Web コンポーネントの ActiveX コントロールに欠陥があり、攻略 Web ページによって任意のコードを実行できる。Exploitability Index: 1
Office Web コンポーネントのメモリの割り当ての脆弱性 - CVE-2009-0562
Office Web コンポーネントの ActiveX コントロールに欠陥があり、攻略 Web ページによって任意のコードを実行できる。
Office Web コンポーネントのヒープの破損の脆弱性 - CVE-2009-2496
Office Web コンポーネントの HTML スクリプトの脆弱性 - CVE-2009-1136
Office Web コンポーネントのバッファー オーバーフローの脆弱性 - CVE-2009-1534
関連:
MS09-043 (エフセキュアブログ, 2009.08.13)。CVE-2009-1136 は 2007.03.19 に報告されていた、という話。「緊急」レベルの欠陥が修正されるまでに 2 年以上かかっているわけですね。
[Full-disclosure] ZDI-09-054: Microsoft Office OWC10.Spreadsheet ActiveX msDataSourceObject() Heap Corruption Vulnerability (Zero Day Initiative, 2009.08.12)。CVE-2009-1136 の件。
[Full-disclosure] ZDI-09-055: Microsoft Office OWC10 ActiveX Control Loading and Unloading Heap Corruption Vulnerability (Zero Day Initiative, 2009.08.12)。CVE-2009-0562 の件。
[Full-disclosure] ZDI-09-056: Microsoft Office OWC10.Spreadsheet ActiveX BorderAround() Heap Corruption Vulnerability (Zero Day Initiative, 2009.08.12)。CVE-2009-2496 の件。
Windows 2000 / XP / Server 2003 / Vista / Server 2008、および Remote Desktop Connection Client for Mac 2.0 に 2 つの欠陥。
リモート デスクトップ接続のヒープ オーバーフローの脆弱性 - CVE-2009-1133
RDP クライアント (リモートデスクトップ接続) に欠陥があり、攻略 RDP サーバによって任意のコードを実行できる。 Exploitability Index: 2
リモート デスクトップ接続の ActiveX コントロールのヒープ オーバーフローの脆弱性 - CVE-2009-1929
ターミナルサービスクライアントの ActiveX コントロールに欠陥があり、 攻略 Web ページによって任意のコードを実行できる。 Exploitability Index: 1
この欠陥があるのは、Windows XP SP2 + RDP バージョン 6.1 の場合と、 Windows Vista SP1 / SP2、 Windows Server 2008 gold / SP2 の場合のみ (いずれも RDP バージョンは 6.1)。 Windows Vista gold (RDP バージョンは 6.0) にはこの欠陥はない。
関連:
[Full-disclosure] ZDI-09-057: Microsoft Remote Desktop Client Arbitrary Code Execution Vulnerability (Zero Day Initiative, 2009.08.12)。CVE-2009-1133 の件。
MS09-043 が更新された。
2009/10/28: このセキュリティ情報ページを更新し、検出の問題を解決する Microsoft Office 2003 Service Pack 3 および Microsoft Office 2003 Web Components Service Pack 3 用の更新プログラムのリリースをお知らせしました。これは検出の変更のみで、バイナリへの変更はありません。更新プログラムがシステムに正しくインストールされたお客様は、この更新プログラムを再インストールする必要はありません。
……エッ? Microsoft Update を実行していても、正常に適用されていなかった事例があるということですか?! MS09-043 は現在流行中の Gumblar Reloaded 方面でも利用されている攻撃界面ですから、 これは問題なのでは。
》 You Deleted Your Cookies? Think Again (WIRED, 8/10)。Matsumoto さん情報ありがとうございます。このあたりの話ですかね:
Flashのセキュリティ設定 - Flash Cookie (yohgaki's blog, 2/8)
ローカル共有オブジェクトとは (adobe)
ローカル共有オブジェクトを管理および無効化する方法 (adobe)
》 ATM、携帯「圏外」に 愛知県警、特殊フィルムで実験 (asahi.com, 8/12)。電波遮断フィルム。
》 山谷剛史のマンスリー・チャイナネット事件簿 2009年7月:建国60周年を前に、ネット管理強化を計画 ほか (Internet Watch, 8/11)
》 セキュリティ対策の心得、基礎の基礎5カ条 第1回:不正プログラムとは (Internet Watch, 8/11)
》 警察博物館見学 夏休み特別展: 警視庁フィルタリング特別展 2009 (警視庁)。8/20 まで。 関連: ネット犯罪から守る 警視庁「フィルタリング普及を」 (TOKYO MX / YouTube, 8/9)
》 神奈川県警のサイバー犯罪捜査員が自衛隊で講義 (ポリスチャンネル, 8/11)。「各駐屯地の警務隊に所属するサイバー犯罪捜査要員と警務隊本隊勤務員の約40人が受講した」そうで。
》 2010年にも2.5TB HDDが登場、「2TBの壁」は問題になるか? (slashdot.jp, 8/11)。Windows で問題になるみたい (64bit Windows + (U)EFI boot 可能な場合を除く)。 FreeBSD は対応済みたい。 Linux も対応方法はあるみたい。
関連: UEFI と Windows (Microsoft)
》 静岡で M6.5 の地震 (東海地震ではない)、東名高速が一部崩落
東海地震の規模「今回の200倍」 防災科学技研が分析 (asahi.com, 8/11)。想定東海地震は M8 級。 しかし東名高速は、たった 1/200 のパワーで陥没してしまった。 地震が午前 5:07 だったこともあって、幸いにも崩落による死傷者は発生しなかったようだけど、こんな状況で、パワー 200 倍の本番は大丈夫なの?
駿河湾を震源とする地震による東名高速道路の通行規制と被災状況 (NEXCO 中日本, 8/11)、 被災状況詳細 (NEXCO 中日本, 8/11)
東名高速、13日中にも通行止め解除 地震で一部崩落 (asahi.com, 8/11)
地震:東名、13日には復旧の見通し…一部崩壊 (毎日, 8/11)、 地震:東名道の一部崩落…「想定外だった」中日本高速 (毎日, 8/12)
東名高速で崩落、一部通行止め…静岡沖地震 (読売, 8/11)、 東名、上下線復旧は13日午前中にも (読売, 8/11)。 8/13 午前 0 時の応急復旧を目指している模様。 24 時間体制の復旧作業が行われているのかなあ。
地震関連その他:
駿河湾を震源とする地震について (首相官邸)
東海地震に結びつかず 気象庁「横ずれ断層型」 (中日, 8/11)
高い防災意識が奏功、避難も円滑…静岡 (読売, 8/11)
地震:耐震対策で被害に差…静岡・震度6弱 (毎日, 8/11)
Subversion 1.5.6 以前、および 1.6.0〜1.6.3 に欠陥。APR / APR-util の欠陥 CVE-2009-2412 に関連した欠陥があり、remote の認証済みユーザによって任意のコードを実行できる。 CVE-2009-2411
Subversion 1.5.7 / 1.6.4 で修正されている。また、Subversion 1.5.x / 1.6.x 用の patch が添付されている。
Apache Portable Runtime (APR) core library 1.3.x および APR-util library 1.3.x に欠陥。
APR の allocator_alloc(), apr_palloc()
APR-util の apr_rmm_malloc(), apr_rmm_calloc(), apr_rmm_realloc()
に buffer overflow する欠陥があり、remote から DoS 攻撃を実施できる (任意のコードの実行の可能性もある)。CVE-2009-2412。
APR 1.3.8 / APR-util 1.3.9 で修正されている。これにあわせて、APR 1.3.8 / APR-util 1.3.9 を同梱した Apache 2.2.13 がリリースされている (ChangeLog)。iida さん情報ありがとうございます。
この欠陥は APR 0.9.x / APR-util 0.9.x にも存在するとされているが、現時点では SVN 版でのみ修正されている模様。CVE-2009-2412 参照。当然ながら、修正された APR / APR-util を同梱した Apache 2.0.x もリリースされていない。
APRライブラリおよびAPR-utilライブラリにおける脆弱性および脆弱性に対する修正プログラムの提供について (トレンドマイクロ, 2010.01.25)。InterScan Messaging Security 7.0 / 7.1 。
The Pirate Bayの買収騒動、暗礁に乗り上げる (P2Pとかその辺のお話, 8/7)
The Pirate Bayの買収は8月27日に? (P2Pとかその辺のお話, 8/9)
元Napster CEO、The Pirate Bayに1,000万ドルの入札 (P2Pとかその辺のお話, 8/9)
The Pirate Bayスポークスマン、退職へ (P2Pとかその辺のお話, 8/9)
オランダ法廷、The Pirate Bayに対しオランダ人ユーザをブロックするよう命じる (P2Pとかその辺のお話, 8/10)。人種によるポリシールーティング?
》 米国議員:Gnutellaをブロックできないなら書き直せばいいじゃない (P2Pとかその辺のお話, 8/7)。一方日本は、Winny の書き直しを禁止した。
》 ネット投資家、ひっそり株価操作 摘発相次ぐ (asahi.com, 8/8)
二つの事件について、監視委幹部は共通点を指摘する。
(中略)
そして4点目は、ほとんど利益を得ていなかったこと。「売り抜けるタイミングが難しい。いずれ発覚することを考えれば割に合わない違法行為だ」(監視委幹部)。
》 アミューズ:カード情報3万4千件流出 (毎日, 8/10)、 当社通販サイト「アスマート」顧客情報への不正アクセスに伴う個人情報流出についてのご報告とお詫び (アミューズ)。ハクられたのは 2009.07.20 で、2005.04.04 〜 2009.07.20 のデータを取られたのだそうで。
》 McAfee SiteAdvisor ですが、http://www.st.ryukoku.ac.jp/~kjm/ というサイトを確認すると、こんな表示が出るそうです。岡村さん情報ありがとうございます。
このサイトのダウンロードファイルを検査した結果、アドウェア、スパイウェア、その他の怪しいプログラムとみなされるプログラムが見つかりました。
http://www.st.ryukoku.ac.jp/~kjm/security/memo/2003/10.html に http://www.securitylab.ru/_exploits/rpc3.zip へのアンカータグが存在した事を問題にしているようです。 8/3 の時点でアンカータグは削除したのですが、このサービス、「再検査を要請」とかはできないみたいで、今も警告が出続けています。
ちなみに、milw0rm とかへのアンカータグは SiteAdvisor 的には全く問題ないみたいです。
》 「Trendプロテクト」がインストールされている環境において、一部のWebサイトにアクセスするとブラウザ上に表示されているTrendプロテクトのアイコンが、誤って黄色く表示される場合がある。 (トレンドマイクロ, 8/7)。 Trendプロテクトの表示ですが、黄色が誤って表示されることがあるそうで。 修正作業中だけど、修正版の提供時期は未定。iida さん情報ありがとうございます。
》 韓国初のロケット「羅老」、打上またまた延期の模様。 blackbox を買ってくるとこうなるという見本なのか。おまけに、実績のないものを買ってきてしまったようで。
韓国初の宇宙ロケット「羅老」打ち上げ また延期へ (中央日報, 8/5)
「羅老の第1段ロケット、エンジン補助ポンプに異常」 (中央日報, 8/7)
6度の打ち上げ延期…ロシア製ロケットに疑問の声 (中央日報, 8/9)
こう言ってはあれだけど、北のほうが 1 歩どころか 100 歩くらい先を行っているよなあ。
》 やはり「元データは保管していない」は虚偽だった (高木浩光@自宅の日記, 8/1)。Google ストリートビューねた。
》 Winnyによる児童ポルノ流通の実態と児童ポルノ法改正の方向性。 (高木浩光@自宅の日記, 7/12)。 IBM がやった事例を考えれば、 Winny 上の児ポの削除や摘発が進まないのは、 法執行機関の怠慢でしかないと思うけどなあ。
関連: Winny等規制法の案を考えてみた (高木浩光@自宅の日記, 7/20)
》 酒井法子容疑者:渋谷署にファンらから電話殺到 (毎日, 8/9)
8日夜以降、警視庁渋谷署には酒井容疑者のファンらから「なぜ逮捕されたのか」といった電話が殺到し、署員が対応に追われた。
電話すりゃいいと思ってる馬鹿多すぎ。
》 Microsoft、Windows 7製品版を提供開始 (PC Watch, 8/7)
「Twitter」や「Facebook」へのDoS攻撃の標的はたった1人の活動家 (CNET, 8/7)。 狙われたのは Cyxymu 氏。CNET 日本語版には 「親グルジア派の活動家ブロガー」とあるのだけど、 原文では A Georgian blogger。
沈黙のCyxymu (エフセキュアブログ, 8/7)。「ジョージア州在住のブロガー」は誤訳でしょう。
Collateral Damage (McAfee blog, 8/7)
Collateral Damage (continued) (McAfee blog, 8/7)
Georgian blogger Cyxymu blames Russia for cyber attack (guardian.co.uk, 8/7)
》 中国オンライン検索、バイドゥ(百度)がグーグルに対するリードを拡大 Googleは1.1ポイント減、Yahoo! ChinaはMicrosoftとの提携の対象に含まれず (ComputerWorld.jp, 8/7)
》 レイプを攻撃手段として用いる風潮を非難 (国連情報誌SUNブログ対応版, 8/8)
》 10.5.7 にアップデートでバッファロー社製外付けHDDが認識不可 (apple.com, 5/13)。Mac OS X 方面。こんな話があったのね。10.5.8 で直ったらしいです。
》 ネットで偽ブランド急増 利便性悪用、摘発難しく (中日, 8/8)
》 日航、路線整理に不安 地元反発必至、年金カットも難航 (asahi.com, 8/8)
》 大手芸能プロ・アミューズ、通販サイトから顧客情報流出 (asahi.com, 8/8)、 アミューズ、カード情報1万件流出 不正利用1000件超か (日経, 8/8)
》 要介護認定をめぐる ドタバタと「新介護難民」 (日経 BP, 8/5)
》 IANAが新たにIPv4アドレス2ブロックをAPNICに割り振り,残りは28ブロックに (日経 IT Pro, 8/4)。T-28 blocks and counting.
ニコニコ動画 for iPhone 1.4 以前に欠陥。第三者に知られる可能性のある、機器に固有の ID (UDID; Unique Device Identifier) をセッション ID として利用しているため、UDID を知った第三者によるなりすましが可能。
ニコニコ動画 for iPhone Ver 1.05 で修正されている。
関連: ケータイの流儀を常識と思いこむのは危険 (水無月ばけらのえび日記, 2009.08.05)
ツッコミがたくさん入っていますが、「流儀が違う」というのは、実は全くその通りなのですね。端末固有IDによる認証というのは、完全にケータイサイト固有の流儀です。重要なのは、その流儀が成立するにはシビアな条件があるということで、一言で言えば
* 端末固有IDが他人に漏れないか、あるいは詐称されないことが保証されている
ということです。この条件が無いと、他人の端末固有IDを詐称して認証を突破することができてしまいます。
iPhone / iPod touch の UDID は、この条件が成立しないと。
》 i-MiEV、いつになったら手が届く? (allabout, 6/12)
エアコンも付いている。冷房は家庭用と同じインバーター式。電費の悪化も予想外に少ない。一方、ヒーター(電気でお湯を作って温風を出す)を使うと極端に電費が悪化してしまう。外気温5度で東京都内の渋滞を走ると、30%前後走行距離は短くなる。
東京以北(特に降雪地域)や、夏が暑い地域はEVにとっても厳しい。青森県などEVを普及させようと考えているようだけれど、基本的に難しいと思う。同じく神奈川県もEVを援助しようとしているが、こちらは理想的な環境にある。
寒いところはちょっと苦手なのか……。
》 「逆転×逆転」で、夢のエンジンが動く マツダ「SISS(スマート・アイドリング・ストップ・システム)」(その1) (日経ビジネス, 7/29)、それは技術者の夢なのか、エゴなのか マツダ「SISS(スマート・アイドリング・ストップ・システム)」(その2) (日経ビジネス, 8/5)
モーターアシストを使えば、従来のエンジンよりも最大10%燃費を改善できる。これに対してSISSにこだわると、2%目減りしてしまい、8%になると言う。
「もともと燃費を改善するための技術が、技術自体を目的にしてしまった瞬間、燃費を悪くする・・・これはおかしい、と。じゃあ、燃費の改善効果は10%だけど音がするのと、無音だけど8%、どっちを取りますか? 結論は見えています」
(中略)
「SISSは技術的にはものすごくおもしろいけれど、本末転倒だろう、と。過去、我々はエンジニアリングのエゴで失敗しています。あまりにも技術にこだわりすぎて、ユーザー視点で物事を見ていないのではって。それはまずいだろう、と。しかも、一過性の技術ではなく、今後、マツダの基幹の技術として育成しようという感覚がありましたから、ここの方針を間違えてしまうと、その後に禍根を残してしまう。ですから、マネージメントとも、社長、会長とも議論しました。ここまで技術のことを議論したことはなかった」(猿渡)。
かくして、SISS ではなく i-stop という名前の技術が登場したと。 でも、マツダの i-stop のページは siss.html なのね。
関連: マツダ・アクセラ プロトタイプ i-stop搭載車【試乗速報】 (webcg, 4/6)。「エンジンを止めてもいい」という意思を明確に伝えないと止まらない、というのはおもしろいなあ。
》 絶対にホームから移動してはいけない〜『「この人、痴漢!」と言われたら』 (日経ビジネス, 8/5)
》 偽ユーロ札が急増 ユーロ圏拡大につき偽造団摘発は困難に (日経ビジネス, 8/5)
》 「787」痛恨、5度目の初フライト延期 “イカロスの翼”と揶揄される「夢の次世代機」 (日経ビジネス, 8/5)。ボロボロ。
今回で5度目となる787のスケジュールの延期だが、実は「これまでの中でも最も深刻だ」と業界関係者には受け止められている。
それは今回の遅延の理由が主翼と胴体の接合部分の構造上の不具合であることだ。簡単に言えば、強度不足に陥っていることが露呈した。
実はボーイングによる設計が問題となってスケジュールが遅れたのは今回が初めてなのである。
》 ゼネコンの建設現場におけるセキュリティー事情《基本編》 (日経 KEN-Plats, 8/4)
》 夏山にダウンジャケットを持っていくために (日経 IT Pro, 8/5)。 エンタープライズ・リスク・マネジメント (ERM) 2009 の番宣記事。カカクコムの人、新型インフルねた、冷凍餃子ねた、失敗学の畑村先生などいろいろ。こんなのも:
F 3: 9/2(水)13:20-14:05
クロネコヤマトがサポートする、製品不具合におけるリコール・自主回収とその動向
ヤマトマルチメンテナンスソリューションズ 代表取締役社長
関 由紀夫氏
クロネコヤマトって、このごろはこんなこともやってたのか。
「ヤマトマルチメンテナンスソリューションズ株式会社」設立のお知らせ (ヤマトホールディングス, 2006.10.01)
》 Windowsセキュリティ・ワンポイントレッスン: 第2回 USBメモリ経由でのマルウェア感染を防ぐには (Makoto Shiotsuki, 8/4)
》 日銀は現状がデフレスパイラルであることを認めよ (日経 BP, 8/4)
》 イベント・ログを自動アーカイブで長期間保存するについて、もずくさんから (情報ありがとうございます)
2009.8.3の記事で記載されていたイベントログの自動アーカイブ機能について、Windows2000以降であれば、レジストリにAutoBackupLogFilesという値を作成する事で、同じ機能を使う事ができます。
http://support.microsoft.com/kb/312571
監査対策などでセキュリティイベントを長期保管する要件はよくあるので、ようやく普通のオプションになってくれたのはうれしいですが。(お客様によってはレジストリ弄るのを嫌がる方もいるので…そんな時はvbsとかでexportしてます)
また、自動アーカイブされたevtファイルの削除については、Windows2003以降であればforfilesコマンドを使うと、あっさり一定期間より以前のファイルを消す事ができます。(Windows2000でもリソースキットから入れる事は可能のようです)
http://www.atmarkit.co.jp/fwin2k/win2ktips/1137forfiles/forfiles.html
》 新型インフル、簡易検査は最悪6割見逃し 米CDC実験 (asahi.com, 8/7)。なんじゃそりゃーーー。
》 カード不正利用、被害3500件に拡大 アリコ情報流出 (asahi.com, 8/7)。順調に増加中。
》 TBSに倫理違反で勧告 BPO委、イモ畑収容放送巡り (asahi.com, 8/7)
GarageBand 5.1 のセキュリティコンテンツについて (Apple, 2009.08.04)。GarageBand が起動されると、Safari の環境設定が「Cookie を常に受け入れる」に自動的に変更されてしまうのだそうで。Safari のデフォルト設定は「訪問中のサイトの Cookie のみ受け入れる」。
GarageBand 5.1 で、当該の変更が行われないよう修正されている。Safari の環境設定については、ユーザ自身で確認・修正する必要がある。
SquirrelMail の web サーバが 2009.07.16 に改ざんされたのだが、その際、 以下の 3 つのプラグイン
sasql-3.2.0
multilogin-2.4-1.2.9
change_pass-3.0-1.4.0
のパッケージが改ざんされたバージョンに入れかえられていたそうで。 改ざんされたプラグインを使用すると、パスワード情報などが外部に漏洩するそうだ。 正しいプラグインの MD5 は以下のとおりだそうで。
a492922e5b0d2245d4e9bc255a7c5755 sasql-3.2.0.tar.gz b143f2dc82f9e98dd43c632855255075 multilogin-2.4-1.2.9.tar.gz 2cff7c5d4f6f5d8455683bb5d96bb9fe change_pass-3.0-1.4.0.tar.gz
》 情報セキュリティ読本 三訂版 - IT時代の危機管理入門 - (IPA, 8/7)
》 たった一人でノルマンディー上陸作戦を敢行しているムービー (gigazine, 8/7)。わはは。
》 謎の米軍施設『HAARP』:画像ギャラリー (WIRED VISION, 8/7)
》 酒井法子容疑者に逮捕状 覚せい剤所持容疑で (サンスポ, 8/7)。そういう展開ですか……。
関連: のりピー…覚せい剤防止、裁判員PRイベントにも (読売, 8/7)
》 ネット通販セキュリティ対策セミナー資料 (IPA, 8/6)
》 「イノベーション(笑)」と呼ばれる情報通信業界 (日経 IT Pro, 8/6)。ありがち。
「Twitter」を狙うようになった「Koobface」ワーム (日経 IT Pro, 8/5)。元記事は 7/13。
Twitter Filters Tweets (trendmicro blog, 8/5)
In fact, earlier analysis revealed that the site's filtering service still cannot block Koobface-related URLs as shown in the figure on the left.
TwitterにDoS攻撃,サイトがダウン (日経 IT Pro, 8/7)、 Twitter down (Analyst's Diary, 8/6)、 Twitter DOS (SANS ISC, 8/6)
The Real Face of KOOBFACE (trendmicro blog, 8/6)、 New tricks for Koobface (Analyst's Diary, 8/6)
》 ブラウザーに広告を表示する「脅迫ウイルス」、Operaにも“対応” 「消したければ有料ダイヤルに連絡を」、IEとFirefoxが主なターゲット (日経 IT Pro, 8/7)
》 シマンテック,専任IT管理者がいない中小企業での利用に特化した新製品を発表 (日経 IT Pro, 8/4)。Symantec Endpoint Protection Small Business Edition / Symantec Protection Suite Small Business Edition 話。
「IT管理者による一元管理機能を省き,価格を抑えた」
》 http://support.microsoft.com/default.aspx?scid=kb;en-us;973573&sd=rss&spid=3198 にアクセスしたら「Server is too busy」と言われるなあ (12:00)。 こんな画面はじめて見た。
京教大、報告書を文科省に提出 集団準女性暴行問題で (京都新聞, 8/6)
京都教育大学学生の不祥事に係る報告書および再発防止と危機管理体制改善の取組を掲載しました。 (京都教育大, 8/6)。ここが気になった:
(1) 性倫理と性暴力に関する学生の認識の欠如
加害学生には性行為が両性の対等で健全な関係に基づく合意を前提として行われなければならないという認識が希薄であった。また,自分たちの行った行為が暴力であり,女子学生に多大な被害を与えたという認識が全くなかった。
同性愛という概念は存在しない模様。
性犯罪などテーマに特別講義 京教大で全学生対象 (京都新聞, 8/6)
集団準強姦事件で京教大が再発防止策「入学時に誓約書」 (産経 MSN, 8/7)、事件再発防止へ「人権」必修科目に…京教大が中間報告 (読売, 8/7)
》 和歌山・太地のイルカ漁「むごい」…米映画で物議呼ぶ (読売, 8/7)。 「原爆を市街地に落とす」なら OK なのにね。 viva! USA。
》 東京銀座に工場がある、「日本データテクノロジー」で、ハードディスクのデータ復旧現場を見学してきました (gigazine, 8/7)。興味深いなあ。
G:ハードディスク障害を防ぐためのポイントというのはありますか?
N:やはり熱ですね。冷やすことで防げる障害が多いです。(中略)
G:失いたくない大切なデータを保存する場合、どの記録メディアがよいのでしょうか?
N:SSDなども復旧できる場合はありますが、メモリ系は一度の衝撃で一気に吹っ飛ぶというか、すべてが消えてしまう場合が多いので、 SSDは速くて便利だが怖いという感覚はあります。個人的にはSSDは一時的な保管用で、データ保存ならハードディスク・DVDなどのメディアの方が安心ですね。長く保存したい場合はハードディスクをお薦めします。
》 日経サイエンス2009年9月号にサイドチャネル攻撃についての良いまとめの記事がありました (hoshikuzu | star_dust の書斎, 8/6)、 サイドチャネル 盗み見られるあなたのパソコン (日経サイエンス2009年9月号)
ここ:
V1 DATの提供終了日を2009年12月31日(日本時間2010年1月1日)から2010年3月31日(日本時間2010年4月1日)に延期いたしました。 また、日本時間2010年4月2日以降は、SDAT、XDATや差分ファイルなどのV1 DATに関連したすべてのファイルがリリースされなくなります。
「2009 年度末までは V1 利用可能」になった模様。
つい先日定例外があったばかりなので、「えェッ! もう?!」という気分になりますね。おまけに、9 件もあります。緊急 x 5、重要 x 4。 Windows OS の修正が多いようですが、Office や Visual Studio、ISA、BizTalk、.NET Framework もあります。Client for Mac って何だ……Remote Desktop Connection Client for Mac のことか?
》 Firefox Version 3.5.1 and Norton IPS 1.0 over a month still no fix (norton.com)。 2009.08.14 に Firefox 3.5 対応 Norton IPS が登場する予定のようです。 cadz さん情報ありがとうございます。
》 最新テーザー銃で撃たれた体験レポート(動画) (WIRED VISION, 8/3)。痛そう。
》 人体へのハッキング攻撃:発達する「神経工学」とその危険性 (WIRED VISION, 8/3)。いよいよこういう話が現実の脅威として語られるようになってきている模様。
》 着うたDL時に真偽照合,違法DL紹介雑誌には法的措置も (日経 IT Pro, 7/31)。日本レコード協会の言い分。
》 米Google、「Ogg Theora」の土台となったVPコーデック開発企業を買収 (sourceforge.jp, 8/6)。On2 Technologies。
》 JPRSトピックス&コラムNo.013 - DNSSECの概要と今後の展開 (JPRS, 8/6)
》 今年も危険な“夏季休暇”,休む前にパッチ適用を徹底しよう (日経 IT Pro, 8/6)
》 海賊版ソフトを再生できるようにゲーム機本体の改造を請け負っていた大学生が逮捕される (gigazine, 8/6)。US の事例。DMCA 違反など。
》 脾臓は白血球の一種の巨大な貯蔵庫。新たな役割が研究で明らかに。 (slashdot.jp, 8/6)。「白血球の一種である単球の巨大な貯蔵庫という重要な役割を担っていることが明らかになった」そうで。へぇ。
》 Apple、爆発した iPod Touch の返金の代償として口止めを要求 (slashdot.jp, 8/6)。なんだ、いつもの Apple じゃん。
》 「ラブホテル」定義拡大 警察庁、「出会い系喫茶」も規制対象に (日経, 8/6)
要件は1984年から見直されておらず、これらに合致しない設計の類似ラブホテルが急増。全国に3500施設余りあり、風営法上のラブホテルの数に迫っている
》 中国青海省海南チベット族自治州で肺ペスト発生。 伊能さん情報ありがとうございます。
中国北西部で肺ペストによる2人目の死者‐発生地域住民を隔離 (bloomberg, 8/2)
中国北西部で発生の肺ペスト、大流行の可能性は低い‐WHO (bloomberg, 8/3)
中国北西部、肺ペストで2人死亡 中露の国境監視強化 (AFPBB, 8/4)
中国の肺ペスト感染、死者3人に さらに増加の懸念 (AFPBB, 8/6)
》 岐阜県職員、女子大生宅郵便受けに録音機挿入 (読売, 8/6)
》 児童ポルノ被害、過去最多の218人 1〜6月、警察庁まとめ (日経, 8/6)。「全国の警察が摘発した児童ポルノ事件」における、被害者数。 「全国の警察は児童ポルノ事件の捜査を強化しており、送検した事件数と人数も最多」だそうなので、被害者が増えた、というよりは、これまでが手抜きだった、ということか。と言っても、「水着でも児童ポルノ」みたいな無理矢理な話もあるからなあ。
》 新型インフルワクチン、最終治験へ 米製薬大手 (asahi.com, 8/6)。バクスター。
》 静かすぎるハイブリッド車にまつわる難問(続編)──170人の読者が提案する「根本的」な解決策 (日経 BP, 8/6)。関連: ハイブリッド車:静か過ぎて…「接近分かる音量を」 視覚障害者らが体験会 (毎日, 8/6)
》 「同性カップルは異性カップルよりパートナー間暴力が多い」香港の研究で明らかに (みやきち日記, 8/6)
異性愛者の9.6パーセントがパートナーから肉体的暴力をふるわれたことがあるのに対し、同性愛者では38.9パーセント
異性愛者の59.2パーセントがパートナーから精神的暴力をふるわれたことがあるのに対し、同性愛者では74.6パーセント
4 割近いのですか……。うぅむ。
個人的には、こうした結果が出るのは無理もないことだと思います。というのは、特にクローゼットな同性カップルだと、性的指向が周囲に知られることを恐れて、トラブルがあっても周囲に相談できない場合が少なくないと思うから。(中略) また、そもそも相談機関の側が異性間の暴力しか想定していないというケースもあり、いろいろとハードルが高いと思うんです。
うぅむ、なるほど……。
日本海軍 400時間の証言 第一回 開戦(仮) (NHK スペシャル, 8/9 放送予定)
太平洋戦争の開戦の鍵を握った大日本帝国海軍・軍令部。全ての基本作戦の立案・指導にあたり、絶大な権力を持った『軍令部』の実態は、資料が殆どなくこれまで闇に包まれていた。
「海軍反省会」。戦後35年が経過した昭和55年から11年間、海軍の中枢・『軍令部』のメンバーが中心となって秘密に集まっていた会合である。70〜 80代になっていた彼らは、生存中は絶対非公開を条件に、開戦に至る経緯、その裏で行った政界・皇族・陸軍などへの働きかけなどを400時間にわたって仲間内で語っていた。戦争を避けるべきだと考えながら、組織に生きる人間として「戦争回避」とは言いだせなくなっていく空気までも生々しく伝えている。
「生存中は絶対非公開」の条件が満了したのでついに公開される、というわけですかね。
日本海軍 400時間の証言 第二回 特攻(仮) (NHK スペシャル, 8/10 放送予定)
人の体を兵器代わりにして体当たりする”特攻作戦”。これまで現場将兵の熱意から始まったとだけ伝えられてきた。しかし、海軍反省会のテープは、「神風特別攻撃隊」の一年以上前から『軍令部』が現場の熱意とは別に、組織的に計画、特攻兵器を作り続けてきたことを赤裸々に語る。さらに『軍令部』の元参謀は「特攻」はあってはならない作戦と自覚しながらも、その計画を推進してきたことを証言する。
日本海軍 400時間の証言 第三回 戦犯裁判(仮) (NHK スペシャル, 8/11 放送予定)
「海軍反省会」では、海軍という組織を守るため、水面下で海軍トップの裁判対策を組織的に行っていた事実を詳細に語っている。勝者の裁きに対抗するため彼らが行った活動とはどのようなものだったのか。
これは必見、という感じ。
AST-2009-004: Remote Crash Vulnerability in RTP stack (Digium, Inc., 2009.08.02)。Asterisk Open Source 1.6.x に欠陥があり、 1.6.1.2 で修正されている。
FreeNAS 方面
JVN#89791790: FreeNAS におけるクロスサイトスクリプティングの脆弱性 (JVN, 2009.08.05)。 FreeNAS 0.69.2 で修正されている。 CVE-2009-2739
JVN#89791790: FreeNAS におけるクロスサイトスクリプティングの脆弱性 (JVN, 2009.08.05)。 FreeNAS 0.7RC1 で修正されている。 CVE-2009-2738
JVN#80436657: 株式会社ディーアイシー製 yoyaku_v41 における OS コマンドインジェクションの脆弱性 (JVN, 2009.7.31)。バージョン 1.10 で修正されている。
JVNVU#817433: 複数の XML ライブラリの実装に脆弱性 (JVN, 2009.08.06)。Python libexpat, Apache Xerces, Sun JDK and JRE 6 / 5.0 に欠陥。DoS 攻撃や任意のコードの実行が可能。
JDK and JRE については JDK and JRE 6 Update 15 と JDK and JRE 5.0 Update 20 で修正されている。
Apache Xerces は SVN 版で修正されている模様。
Python libexpat はまだ。
Mac OS X 10.5.8 および Security Update 2009-003 (Mac OS X 10.4.11 用) が登場。18 種類の欠陥が修正されている。
》 You cannot convert a basic disk to a dynamic disk when the computer name contains double-byte characters (Microsoft KB 973561)。こういう話って、あいかわらずあるんですね。
》 ウイルス対策やりたがらない知人、どうすれば……IPAの相談事例 (Internet Watch, 8/5)
IPAでは今回、具体的な相談事例として、「知人にパソコンのウイルス対策を勧めているが、インストールすると動作が重くなる、お金が掛かる、ウイルスに感染してもパソコン内に重要なデータが無いから問題ないといった理由で、ウイルス対策ソフトすら導入しようとしない。どうやって説得したらよいか」というものを紹介している。
岬ちゃんを待て。まぁしかし、アンチウイルスソフトよりも patch あての方が重要だと思うけどねえ。
「パソコン内に重要なデータが無い」については……「じゃあ今から Winny で共有してみようか」とか。(ォィ)
》 Twitterの「悪質URL」フィルタリング機能は不十分——専門家が指摘 短縮URLには対応できず (ComputerWorld.jp, 8/5)
》 ラスベガスのATMがマルウェアに感染?——シークレット・サービスが調査中 (ComputerWorld.jp, 8/4)
》 HPのセキュリティ・ラボ、ブラウザベースのダークネット「Veiled」を披露 ブラウザを閉じたらネットワークも消滅 (ComputerWorld.jp, 7/31)。Black Hat USA 2009 ねた。
》 キーボードに悪意のあるファームウェアを送り込みキー入力を盗む (slashdot.jp, 8/5)、Reversing and Exploiting an Apple Firmware Update (Black Hat USA 2009)。こういう攻撃は強力だなあ。
》 アフガニスタンでの文民の被害者増加 (国連情報誌SUNブログ対応版, 8/1)
》 地検特捜「不起訴」を2検事でキャッチボール —— 西松「二階ルート」、検察審の重なる「不起訴不当」を無視 (JANJAN, 8/5)
なんということはない。木村検事と吉田検事が、お互いの「不起訴処分」を追認しあっているだけではないでしょうか? こんなことで東京地検はまじめに捜査していると言えるのでしょうか?
》 SQLインジェクション攻撃検知数(2009年7月まで) (LAC, 8/5)
》 遠い『自立』 深まる不安 グルジア紛争1年 南オセチアルポ (東京新聞, 8/5)、グルジア紛争1年を前に緊張 独立主張の南オセチアと (47news.jp, 8/5)
》 8月1日、アキバ街宣の動画・草稿を同時公開 (保坂展人のどこどこ日記, 8/3)。児童ポルノ方面。
オリコン裁判の和解について (サイゾー)
和解による訴訟の解決に関するお知らせ (オリコン, 8/3)
オリコンが烏賀陽さんへの請求放棄〜チャートへのコメントに対する名誉棄損訴訟で (情報流通促進計画 by ヤメ記者弁護士(ヤメ蚊), 8/3)。 ヤメ蚊の中の人は控訴審の弁護人だったみたい。
結局、オリコンがこの請求を放棄する形で決着した。
しかし、私たち弁護団は控訴審になってから受任したが、烏賀陽さんは、かなり憔悴していた。オリコンの意図は不明だが、個人攻撃のために、サイゾーを訴えないで烏賀陽さんのみを訴えたのだとしたら、それはそれで功を奏したといえるだろう。
オリコン、姑息なり〜名誉棄損請求放棄のプレスリリースで放棄の順序を逆に… (情報流通促進計画 by ヤメ記者弁護士(ヤメ蚊), 8/5)。
どこらへんが姑息かお分かりでしょうか?
まず、放棄の順番が違う。烏賀陽さんが放棄したからオリコンが放棄したのではなく、オリコンが放棄したから烏賀陽さんが放棄したというのが、実際のところだ。そもそも、この訴えを起こしたのはオリコンであり、烏賀陽さんはあくまで反訴。反訴を放棄しても本訴を継続することは特に問題ないはず。
次に、サイゾーが烏賀陽さんに500万円を支払うことが書かれていない。これを書くと、訴えたオリコンが金をもらわないで、訴えられた烏賀陽さんがお金をもらうことのおかしさに気付かれてしまうからだろう。
》 裁判員1人を補充裁判員と交代 東京地裁「体調不良で」 (asahi.com, 8/5)。3番さん不調のため交代 (交代要因はあらかじめ用意されている)。 「俺を番号で呼ぶな!」と叫んだ裁判員はいたのかな。
》 D31HWのMac OS搭載パソコン使用時における不具合について (イーモバイル, 8/4)
》 MOディスク販売、三菱化学メディアと日立マクセルが終了へ ソニーは継続 (ITmedia, 8/4)
》 携帯で性的な写真送る「セクスティング」、子供の間で増加 (ITmedia, 8/5)。これは UK の話。 Sexting という言葉があるのですか。
CEOPのペン氏は、もう1つの見落とされている重要な問題として、18歳未満の児童のわいせつな写真を保有、あるいは他人に配布すると、子供でも違法になるということを挙げている。
自分の写真でも児ポなわけですね。
》 海の向こうの“セキュリティ” 第35回:韓国での大規模DDoS攻撃、技術的側面とその後の影響 (Internet Watch, 8/4)。まるまる韓国 DDoS ねた。
》 A Windows Server 2003 SP2-based DNS server does not route a name resolution request to the expected DNS server through the stub zone (Microsoft KB 970176)。hotfix があるようで。
JDK and JRE 6 Update 15 と JDK and JRE 5.0 Update 20 が一般公開されました。 SDK and JRE 1.4.2_22 と SDK and JRE 1.3.1_26 は EOL 過ぎてますから、一般公開はされません。
Java SE ダウンロード (Sun)、 Changes in 1.6.0_15 (6u15) (Sun)
Java SE ダウンロード - Previous Release - J2SE 5.0 (Sun)、 1.5.0_20 での変更点 (Sun)
椎名さん、やまぴ〜さん情報ありがとうございます。
MS09-029のスプーラーの件と MS09-034 & MS09-035の更新 (日本のセキュリティチーム, 2009.08.05)。Microsoft でも MS09-029 patch による不具合を確認済で、現在対応作業中だそうだ。
MS09-029のスプーラーの件と MS09-034 & MS09-035の更新 (日本のセキュリティチーム, 2009.08.05)。
MS09-034 の韓国語版 IE 6 patch に印刷関連の不具合があり、再リリースされた。 日本語版や英語版にこの不具合はない。
Windows Update や MBSA における MS09-035 patch の検出方法に不具合があり、適用済であるにもかかわらず「要適用」とされることがあった。検出方法を修正して対応。
Squid 話つづき。一晩試してみたが、daily release 版 (20090804) でも落ちるなあ。
あと、URL bar spoofing vulnerability (Mozilla Security Blog, 2009.07.28) については Firefox 3.5.2 / 3.0.13 で修正された模様。 MFSA 2009-44: 不正な URL での window.open() を通じたロケーションバーと SSL 表示の偽装 の件。
NULL 話は、Firefox だと MFSA 2009-42: SSL で保護された通信の情報漏えい で修正された話 CVE-2009-2408 ですね。
関連:
Black Hat 2009: Breaking SSL with null characters (Hack a day, 2009.07.31)
More Tricks For Defeating SSL (Black Hat USA 2009)。プレゼン資料など。
SSLSTRIP (thoughtcrime.org)
This tool provides a demonstration of the HTTPS stripping attacks that I presented at Black Hat DC 2009.
Black HatのNull証明書攻撃(その1?) (自堕落な技術者の日記, 2009.08.04)
VeriSign、「Black Hat」発表のSSLの脅威について安全を確認 (Internet Watch, 2009.08.05)
GnuTLS 2.8.2 登場。GNUTLS-SA-2009-4, CVE-2009-2730。
libcurl embedded zero in cert name (curl.haxx.se, 2009.08.12)。curl / libcurl 7.4 〜 7.19.6 に欠陥があり、 curl / libcurl 7.19.6 で修正されている。 CVE-2009-2417
Qt patches released fixing potential security flaw - Patches for Qt versions 4.3.0 and newer available for download. (nokia, 2009.09.01)。Qt 4.3.0 用と Qt 4.4.x / 4.5.x 用の patch が用意されている。CVE-2009-2700
GNU wget 1.12 が登場しています。 CVE-2009-3490
BlackBerry browser dialog box does not clearly indicate mismatches between web site domain names and associated certificates (BlackBerry.com, 2009.09.30)
関連:
[Full-disclosure] null-prefix certificate for paypal (Full-disclosure ML, 2009.10.06)
SSL: to certify web security is not to guarantee it (ESET blog, 2009.10.06)
Beta/Stable Channel Update (Google Chrome Release, 2009.10.12)。"null-prefix certificate for paypal" の無効化処理、NTLMv2 対応など。
MS09-056 - 重要: Windows CryptoAPI の脆弱性により、なりすましが行われる (974571)。 CVE-2009-2510
sendmail 8.14.4 が公開されています。fix ではなく機能向上みたい。
SECURITY: Handle bogus certificates containing NUL characters in CNs by placing a string indicating a bad certificate in the {cn_subject} or {cn_issuer} macro. Patch inspired by Matthias Andree's changes for fetchmail.
Wi-Fi 界のケンシロウ、森井昌克先生がまたやってしまった模様。たわばっ!
……今回の攻撃方法的には、ケンシロウというよりはジャギか?! 「おいお前、俺の名を言ってみろ!」
A Practical Message Falsification Attack on WPA (2009 Joint Workshop on Information Security)
関連:
OpenLDAP: CVE-2009-3767。開発版では修正されているみたい。diff。
mutt: CVE-2009-3765。開発版では修正されているみたい。diff。
Intel の SSD、X25-M と X18-M の新モデル (34nm プロセス採用品) に欠陥。
Intelによると、SSDでBIOSパスワードを設定し、その後パスワードを無効にするか、または変更してコンピュータをリブートしたときにのみデータ破損が発生する。この問題が発生したSSDは、操作不能になり、データを引き出すこともできなくなるという。
BIOS パスワードを設定していない場合には、この欠陥は影響しないそうで。 修正版ファームウェアは準備中。
Firefox 3.5.2 / 3.0.13 がリリースされた。
SSL がらみの修正が複数なされている。
ホスト名に NULL 文字を含む証明書の扱いが、多くの CA と Firefox とでは異なっているために、結果として、「あらゆるサイトで機能する証明書」を取得・利用できてしまい、SSL が何物をも保障しなくなってしまう。 CVE-2009-2408
修正された版: Firefox 3.0.13 / 3.5
証明書名の正規表現処理に欠陥があり、攻略証明書によって任意のコードを実行できる。CVE-2009-2404
修正された版: Firefox 3.0.13 / 3.5
MFSA 2009-44: 不正な URL での window.open() を通じたロケーションバーと SSL 表示の偽装
ロケーションバーにおける URL 表示を偽装できる欠陥がある。 さらに SSL 表示すら偽装できてしまうため、一見正常に SSL 接続できていても、それが本物サイトか偽物サイトなのかを判断するのは困難。 CVE-2009-2654
修正された版: Firefox 3.0.13 / 3.5.2
その他の修正:
15 文字以上の DNS 名を含む応答を SOCKS5 プロキシから受け取ると、後続の応答に含まれるデータストリームが破損してしまう。ただし、任意のコードの実行には発展しない。 CVE-2009-2470
修正された版: Firefox 3.0.12 / 3.5.2
JavaScript 実装に欠陥があり、任意のコードを実行できる。
修正された版: Firefox 3.0.13 / 3.5.2
JavaScript でコンテンツポリシーを実装しているアドオン (例: AdBlock Plus、NoScript) をインストールしている場合に、 Link: HTTP ヘッダがあると機能しない。この欠陥を利用すると、 クローム特権において任意の JavaScript を実行できる。 この欠陥は Firefox 3.0.x 以前には存在しない。
修正された版: Firefox 3.5.2
今回は重大な欠陥の修正が特に多いかんじ。
学長の辞意表明について (京都教育大, 7/7)。「国立大学法人京都教育大学学生の不祥事に関する特別対策委員会」による中間報告がまとまった段階で辞表を提出する意向?
京教大暴行の中間報告案「不十分」 文科省指摘 大学責任明確化へ (京都新聞, 8/2)。その「中間報告」の案を文科省に持っていったら、こんなんじゃ駄目だと言われて直すことになった模様。
大学案内に暴行謝罪 京都教育大 (京都新聞, 8/3)、 京教大、大学案内に謝罪文…集団準強姦事件受け (読売, 8/4)
》 Adobe Flash Player のバージョンテスト (adobe)。下の方にある「現在の Flash Player バージョン」の覧は更新されていないのでご注意。Jin さん情報ありがとうございます。
このページ、他にも中国語版とかフランス語版とかあるのだけど、ことごとく更新されてませんね。信頼できるのは英語版だけのようです。というか、英語版のページからは、他の言語版はリンクされてませんね。
》 改造レイプレイを Share に放流したとして逮捕された人のその後
性暴力ゲーム改造版をShareで放流、猥褻物陳列容疑で男性を逮捕 (Internet Watch, 7/9)。最初の記事。
裏「性暴力ゲーム」をネットに…男を再逮捕 (読売, 7/29)
京都地検は同日、福沢容疑者のわいせつ物公然陳列容疑を処分保留とした。
レイプレイの件はおとがめなし。一方、
府警は29日、児童ポルノ画像など47点を流出させたとして、児童買春・児童ポルノ禁止法違反などで再逮捕した。
児ポで再逮捕。これってつまり……。児ポが出てきそうなところに時事ネタ (レイプレイ) で別件逮捕してガサ入れして、児ポが出てきたら再逮捕ってことですか?
18 禁ゲーム無修正版を Share に放流した男、放流の件は「処分保留」になるものの別件で再逮捕 (slashdot.jp, 8/4)
えーと、「レイプレイ」で逮捕したんでしたよね? (P2Pとかその辺のお話@はてな, 7/30)
》 裁判員裁判:被害者長男の証人尋問で初の質問 (毎日, 8/4)。 マスゴミがさんざん煽ったからだろ……。
》 イスラエル外相の起訴を勧告 警察、資金洗浄や収賄の罪 (asahi.com, 8/3)
》 イラン改革派、裁判で罪認める 「拷問あった」反発も (asahi.com, 8/3)
》 独法天下りラッシュ…民主政権にらみ駆け込み? (読売, 8/4)
》 トレーラー事故で元運転手ら書類送検 (中日, 8/4)
容疑では (中略) トレーラーの全長が、道路を通行できる制限全長(12メートル)を超えていたにもかかわらず、無許可で道路を走らせ、元運転手は無許可と知りながら走行したとされる。
》 福岡3区の自民・太田氏、苦戦の理由は「極左マスコミ」 (asahi.com, 8/3)。さすがは自民党、笑いを誘いますね。
》 「オリコンチャート」記事めぐる訴訟、オリコンが請求放棄で和解 (ITmedia, 8/3)。オリコン訴訟、烏賀陽氏が実質勝訴。おめでとうございます。 (typo fixed: 匿名希望さん感謝)
Squid 3.0.STABLE17 なのだが、FreeBSD 上で落ちまくるという話が: [squid-users] Squid 3.0.STABLE17 is available あたりからのスレッド参照。手元の FreeBSD 7.1-RELEASE amd64 でもボロボロ。 STABLE ってレベルじゃない。
当該スレッド上で紹介されている patch は、daily release 版に反映されている模様。
》 イベント・ログを自動アーカイブで長期間保存する (@it, 7/31)
Windows Vista以降のOS(Windows Server 2008、Windows 7)では、このイベント・ログ・ファイルの管理方法に新しいオプションが1つ加わり、ファイルがいっぱいになったら、そのファイルを「アーカイブ」して保存しておき、元のイベント・ログ・ファイルは空にして最初からまた記録する、という機能が用意された。UNIXやLinuxなどにおける、「ログ・ファイルのローテート」のような機能と考えればよいだろう(例:log→log.1、log.1→log.2、……のようにファイル名を変えて、古いログ・ファイルを同時にいくつか保存しておく機能)。
うおッ、そんな機能があったとは。でもデフォルトでは無効なんだってさ。 さっそく設定しませう。
でも、「○日以上経過したログは削除する」という機能はないようなので、別途手当する必要があるみたい。
》 試作機紛失で従業員が自殺−中国の「iPhone」製造現場に広がる波紋 (Enterprise Watch, 8/3)
》 日食に、肉食について考えた。怪奇肉食祭りin笹島 (JANJAN, 8/3)
》 埼玉戦争展で、元日本軍兵士が「戦後の戦争」を証言 —— 敗戦後も軍命で山西軍閥部隊に加わり共産軍と戦闘、捕虜に (JANJAN, 8/3)
》 総選挙出馬どうなった? イーホームズ藤田東吾氏 —— 疲弊しきってしまったか「出馬断念」と考えざるを得ず (JANJAN, 8/3)
》 こうして作ります「埋蔵金」−農水省補正予算 —— 補助金ばら撒きの新「政策」へ3,000億円で基金新設 (JANJAN, 8/3)
》 KDDI、携帯電話のカメラで建物名などを一瞬で検索できる新技術を開発 (gigazine, 8/3)
精度を上げるためにGPSなどと組み合わせてみるのも良いのかもしれません。
gigazine は元ねたを確認せずに書いてますね。 元ねたはこちら: 位置情報付き写真からのランドマーク推測技術を開発 〜GPS付携帯で撮影した写真に写っているランドマークの名前と関連情報を自動的に提示〜 (KDDI 研究所, 8/2)。というわけで、GPS 必須です。
》 運動?慣れ?実験薬?若田さんの元気探る (読売, 8/2)。意外なほど元気な若田さんですが、 「お尻痛い」若田さん“宇宙後遺症” (読売, 8/3) によると、
椅子に座るとお尻が痛い
お風呂に入るとやたら熱い (熱い湯が好みだったのに!)
といった「後遺症」があるようで。お尻を鍛える運動メニューはないんだろうなあ。
》 電気自動車「リーフ」日産発表 12年までに年30万台 (asahi.com, 8/2)。価格は未定なのかな。
》 DSソフト違法配信の男に実刑=「著作権者の努力踏みにじる」‐京都地裁 (時事, 8/3)。実刑判決 (罰金つき)。
任天堂の携帯型ゲーム機「ニンテンドーDS」のゲームソフトをインターネット上で無断で配信したなどとして、著作権法違反と商標法違反などの罪に問われた大阪府寝屋川市高柳、会社員朝霧由章被告(38)に対する判決公判が京都地裁であり、栩木純一裁判官は懲役2年6月(求刑懲役4年6月)と罰金200万円、追徴金713万5450円(いずれも求刑通り)の実刑を言い渡した。
関連:
「DS」ソフト:コピー無断販売…容疑の母子ら逮捕 (毎日, 2008.11.14)
調べでは、朝霧容疑者らは任天堂の人気ゲーム「マリオパーティDS」など1点の小売価格3800〜4800円のソフト計5点のデータを記録媒体にコピー。7月26日、マジコンとセットにして1万980円で京都市の男性会社員(41)に販売し、同社の著作権を侵害した疑い。
違法コピーして販売した容疑ですか。
ゲーム無断販売 著作権法違反容疑で3人逮捕 京都府警 (産経 MSN, 2008.11.13)
DSゲーム 違法配信で男再逮捕 (スポニチ, 2008.12.03)
調べでは、朝霧容疑者はゲームソフト「リズム天国ゴールド」を無断で複製し、8月ごろにホームページ(HP)で誰でもダウンロードできるようにした疑い。HPでは約2600種類のソフトが500円以下でダウンロードでき、府警は1年余りの間に900万円以上を売り上げたとみている。
ネットで違法配信した容疑ですか。あと、ここ:
府警は11月、複製ゲームの販売をめぐる同法違反(譲渡権侵害)容疑で朝霧容疑者ら3人を逮捕していた。残り2人は処分保留で釈放した。
というわけで、後に起訴されたのは朝霧容疑者だけだった、ということかな。
DSゲーム無断配信で男を起訴 京都地検 (産経 MSN, 2008.12.24)。起訴内容は、再逮捕時の「違法配信」の方みたい。
ネットで偽ブランド品販売の疑い 男を逮捕 県警 (47news.jp, 1/20)
ニンテンドーDS・ソフト違法複製認める 京都地裁で初公判 (産経 MSN, 2/27)
DSゲーム違法配信 男に実刑 京都地裁、著作権者の努力踏みにじる (京都新聞, 8/3)
判決によると、朝霧被告は昨年8月上旬、自分のホームページでDSのゲームソフトのデータを誰でもダウンロードできる状態にし、任天堂の著作権を侵害した。また、2007年11月〜昨年9月に、偽ブランドの財布など6点を販売するなどした。
「偽ブランド品販売」の方も追起訴されていたのかな。
APSB09-10: Security updates available for Adobe Flash Player, Adobe Reader and Acrobat
記事中の Flash Player のダウンロードリンクのリンク先を変更した。
当初掲載していたのは APSB09-10 の公開直後のページに記載されていたリンクのはずで、そこに MSI パッケージなどがあったので驚いて「別途許諾を取得する必要はなくなったようだ」という記載を行ったと記憶している。 のだが、現在の APSB09-10 にあるのは別のページへのリンクで、yuu さんや山下さんから懸念のメールを頂いた (ありがとうございます)。
APSB09-10 の魚拓を取ってないので当初どうだったのかを確認できないのだが、少なくとも現状においては直リンクが想定されていないページとなっているようなので、ダウンロードリンクのリンク先を変更した。
》 「アメリカ覇権」という信仰 ドル暴落と日本の選択 (藤原書店) という本が出ているのですね。
》 TOMOYO Linux徹底解剖 第5回:組み込み機器でTOMOYO Linuxを使う (thinkit, 7/30)
》 TOMOYO Linux徹底解剖 第4回:柔軟なシステム構築が可能なGentoo Linux (thinkit, 7/23)
上陸の夢かなう、日本最初期のRC造建築群「軍艦島」 (日経 KEN-Plats, 4/7)
軍艦島ルポ(1)35年ぶりに上陸解禁、“つぎはぎ”護岸が建物群を守る (日経 KEN-Plats, 7/8)
軍艦島ルポ(2)上陸して驚く、越波の爪跡を残すガレキ (日経 KEN-Plats, 7/14)
軍艦島ルポ(3)見学ルートのヒミツ (日経 KEN-Plats, 7/17)
軍艦島には建築も土木もない (日経 KEN-Plats, 7/27)
軍艦島ルポ(最終回)日本の行く末を暗示する島 (日経 KEN-Plats, 7/29)
》 USBメモリなどにエラーがないかどうか徹底的にチェックできるフリーソフト「Check Flash」 (gigazine, 8/2)
》 WOMマーケティング協議会 (悪徳商法?マニアックス ココログ支店, 8/2)。 御堂岡啓昭氏出現話。
》 マラリアの「ワクチン」を蚊によって媒介させる実験 (slashdot.jp, 8/1)
》 「ソ連、ナチスとは違う」 ロシア上院、同列視に反発 (asahi.com, 7/30)。どう考えても同じだろ。
》 イラク:クルド自治区議長再選 領土・油田・権限配分、「対中央」緊張続く (毎日, 7/31)、クルド人自治区議長の再選でキルクーク問題に影響は? (産経 MSN, 7/30)。 キルクーク油田の帰属などをめぐってクルド人自治区と中央政府が対立している中、マスード・バルザニ議長が再選されたそうで。
例の“SMS攻撃”、CVE-2009-2204 への対応。関連:
iPhoneを乗っ取る"SMS攻撃"、Black Hat USAで公開 (マイコミジャーナル, 2009.07.31)
Miller氏らはiPhone OSのほか、Android及びWindows MobileでもSMS攻撃の可能性を確認している。
》 グリーンピース「横領」鯨肉「窃取」事件で裁判所が提示命令! (情報流通促進計画 by ヤメ記者弁護士(ヤメ蚊), 8/1)
》 オバマ「核廃絶」に「国是」で反対する日本官僚 —— 米国の核政策転換を「唯一の被爆国」が阻もうとしている (JANJAN, 8/1)
アメリカのオバマ大統領がプラハ演説以来進めている核政策の変更に米国政府内に反対の声があるという。
何とその理由は、日本の外務省、防衛省など安保外交政策を担当する官僚が、「米政府は核政策を転換しないように」と訴えているからだという。
来日した米シンクタンク「憂慮する科学者同盟」(UCS)のグレゴリー・カラキー氏は、
「米核戦略の変更が人類の歴史上で唯一核攻撃の犠牲となった国の反対で打ち砕かれるとしたらそれはまさに皮肉であり悲劇にほかなりません」と語っている。
その官僚達をさせるがままにしているのが与党のみなさんであるわけですね。
関連: 核兵器廃絶のために4分間のビデオを見よう〜まずは100万人の視聴が目標! (情報流通促進計画 by ヤメ記者弁護士(ヤメ蚊), 7/30)
》 日本テレビ『真相報道 バンキシャ!』裏金虚偽証言放送に関する勧告 (BPO, 7/30) より:
まず現場に行く。行き詰まったらまた現場にもどり、自分の足で歩き、当事者と話し、資料を読み解き、そこからもう一度考え直してみる——事件や事故はもちろん、文化や歴史をテーマにするときでも、これこそ取材や調査の基本である。コンピュータとインターネットと携帯電話が当たり前となり、撮影・編集・放送機材が全面的に高度化した現代でも、人間がやることの基本にさほどの変化はない。
しかし、委員会で本件放送を審理していたあいだ、委員のあいだで繰り返し提起された疑問がある。それは、「取材の責任者は誰か。誰が責任を持って取材しているのか」という疑問である。
幹部スタッフはさまざまに現場スタッフに指示している。N統括ディレクターはディレクターやアシスタント・ディレクターにたびたび指示を出し、Mデスクも直接指示することがあった。L総合演出も幹部スタッフのあいだで取材のあれこれを提案しているが、それが現場に届いたり、届かなかったりしている。
しかし、このうちの誰も、現場には行っていないし、告発証言の当事者と会っていないどころか、電話でも話していない。
他方、現場に行ったディレクターやアシスタント・ディレクターは、今回の裏金問題を「幹部スタッフが取り上げると決めたからには、情報提供者の信用性はすでに判断されているのだろう」と思い込んだ。その情報が、たんに募集サイトへの書き込みだったにもかかわらず、である。また、取材で集めた資料等の信憑性は「幹部スタッフが判断すること」と決めてかかっていた。彼らは、告発情報の提供者が身元を明らかにしたくないと言っているということも聞かされていたので、最初からモザイクやボイスチェンジを前提とした撮影取材で臨んでいる。
ここには明らかに、幹部スタッフと取材現場スタッフとのあいだの情報交換とその共有、それをふまえた方針決定と任務分担の明確化の欠落があるのであり、番組制作体制の問題点が露呈している。
結局のところ、あるあると同じですね。 社説:バンキシャ 構造上の問題は深刻だ (毎日, 8/1) より:
日本テレビの細川知正社長は「視聴者の支持があり、クオリティーに一定の評価を受けているという自負がある」と番組存続の意向を明らかにしたが、視聴率の高さだけで報道の信頼を確保できると言えるのだろうか。
あるあるも視聴率的には悪くない数字でしたね。
》 中国がイラン油田の権益獲得 自粛の日本に打撃 (中日, 8/1)、イラン油田、権益回復は絶望的 対米重視が裏目 (中日, 8/1)。USA べったりの帰結。自業自得であろ。
2009.08.04 (US 時間ですかね) に以下が登場する予定だそうです。
JDK and JRE 6 Update 15
JDK and JRE 5.0 Update 20
SDK and JRE 1.4.2_22
SDK and JRE 1.3.1_26
JDK and JRE 6 Update 15 と JDK and JRE 5.0 Update 20 が一般公開されました。 SDK and JRE 1.4.2_22 と SDK and JRE 1.3.1_26 は EOL 過ぎてますから、一般公開はされません。
Java SE ダウンロード (Sun)、 Changes in 1.6.0_15 (6u15) (Sun)
Java SE ダウンロード - Previous Release - J2SE 5.0 (Sun)、 1.5.0_20 での変更点 (Sun)
椎名さん、やまぴ〜さん情報ありがとうございます。
APSB09-10: Security updates available for Adobe Flash Player, Adobe Reader and Acrobat
bulletin の題名が「Security updates available for Adobe Flash Player」から 「Security updates available for Adobe Flash Player, Adobe Reader and Acrobat」 に改訂され、Adobe Reader / Acrobat 9.1.3 が公開されました。