Last modified: Fri Feb 28 18:41:34 2014 +0900 (JST)
このページの情報を利用される前に、注意書きをお読みください。
》 記者の目:いわき市 避難者と市民の溝=町田徳丈 (毎日, 5/30)。この記事:
検証・大震災:福島・いわき市民と避難者、続く摩擦 親睦会場に「帰れ」落書き (毎日, 5/24)
検証・大震災:福島・いわき市の現状 共生遮る誤解の連鎖 (毎日, 5/24)
これは必読。
4/15 東京地裁 (小林久起裁判長) では「表示差し止め」
グーグルに差し止め命令 検索予測表示めぐり 東京地裁初判断 (産経, 4/15)
5/30 東京地裁 (本多知成裁判長) では「請求棄却」
グーグル機能、今度は「名誉毀損なし」と判決 (読売, 5/31)
「Google サジェスト」による名誉毀損認めず、東京地裁が請求棄却 (Internet Watch, 5/31)
5/15 ドイツ連邦通常裁判所(最高裁)では「名誉毀損に当たる場合、同社は削除する義務」
グーグルのネット予測検索、名誉毀損なら「削除義務あり」独最高裁 (産経, 5/15)
関連:
検索エンジンの「サジェスト汚染」 グーグル「名誉毀損判決」をどう考えるべきか (弁護士ドットコム, 5/3)
》 エロゲメーカー社長に喧嘩を売った割れ厨ニコ生主「にら」の末路 (くまニュース, 5/31)。こういうことで人生を棒に振るのはやめましょう。
》 クローズアップ現代「中止」の件。 前ねた(1)、前ねた(2)
取り調べDVD:NHKに提供の弁護士 大阪地検懲戒請求 (毎日, 5/30)
取り調べ映像、被告側弁護士がNHKに提供 (弁護士 落合洋司 (東京弁護士会) の 「日々是好日」, 5/30)
証拠というものは、特に法廷で取調べられたものは、社会で共有すべき財産のような側面があり、もちろん、プライバシー、名誉等々の利益に対する配慮、措置は必要ですが、確定後であっても、一切、誰にも見せることすらできない、といった規制は過剰過ぎると思います。
検察庁は、単に嫌がらせをして圧力をかけているだけのつもりだと思われますが、これを契機に、この規制の問題点についての認識、批判が広がり、改正へとつながる、1つの大きな切っ掛けができたという側面は重視すべきだと思います。日弁連も、弁護士政治連盟で政治家と飲んだり食ったりしているだけが能ではなく、こうした問題をきちんと伝え、改正へと動くべきでしょう。
クローズアップ現代の中止問題 なんで検察はこんなに素早いねん(@_@;) (いまにしのりゆき 商売繁盛でささもって来い!, 5/31)
東京地検特捜部の田代政弘元検事らの、捜査報告書疑惑。
ワシが週刊朝日でもかいたし、法廷でもとんでもない
インチキと明らかになったのに、自らは捜査せなんだ。
けど、今回のように、自分ところインチキがばれそうに
なると、実に素早い。
》 金言:原点は「償い事業」=西川恵 (毎日, 5/31)
日本で元慰安婦問題を論じる時、その解決のためにアジア女性基金の「償い事業」がなしたこと(できなかったことも含め)は議論のベースであり出発点である。しかしこの2週間余、正面から取り上げられることはなかった。(中略)
オランダでは事業が一定の成果を上げた。元慰安婦と認定された81人のうち医療・福祉支援(約300万円)の受け取りを拒否したのは2人だけ。オランダの元慰安婦の支援団体は「償いを受けるか否かを決めるのは私たちでなく女性たち」と明快だった。フィリピンの支援団体も元慰安婦たちの意向を大事にし、ほぼ順調に事業を終了した。インドネシアでは同国政府の要望で高齢者施設が建設された。
これに対し韓国と台湾では支援団体が「国家補償でない限り受け取るべきでない」と元慰安婦たちに圧力をかけた。「償いを受けたい」とひそかに基金に接触してきた女性もいたが、決心のつかないまま償いの申請期間(97〜02年)を過ぎた女性もいた。
アジア女性基金の「償い事業」は07年に終了したが、この事業が広く共有されていないのはメディアの責任が大きい。報道は騒ぎの大きかった韓国に集中。医療・福祉支援は日本政府が拠出していて「国家補償」の性格を保持していることや、オランダ、フィリピンのケースはほとんど報じられなかった。橋本龍太郎氏から小泉純一郎氏まで4人の首相が署名したおわびの手紙が償いを受けた360人余の元慰安婦に手渡されたこともあまり知られていない。
》 日本の刑事司法は『中世』か (小池振一郎の弁護士日誌, 5/29)。はい。
日本政府が不誠実な官僚答弁に終始していたから、委員たちはいらだっていた。
そこで、Domah委員の「弁護人に取調べの立会がない。そのような制度だと真実でないことを真実にして、公的記録に残るのではないか。弁護人の立会が(取調べに)干渉するというのは説得力がない…司法制度の透明性の問題。ここで誤った自白等が行われるのではないか。…有罪判決と無罪判決の比率が10対1((注)100対1の間違い)になっている。自白に頼りすぎではないか。これは中世の名残である。こういった制度から離れていくべきである。日本の刑事手続を国際水準に合わせる必要がある。」と、ズバリとメスを入れたコメントになったのだと思う。
Domah 委員のおっしゃるとおりです。
これに対して、過敏な反応をしたのが、最後に日本政府を代表して、日本語で挨拶した上田人権人道大使だった。
「先ほど、『中世だ』という発言があったが、日本は世界一の人権先進国だ」と開き直った。びっくりしたが、大使はあわてて、「人権先進国の一つだ」と言い直した。
これに対する会場の、声を押し殺して苦笑する雰囲気を見て感じたのか、なんと、大使は、
「笑うな。シャラップ!」と叫んだ。
会場全体がびっくりして、シーンとなった。
上田秀明・外務省人権人道担当大使。これは、外交官として落第であろ。
関連:
ジュネーブの審査終了、速報 日本政府代表怒号 (全国「精神病」者集団, 5/24)
明らかに彼常軌を逸していました。
拷問禁止条約 報告書審査 (日弁連)
人種差別撤廃委員会で行われた日本の人権状況を審査する会合について (Transnational History, 2010.03.03)。昨日今日はじまったことではないようで。
》 Confidential report lists U.S. weapons system designs compromised by Chinese cyberspies (Washington Post, 5/28)、Resilient Military Systems and the Cyber Threat (Defense Science Board, 2013.01)
Defense Science Board のページには、Cyber Security and Reliability in a Digital Cloud なんてのもあるなあ。
》 DOJ may have to release U.S. secret court docs on domestic spying capability (ZDNet, 5/30)
》 米コロラド州のゲイ高校生、卒業式で感動的スピーチ (みやきち日記, 5/28)
》 ファイルの「メタデータ」に重要な情報が潜む——ケビン・ミトニック氏 (日経 IT Pro, 5/28)
》 Android malware in pictures - a blow-by-blow account of mobile scareware (Sophos, 5/31)。Android 用のにせアンチウイルス。
》 SixDegrees社のSNS基本特許の意外な所有者について (栗原潔のIT弁理士日記, 5/27)
》 まだ生きているマピオン特許について (栗原潔のIT弁理士日記, 5/24)
この特許は出願日が1995年7月なので再来年には権利が切れます。(中略) ネット上の地図情報サービス、そして、地図情報サービスと広告の組み合わせという考え方がまだそれほど一般化していない1995年というタイミングが重要であったと思います。
》 母子の餓死は人ごとか? じりじりと増える日本の貧困率 失われた20年と「1票の格差」がもたらしたもの (日経ビジネス, 5/29)
》 生活保護法改正案 修正で合意 (NHK, 5/29)
自民党、民主党、日本維新の会、公明党、みんなの党の与野党5党が修正協議を行った結果、申請が門前払いになる懸念は払拭する必要があるとして、これまでの運用実態に合わせ、「書類を提出できない特別の事情があるときは、提出しなくてもよい」などとする修正を加えることで合意しました。
一旦修正に賛成したにもかかわらず、その後日本維新の会は、修正には反対することにしたそうで: 生活保護法改正案、4党で修正案…維新加わらず (読売, 5/31)。わけわからんなあ。
関連: 修正が加えられても未だ数多くの問題点が 生活保護法改正で追い込まれるDV被害者たち (ダイヤモンド, 5/31)
》 日本を標的とするハクティビズム的 Web 改ざん攻撃を確認:今後の攻撃拡大に注意 (トレンドマイクロ セキュリティ blog, 5/30)
》 情報ネットワーク法学会が改ざん被害 - 閲覧でウイルス感染のおそれ (Security Next, 5/31)、 情報ネットワーク法学会。
》 Googleがセキュリティ対策の新方針 「深刻な脆弱性は情報公開を急ぐべき」 (ITmedia, 5/31)。致命的なゼロデイ欠陥については、7 日で公開。
「7日という期限は一部メーカーにとっては短か過ぎて製品のアップデートは間に合わないかもしれないが、当面の回避策についてアドバイスを公開するだけの時間は十分にある」とGoogleは主張。
エクスコムの情報流出はシステム設計というより業務設計がだめな件 (aikeの日記, 5/30)
あー、良く見たら決済日が今日(返却の翌日)になってる。つまり、申し込み日ではなく、返却後に決済する方針なんですね。これを実現するには確かにクレジットカード番号や名義、期限、セキュリティコード情報を少なくとも返却時点まで保管しておく必要がありますね。おそらく、紛失や延滞などの申し込み時点では含まれていない追加料金が発生した場合に二度手間にならず確実に徴収するためにこうしているのでしょう。
気持ちはわかるけどだめですね。やっちゃいけない業務設計です。システム開発者の方でも、これは満たしちゃいけない要件だと気づくべきです。
エクスコムグローバルさんから,問い合わせの返事がありました. (みやもと くにお)
「イモトのWiFi」グローバルデータの情報漏えい騒動、該当者は何をすれば? (ITmedia, 5/31)
Log file vulnerability in Apache server (H Security, 2013.05.30)。Apache 2.2.x の mod_rewrite に欠陥。 do_rewritelog() に欠陥があり、HTTP リクエストを使ってログファイルにエスケープシーケンスを書き込むことが可能。 CVE-2013-1862
RHSA-2013:0815-1 - Moderate: httpd security update (Red Hat, 2013.05.13)
Cisco Security Advisories, Responses, and Notices: Cisco Security Notices (Cisco)。2013.05.28 付で Cisco Nexus 1000V 関係が 6 件。
あと、
Cisco TelePresence System t-shell Denial of Service Vulnerability (Cisco, 2013.05.29)
GNUTLS-SA-2013-2 (GnuTLS)。GnuTLS 2.12.23 の Lucky-13 対応コードに欠陥、DoS 攻撃を受ける。 GnuTLS 3.x にはこの欠陥はない。 CVE-2013-2116
RHSA-2013:0883-1 - Important: gnutls security update (Red Hat, 2013.05.30)
DSA-2697-1 gnutls26 -- out-of-bounds array read (Debian, 2013.05.29)
APSB13-15: Security updates available for Adobe Reader and Acrobat
JVN#24560784: Adobe Reader X における Sandbox 機能が回避される脆弱性 (JVN, 2013.05.31)。Adobe Reader X 10.1.7 + MS13-005 patch が必要だそうで。
マカフィーサポート通信 - 2013/05/30 (マカフィー, 2013.05.30)。 ePO 4.5 patch 7 がリリースされました。
》 EU、ネオニコチノイド系農薬 3 種を 12/1 から 2 年間使用禁止に。ミツバチ大量死対策。クロチアニジン、イミダクロプリド、チアメトキサムの 3 種。 2 年後に見直す。 EU はネオニコの影響を無視できなくなった模様。
EU、ネオニコ系3農薬の使用停止へ (alterna, 5/1)
EUがネオニコ農薬禁止へ、日本は野放し (alterna, 5/25)
一方、日本の農水省は、ネオニコチノイド系農薬について、一切の規制をしていない。日本でも、「ミツバチ大量死はネオニコ系農薬と強い相関がある」とした金沢大学の教授らの論文(本誌既報)も発表されており、早急の規制が求められている。
ただ、効果が強いネオニコ系農薬は、「減農薬」の農家でもよく使われており、農家側の意識も問われることになりそうだ。農家の高齢化や後継者問題もある。
「ミツバチ大量死はネオニコ系農薬と強い相関」、金沢大学の教授らが論文発表 (alterna, 3/5)。
金沢大学理工研究域自然システム学系の山田敏郎教授、山田和子氏、和田直樹助教は、農薬が蜂群に及ぼす影響とCCDとの関連を明らかにするため長期間の野外実験を行った。 実験では、ネオニコ系農薬であるジノテフランを10%含有する「スタークルメイト」(三井化学アグロ)とクロチアニジンを16%含有する「ダントツ」(住化武田農薬)を使用。実験では、カメムシ防除で推奨される濃度の農薬をさらに10倍(高濃度)、50倍(中濃度)、100倍(低濃度)に希釈し、糖液と花粉ペーストの餌に混ぜた。 セイヨウミツバチ1万匹の実験群を8群用意し、2010年7月から約4カ月間、成蜂数と蜂児数の長期にわたる変化を写真上で計測した。 実験の結果、濃度にかかわらず、農薬投与後、成蜂数が急激に減少し、濃度により減少傾向に差異がみられるものの、群は最終的に消滅することが分かった。
山田教授は、「ネオニコは、毒性が強く分解しにくく、『農薬』というより『農毒』に近い。このまま使い続け、ミツバチがいなくなれば農業だけでなく生態系に大きな影響を与える。ネオニコの危険性を多くの人に知ってもらいたい」と語る。
住友化学、「EUのネオニコ規制は行き過ぎ」と反論 (alterna, 5/29)
関連:
ミツバチの激減、市販殺虫剤が影響の可能性 英仏研究 (AFPBB, 2012.04.03)
原因は殺虫剤か、ミツバチの窮状 (ナショナル・ジオグラフィック, 5/13)
》 Windows 8.1でスタートボタン復活へ。これがないとWindowsは使えないから (techcrunch, 5/30)。こんな感じかな。
「いいニュースと悪いニュースがある。どちらから聞きたい?」
「じゃあ、いいニュースから」
「Windows 8.1 でスタートボタンが復活する。ブート後に直接デスクトップを表示する機能も追加されるぞ」
「それはすばらしい。悪いニュースは?」
「今のが悪いニュースだ」
顧客からの声が、無視しきれないくらい多かったんだろうなあ。 期待どおりではないスタートボタンが復活する可能性もあるけど、その場合は 3rd party から「8.1 対応、真スタートボタン」アプリが出るのであろ。
Windows 8.1の詳細明らかに—スタートボタンは復活するが、メニューはなし (techcrunch, 5/31)
》 阪急阪神百貨店サイトに不正アクセス - 個人情報流出の恐れ (マイナビニュース, 5/29)、 阪急・阪神百貨店オンラインショッピング、不正アクセスについて (H2Oリテーリング, 5/29)
》 ブランド装う「偽サイト」非表示へ、大阪府警とセキュリティ7社が連携 (Internet Watch, 5/29)
大阪府警に寄せられる偽サイトの情報をセキュリティ企業7社と共有し、ウイルス対策ソフトで偽サイトをブロック (中略) セキュリティ企業7社はシマンテック、トレンドマイクロ、カスペルスキー、マカフィー、ソースネクスト、BBソフト、セキュアブレイン。
》 自民党:古賀氏が96条改正に反対 「赤旗」に来月掲載 (毎日, 5/30)。6/2 の赤旗だそうで。
橋下市長の問責決議案、否決へ 公明が反対 (サンスポ, 5/30)
公明は当初、賛成する方向だったが、日本維新幹事長の松井一郎大阪府知事が30日午前、問責決議が採択された場合には、橋下市長が辞職し参院選に合わせた出直し選挙となると言及したことを受け、方針転換した。
選挙の都合ですか……。
「誤報」の指摘あたらない 朝日新聞大阪本社社会部長 (朝日, 5/29)
橋下・日本維新の会共同代表:慰安婦発言「誤報」の主張 橋下氏に反論する=大阪本社編集局長・若菜英晴 (毎日, 5/30)
弁護士有志、橋下氏の懲戒請求 「弁護士品格どん底に落とす」 (壇弁護士の事務室, 5/29)
それでも私は言う。
懲戒請求は間違いだと。
(中略)
彼の発言が名誉毀損なのであればともかく、今回のことは、政治の場で責任を問われるべき問題である。
(中略)
弁護士が、政治的発言を理由に懲戒を受けるのであれば、弁護士会による表現の自由の侵害になりかねない。
たとえ敵であっても人権を尊重するのが弁護士じゃ無いのか?
》 自民・公明・日本維新の会、児童ポルノ禁止法「改正」案を衆議院に共同提出 (5/29)。単純所持違法化来てます。
議案 (衆議院)。183回(常会)の「衆法(衆議院議員提出法律案)」の番号 22。 今のところ、本文がなく、経過しかない
児童ポルノ禁止法の改悪案が国会に提出されました (参議院議員 山田太郎, 5/29)。改正案を閲覧できる。
児童ポルノ規制法案に向けての意見書 (日本漫画家協会, 5/29)
「児童ポルノ禁止法」改正法案への反対声明 (日本雑誌協会, 5/29)。日本書籍出版協会との共同声明。
「児童ポルノ禁止法」改正法案への反対声明 (日本アニメーター・演出協会, 5/30)
「児童ポルノ禁止法案」に対する意見表明 (コミックマーケット準備会, 5/29)
「児童ポルノ禁止法」改定案への反対声明 (全国同人誌即売会連絡会, 5/29)
関連:
「漫画・アニメ」も視野に入れた「児童ポルノ禁止法改正案」の問題点とは? (弁護士ドットコム, 5/29)
曽我部教授はこう述べて、次のような「3つの問題点」を指摘した。
(1)単純所持の処罰は『濫用』の危険性が大きい
(中略)
(2)被害児童が実在しない創作物の規制は、問題が全く異なる
(中略)
(3)立法過程が不透明
「児童ポルノ」単純所持禁止の問題点 「元検事」落合洋司弁護士が指摘 (弁護士ドットコム, 3/1)
「警察は、単純所持で立件して処罰しようと動くわけではなく、より大きな『本件』の立件への突破口とする目的で、単純所持罪を『入口事件』『別件』として利用するのではないか」
「入口事件」としての利用とは、次のようなことだ。
「たとえば、殺人や放火など、捜査のきっかけが掴みにくい事件では、入口事件をもとに、令状の発布や被疑者取調べの名目にすることが起こりうる。児童ポルノ単純所持を『入口事件』として、ガサ入れ(家宅捜索)して、『本件』を立件できれば、警察としては『ありがたいこと』になりうるだろう」
「嫌だから規制する」なのか——児童ポルノ禁止法改定案、その背後にあるもの (ITmedia, 5/29)
コミケが児童ポルノ禁止法案に反対声明 「文化の種を狭い檻に閉じ込めてよいのか」 (ITmedia, 5/30)
コミケ準備会などが「児童ポルノ禁止法案」に反対する理由まとめ、アニメ・マンガ・CGなどにも影響大 (gigazine, 5/30)
児童ポルノ禁止法改正案に反対することを日本アニメーター・演出協会「JAniCA」が表明 (gigazine, 5/30)
統計が否定する「日本は児童ポルノ大国」という妄説 (弁護士山口貴士大いに語る, 2010.05.24)
》 約17時間ぶりにauの4G LTE対応機種データ通信障害が復旧完了、影響は最大約56万に (gigazine, 5/30)
しかし 4 時間で再発: またauの4G LTE対応端末のパケットデータ通信に障害発生 (gigazine, 5/30)。au 大丈夫なん?
》 遠隔操作事件3回目の起訴 男は関与否定 (NHK, 5/29)。追起訴ばかりが進む一方で、 公判前整理手続きはめちゃくちゃ: 【PC遠隔操作事件】第1回公判前整理手続きで、弁護人の怒り炸裂 (江川 紹子 / Yahoo, 5/22)
KEK ニュースルーム。 2013.05〜06 のあたり。
原子力機構を抜本改革=文科省が本部設置−後任理事長、月内にも・文科相 (時事, 5/28)
被ばく事故 同様施設の調査指示 (NHK, 5/29)。原子力規制委員会が指示。
第8回 原子力規制委員会 (原子力規制委員会, 5/29)
》 「警察も金で買える」警官脅迫の被告公判で証言 (読売, 5/29)、「警察も金で買える」警官脅迫の被告公判で証言 (弁護士 落合洋司 (東京弁護士会) の 「日々是好日」, 5/29)。 そりゃあそうでしょう。
》 大飯原発「事故対応施設の広さ疑問」 (NHK「かぶん」ブログ, 5/24)、大飯原発:事故発生時、仮設前線基地は「すし詰め」 (毎日, 5/23)
関西電力は、「緊急時対策所」の建物が完成する平成27年度の上半期までは、原子炉に近い中央制御室の横にある広さ100平方メートル余りの会議室を代わりに使い、社員38人が指揮に当たる計画を示しました。
これに対し、規制委員会の更田豊志委員は「1人当たり畳2畳ほどしかなく、十分なスペースが確保されているのか疑問で、事故時に原子炉の近くに向かうことも問題だ」と述べ、今後、現地調査などで検証する考えを示しました。
関連: 第7回大飯発電所3・4号機の現状に関する評価会合 (原子力規制委員会, 5/23)
》 実録・Facebookアカウント乗っ取り被害:覚えのないメッセージが友人へ (トレンドマイクロ セキュリティ blog, 5/28)
》 銀行を装うフィッシングに注意〜偽サイトの一部は現在も稼働中 (so-net セキュリティ通信, 5/29)
》 地震予測の最新研究 スロースリップとは (NHK, 5/28)
》 ADHDは作られた病であることを「ADHDの父」が死ぬ前に認める (gigazine, 5/29)。全ては金のため。
》 福島第一原発作業員の方の驚愕のお話。(おしどりマコ) (NO BORDER, 5/29)
作業員「まぁ、あちこちから漏れるのは当たり前だと思いますよ」
——えーどうして!?
作業員「だって、いろいろな設備は応急処置の突貫工事でしたから。 原発事故のあと、とにかく、急いで、1年ほど持てばいいから、 というような感じで設備を作っていったんです。
施工業者によっては、『品質の保証はしない』という一文が契約に入っていたりもしてましたよ。
その1年持てばいいと作った設備を1年以上使っているのですから、 あちこち劣化はしていくでしょう」
》 ネット動画の「生配信」 法律的に注意すべき3つのこと (弁護士ドットコム, 5/26)。「撮影場所・肖像権・著作権の3点に注意が必要」
》 自動更新の落とし穴〜任せきりでは適用が遅れることも (so-net セキュリティ通信, 5/29)
》 非公開: 2013年、オンライン銀行詐欺ツール「ZBOT」が進化して再来 (トレンドマイクロ セキュリティ blog, 5/29)
》 「私のこと、見てる?」--Google Glassとプライバシーの未来についての考察 (CNET, 5/28)
》 ご家庭でできる簡単マルウェア自動解析システム (FFRI blog, 5/29)。Cuckoo Sandbox + MongoDB。
》 au「4G LTE」の首都圏エリアの一部で通信が繋がりづらくなる障害が発生中 (gigazine, 5/29)
【続】イモトのWIFi顧客カード情報流出!! いきなり不正利用キターー!! 日本中のネットショップ要警戒!!! (More Access! More Fun!, 5/28)
そんな今、VISAの信用管理部から電話ありました。実は今回、ダイナースと一緒にVISAのゴールドカードもやられました。
実害発生ですか……。まあ、セキュリティコードまで取れたなんておいしい事例はそうそうないだろうからなあ。
大当たり! (wakatonoの戯れメモ, 5/28)。被害者の一人になってしまったそうで。
エクスコムグローバルの発表とDCカードの発表に相違がある点について… (wakatonoの戯れメモ, 5/29)。うへえ。
情報漏洩対策と事後対応 (Security, time after time II, 5/28)
カード各社からのアナウンス:
「GLOBALDATA」、「Global Cellular」でのクレジットカード情報の流出について (三井住友 VISA カード)
「GLOBALDATA」、及び「Global Cellular」におけるお客様情報流出について (三菱 UFJ ニコス, 5/27)
「GLOBALDATA」および「Global Cellular」におけるお客さま情報流出について (Orico, 5/28)
「GLOBALDATA」および「Global Cellular」における個人情報流出について (アプラス, 5/28)
》 クローズアップ現代中止疑惑 取材源をケアできんNHKはあきまへんな (いまにしのりゆき 商売繁盛でささもって来い!, 5/29)
何があってもNHKは弁護士や協力者を守りきらんと、アカン。
せやけど、NHKを見ていると、そこらへん、わかっとるんかいか?
と思えてならへんわ。
関連: NHK 大阪地検激怒で「取り調べ可視化」番組を放送延期した (弁護士 落合洋司 (東京弁護士会) の 「日々是好日」, 5/27)
ちなみに、以前、
調書の講義使用は「不可」 検察庁と法科大学院が対立
http://d.hatena.ne.jp/yjochi/20061105#1162656125
でコメントしたように、検察庁は、上記の規定をかなり杓子定規に適用して様々な圧力をかけてきますから、今後も要注意です。
》 アキバの職質、違法と認定 都に5万円賠償命令 東京地裁 (ITmedia, 5/29)。ケーサツの刃物狩りの件。当該案件が発生したのは 2010.03。
警察官職務執行法は職務質問について「異常な挙動」から犯罪関与が疑われる場合などに実施できると規定。都側は「任意での職務質問は一般的に許容される」と主張したが、都築裁判長は規定に該当しない場合は任意でも違法との判断を示した。
関連:
「職務質問は違法」都に賠償命令 (NHK, 5/28)。何のことだかさっぱりわからない記事。
秋葉銃刀法のウソ (はてな匿名ダイアリー, 2007.06.05)
秋葉原での警察のオタク狩り職務質問の現状 (アキバ Blog, 2007.06.06)
警察による十徳ナイフ狩りとわたくし (恰幅の良い彼のblog 〜横浜B級グルメ〜, 2006.10.13)
警察の刃物狩り(オタク狩り)に遭った(その1) (まさひさのBikeHouse, 2008.12.19)、 (その2) (まさひさのBikeHouse, 2008.12.19)、 (その3) 後遺症と苦情申し立て (まさひさのBikeHouse, 2008.12.22)
Moodle
MSA-13-0020: Capability issue in Assignment (Moodle, 2013.05.21)
MSA-13-0021: Potential information leak in Gradebook (Moodle, 2013.05.21)
MSA-13-0022: Information leak in hub registration (Moodle, 2013.05.21)
MSA-13-0023: Permission issue in blog comments (Moodle, 2013.05.21)
MSA-13-0024: Form filtering issue (Moodle, 2013.05.21)
Moodle 2.5、2.4.4、2.3.7、2.2.10 で修正されている。
Moodle 2.5 is now released! (Moodle, 2013.05.15)
Moodle 2.4.4, 2.3.7 and 2.2.10 updates are now available! (Moodle, 2013.05.15)
Windows
JVNDB-2013-002839: Microsoft Windows の win32k.sys の EPATHOBJ::pprFlattenRec 関数における権限を取得される脆弱性 (JVN, 2013.05.29)。 CVE-2013-3660
JVNDB-2013-002840: Microsoft Windows の win32k.sys の EPATHOBJ::bFlatten 関数におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2013.05.29)。 CVE-2013-3661
[Full-disclosure] exploitation ideas under memory pressure と Re: [Full-disclosure] exploitation ideas under memory pressure の件だそうです。
関連: Google研究者がWindowsの脆弱性情報を公開 Microsoftの対応に不満か (ITmedia, 2013.05.24)
Cisco
Cisco TelePresence Supervisor MSE 8050 Denial of Service Vulnerability (Cisco, 2013.05.15)
WebEx Social Allows JavaScript URLs in Links Attached to Posts (Cisco, 2013.05.20 更新)
WebEx Social Client-Side Restriction Bypass Attribute Change Vulnerability (Cisco, 2013.05.14)
【重要】モバツイtouchをご利用の皆様へ (モバツイ開発者blog, 2013.05.28)、JVNDB-2013-000047: モバツイtouch の Content Provider にアクセス制限不備の脆弱性 (JVN, 2013.05.29)。V.1.793 で修正されている。
JVN#22756333: Sleipnir Mobile for Android におけるアドレスバー偽装の脆弱性 (JVN, 2013.05.29)。Sleipnir Mobile 2.10 で修正されている。 CVE-2013-2317
DoS vulnerability in ModSecurity fixed (H Security, 2013.05.28)。 mod_security 2.7.4 で修正されている。 CVE-2013-2765
PayPal vulnerable to cross-site scripting again (H Security, 2013.05.28)
0-days in Novell Client for Windows (H Security, 2013.05.27)
Microsoft misses Google-found flaw in Patch Tuesday updates (ZDNet, 2013.06.13)。CVE-2013-3660 CVE-2013-3661 の件、2013.06 の Windows Update の日には直りませんでした。
Nginx HTTP Server 1.3.9-1.4.0 Chuncked Encoding Stack Buffer Overflow (exploit-db.com, 2013.05.28)。
APSB13-15: Security updates available for Adobe Reader and Acrobat
AdobeCollabSync Buffer Overflow Adobe Reader X Sandbox Bypass (exploit-db.com, 2013.05.28)。CVE-2013-2730 の exploit。
》 今週の本棚:沼野充義・評 『ロシアとソ連 歴史に消された者たち』=下斗米伸夫・著 (毎日, 5/26)。おもしろそう。
》 兼光ダニエル真氏による、今知っておくべき「二次創作」と「二次著作」の違い (Internet Watch, 5/28)
》 南海トラフ:巨大地震 備蓄は1週間分以上 (毎日, 5/28)
国の中央防災会議の作業部会「南海トラフ巨大地震対策検討ワーキンググループ」(WG)は28日、具体的な地震・津波対策などをまとめた最終報告を公表した。今回の報告では、災害時の備蓄として、1週間分以上が必要とされた。
防災対策推進検討会議 南海トラフ巨大地震対策検討ワーキンググループ (内閣府) にあります。
》 クレジットカードのセキュリティコードの保存は禁止 (うさぎ文学日記, 5/28)。XCom Global の件関連。
漏えいした情報 (中略) の中の「セキュリティコード」ですが、これはVISAやMasterでは「CVV」や「CV2」などと呼ばれている不正使用防止のための番号で、カードの裏面などに記載されているものです。
この「セキュリティコード」はカードに記載された番号を確認することで、カードの実物を持った所有者であることを確かめるセキュリティ対策なので、オンライン決済をしている加盟店のWebサーバーが保存してはいけません。 (中略) セキュリティコードを保存する実装にしているオンライン決済サイトはすぐにでも修正しましょう。
関連:
【速報】イモトのWiFi・グローバルデータが11万件クレジットカード流出。セキュリティコードを含み、発表も1ヶ月後 (ライター三上洋 事務所, 5/27)。横井さん情報ありがとうございます。
Q:なぜ自社サーバーに、クレジットカード番号・セキュリティコード・住所を紐付けて保存していたのか?(筆者注:この手の情報は自社サイトにおかないのが現在では一般的)
A:海外渡航者にWiFiをレンタルする業務を行なっている。決済額はお客様からの申し込み時点ではわからない。日本に帰国後に、空港のカウンターで決済する。申し込み時には決済できないので、クレジットカード番号を自社サーバーに保存していた。
XCOM GLOBAL:不正アクセスによるお客様情報流出に関するお知らせとお詫び (ともちゃ日記, 5/27)
それは robots.txt の問題じゃなくて... (WWW WATCH, 5/28)
》 白夜ムック497 新・ハッキングの達人 Windows編 (白夜書房)。
》 日経ウーマンが美文書「Excel方眼紙」特集、古傷を刺激された皆さんの叫び声が響きわたる (NAVER まとめ, 5/27)
》 サイバー犯罪に関する白浜シンポジウム (エフセキュアブログ, 5/27)
》 Twitterの2要素認証:SMSの2つの役割 (エフセキュアブログ, 5/24)
》 未解決事件 File.03 尼崎連続殺人死体遺棄事件 (NHK スペシャル, 6/9 放送予定)
》 スマホ経由のワンクリック被害相談急増〜公式マーケットの無料アプリにも注意 (so-net セキュリティ通信, 5/23)。国民生活センターから。
》 警察庁、サイト改ざん多発に注意呼びかけ (so-net セキュリティ通信, 5/27)
》 仮面をかぶったスパム: スパム対策の法律がスパマーを助長するケース (シマンテック, 5/27)
》 警戒続く鳥インフルH7N9(川崎市健康安全研究所所長・岡部信彦) (産経, 5/25)。厚生労働省検疫所からの情報は、 2013年05月20日更新 鳥インフルエンザA(H7N9)の患者が発生しています (更新26) が最新みたい。
》 慰安婦とされる女性、既報の証言と自身の年齢のつじつまが合わず (ガジェット通信, 5/27)。どういうことなんでしょうね。
》 橋下氏会見 海外メディア不満「明確な回答なかった」、失笑もれる (田中龍作ジャーナル, 5/27)
橋下氏は、「日本の過ちを正当化するつもりはない」「責任逃れはできない」と繰り返しながら「日本政府が認めているのは施設の管理、戦地への移動に軍が民間業者に女性を集めてほしいとの要請をしたことだ。核心的な部分は日本が国家の意思として組織的に女性を拉致、人身売買した事実を裏付ける証拠はないことだ」とし、日本の強制連行を否定した。
これに対し、ニューヨークタイムズの記者は「人身売買(human trafficking)の定義には3つある。だますこと、組織的移送、意に反して働かせること。世界ではすべて人身売買を指すといわれている」と反論した。橋下氏は明言を避けた。この定義に従えば、日本軍が移送に関わったと認めることは人身売買があったと認めることになるからだ。
》 J-PARC ハドロン実験施設で作業員被曝、放射性物質が外部に漏洩。事象発生は 5/23 11:55 AM。
茨城・東海村 実験施設で内部被ばく (NHK「かぶん」ブログ, 5/25)
被ばく事故「認識が甘かった」 (NHK「かぶん」ブログ, 5/25)
施設の外に放射性物質が漏れ出したのは、「実験室内で高まった放射線量を下げるために換気用のファンを回したことによる可能性が高い」と説明し、「本来、放射性物質を外に漏らすことはあってはならず、放射性物質の取り扱いに対する認識が甘かった」と述べ、謝罪しました。
被ばく事故 新たに2人被ばく (NHK「かぶん」ブログ, 5/25)
被ばく事故 警報作動後も実験継続 (NHK「かぶん」ブログ, 5/26)
この事故では装置が誤作動した午前11時55分に異常を知らせる警報が鳴り、装置が自動停止しましたが、担当者は原因が分からないにもかかわらず警報をリセットし、実験を再開したということです。
さらに、1時間半後の午後1時30分ごろには、施設内の放射線量が上昇したため装置の運転を停止しましたが、換気用のファンを回して放射線量を下げたうえで実験を続け、最終的に実験を中止したのは放射線量がさらに高くなった午後4時過ぎになってからでした。
ところが、この時は周辺の放射線量を調べておらず、翌24日に隣の施設のモニタリングポストを調べた結果、午後5時半になって換気用のファンを回した時間帯に放射線量が上昇していたことが分かり、ようやく放射性物質の漏えいに気付いたということです。
「施設内の放射線量が上昇した」際の正規の対応手順が存在すると思うのだけど、そこではどのように行動することになっているんだろう。 ぶっちゃけ、「換気用のファンを回す」は「普段からやっていた行為」だったんじゃないか、という気がするんだよなあ。JCO のバケツのように。
原子力機構実験施設 被ばくは30人に (NHK「かぶん」ブログ, 5/27)
被ばく事故 国際基準「レベル1」評価 (NHK「かぶん」ブログ, 5/27)
原子力機構実験施設 被ばく33人に (NHK「かぶん」ブログ, 5/27)
ここに注目! 「放射能漏れ事故 ずさんな安全管理」 (NHK 解説委員室, 5/27)
この件のニュースを聞いていて、ふくいち事故によって自分自身の感覚が麻痺していることを実感した。
》 時論公論 「金利上昇 経済への影響は?」 (NHK 解説委員室, 5/22)
》 3月20日の韓国での大規模サイバーテロは、こうして発生した (マイナビニュース, 5/27)。韓国 SecureSoft のソン・ドンシク氏による解説。
パッチマネージメントサーバ(PMS) (中略) を乗っ取るにあたっては、まず、外部に公開されている記事作成サーバへの侵入をAPT攻撃により試み、「韓国320サイバーテロ」の9カ月前には記事作成サーバを乗っ取っていたという。このサーバを起点に社内のDBサーバにアクセスし、ID、パスワードなどがある社内のアカウント情報を取得。このデータは暗号化されておらず、パスワードもプレーンテキストのままで、セキュリティ上問題があったという。
続いて、取得したアカウント情報を使って、正規ユーザーとしてPMSサーバにアクセス。正規ユーザーであるため、ログに記載されなかったという。
このことから、攻撃者は「韓国320サイバーテロ」の9カ月前には各種サーバを乗っ取り、いつでも攻撃できる準備を整えていたという。
関連: 何が起きたのか「韓国大規模サイバー攻撃」 (ITmedia, 6/5)
》 中国のハッカーへ反撃して物理的に破壊する法律を許可すべきかどうか? (gigazine, 5/24)
》 「中米のシンガポール」も夢ではない経済発展で確実に変わりつつあるパナマについて (gigazine, 5/26)
》 中国の「非ネット世代の中年」と「微信」(WeChat)で伝播する市民デモを追った (ITmedia, 5/27)
》 児童ポルノ禁止法改定の真の目的は何か? 単純所持禁止、マンガ・アニメ「調査研究」への懸念 (ITmedia, 5/27)
》 【重要なお知らせ】 三越オンラインショッピングサイトへの不正アクセスに関するお詫びとお知らせ (三越伊勢丹, 5/27)
》 ヤフー、1427人分のIDとアドレスを誤送信、835人のヤフオクユーザーに (Internet Watch, 5/27)。どうしてこうなった……。
》 約10万9000件ものクレジットカード情報がエクスコムグローバルから流出、名前・番号・有効期限・セキュリティコード・住所も含むフルセット (gigazine, 5/27)、XCom Global、10万件超のクレジット情報流出 (ケータイ Watch, 5/27)
最初の流出懸念から実に1カ月以上、ユーザーへの周知がなされなかった。エクスコムグローバルでは、「26日の調査開始から正確な被害状況確認まで時間を要した」として謝罪している。
ユーザー周知までに時間がかかった理由を「経営判断」とコメントしている。4月後半からは5月前半は海外渡航客の多い大型連休があり、エクスコムグローバルとしてもかき入れ時だ。
》 NHK 大阪地検激怒で「取り調べ可視化」番組を放送延期した (NEWSポストセブン / infoseek, 5/28)。 「かんさい熱視線」 - “虚偽自白”取調室で何が - のクローズアップ現代バージョンが、NHK 東京本社のせいで放送延期になっているらしい。ショボい、ショボすぎる。 そういうこともあるので、関西の人は「かんさい熱視線」をちゃんと見ておいた方がいい。
関連: クローズアップ現代「中止」? 検察のイヌになり下がった国営放送 (いまにしのりゆき 商売繁盛でささもって来い!, 5/27)
「(中略) 東京の連中は検察に自ら駆け込み、大阪はむちゃくちゃやと
触れてまわったそうですわ。検察もすぐに反応して、
可視化のDVDを提供した弁護士を聴取しました」
「大阪にも問題はあるが、検察担当とかの
ヤツらはそこまでして、検察に媚びるかと
笑われとります」
》 特別リポート:中国で反日映画が大量生産される理由 (ロイター, 5/26)
》 エクセル方眼紙はタワケ者増産マシン (WirelessWire News, 5/26)。なぜマノウォー先生……。いや、気持は分かるが。当該ページは「仕事が早くなるエクセル術」で「無敵のワザ」として紹介されているしなあ……。
アメリカの国土安全保障省が3Dプリント銃の規制で弱音 - コントロールは不可能と (techcrunch, 5/24)
3Dプリント銃は危険、豪ニューサウスウェールズ州警察が警告 (slashdot.jp, 5/25)。今はまだ、サタデーナイトスペシャルにすら劣るのかな。でも、時間の問題なんだろうなあ。
v1.4.5 で修正されている。 CVE-2013-2316
》 MS13-044 : Visio 2010 用のセキュリティ更新 ( KB2810068 ) メタデータ修正について (Japan WSUS Support Team Blog, 5/23)
WSUS サーバーのオプション「更新ファイルと更新言語」の言語設定にて「英語」が選択されて (中略) いないお客様:
今回の修正により WSUS に初めて KB2810068 が着信します。申し訳ございませんが、必要に応じ検証や承認など、通常のセキュリティ更新のリリースに対するご対応をお願いいたします。
》 Improving the security of your SSH private key files (Martin Kleppmann, 5/24)。PKCS#8 形式への変換方法を紹介。
PKCS #8 (RFC 5208) defines a format for storing encrypted private keys that supports PBKDF2. OpenSSL transparently supports private keys in PKCS#8 format, and OpenSSH uses OpenSSL, so if you’re using OpenSSH that means you can swap your traditional SSH key files for PKCS#8 files and everything continues to work as normal!
》 農水省へのサイバー攻撃で124点の行政文書の流出の可能性 (日経 IT Pro, 5/25)、 農林水産省へのサイバー攻撃に関する調査結果(中間報告)の公表について (農林水産省, 5/24)
橋下・日本維新の会共同代表:慰安婦発言 元慰安婦女性、橋下氏を批判 24日に面会予定 (毎日, 5/19)
橋下氏:「政府に法的責任」 元慰安婦に表明へ (毎日, 5/24 02:50)
元従軍慰安婦:橋下氏と面会中止 「政治利用されるだけ」 (毎日, 5/24 10:01)
支援団体「日本軍『慰安婦』問題・関西ネットワーク」は24日午前、市役所で記者会見し、「橋下市長の仕組まれた謝罪パフォーマンス、シナリオに合わせることはできません。犯罪に等しい妄言を撤回し、公式謝罪しなければならないと考えます。政界から引退することを望みます」とする2人の声明を読み上げた。また約5000人分の抗議署名を市長宛てに提出した。
元従軍慰安婦の女性らとの面会に関する経過 (毎日, 5/24)。 去年は橋下氏側が拒否、今回は元慰安婦側が最終的に拒否。
元木昌彦の深読み週刊誌: 橋下市長は年季入った風俗好き「ベッドとマットで2回戦。プレーは普通」(ソープランド嬢) (J-CAST, 5/23)
》 橋下「慰安婦」暴言の根っこに首相の認識 昨年「勇気ある発言」と絶賛 安倍氏 (しんぶん赤旗, 5/22)。安倍氏と橋本氏の違いは、US に「ハウス!」と言われた時の対応のような気が。
爆弾発言かも…全柔連理事、女子元選手の体触る (読売, 5/23)
溝口氏と、元選手のこの女性から相談を受けた境田正樹弁護士らによると、30歳代の元選手は2011年12月、大会の打ち上げ後、都内の地下鉄駅エレベーター内で70歳代の男性理事と2人きりになった際、無理やり体を触られるなどしたという。元選手はトイレに逃げ込み、携帯電話で友人に助けを求めたところ、トイレ前で理事が「出てこい」と叫んでおり、友人と2人で近くの交番に駆け込んだ。被害届は出さなかったという。
被害にあった後、全柔連の別の理事に訴えたが取り上げてもらえず、溝口氏らに相談してきたという。全柔連がセクハラ防止対策を行う作業部会を作ったことを知り、約1年5か月後に告発へ踏み切った。
全柔連、わいせつ理事告発で特別調査チーム (読売, 5/24)
全柔連理事、わいせつ行為認める 近く辞表提出へ (朝日, 5/24)、 わいせつ問題、全柔連・福田二朗理事が辞任へ (読売, 5/24)
役員名簿 (全柔連)。こんなに要らんだろどう考えても。
》 検証・大震災:福島・いわき市民と避難者、続く摩擦 親睦会場に「帰れ」落書き (毎日, 5/24)、検証・大震災:福島・いわき市の現状 共生遮る誤解の連鎖 (毎日, 5/24)。 これが現実か……。これは必読。
》 米連邦地裁がアップルに不利な事前見解、電子書籍カルテル訴訟で (ロイター, 5/24)、 ジョブズのメールが示すハードな交渉のやり方と勝ち方 (gigazine, 5/24)
》 TV電波送信 31日からスカイツリー (NHK, 5/24)。ようやく。
NHKと民放各局は「スカイツリーに切り替えたあともうまく受信できない場合は無料で工事を行うことができるので、専用のコールセンターに相談してほしい」と呼びかけています。
コールセンターの番号は0570ー01ー5150です。
》 中央日報キム・ジン論説委員、広島・長崎への原爆投下は「神の懲罰」
【時視各角】安倍、丸太の復讐を忘れたか(1) (中央日報 / archive.is, 5/20)。当該文章。中央日報のサイトからは削除されているようです。
神は人間の手を借りて人間の悪行を懲罰したりする。最も苛酷な刑罰が大規模空襲だ。歴史には代表的な神の懲罰が2つある。第2次世界大戦が終結に向かった1945年2月、ドイツのドレスデンが火に焼けた。6カ月後に日本の広島と長崎に原子爆弾が落ちた。
これらの爆撃は神の懲罰であり人間の復讐だった。ドレスデンはナチに虐殺されたユダヤ人の復讐だった。広島と長崎は日本の軍国主義の犠牲になったアジア人の復讐だった。特に731部隊の生体実験に動員された丸太の復讐であった。同じ復讐だったが結果は違う。ドイツは精神を変え新しい国に生まれた。だが、日本はまともに変わらずにいる。
なんじゃこりゃ……。 レベルが低すぎる。 広島・長崎では韓国人・朝鮮人にも被爆者が出ているのだが、キム・ジン氏は彼らの被害も「アジア人の復讐」「丸太の復讐」にするつもりなんですかね。
【時視各角】安倍、丸太の復讐を忘れたか(2) (中央日報 / archive.is, 5/20)。当該文章。
丸太の悲鳴が天に届いたのか。45年8月に原子爆弾の爆風が広島と長崎を襲った。ガス室のユダヤ人のように、丸太のように、刀で頭を切られた南京の中国人のように、日本人も苦痛の中で死んでいった。放射能被爆まで合わせれば20万人余りが死んだ。
韓国紙報道に菅氏「断じて許せない」 (産経, 5/23)、 「『原爆は懲罰』主張は許せない」…日本官房長官が中央日報コラムに抗議 (中央日報, 5/24)
特別警報 8月末にも運用開始へ (NHK, 5/24)
「特別警報」で自治体と協議へ (NHK, 5/24)
「特別警報」を設ける背景には、市町村や住民に避難などの対応を促すために発表している「警報」をはじめとする現在の防災情報では、危機感が十分に伝わっていないという課題があります。
おととし、紀伊半島を襲った豪雨災害では、「大雨警報」や「記録的短時間大雨情報」などの防災情報が繰り返し出されましたが、速やかな自治体の避難勧告や住民の避難に結びつきませんでした。
このため、新たに設けられる特別警報は、都道府県に対し、市町村に伝達するよう義務づけるとともに、市町村に対しては、直ちに住民に周知するよう義務づけています。
これにより、市町村は、特別警報が発表されたときの防災対応をあらかじめ決めるとともに、防災行政無線などで直ちに住民に伝えることが求められます。
気象業務法及び国土交通省設置法の一部を改正する法律案について (気象庁, 3/8)。「津波予報業務の許可基準の変更」なんてのも。
「特別警報」新設へ 頻発する甚大な災害に対応できるか(前編) (片平 敦 / Yahoo, 5/13)
au:無償解約2件 エリア誇張問題で (毎日, 5/23)。東京都消費生活総合センターから。
au iPhone5で起こっている重大な問題とLTEエリア問題まとめ (NAVER まとめ, 5/23)。ここでも無償解約成功の声があり、 場合によってはできる模様。
【au】iPhone5解約交渉スレ Part7 【KDDI】 (2ch.net)。ポイントで、という対応事例が多いのかな。
Tsuki さんから (情報ありがとうございます)
157のサポートセンターに問い合わせをして、
詳細に説明すると、以下のような妥協案を示されましたので
チクっときます。
色々と話をしましたが、結局の所・・・
速度うんぬんでも、プランが無いので変更出来ない。
私たち(157)も3月下旬に知り驚いている。
改善時期も申し上げられない、わからない。
2年契約もあり、契約内に契約内容と合わせられるか
わからない。そこで、ポイント(お金)で話ができないか。
ISフラット5,460(4s,3Gのプラン月額)
LTEフラット 5,985(5のプラン月額)
差額月額525円*24ヶ月=12,600円(2台なので倍額)
iPhone5にISフラットは適用できないので、
差額2年縛り分をお金(ポイント)でお支払いする。
まぁ受けましたが、今後新たな料金設定や補償問題が
発生した場合また「不均衡が発生する」がいいのかとの
回答も、今回は出来る範囲での措置との回答でした。
今後なんらかの措置が出た場合も恩恵を受けられ、
157に電話して75Mbpsは14%で・・・と電話すると
じゃぁいい。プランも無いし、速度が遅いなら遅い時と
同額に精算して解決してやるよ!という事でした。
まずは問いあわせてみるのが吉のようです。
》 「当社サーバへの不正なアクセスについて」(5/17発表)の追加発表 (Yahoo, 5/23)。148.6 万アカウントについては、ID だけでなく、パスワード (ハッシュされたもの) や、秘密の質問の答え (こちらは生情報) も漏れていた可能性が高いそうで。うひー。やまぴ〜さん情報ありがとうございます。
本日19時より、秘密の質問を利用してパスワードを再設定するための機能を一時的に停止しました。また、対象のIDの利用者に対して、5月24日の早朝を目途に強制的にパスワードと秘密の質問をリセットいたしますので、ユーザーの皆様にはログイン時に表示される再設定画面の案内にしたがって、ご自身で再設定の手続きをお願いいたします。
関連:
【重要】実は Yahoo! ID のほかにパスワードも流出した可能性あり / 自分の ID のパスワードが流出したかどうか確かめる方法 (ロケットニュース 24, 5/24)
ヤフー株式会社様に「秘密の質問と回答」に関して要望します (徳丸浩の日記, 5/24)
Yahoo!のパスワード流出、実は「他サイトが危険」? (読売, 5/24)。確かに……。
》 JANOG32 Meeting OSAKA、 出席登録受付がはじまりました。
》 敵意をむき出しにした「ヘイトスピーチ」 新たな法律で規制すべきか? (弁護士ドットコム, 5/23)。必要、不要の両方の立場の意見を紹介。
》 【PC遠隔操作事件】第1回公判前整理手続きで、弁護人の怒り炸裂 (江川 紹子 / Yahoo, 5/22)。5/22 の公判前整理手続きの様子。
検察側は、3月2日付起訴状に記載された3つの事件について、5月17日に「検察官証明予定事実記載書1の1」と題する書面を提出。だが、それには被告人の身上経歴と事件による被害の経過や状況などは書かれていたが、●●氏がこのような被害をもたらすどのような行為を、いつ、どこで行ったか、という犯人性に関する記載が全くなかった。
さすがに、裁判官も「異例、または異常だが、こうなった事情を説明してもらえますか」と尋ねた、という。
それに対し検察側は、「犯行と被告人の結びつきについては、捜査を終了しないと明らかにできない。それに関する証拠も、罪障隠滅のおそれがあるので開示できない」と述べた。いつになったら捜査が終わるのか、という裁判所の問いに対しては、「変更の可能性はあるが」としたうえで、次のように答えた。
「現在勾留中の事件は5月29日が満期だが、その後も捜査は続き、終了するのは6月末、ずれ込めば7月中旬以降になる」
めちゃくちゃだ……。
日経平均反落し下げ幅1100円超、出来高・売買代金は過去最高 (ロイター, 5/23)
朝方は円安を背景に年初来高値を連日更新。しかし為替が1ドル102円割れへと一気に円高に振れたことで、先物主導で後場は下げ幅を拡大し全面安となった。
東証大引け、急落 下落率は歴代10位 先物主導で乱高下 (日経, 5/23)
焦点:長期金利上昇で国債売却急いだ地銀、大手行は無傷で居られるか (ロイター, 5/14)
株価上昇で債券から株式に資金がシフト=長期金利上昇で官房長官 (ロイター, 5/14)
【クレジット市場】黒田日銀想定外の金利上昇、起債見送る企業も (ブルームバーグ, 5/16)。1週間前の状況。
長期金利の指標となる新発10年物国債利回り は15日、一時0.92%と2012年4月26日以来の高水準を記録。ブルームバーグの金利予測調査による年末時点の加重平均0.70%を上回った。
アングル:長期金利1%超えで日銀が2.81兆円供給、課題は対話 (ロイター, 5/23)。あっさり。
22日の米市場でドル/円が103.71円と4年7カ月ぶりの水準まで円安/ドル高が進み、米長期金利が2%を超えた。この流れを受けて23日の国債先物は急落。中心限月6月限は前日比1円安の140円90銭まで下落し、東証は売買を一時中断するサーキットブレーカーを発動した。10年最長期国債利回り(長期金利)は2012年4月以来となる1.0%まで上昇した。
2%の物価目標を2年で達成するとの目標を掲げている限り、長期金利には上昇圧力がかかるため、黒田総裁が22日、「長期金利抑制に引き続き尽力する」と言いつつ「2年を念頭に2%との目標は変わらない」と発言したのは「矛盾している」(外資系大手)との見方がある。
コラム:黒田緩和の困難な道のり、信認が高める金利上昇圧力 (ロイター, 5/22)
》 HTCで相次ぐ人材流出、First失敗やOne供給ミスも響く (マイナビニュース, 5/23)
また人材問題と合わせ、HTCの悩みの種となっているのが先月Facebookと共同発表を行った「HTC First」だという。Facebookは発表同日にAndroidスマートフォンにFacebook機能を利用するための専用メニューを出現させる「Facebook Home」アプリの提供を表明しているが、当初の計画では同アプリの提供が少し遅くなる代わりに、アプリを最初からインストールしたFirstの一般提供が開始され、HTCに一種の独占提供状態を作り出す計画だった。ところが実際にはFacebook HomeアプリはFirst発売と同週にGoogle Play Storeでのダウンロードが提供されてしまい、Firstは発売わずか2週間程度で2年契約つき99ドルの販売価格から一気に99セントまで値下がりし、叩き売り状態となってしまった。Facebook Homeアプリ自体はまだまだ対応機種も限られており制限事項が多いものの、この壊滅的な状況を受けてHTCの関係者は一様にショックを受けたようだ。
おもいっきり梯子を外されたと……。おそろしや。
》 総務省消防庁「位置情報で各社と協議へ」 (弁護士 落合洋司 (東京弁護士会) の 「日々是好日」, 5/22)
こういった緊急性が高い、令状の対象にはならないケースで、人や組織の持つ情報を緊急に入手するために、裁判所で緊急命令(令状に準じた)が出せる制度を導入する、ということも、検討されるべきではないかと思います。
米韓FTA発効1年の韓国<上>エコカー減税、給食の地産地消 米の要求で延期・変更 (西日本新聞, 4/17)
米韓FTA発効1年の韓国<中>57の法変更、米は国内法優位 「不平等条約」指摘も (西日本新聞, 5/1)
米韓FTA発効1年の韓国<下>国民が理解できぬまま 情報の分析と共有こそ (西日本新聞, 5/1)
》 SPEEDI活用「助言すべきだった」 文科省検証報告 (朝日, 2012.07.28)、 東日本大震災からの復旧・復興に関する文部科学省の取組についての検証結果のまとめ(第二次報告書)について (文科省, 2012.07.27)
》 Mandiant APT1 Report 関連。 前ねた
再考・APT〜Mandiantレポートを基に〜 (@IT, 2013.05.10)
Hackers From China Resume Attacks on U.S. Targets (NYTimes, 2013.05.19)
Chinese APT1 hacker group ends its spring break (H Security, 2013.05.21)
》 エジプトの食糧事情がここ3年で急激に悪化 (国連情報誌SUNブログ対応版, 5/22)
》 新種のコロナウイルス感染症について (更新17) (厚生労働省検疫所, 5/23)。 今度はチュニジア。確認済み感染者合計 43、うち死亡 21。
》 外れ馬券:経費と認める初判断 脱税は有罪…大阪地裁 (毎日, 5/23)。関連: 外れ馬券は「必要経費」か? 巨額「競馬脱税事件」の判決の行方は? (弁護士ドットコム, 5/22)
》 Windows XP延長サポート終了後のセキュリティ対策 (FFRI blog, 5/23)。 FFR yarai。
》 セキュリティ・キャンプ中央大会2013 参加者募集開始 (FFRI blog, 5/20)
》 [WSUS 4.0] Windows Server 2012 の WSUS の主な変更点について (Japan WSUS Support Team Blog, 5/21)
》 DDoS攻撃を行うウェブサービスの運営者がFBIで働いていることが判明 (gigazine, 5/20)
》 慰安婦発言、橋下氏の懲戒請求へ (壇弁護士の事務室, 5/22)
》 アダルト関連商品の出品ルール変更について (ヤフオク, 5/23)。6/26 から実施予定。表現規制が入っているので注意。
●被写体の実年齢や被写体が実在するか否かにかかわらず、服装、肢体、タイトル、商品説明などを総合的に判断し、18歳未満の者の性的な姿態を連想させると当社が判断した商品(漫画・アニメーション、フィギュアなどの商品を含む)
(例:被写体が学生服、幼児服、ランドセルを着用している商品、タイトルや商品説明に「幼女」「○学生」「S 学生」「JC」「T 学生」「C 学生」「女子高生」「女子校生」「女○○生」「JK」「男子高生」「男子校生」などという表現が用いられている商品)
》 Microsoft 社による Skype メッセージの閲覧 (Sophos, 5/22)
》 お知らせ: 不正アクセスによるお客様個人情報漏洩のお詫びとご報告 (イード, 5/22)。ScanNetSecurity でおなじみのイードが運営するサイト「インサイド」で不正アクセス事件が発生、会員情報 6100 件が漏洩。
この「お知らせ」、親ディレクトリは更新情報/プレスリリース であるかのように見えるけど、更新情報/プレスリリースからはたどれませんね。早くも黒歴史決定なのでしょうか。
》 【漁船銃撃事件】デマ、捏造報道まで飛び出した台湾の反フィリピン世論の“盛り上がり”(メモ) (KINBRICKS NOW, 5/23)。フィリピン沿岸警備隊が台湾漁船に発砲、漁師1名死亡の件関連。
注意が必要だと思うのは、ネット上で"日本語で"引用され拡散している多くの記事が、中国(大陸)メディアの記事を、中国ニュースサイトが日本語に翻訳したものだということだ。(台湾メディアの日本語版もあるにはあるが記事数が少ない)
(中略)
ただでさえ微妙な関係にある中国と台湾のこと、いくら日本語で書かれていて扱いやすいからといって、中国メディアが報じる台湾の記事を鵜呑みにしないくらいの慎重さは必要だろう。 台湾の粗暴なイメージや悪印象を世界に持たせるために、何らかの報道操作が行われる可能性くらいは頭の隅に置いておいても損はない。
今回は、日本メディアからの情報発信が少なかったこともあり、日本語中国メディアによる情報汚染がひどかった感じ。
》 How easily USteal my passwords (Microsoft Malware Protection Center, 5/22)。パスワードを盗み出すマルウェア USteal 。作成ツールは機能充実。
》 Training Secure Software Engineers, Part 1 (Adobe, 5/21)。あっちの人はほんとニンジャ好きだなあ。
》 twitter も 2 段階認証に対応 (ただし日本ではまだ使えない)
日本以外では2段階認証が始まりました (twitter, 5/23)
Twitter、2要素認証のオプション発表 相次ぐアカウント乗っ取りに対応 (ITmedia, 5/23)
ツイッター、セキュリティー機能を強化−相次ぐハッキングに対応 (ウォール・ストリート・ジャーナル日本版, 5/23)
》 ああ不思議、車が自然と減速する……ドライバーに「スピード出過ぎ」と錯覚させるトンネル壁面の塗装、インテリジェント高速道の“秘密” (ITmedia, 5/23)。阪神高速淀川左岸線。
2013 年 5 月のセキュリティ更新プログラムに関してリスクを評価する (日本のセキュリティチーム, 2013.05.23)。
あと、MS13-037 が改訂され、CVE-2013-1313 がなくなり、CVE-2013-3140 が追加されました。
Operation “Aurora” Hit Google, Others (2010.01.15)
Operation Aurora の目的に関して、ワシントンポストが記事を出している。
Chinese hackers who breached Google gained access to sensitive data, U.S. officials say (Washington Post, 2013.05.21)
Operation Auroraの真の目的? (セキュリティは楽しいかね? Part 2, 2013.05.21)
Googleに侵入した攻撃者の目的は、米国内で活動している中国の情報機関の諜報員が、米国の法執行機関に監視されているかどうかを探ることだったのではないか、とのこと。法執行機関が容疑者のアカウントの内容を監視するために、Google社に対して裁判所命令が出されるわけですが、攻撃者はこれらの情報が含まれるデータベースにアクセスしていたようです。(中略) 上記の記事でも紹介されていますが、実は先月 Microsoftもカンファレンスで似たような内容の発表を行っていました。
グーグルへの過去のハッキングが米国の機密データ漏えいの原因に--米報道 (CNET, 2013.05.21)
LINE、中国本土ユーザーに対してのみ、NGワード機能が発動するのだそうで。
それにしても世界1億5000万人のLINEユーザーが「胡錦濤 温家宝 無能」とか書かれたデータベースをスマホに入れて持ち歩いているかと思うと、ちょっと面白い。
EC-CUBE 2.11.0 〜 2.12.3 および 2.12.3en、2.12.3en.p1、2.12.3en.p2 に 4 つの欠陥。
JVN#39699406: EC-CUBE における不適切な入力確認に起因する情報漏えいの脆弱性 (JVN, 2013.05.23)
JVN#45306814: EC-CUBE におけるアクセス制限不備の脆弱性 (JVN, 2013.05.23)
JVN#00985872: EC-CUBE におけるセッション固定の脆弱性 (JVN, 2013.05.23)
JVN#52552792: EC-CUBE におけるクロスサイトスクリプティングの脆弱性 (JVN, 2013.05.23)
EC-CUBE 2.12.4 で修正されている。
Wireshark 1.8.7 および 1.6.15 登場。wnpa-sec-2013-23 から wnpa-sec-2013-31 までが修正されている。ただし Wireshark 1.6.15 では、該当するのは wnpa-sec-2013-25 だけ。
QuickTime 7.7.4 公開。Windows 版では 12 件のセキュリティ欠陥が修正されている。 CVE-2013-1015 CVE-2013-1016 CVE-2013-1017 CVE-2013-1018 CVE-2013-0989 CVE-2013-1019 CVE-2013-1020 CVE-2013-0987 CVE-2013-1021 CVE-2013-0986 CVE-2013-0988 CVE-2013-1022
》 「パーソナルデータの利用・流通に関する研究会」報告書(案)に対する意見の募集 (総務省, 5/22)
》 ワタシプラスにおける不正ログイン被害について (資生堂, 5/22)
5/6〜5/12にかけて (中略) 海外から当サイトに約24万件の不正アクセスがあり、そのうち682件の不正なログインが確認されました。(中略) 当該IDについては、ログインができない措置を実施
》 「63%がボットに感染、日本は多層防御が遅れている」、Check Point社長 (日経 IT Pro, 5/21)。「チェック・ポイント・セキュリティ・レポート2013年版」の紹介。
》 Facebookへのポストが原因でティーンエイジャーが懲役20年の危機 (gigazine, 5/22)。いくらなんでも、これで実刑というのは……。
》 [注意]スマートコッベムの罠? モバイル悪意のあるアプリ詐欺から脅迫まで犯罪の温床 (nProtect / Google 翻訳, 5/22)
》 AmazonやGoogle、Appleは結局税金を払わない (slashdot.jp, 5/22)
情報セキュリティ政策会議 第34回会合(平成25年5月21日) (NISC)。こちらから閲覧可能。
NISCを「サイバーセキュリティセンター」に改組、通信解析やログ保存も検討:政府、中期サイバーセキュリティ計画案を明らかに (高橋睦美 / @IT, 5/21)
サイバーセキュリティ戦略:最終案 「通信の秘密」議論も (毎日, 5/21)
》 大手サイトで不正アクセス相次ぐ〜もう一度「パスワード」の見直しを (so-net セキュリティ通信, 5/21)
》 肉や野菜を食べずに生きられるようにする新たな食品「ソイレント」とは? (gigazine, 5/22)
映画ソイレント・グリーンについて、ロブさんは「原作ではソイレントは大豆やレンズ豆から作られており、映画は作品を変えているのですが、それでもあの映画が私のお気に入りです」と語っており、「このソイレントはヒューマン・フリーですよ」とコメントしました。
》 Operation Hangover の攻撃に関する Q&A (シマンテック, 5/21)。THE HANGOVER REPORT (Norman, 5/20) の件。 Oslo Freedom ForumでMacのスパイウェアが見つかる (エフセキュアブログ, 5/16) の件も関連だったそうで。
》 音楽や映像をトリガーにして起動するマルウェアが登場する可能性 (slashdot.jp, 5/21)。確かになあ……。
関連: Are Viruses Making a Comeback? (Microsoft Security Blog, 5/16)。ファイル感染型マルウェアに復活の兆し?
関連:
IE 8 Zero Day Pops Up in Targeted Attacks Against Korean Military Sites (threatpost, 2013.05.21)
IE 8の脆弱性突くサイバー攻撃、韓国の軍事関連サイトも標的に (ITmedia, 2013.05.22)
Advisory (ICSA-13-140-01): Mitsubishi MX Component V3 ActiveX Vulnerability (ICS-CERT, 2013.05.20)。三菱電気 FA の MX Component に含まれる ActiveX コントロール ActUWzd.dll に buffer overflow する欠陥があり、DoS 攻撃や任意のコードの実行が可能。CVE-2013-3075
ICSA-13-140-01 では「This advisory recommends upgrading to MX Component 4.03 that is not affected by this vulnerability」とされているのだが、日本語版では Ver.3.17T および Ver.4.03D で修正されているようだ。
ダウンロード/アップデート版 MX Component Version3(日本語版) SW3D5C-ACT-J (三菱電気 FA)
【MX Component Ver.3.16S → Ver.3.17Tへの改善履歴(2013/04)】
1 通信設定ユーティリティが使用するActiveXコントロールにおいて、脆弱性の問題を修正しました。
ダウンロード/アップデート版 MX Component Version4(日本語版) SW4DNC-ACT-J (三菱電気 FA)
【MX Component Ver.4.02C → Ver.4.03Dへの改善履歴(2013/04)】
1 通信設定ユーティリティが使用するActiveXコントロールにおいて、脆弱性の問題を修正しました。
JVN#85371480: Wi-Fiスポット設定用ソフトウェアにおける接続処理に関する脆弱性 (JVN, 2013.05.15)。ソフトバンク方面。修正版が提供されているので適用すればよい。
【緊急リリース】OpenPNE 3.4.21, 3.6.9, 3.8.5 以下の管理画面に存在する XSS 脆弱性対応のお知らせ (OPSA-2013-002) (OpenPNE, 2013.05.08)。 OpenPNE 3.4.21.1, 3.6.9.1, 3.8.5.1 で対応されている。 その後、OpenPNE 3.8.6 も公開 されている。
Chrome 27.0.1453.93 公開、27 系列が stable に。高速化や新機能追加の他、13 件のセキュリティ欠陥が修正されている。
》 Google Chromeはあなたの個人情報をマネタイズして儲けている!というMicrosoftのムービーが登場 (gigazine, 5/21)
》 スーパープレゼンテーション 5/20 (NHK)。 F-Secure のミッコ・ヒッポネン氏だったのね。 再放送あります。
》 InterScan Web Security Suite 3.1 Linux 版 Patch 7 (Build 1320) 公開のお知らせ (トレンドマイクロ, 5/21)
本Patchでは、次の問題が修正されます。
問題1:
長いホスト名を解析する際、バッファオーバフローが発生する場合がある問題
この問題により、無効なメモリにアクセスしセグメンテーション違反を引き起こす
場合があります。
これは脆弱性ではないんだろうか?
》 Oslo Freedom ForumでMacのスパイウェアが見つかる (エフセキュアブログ, 5/16)
》 イギリスでLulzSecに判決が下される (エフセキュアブログ, 5/16)
つまり6人中5人のLulzSecのメンバーは逮捕された。残る謎は6番目のメンバーAvunitだ。
関連: BBC News:LulzSecのハッカーにインタビュー (エフセキュアブログ, 5/17)
》 Trojan.FakeSafe に対するシマンテックの保護対策 (シマンテック, 5/20)。 Hiding in Plain Sight: A New APT Campaign (trendmicro blog, 5/17) に対応した記事。
》 南アジアを狙った標的型攻撃を防ぐシマンテックの保護対策 (シマンテック, 5/20)。 Targeted information stealing attacks in South Asia use email, signed binaries (ESET, 5/16) に対応した記事。
》 Tumblr を狙うスパム攻撃 (シマンテック, 5/20)
》 4月の国内フィッシング事情:携帯用変換サービスでフィッシング騒動 (セキュリティ通信, 5/14)
》 情報窃盗アプリのダウンロードを仕向ける Google Play 上の日本語ワンクリック詐欺 (シマンテック, 5/17)
》 京大などが開発した無動力かつ自動で稼働する津波対策設備が実用化に (マイナビニュース, 5/21)、 無動力かつ人的操作が不要な陸上設置型フラップゲートの実用化 (京都大学, 5/20)
東日本大震災では、多くの水門や陸閘(りっこう)が停電で遠隔操作できない状況となり、手動によるゲート閉鎖作業に従事した消防団員の方々が数多く被災しました。本設備は人的操作を必要としないため、操作者を危険にさらすことがありません。さらに、事前閉鎖の必要がなく、津波が到達するまで避難を妨げないことから、平成25年3月に国がまとめた「水門・陸閘等の整備・管理のあり方(提言)」の中でも今後の活用が期待される技術として明記されております。
少子化危機突破タスクフォースの開催について (内閣府)。第3回まで開催されている。
女性手帳:妊娠・出産指南 政府来年度から配布へ (毎日, 5/7)。不妊の原因は、女性だけじゃないんですけどね。 こういう情報↓も載せて、男女に配るべき。
男性不妊症外来、無精子症について (京野アートクリニック[仙台市])。24% は「男性に原因」、24 %は「男女に原因」で、ほぼ半数で男性側に(も)原因がある。
パートナーがなかなか妊娠しない (日本泌尿器科学会)。「男性もまず精液検査を受けてみましょう」。
“精子の質”の低下を防げ -注目の男性不妊治療法- (NHK, 2012.08.16)
海外の専門家の間では、“質が低下”する原因を取り除くには、生活習慣の改善が効果的だとされています。
例えば妊婦にもよくないとされるタバコは、精子にも大敵です。
そして、“ブリーフよりもトランクス” “長時間の入浴やサウナを控える” “膝の上でノートパソコンを使わない”など、精子を作る精巣に熱を与えないことが重要だといいます。
坊主マンこと山口智美(@yamtom)先生による少子化危機突破タスクフォース議事録(女性手帳)に対する突っ込み (togetter, 5/10)
女性手帳、どう思う? 政府の少子化対策案に批判の声 (朝日, 5/21)
女性手帳だけじゃない少子化危機突破の「切り札」 (Chika Igaya / huffingtonpost.jp, 5/13)。吉松育美委員へのインタビュー。
タスクフォースに対する失望感がつのる中、多くの女性から高い評価を受けたのが、4月16日の会議で提出された吉松さんの「意見書」だった。(中略) 特に注目を集めたのが、離婚率と未婚率の上昇により近年、増加傾向にあるシングルマザーへの対策だ。(中略) 未婚の男性と同じ税率であるシングルマザーに対する所得税の優遇や、シングルマザーを正社員として雇った企業に対する法人税の優遇を訴えている。(中略)
この意見書がタスクフォースのサイトで公開されると、ソーシャルメディアで拡散され、「女性手帳よりこちらを重視してほしい」「どうしてこちらを記事にしてくれないのか」など、ツイッターやフェイスブックで女性を中心に賛同の声が広がっていった。
資料4 吉松 委員 提出資料 (少子化危機突破タスクフォース(第2回), 4/16)
》 参議院選出馬の若狭勝弁護士、「法律実務家としての魂」はどこに? (郷原信郎が斬る, 5/20)
》 天井裏配管など落下で死亡 緊急調査へ (NHK, 5/21)。耐震基準ない配管や壁の落下で死亡例 の件。
》 au「4G LTE」をiPhone 5で使用した場合の実人口カバー率は14%だったことが判明 (gigazine, 5/21)。ひでぇ。
》 ヲタすらいなかった……有名漫画家の参加は皆無「まずは資金が足りない!」表現規制反対院内集会の問題 (昼間たかし / 日刊サイゾー, 5/17)
》 ルポタージュ誌The New Yorker、匿名タレコみシステム「STRONGBOX」を発表 (slashdot.jp, 5/20)。関連:
Introducing Strongbox (Amy Davidson / New Yorker, 5/15)。Aaron Swartz 氏と Kevin Poulsen 氏によるものなのですね。
Strongbox and Aaron Swartz (Kevin Poulsen / New Yorker, 5/15)
'Strongbox' for Leakers Offers Imperfect Anonymity (IEEE Spectrum, 5/20)
内部告発を促進する「トーア」の活用を急げ (ニューズウィーク日本版, 5/21)
》 承認済みの友達から再び友達申請が? Facebookでなりすまし報告相次ぐ (Internet Watch, 5/21)
》 原電、専門家に個別抗議 (東京, 5/20)。敦賀 2 号機活断層の件。日本原電、なぜか原子力規制委員会ではなく、有識者会合の有識者個別に抗議文書を送付しているそうで。
一方、受け取った専門家側は驚きと不快感を隠せない。
「非常に嫌な気持ちだ。われわれの結論をどう扱うかは規制委の問題で、個人宛てに出すのはおかしい」。京都大の堤浩之准教授はこう語る。東京学芸大の藤本光一郎准教授も「一般的な諮問会議とかでは、あり得ないのでは。いい気持ちはしない」と話した。
名古屋大の鈴木康弘教授は「審査された側が、審査に協力した外部の専門家に抗議文を押しつけるのはいかがなものか」と指摘。「研究者個人の勇気や使命感に頼った審査体制ではいけない」と規制委にも注文をつけた。
》 中国広州市、米の半分がカドミウム汚染 (ウォール・ストリート・ジャーナル日本版, 5/21)。いつもの中国汚染ねた、かと思いきや、よくよく見ると
同管理局によれば、汚染されていた米はカドミウム含有量が1キロ当たり0.21−0.4ミリグラムに達し、0.2ミリグラムの政府の許容限度を超えていた。
なんだ、日本の基準 0.4mg/kg は満たしてるじゃん。 日本のお米は、大半が 0.1 mg/kg 以下で、
1-3月に同市の市場で行った18種の米検査結果では、半分近くでカドミウムの含有量が許容限度を超えた (中略) 1キロ当たり0.21−0.4ミリグラム
ということなので、日本よりもピークが増加方向にシフトしている感じだけど。
関連: 中国広州市、4ヵ所の飲食店で基準超過カドミウム米を使用 2ヵ所は大学の食堂 (XINHUA.JP / Yahoo, 5/20)
同局の公式サイトに16日付で発表したデータによると、2013年第1四半期(1−3月)、広州市の飲食業を検査した際、米やその製品のカドミウム濃度の基準値超過が目立った。検査対象製品18ロットのうち、合格したのは10ロット、合格率は約56%に過ぎなかった。
問題はむしろ、規制越えのものが市場に出回ってしまっていることなんじゃ。
》 乙武さんの責任と心のバリアフリー (木村正人のロンドンでつぶやいたろう, 5/21)。「英国の車いす団体ホイール・パワーのマーティン・マクエルハトンさん」へのインタビュー。
「状況が詳細にわからないのではっきりしたことは言えないが」と前置きした上で、マクエルハトンさんは「障害者が利用できるようにビルが設計されておらず、介助の訓練を受けたスタッフがいない場合、車いすの障害者への対応は極めて難しいでしょう」と指摘する。
「ロンドンでも古いビルや小さなビルは障害者用のアクセスが確保されているわけではありません。事情は東京でも同じでしょう。私がロンドンに行く場合、事前にスロープや障害者用トイレの有無を調べて、アクセスが十分に確保されていなければ別のレストランを予約するようにしています」
これをマクエルハトンさんは「ディスエーブルの責任」と表現した。「レストランはすべて障害者にとってアクセス可能とふるまうことは傲慢ととられるかもしれない。介助の訓練を受けていない人が運搬中に障害者を落とせば、訴訟沙汰になる恐れもある。彼のキャンペーンはそうしたことへの恐れを広げることになるかもしれない。僕なら介助に慣れた友人と一緒に行っただろう」
なるほど……。
マクエルハトンさんは「東京が五輪とパラリンピックの招致に成功すれば、ディスエーブルへの理解が広がり、施設面でも心の面でもバリアフリーは進むでしょう。それが一番ポジティブなキャンペーンになります」と応援する。
なるほど、確かに……。この観点で考えたことはなかったなあ。
関連:
イタリアン入店拒否について (乙武洋匡オフィシャルサイト, 5/21)。いろいろ不幸なことが重なった結果だったようで。
「エレベーターが2階には止まらないって、ホームページにも書いてあるんですけどね」
「ああ、そうでしたか。僕、今回は『食べログ』を見てお電話したので……」
食べログ、今見ると「エレベーターが止まらなかったり、段差がある店内ですので車椅子のお客様は事前にご連絡お願いいたします」って書かれてるけど、当時はどうだったのかな。
乙武様のご来店お断りについて。 (trattoria GANZO, 5/18)。
今日中に各媒体に車椅子の方は事前にご連絡くださいと掲載いたしますので
まことに不自由ですがご連絡をお願いいたします。
5/18 に注記を追加したのかな。
》 福島第1原発 汚染水多核種除去設備 一部物質で目標未達成 (河北新報, 5/21)。ALPS の件、第10回特定原子力施設監視・評価検討会 配布資料 (原子力規制委員会, 5/17) の資料2-1 多核種除去設備のホット試験の実施状況と今後の対応についてに、ホット試験状況データがありました話。 ラボ実験では ND だったが、A 系ホット試験では Co-60、Ru-106、Slo-125、I-129 が検出された。しかも I-129 については告示濃度限度に近い値が出た (資料2-1添付の参考資料に詳細データあり、告示濃度限度についても記されている)。 改善策を 2 つ実施してみたが効果なし。 また、トリチウムについては除去できないことがあらかじめ判明している。 とは言うものの、ALPS 処理によりリスクを大幅に低減できている。
ALPS A 系の現在の稼働率は 50% 程度ですか。 今回の結果を受けて、今後 B 系・C 系についてもホット試験が開始されるようです。
Some Netgear Routers Causing Flood of DNS Queries (comcast, 2013.05.20)。Netgear WNDR4500 と WNR3500Lv2 の古いファームウェアには欠陥があり、Netgear の NTP サーバの名前 (time-a.netgear.com, time-b.netgear.com, time-c.netgear.com) に関する DNS クエリをすごい勢い (毎秒数千クエリ) で出してしまう。
最新のファームウェアでは修正されている。
SYM13-004: Security Advisories Relating to Symantec Products - Symantec Messaging Gateway Management Console Stored XSS (Symantec, 2013.05.08)
Cisco TelePresence Supervisor MSE 8050 Denial of Service Vulnerability (Cisco, 2013.05.20)
ownCloud fixes critical security vulnerabilities (H Security, 2013.05.17)
》 WSUS からエクスポートしたカタログファイルが 0KB になる事象について - 続報 (Japan WSUS Support Team Blog, 5/16)。更新プログラム公開。
》 痴漢冤罪「この人です!」と騒がれたら、まず何をするか (弁護士 落合洋司 (東京弁護士会) の 「日々是好日」, 5/17)。 プレジデントの記事の件。
いろいろな弁護士がいろいろなことをメディアで言って、私自身もその立場で批判を受け得るわけですが、上記の記事は、かなりリスクのある被疑者の対応、弁護人の活動について、リスクがわかりにくいまま掲載されているので、気になりコメントした次第です。
》 ひょうごんテックで『「いまどきのネットとのつきあい方」〜ソーシャルメディアとセキュリティ〜」』をテーマに話しました。 (インフラ管理者の独り言(はなずきん@酒好テム管理者), 5/20)
X-51Aウェーブライダーの最終飛行試験は成功 (海国防衛ジャーナル, 5/4)
》 橋下大阪市長が普天間基地司令官に風俗活用を推奨したことの問題点 (アシナガバチの巣作り日記, 5/17)
そして違法であるかどうか以前の問題としまして、軍人は性犯罪を起こす可能性が高い為に風俗を活用するべきと言われたらならば、米国軍人だけに限らず、軍人は人としてどの様な気分になるしょう。そう考えますと今回の発言は非常に不適切であったと言えると思います。
》 潜没潜水艦の動向について (防衛省, 5/19)。南大東島の南の接続水域だそうで。
》 米国防総省の北朝鮮に関する議会への報告書を読んで (アシナガバチの巣作り日記, 5/13)
関連: 一斉発射できるノドンの数は50発以下 (海国防衛ジャーナル, 5/3)。発射機の数に制限されるため。
》 「OpUSA」攻撃失敗から垣間見える攻撃者たちの戦術 (トレンドマイクロ セキュリティ blog, 5/17)
仏憲法評議会、同性婚を合憲と判断 (みやきち日記, 5/18)
米ミネソタ州、同性婚を法制化 (みやきち日記, 5/15)、 米ミネソタ州の教会、聖体拝領のパンをレインボーカラーに (みやきち日記, 5/18)
米デラウェア州が同性婚を法制化 (みやきち日記, 5/8)
ブラジル国家司法審議会、同性婚への道を開く (みやきち日記, 5/15)
香港終審法院、トランス女性が異性と結婚する権利を認める (みやきち日記, 5/13)
米国人の55パーセントが同性婚賛成 ABCニュースとワシントンポストが調査 (みやきち日記, 5/13)
》 〈チラシ〉『生活保護法を改正しても申請手続は今までと同じ』という厚労省の虚言 (生活保護問題対策全国会議, 5/17)
》 経済ニュースを疑え! 報道現場の裏側を明かす (週刊ダイヤモンド, 5/25号)、 週刊ダイヤモンド最新号「経済ニュースを疑え」が自虐的ですごい (NAVER まとめ, 5/20)
》 【週末ネタ】「コンテンツ特区」ってこういう意味だったのか (栗原潔のIT弁理士日記, 5/18)。しょせんハコモノですか……。
》 シリア政府軍、ヒズボラの支援を受け反政府側の拠点クサイルに侵攻
クサイル (Google マップ)。レバノン国境付近。
シリア政府軍、反体制派の拠点クサイルに大攻勢 (ウォール・ストリート・ジャーナル日本版, 5/20)
シリア軍、反体制派の拠点クサイルに進攻 (AFPBB, 5/20)
》 Yahoo! JAPANに不正アクセス、最大2200万件のIDが流出の可能性 (Internet Watch, 5/18)
当社サーバへの不正なアクセスについて (ヤフー, 5/17)
今回の不正アクセスは前回の不正アクセス後に実施した対策の中で、関連するアカウントの認証の再設定を社内で徹底させることができていなかったことに起因しております。
【流出騒動】自分の Yahoo! JAPAN ID が流出したかどうか確かめる方法 / 流出者が多数いることが判明 (ロケットニュース 24, 5/19)。手順がわかりにくくて素敵。(ロケットニュースさんには罪はない、ヤフーが悪い)
Yahoo! Japanからの ID流出でユーザが注意すること (セキュリティは楽しいかね? Part 2, 5/20)。「シークレットID」「ワンタイムパスワード」のススメ。
Yahoo Japanで相次いで発生した不正アクセスについてまとめてみた (piyolog, 5/17)
関連
RHSA-2013:0830-1 - Important: kernel security update (Red Hat, 2013.05.16)。RHEL 6 用修正パッケージ。
[CentOS-announce] CESA-2013:0830 Important CentOS 6 kernel Update (CentOS, 2013.05.17)。上記 RHSA-2013:0830-1 に対応した CentOS 6 用修正パッケージ。
》 鳥インフル 症状軽い感染者多数か (NHK, 5/19)。H7N9 の件。
報告書では、まだ明らかにされていない重要なポイントとして、重症の患者が都市部に住む高齢の男性に多いことを挙げ、「季節性のインフルエンザと同じように、症状の軽い感染者や症状の出ていない感染者が多数いる可能性がある」と指摘しました。
》 耐震基準ない配管や壁の落下で死亡例 (NHK, 5/19)。東日本大震災における、知られざる被害事例。 5/17 のかんさい熱視線でやってた件。 明日再放送あるっぽい。
配管をはじめとする設備や、間仕切り壁のような「非構造部材」の耐震性については、学会などの指針があるだけで国の耐震基準はありません。
また、東日本大震災でこうした設備や非構造部材の落下によりどのくらいのけが人や死者が出たのか、2年余りたった今も十分な調査さえ行われていません。
エスカレーターの落下については以前のかんさい熱視線でやってたみたい。 関連:
「エスカレーターの落下防止対策試案」に関するご意見募集について (国土交通省, 2012.07.31)
「建築物における天井脱落対策試案」に関するご意見募集について (国土交通省, 2012.07.31)
建築基準法施行令及び関連省令並びに関連告示の制定・一部改正案に関するご意見募集について (国土交通省, 2/27)
建築基準法関連告示の制定・一部改正案に関するご意見募集について (国土交通省, 4/12)
》 Which Web Browser Offers Best Malware Protection? NSS Labs Releases New 2013 Web Browser Group Test Results (NSSLabs, 5/13)。IE 10 > Chrome 25/26 >>>>>>> Safari5, Firefox 19 > Opera 12 という感じ。
》 対衛星で新型ミサイルか 中国「観測ロケット」、能力向上示す (産経, 5/16)。静止軌道まで到達可能な対衛星ミサイル?
》 橋下徹「米軍はフーゾクに行け」発言 現役デリヘル嬢が「風俗で性犯罪は減らない」と大反発 (exdroid.jp, 5/15)
》 Manual installation of the 5600 Incremental Engine Update for VirusScan Enterprise 8.x (McAfee KB 68575)。VSE 8.x に 5600 エンジンを、ePO 経由ではなく手動でインストールする方法。
関連: How to manually roll back the Anti-Virus Scanning Engine 5.x.00 in VirusScan Enterprise ((McAfee KB 58626)
》 Error - SysCore install failed: 255 (issue: Certificate validation failed) (McAfee KB 77683, 5/14)。VSE 8.8 patch 2 + Windows XP / Server 2003。 Windows 側の問題でこうなることがあるそうで。 この問題は VSE 8.8 patch 1 にはない。
》 Extracting signatures from Apple .apps (SANS ISC, 5/16)
》 製品・OS サポート終了一覧: Endpoint Security and Control - 対応 OS へのサポート終了日 (Sophos, 5/10 更新)、 製品・OS サポート終了一覧: 全ソフォス製品 (Sophos, 5/9 更新)
》 Android 端末向けアプリが配信する広告表示、情報漏えいをもたらす (トレンドマイクロ セキュリティ blog, 5/15)
》 パターンファイル番号の桁上がりにより発生するパターンアップデートが出来ない問題について (トレンドマイクロ, 5/17)。表示がアレになるだけでは済まない製品があったそうで。patchが提供されている。 三宅さん情報ありがとうございます。
》 なめたらいかんぜよ:東京弁護士会と検察と検審に行ってまいりました (八木啓代 / BLOGOS, 5/15)。澤新補助弁護人の件など。
》 パーソナライズとプライバシーの尊重 (Mozilla Japan ブログ, 5/14)
》 パンプアンドダンプ(株価操作)スパムの増加 (シマンテック, 5/16)
》 住民基本台帳ネットワーク障害、LASDECからの「お詫び」を国分寺市が公開 (slashdot.jp, 5/16)
本事象は、市町村のCS機器更改に際して配付した特定OS向けの修正プログラムにおいて文字コードの種類の設定に誤りがあったため、CS上で不正確な文字コードで書き込まれた本人確認情報が発生し(いわゆる「文字化け」事象)、さらに都道府県サーバがその更新電文を受信した際に更新プロセスが停止して以降の更新ができなくなったものです。
》 電力会社の2013年の株主総会の日時と会場は (関組長の東京・永田町ロビー活動日記【ブログ版】, 5/16)
》 Linux Virtual ServerとKeepalivedで作る冗長化ロードバランサ (sourceforge.jp, 5/14)
》 オープンソースのリソース監視ツール「Monitorix 3.2」、Raspberry Piをサポート (sourceforge.jp, 5/14)。軽いらしい。
》 ネットワークアクセス制御システム「PacketFence 4.0」リリース (sourceforge.jp, 5/14)
iTunes 11.0.3 for Windows / Mac 公開。40 件の欠陥が修正されている。 内 Windows 版特有のものが 39 件。 CVE-2013-1014 CVE-2012-2824 CVE-2012-2857 CVE-2012-3748 CVE-2012-5112 CVE-2013-0879 CVE-2013-0912 CVE-2013-0948 CVE-2013-0949 CVE-2013-0950 CVE-2013-0951 CVE-2013-0952 CVE-2013-0953 CVE-2013-0954 CVE-2013-0955 CVE-2013-0956 CVE-2013-0958 CVE-2013-0959 CVE-2013-0960 CVE-2013-0961 CVE-2013-0991 CVE-2013-0992 CVE-2013-0993 CVE-2013-0994 CVE-2013-0995 CVE-2013-0996 CVE-2013-0997 CVE-2013-0998 CVE-2013-0999 CVE-2013-1000 CVE-2013-1001 CVE-2013-1002 CVE-2013-1003 CVE-2013-1004 CVE-2013-1005 CVE-2013-1006 CVE-2013-1007 CVE-2013-1008 CVE-2013-1010 CVE-2013-1011
ところがこれ、たとえば CVE-2012-2824 や CVE-2012-2857 は、 Google Chrome では 2012.06 や 2012.07 に修正され、 Apple でも 2013.01.28 リリースの iOS 6.1 や、 2013.03.14 リリースの Safari 6.0.3 で修正されたものが、ようやく Windows 版 iTunes にも適用されたということになるのだ。うーむ。
MS13-037 の「JSON 配列の情報漏えいの脆弱性」について、通報者から詳細が公開されました。
機密情報を含むJSONには X-Content-Type-Options: nosniff をつけるべき (葉っぱ日記, 2013.05.17)
実際にはMS13-037にてこの問題が修正されるのはInternet Explorer 6、7、8だけであり、Internet Explorer 9および10については依然として上記の方法でリモートのJSON配列を攻撃者は読み取り可能なままです*1。
Internet Explorer 9、10に対しては、JSON配列の生成において X-Content-Type-Options: nosniff レスポンスヘッダを付与することで攻撃を防ぐことができます。(中略) CVE-2013-1297についてMS13-037ではIE9、10が修正されておらず X-Content-Type-Options による保護が必要となる点については、Microsoft に問い合わせたところ仕様に基づく動作との回答を得ています。
仕様ですキターーー!!!!!!!!!!!!!!!!!!!!!!
リソースが機密情報を含む場合はもちろん、そうでない場合にも全てのリソースに対して X-Content-Type-Options: nosniff をつけるべきでしょう。
JVNDB-2013-002650: ClamAV の pdf.c におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2013.05.15)。 CVE-2013-2021。ClamAV 0.97.1 〜 0.97.7 の pdf.c に欠陥があり、細工した暗号化 PDF ファイルによって DoS 攻撃を実施できる。
JVNDB-2013-002649: ClamAV の pe.c における整数アンダーフローの脆弱性 (JVN, 2013.05.15)。 CVE-2013-2020。ClamAV < 0.97.8 の pe.c cli_scanpe 関数に integer underflow する欠陥があり、UPX 圧縮された実行ファイルの PE セクションを細工することで DoS 攻撃を実施できる。
》 警察庁にサイバー攻撃分析センター (NHK, 5/16)。既存の サイバーフォースセンター (平成 18 年版警察白書) とどう違うのかがよくわからないなあ。使途拡大につき名称変更ということなんだろうか。
……解説文書出てました: 総合的なサイバー攻撃対策の強化について (警察庁, 5/16)。サイバー攻撃分析センターは警察庁警備局警備企画課だそうで。 平成 18 年版警察白書によると、 サイバーフォースセンター(サイバーテロ対策技術室)は警察庁情報通信局情報技術解析課だそうなので、全く別組織。
》 「橋下発言」はアメリカからどう見えるか (ニューズウィーク日本版, 5/16)
(6)ところでこの「超国家主義者(ウルトラナショナリスト)」という表現ですが、安倍首相は「誤解であり、説明して誤解を解きたい」と言明しているようですが、この認識自体に誤解があります。国際社会での定義ということで言えば、「超国家主義者」というのは「自国中心主義が過度になり、周辺諸国との摩擦を煽っている」ような人物だけでありません。第二次大戦を引き起こした「ナチス・ドイツ」がまずあり、その信奉者である現在の「ネオナチ」だけでなく、戦前の日独伊三国同盟と、この同盟を背景に行われた戦争の正当化をする人間はやはり「超国家主義者」になるのです。
(7)それは、日独伊三カ国を「旧敵国」として蔑視しているからではありません。第二次大戦を「最後の世界大戦」として位置づけ、その再発を防止するために国際連合を組織しているのが「戦後体制」である以上、日独伊三国同盟による戦争遂行の肯定というのは、現在の国際社会の安全保障の大前提を否定することになるからです。
日本人は国際連合、国際連合と言ってますが、United Nations というのは「連合国」ですからね。そして戦後日本は連合国に加入したのです。
》 「もやしもん」の石川雅之さん、風疹について学べる漫画を無料公開 (ねとらぼ, 5/15)
関連:
風疹流行の中、胎児の感染診断が困難に…いったいなぜ? (あなたの健康百科, 5/14)。人工流産……。うーむ。
大阪も緊急事態宣言: 風疹、大阪で昨年の30倍 男性7割、府が緊急宣言 (朝日, 5/14)、風しん流行緊急事態の宣言及び市町村への補助制度の創設について (大阪府, 5/13)
》 病の起源 第1集 がん 〜人類進化が生んだ病〜 (NHK スペシャル, 5/19 放送予定)
実はヒトは、他の動物に比べ“がん細胞”が増殖しやすい条件を、進化の過程で幾つも抱え込んでいたのである。“がん”を増殖させ続ける遺伝子、“がん細胞”の栄養源を大量に作ってしまう仕組み、そして“がん細胞”の増殖を防いできた体内物質の減少など…。
》 アメリカ領事館襲撃事件 (リビア::ベンガジ、2012) 関連
領事館襲撃 米政権に情報隠しの疑惑 (NHK, 5/11)
アメリカABCテレビは10日、事件直後の議会への報告を巡って当時の政権内でやり取りされた電子メールを入手し、その内容から「議会からの批判を恐れる国務省からの要請を受けて、アルカイダ系組織によるテロの懸念があったことは報告から削除された」と報じました。
米 領事館襲撃で情報を議会に報告せず (NHK, 5/16)
ホワイトハウスは、15日、事件直後にCIA=中央情報局や国務省との間で交わされたメールなど、100ページにわたる文書を公開しました。
それによりますと、CIAが当初作成した文書では、当時、領事館の周辺に集まっていた群衆の中にイスラム過激派が交じっていたことを示す証拠があったことや、以前からテロの脅威が高まっていたことなどが記されています。
しかし国務省の担当者は、メールの中で「国務省がCIAの警告に注意を払わなかったと議会から攻撃されるおそれがある」などと懸念を示し、イスラム過激派の関与の可能性やテロの脅威が高まっていたことを示す記述は、議会への報告書から削除されたということです。
関連:
White House Benghazi E-mails (scribd.com)。公開された電子メール。
炎上する領事館内に取り残された駐リビア米国大使、死の真相は (AFPBB, 2012.09.13)。事件当時の報道と写真。
2012 Benghazi attack (wikipedia)
Accountability Review Board (ARB) Report on Benghazi Attack (US Department of State)
軍事研究 2013年5月号。上記 ARB 報告書をベースにした、事件の紹介記事「第2の『9・11テロ』ベンガジ米領事館襲撃 大使殺害!8時間に及ぶ壮絶な攻防戦」が掲載されている。日本語だし、いろいろ補足もされている。
Progress Report on Benghazi Terror Attack Investigation (Speaker of the House John Boehner, 4/23)
Committee Chairmen Seek State Department Cable, Emails Related to Benghazi Investigation (Speaker of the House John Boehner, 4/24)
Carney Claims on Changing #Benghazi Talking Points at Odds With the Facts (Speaker of the House John Boehner, 5/8)
Boehner Calls on President Obama to Release Benghazi E-Mails (Speaker of the House John Boehner, 5/9)
Reports Confirm “Scrubbing” of Benghazi Talking Points as Boehner Demands White House Release E-Mails (Speaker of the House John Boehner, 5/10)
President Obama Still Can’t Keep the Facts Straight on Benghazi (Speaker of the House John Boehner, 5/13)
》 陸山会事件の澤新補助弁護人 またもや「ほんまかいな」の浮上 (いまにしのりゆき 商売繁盛でささもって来い!, 5/16)
》 敦賀原発:進まぬ破砕帯調査 (毎日, 5/16)
調査対象は、敦賀原発▽東北電力東通(青森県)▽北陸電力志賀(石川県)▽関西電力大飯、同美浜(ともに福井県)の各原発と、日本原子力研究開発機構の高速増殖原型炉もんじゅ(同)。(中略) 実施したのは敦賀、大飯、東通の3原発。もんじゅは4月末に報告書が出されたが、規制委の現地調査には足場作りなどの準備のため、あと1カ月程度かかるという。志賀原発は今年1月末に報告書を提出予定だったが、現状では「夏前までには提出できそう」(北陸電)という。美浜原発の調査報告も3月末から5月末にずれ込んだ。
遅れた理由は▽掘削箇所を増やして詳細に分析した(原子力研究開発機構)▽予定になかった掘削調査もした(関電)▽地下を掘り進める際、より詳細に形状を把握したり、資料の採取をした(北陸電)−−などとする。電力会社側に有利な結論を得るために引き延ばしているのでは、との見方について、「経営を考えれば、一日も早く再稼働したい。引き延ばすメリットは何もない」(北陸電)などと、各社とも否定する。
わざと引き延ばすメリットはないけれど、偽装工作に時間がかかって仕方なく引き延ばすメリットはあるよね。
》 敦賀原発 「真下に活断層」報告書へ (NHK「かぶん」ブログ, 5/15)。活断層カッターこと衣笠善博氏はここにはいない。 関連:
敦賀原発直下に活断層 今後廃炉も (NHK, 5/15)
敦賀発電所敷地内破砕帯の調査に関する有識者会合 (原子力規制委員会)、 第5回評価会合配布資料 (原子力規制委員会, 5/15)
「活断層」で敦賀2号廃炉に現実味 原発専門の原電、極めて厳しい局面に (福井新聞, 5/16)
敦賀原発:活断層認定、廃炉の公算大 (毎日, 5/16)
座長役の島崎邦彦・規制委員長代理は「安全性が低い状態を改善する第一歩を踏み出せた。これまで事故がなかったのは幸いというしかない」と述べた。今回の結論にいたった背景について、「組織が推進側(経済産業省)から切り離されたことが一番大きい」と強調した。
敦賀原発 「活断層」との結論は拙速だ(5月16日付・読売社説) (読売, 5/16)。読売必死だな。
規制委 敦賀原発で来週にも対応協議へ (NHK「かぶん」ブログ, 5/16)
第5回評価会合議事録 (原子力規制委員会, 5/20)
》 もんじゅ 運転再開は事実上困難に (NHK「かぶん」ブログ, 5/15)
会議ではもんじゅを運営する日本原子力研究開発機構について、田中委員長はじめ各委員から厳しい意見が相次ぎました。
田中委員長は「点検漏れなどを何度も繰り返している印象をぬぐえず、事態はかなり深刻だ。報告書の中で『もんじゅは国のサイクル政策を形にしたもので、そうした背景から工程は簡単に事業者だけで決められない』などという話しがあったが、いかにも空々しい。作業工程優先ではなく、安全が優先され安全文化を大事にすることが重要だ」と述べました。
島崎委員は「点検漏れの指摘を受けた報告書でも不備が見つかり、その場しのぎで作文したと言わざるを得ない。このような組織が存在していること、それを許していること自体問題だ」と批判しました。
また、大島委員は「安全文化の劣化や組織的な問題が指摘されなければならないという今回の事態は相当深刻で、病は深い。事業者や監督官庁が安全文化を徹底しなければ問題の解決にはならない」と指摘しました。
関連:
しんぶん赤旗の紙面: http://twitpic.com/cqu5d7。もんじゅ君のコメントあり。
社説:もんじゅ もはや廃炉しかない (毎日, 5/16)。だよねえ。
》 「第2次児童ポルノ排除総合対策」(素案)に関する意見募集に、意見書を提出しました。 (MiAU, 5/10)
》 依然としてよくわからないダウンロード刑事罰の要件 (栗原潔のIT弁理士日記, 5/15)。 著作権法コンメンタール別冊 平成24年改正解説 (勁草書房) ですか。
》 Java SE - Change in Version Numbering Scheme (Oracle)。バージョン番号のつけ方が変わるんだってさ。
》 訂正:欧州委、中国通信機器メーカー2社に制裁関税発動の用意=関係筋 (ロイター, 5/15)。ファーウェイと ZTE。
》 JPRSが全国の教育機関に「インターネットの仕組み」を学べるマンガ小冊子を本年も無償配布 (JPRS, 5/15)。 サンプルを読んでみたけど、インターネットは野郎だけで動かしていると読めてしまったのがなんだか……。
関連:
[CentOS-announce] CentOS-6 CVE-2013-2094 Kernel Issue (CentOS-announce ML, 2013.05.15)。最新の CentOS 6.4 用カーネルに patch を 1 個追加して作成した、テスト用カーネルを公開。
》 ノート PC のハードディスクを暗号化していますか? 〜CCTV で放送された 7 秒間の映像。暗号化の重要性への認識が変わるかもしれません〜 (Sophos, 5/13)。バニシング・イン 7。
》 セキュリティクラスタ まとめのまとめ 2013年4月版:狙われた「使い回しアカウント」 (@IT, 5/14)
》 [WSUS 4.0] WSUS が Microsoft Update に接続ができない問題について修正プログラム (KB2838998) をリリースしました (Japan WSUS Support Team Blog, 5/15)
》 「セキュリティ更新プログラム」 および 「セキュリティ アドバイザリ」 の公開について運用に一部変更があります。 (Japan WSUS Support Team Blog, 5/15)。今回からの変更だそうで。な、なんだってー
1. 多層防御の観点からリリースしたセキュリティ更新プログラム(※1)については、MSRC 重要度を 「指定なし」 で公開いたします。
(中略)
2. セキュリティ アドバイザリ(※2)で配信される更新プログラムは、セキュリティ問題の修正プログラムのクラスで公開いたします。
“安全”は取り戻せたのか 〜B787 運航再開〜 (NHK クローズアップ現代, 5/13)
日航が787改修作業完了 全日空は来週 (沖縄タイムス, 5/14)
米ボーイング:787引き渡し再開 第1号は全日空向け (毎日, 5/15)
米ボーイング、月内に787型機バッテリーの修理完了へ (ロイター, 5/15)
》 モンサントの遺伝子組換え作物とインクジェット・カートリッジの関係について (栗原潔のIT弁理士日記, 5/14)
》 北京も「乱」になってきた 充満した不満は小さな火種で燃え上がる (日経ビジネス, 5/15)
ただ重要なのは、何が真実かというより、警察の発表を信じられないという状況が中国にずっとあるということである。日本で警察の捜査責任者がNHKに出演してインタビューに答えて「遺体には性暴行の跡も、争った様子も、薬物中毒もなく、自殺と思われる」と発言すれば、視聴者の9割は間違いなく事実と信じるだろう。警察という権威、NHKというメディアの信用が、事実だと裏付けてくれるのである。
ところが、中国では警察の発表には、何か裏があると疑い、CCTVという中央メディアが報じれば、それは事実ではなく共産党が望む結論であると受け取られる。ほとんどの人が警察も中央メディアも信用していない。警察を含め公的権力は人民の敵であり、中央メディアは党の宣伝機関である。そんなものより、微博などで目につく何の根拠もない匿名のデマ、口コミの方を信じてしまう。これが、今の中国の抱える大きな問題の1つなのだ。
ちょうど、この事件が北京市民のホットな話題となっていたころ、北京と上海の大学で普遍的価値(人権・民主)・報道の自由・公民社会・公民の権利・共産党の歴史的錯誤・司法の独立・権貴資産階級の7項目について語ってはならない「七不講」という通達を中国当局が各大学あてに出したというニュースが駆け巡った。上海華東政法大学の張雪忠講師が微博上で暴露した。
つまり中国では、人が生まれながらに与えられた基本的人権を訴えることも、公民社会や公民の権利について語ることも、報道の自由を唱えることも、共産党の歴史的過ちを批判することも、法の下の平等を求めることも、権力と富が結びついた資産階級支配の矛盾を考えることも、許されない。
》 「会社に復讐」:9万ドルの損害を与えたシステム管理者が逮捕 (WIRED, 5/15)
》 「一酸化二水素」ジョークで、米国のラジオ番組DJが無期限謹慎処分に (WIRED, 5/15)。DHMO ねた。
》 もんじゅ点検漏れ:再開準備見合わせ命令 原子力規制委 (毎日, 5/15)
規制委は、機構に管理体制の再構築と機器点検の徹底を求め、「規制委の確認が完了するまで、使用前検査を進めるための活動を行わないこと」を命じる。機構の運営計画に関わる文部科学省にも、指導・監督を求める。
》 ロシア、米外交官を追放—情報機関職員の抱き込み図る (ウォール・ストリート・ジャーナル日本版, 5/15)。“CIA 要員”ライアン・C・フォーグル氏を追放。
》 安倍首相:村山談話「全体として受け継ぐ」 (毎日, 5/15)。ハウス言われちゃったし軌道修正。関連:
推論:「侵略の定義」発言を巡るワシントンポスト紙の社説と対する反論の真相 (勝見 貴弘 / Facebook, 5/5)
実像は、国内外において安倍政権への支持は盤石ということなのである。
(中略)
むしろ安倍政権がどのくらい米国の思い描いている通りに動いているか、そこを国民は危惧すべきだろう。
安倍首相、日本の戦争侵略をあらためて認める (ウォール・ストリート・ジャーナル日本版, 5/9)
米議会報告書:「安倍首相は強硬なナショナリスト」と懸念 (毎日, 5/9)。「米議会調査局が今月1日付でまとめた日米関係の報告書」には、いろんなことが書かれているようで。 こういうのも: 米議会調査局が県内移設を疑問視 (沖縄タイムス, 5/13)
5/1米議会調査局CRS報告書『日米関係の論点』要旨+本編読書メモ (togetter, 5/10)
安倍首相の「歴史認識」 「順風」政権 消せぬ火種 (東京, 5/15)
》 企業のマルウェア感染リスクは「Webサイトに対する仕掛け」が約9割 (RBBToday, 5/9)。シスコ、「2013年度 シスコセキュリティレポート 日本語版」の記者向け説明会を開催。
》 ソーシャルメディアの危険性をマンガで解説 (RBBToday, 5/10)。大阪国際学園の、マンガでわかる「ソーシャルメディアの危険な落とし穴」。
Linux 2.6.37 〜 3.8.9 に、local user による権限上昇を許す欠陥。CVE-2013-2094
Linux PERF_EVENTS Local Root (Packet Storm, 2013.05.14)。PoC。この欠陥が 2.6.37 から CentOS 2.6.32 kernel にバックポートされてしまっていると指摘している。
Bug 962792 - (CVE-2013-2094) CVE-2013-2094 kernel: perf_swevent_enabled array out-of-bound access (Red Hat)。RHEL 5 には影響しない、RHEL 6 には影響する。
関連:
http://fucksheep.org/~sd/warez/semtex.c。これがオリジナルの exploit のようです。
sd@fucksheep.org's semtex.c: Local Linux root exploit, 2.6.37-3.8.8 inclusive (and 2.6.32 on CentOS) 0-day (reddit.com)。解説。
perf: treat attr.config as u64 in perf_swevent_init() (kernel.org)。patch。
[CentOS-announce] CentOS-6 CVE-2013-2094 Kernel Issue (CentOS-announce ML, 2013.05.15)。最新の CentOS 6.4 用カーネルに patch を 1 個追加して作成した、テスト用カーネルを公開。
関連
RHSA-2013:0830-1 - Important: kernel security update (Red Hat, 2013.05.16)。RHEL 6 用修正パッケージ。
[CentOS-announce] CESA-2013:0830 Important CentOS 6 kernel Update (CentOS, 2013.05.17)。上記 RHSA-2013:0830-1 に対応した CentOS 6 用修正パッケージ。
Android に移植された Linux カーネルの脆弱性 (シマンテック, 2013.06.12)。まあ、Android も Linux ですから。
カーネルに権限昇格バグが見つかる、Android 4.0〜4.2系では要注意 (日経 IT Pro, 2013.08.07)。「日経コミュニケーション 2013年7月号」からの再録。
MS13-038 - 緊急: Internet Explorer 用のセキュリティ更新プログラム (2847204) (Microsoft, 2013.05.15) で修正されました。Fix it を適用していた場合は、MS13-038 更新プログラムを適用後に、無効にする Fix it を適用しましょう。
APSB13-15: Security updates available for Adobe Reader and Acrobat (Adobe, 2013.05.14) で修正されました。 CVE-2013-2737 でいいのかな。
Hotfix 出ました: APSB13-13: Security update: Hotfix available for ColdFusion (Adobe, 2013.05.14)
出ました。計 15 件のセキュリティ欠陥が修正されています。
リリースノート: Firefox 21.0、 17.0.6 ESR。 Android 版 Firefox 21.0。 Thunderbird 17.0.6。 SeaMonkey 2.18。
セキュリティアドバイザリ: Firefox、 Firefox ESR。 Thunderbird、Thunderbird ESR。 SeaMonkey
ダウンロード:Firefox、 Android 版 Firefox、 Thunderbird、 Firefox / Thunderbird ESR、 SeaMonkey
関連:
オープンソースのフォントを同梱し Web ページを更に美しく表示できるようになった Android 版 Firefox 最新版を公開しました (Mozilla Japan ブログ, 2013.05.15)
ColdFusion 9.0, 9.0.1, 9.0.2, 10 に 2 件の欠陥。内 1 つは 0-day だった APSA13-03: Security Advisory for ColdFusion の件 CVE-2013-3336、もう 1 つは remote から任意のコードを実行される件 CVE-2013-1389。
Hotfix があるので適用すればよい。
関連: APSB13-13 : ColdFusion に関するセキュリティアップデート公開 (Adobe, 2013.05.14)。日本語抄訳版。
Flash Player および AIR 更新されました。任意のコードの実行を招く 13 件のセキュリティ欠陥が修正されている。0-day はない模様。 CVE-2013-2728 CVE-2013-3324 CVE-2013-3325 CVE-2013-3326 CVE-2013-3327 CVE-2013-3328 CVE-2013-3329 CVE-2013-3330 CVE-2013-3331 CVE-2013-3332 CVE-2013-3333 CVE-2013-3334 CVE-2013-3335
プラットホーム | バージョン |
---|---|
Windows、Mac | 11.7.700.202 |
Linux | 11.2.202.285 |
Google Chrome | 11.7.700.202 |
Windows 8 / Server 2012 / RT の Internet Explorer 10 | 11.7.700.202 |
Android 4.x | 11.1.115.58 |
Android 3.x、2.x | 11.1.111.54 |
AIR | 3.7.0.1860 |
AIR SDK & Compiler | 3.7.0.1860 |
11.x を利用できない Windows、Mac、Linux 用に 10.3.183.86 も用意されている。
Priority rating は Windows 版が 1、Mac 版が 2、他は 3。
関連: APSB13-14 : Adobe Flash Player に関するセキュリティアップデート公開 (Adobe, 2013.05.14)。日本語抄訳版。
Adobe Reader / Acrobat 11.0.03、10.1.7、9.5.5 予定どおり出ました。27 件のセキュリティ欠陥が修正されている。ほとんどは任意のコードの実行を招く欠陥。 CVE-2013-2549 CVE-2013-2550 CVE-2013-2718 CVE-2013-2719 CVE-2013-2720 CVE-2013-2721 CVE-2013-2722 CVE-2013-2723 CVE-2013-2724 CVE-2013-2725 CVE-2013-2726 CVE-2013-2727 CVE-2013-2729 CVE-2013-2730 CVE-2013-2731 CVE-2013-2732 CVE-2013-2733 CVE-2013-2734 CVE-2013-2735 CVE-2013-2736 CVE-2013-2737 CVE-2013-3337 CVE-2013-3338 CVE-2013-3339 CVE-2013-3340 CVE-2013-3341 CVE-2013-3342 CVE-2013-3346
Priority rating は Windows 版 9.5.5 が 1、他は 2。
関連:
Adobe Reader and Acrobat XI (11.0.03), X (10.1.7) and 9.5.5 (Adobe Reader blog, 2013.05.14)。Adobe Reader / Acrobat 9 の EOL が来月 (2013.06.26) に迫っている件の解説など。
APSB13-15: Adobe Reader および Acrobat に関するセキュリティ情報 (Adobe, 2013.05.14)。日本語抄訳版。
AdobeCollabSync Buffer Overflow Adobe Reader X Sandbox Bypass (exploit-db.com, 2013.05.28)。CVE-2013-2730 の exploit。
JVN#24560784: Adobe Reader X における Sandbox 機能が回避される脆弱性 (JVN, 2013.05.31)。Adobe Reader X 10.1.7 + MS13-005 patch が必要だそうで。
予定どおり出ました
MS13-037 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (2829530)
IE 6〜10 に 11 件の欠陥。
JSON 配列の情報漏えいの脆弱性 - CVE-2013-1297
Exploitability Index: 3
Internet Explorer における複数の解放後使用の脆弱性 - CVE-2013-0811 CVE-2013-1306 CVE-2013-1307 CVE-2013-1308 CVE-2013-1309 CVE-2013-1310 CVE-2013-1311 CVE-2013-1312 CVE-2013-2551 CVE-2013-3140
Exploitability Index: CVE-2013-0811 と CVE-2013-1307 は 2、残りは 1。
MS13-037 が改訂され、 CVE-2013-1313 がなくなり、CVE-2013-3140 が追加されました。
Operation “Aurora” Hit Google, Others (2010.01.15)
Operation Aurora の目的に関して、ワシントンポストが記事を出している。
Chinese hackers who breached Google gained access to sensitive data, U.S. officials say (Washington Post, 2013.05.21)
Operation Auroraの真の目的? (セキュリティは楽しいかね? Part 2, 2013.05.21)
Googleに侵入した攻撃者の目的は、米国内で活動している中国の情報機関の諜報員が、米国の法執行機関に監視されているかどうかを探ることだったのではないか、とのこと。法執行機関が容疑者のアカウントの内容を監視するために、Google社に対して裁判所命令が出されるわけですが、攻撃者はこれらの情報が含まれるデータベースにアクセスしていたようです。(中略) 上記の記事でも紹介されていますが、実は先月 Microsoftもカンファレンスで似たような内容の発表を行っていました。
グーグルへの過去のハッキングが米国の機密データ漏えいの原因に--米報道 (CNET, 2013.05.21)
LINE、中国本土ユーザーに対してのみ、NGワード機能が発動するのだそうで。
それにしても世界1億5000万人のLINEユーザーが「胡錦濤 温家宝 無能」とか書かれたデータベースをスマホに入れて持ち歩いているかと思うと、ちょっと面白い。
EC-CUBE 2.11.0 〜 2.12.3 および 2.12.3en、2.12.3en.p1、2.12.3en.p2 に 4 つの欠陥。
JVN#39699406: EC-CUBE における不適切な入力確認に起因する情報漏えいの脆弱性 (JVN, 2013.05.23)
JVN#45306814: EC-CUBE におけるアクセス制限不備の脆弱性 (JVN, 2013.05.23)
JVN#00985872: EC-CUBE におけるセッション固定の脆弱性 (JVN, 2013.05.23)
JVN#52552792: EC-CUBE におけるクロスサイトスクリプティングの脆弱性 (JVN, 2013.05.23)
EC-CUBE 2.12.4 で修正されている。
Wireshark 1.8.7 および 1.6.15 登場。wnpa-sec-2013-23 から wnpa-sec-2013-31 までが修正されている。ただし Wireshark 1.6.15 では、該当するのは wnpa-sec-2013-25 だけ。
QuickTime 7.7.4 公開。Windows 版では 12 件のセキュリティ欠陥が修正されている。 CVE-2013-1015 CVE-2013-1016 CVE-2013-1017 CVE-2013-1018 CVE-2013-0989 CVE-2013-1019 CVE-2013-1020 CVE-2013-0987 CVE-2013-1021 CVE-2013-0986 CVE-2013-0988 CVE-2013-1022
》 「パーソナルデータの利用・流通に関する研究会」報告書(案)に対する意見の募集 (総務省, 5/22)
》 ワタシプラスにおける不正ログイン被害について (資生堂, 5/22)
5/6〜5/12にかけて (中略) 海外から当サイトに約24万件の不正アクセスがあり、そのうち682件の不正なログインが確認されました。(中略) 当該IDについては、ログインができない措置を実施
》 「63%がボットに感染、日本は多層防御が遅れている」、Check Point社長 (日経 IT Pro, 5/21)。「チェック・ポイント・セキュリティ・レポート2013年版」の紹介。
》 Facebookへのポストが原因でティーンエイジャーが懲役20年の危機 (gigazine, 5/22)。いくらなんでも、これで実刑というのは……。
》 [注意]スマートコッベムの罠? モバイル悪意のあるアプリ詐欺から脅迫まで犯罪の温床 (nProtect / Google 翻訳, 5/22)
》 AmazonやGoogle、Appleは結局税金を払わない (slashdot.jp, 5/22)
情報セキュリティ政策会議 第34回会合(平成25年5月21日) (NISC)。こちらから閲覧可能。
NISCを「サイバーセキュリティセンター」に改組、通信解析やログ保存も検討:政府、中期サイバーセキュリティ計画案を明らかに (高橋睦美 / @IT, 5/21)
サイバーセキュリティ戦略:最終案 「通信の秘密」議論も (毎日, 5/21)
》 大手サイトで不正アクセス相次ぐ〜もう一度「パスワード」の見直しを (so-net セキュリティ通信, 5/21)
》 肉や野菜を食べずに生きられるようにする新たな食品「ソイレント」とは? (gigazine, 5/22)
映画ソイレント・グリーンについて、ロブさんは「原作ではソイレントは大豆やレンズ豆から作られており、映画は作品を変えているのですが、それでもあの映画が私のお気に入りです」と語っており、「このソイレントはヒューマン・フリーですよ」とコメントしました。
》 Operation Hangover の攻撃に関する Q&A (シマンテック, 5/21)。THE HANGOVER REPORT (Norman, 5/20) の件。 Oslo Freedom ForumでMacのスパイウェアが見つかる (エフセキュアブログ, 5/16) の件も関連だったそうで。
》 音楽や映像をトリガーにして起動するマルウェアが登場する可能性 (slashdot.jp, 5/21)。確かになあ……。
関連: Are Viruses Making a Comeback? (Microsoft Security Blog, 5/16)。ファイル感染型マルウェアに復活の兆し?
関連:
IE 8 Zero Day Pops Up in Targeted Attacks Against Korean Military Sites (threatpost, 2013.05.21)
IE 8の脆弱性突くサイバー攻撃、韓国の軍事関連サイトも標的に (ITmedia, 2013.05.22)
Advisory (ICSA-13-140-01): Mitsubishi MX Component V3 ActiveX Vulnerability (ICS-CERT, 2013.05.20)。三菱電気 FA の MX Component に含まれる ActiveX コントロール ActUWzd.dll に buffer overflow する欠陥があり、DoS 攻撃や任意のコードの実行が可能。CVE-2013-3075
ICSA-13-140-01 では「This advisory recommends upgrading to MX Component 4.03 that is not affected by this vulnerability」とされているのだが、日本語版では Ver.3.17T および Ver.4.03D で修正されているようだ。
ダウンロード/アップデート版 MX Component Version3(日本語版) SW3D5C-ACT-J (三菱電気 FA)
【MX Component Ver.3.16S → Ver.3.17Tへの改善履歴(2013/04)】
1 通信設定ユーティリティが使用するActiveXコントロールにおいて、脆弱性の問題を修正しました。
ダウンロード/アップデート版 MX Component Version4(日本語版) SW4DNC-ACT-J (三菱電気 FA)
【MX Component Ver.4.02C → Ver.4.03Dへの改善履歴(2013/04)】
1 通信設定ユーティリティが使用するActiveXコントロールにおいて、脆弱性の問題を修正しました。
JVN#85371480: Wi-Fiスポット設定用ソフトウェアにおける接続処理に関する脆弱性 (JVN, 2013.05.15)。ソフトバンク方面。修正版が提供されているので適用すればよい。
【緊急リリース】OpenPNE 3.4.21, 3.6.9, 3.8.5 以下の管理画面に存在する XSS 脆弱性対応のお知らせ (OPSA-2013-002) (OpenPNE, 2013.05.08)。 OpenPNE 3.4.21.1, 3.6.9.1, 3.8.5.1 で対応されている。 その後、OpenPNE 3.8.6 も公開 されている。
Chrome 27.0.1453.93 公開、27 系列が stable に。高速化や新機能追加の他、13 件のセキュリティ欠陥が修正されている。
》 Google Chromeはあなたの個人情報をマネタイズして儲けている!というMicrosoftのムービーが登場 (gigazine, 5/21)
》 スーパープレゼンテーション 5/20 (NHK)。 F-Secure のミッコ・ヒッポネン氏だったのね。 再放送あります。
》 InterScan Web Security Suite 3.1 Linux 版 Patch 7 (Build 1320) 公開のお知らせ (トレンドマイクロ, 5/21)
本Patchでは、次の問題が修正されます。
問題1:
長いホスト名を解析する際、バッファオーバフローが発生する場合がある問題
この問題により、無効なメモリにアクセスしセグメンテーション違反を引き起こす
場合があります。
これは脆弱性ではないんだろうか?
》 Oslo Freedom ForumでMacのスパイウェアが見つかる (エフセキュアブログ, 5/16)
》 イギリスでLulzSecに判決が下される (エフセキュアブログ, 5/16)
つまり6人中5人のLulzSecのメンバーは逮捕された。残る謎は6番目のメンバーAvunitだ。
関連: BBC News:LulzSecのハッカーにインタビュー (エフセキュアブログ, 5/17)
》 Trojan.FakeSafe に対するシマンテックの保護対策 (シマンテック, 5/20)。 Hiding in Plain Sight: A New APT Campaign (trendmicro blog, 5/17) に対応した記事。
》 南アジアを狙った標的型攻撃を防ぐシマンテックの保護対策 (シマンテック, 5/20)。 Targeted information stealing attacks in South Asia use email, signed binaries (ESET, 5/16) に対応した記事。
》 Tumblr を狙うスパム攻撃 (シマンテック, 5/20)
》 4月の国内フィッシング事情:携帯用変換サービスでフィッシング騒動 (セキュリティ通信, 5/14)
》 情報窃盗アプリのダウンロードを仕向ける Google Play 上の日本語ワンクリック詐欺 (シマンテック, 5/17)
》 京大などが開発した無動力かつ自動で稼働する津波対策設備が実用化に (マイナビニュース, 5/21)、 無動力かつ人的操作が不要な陸上設置型フラップゲートの実用化 (京都大学, 5/20)
東日本大震災では、多くの水門や陸閘(りっこう)が停電で遠隔操作できない状況となり、手動によるゲート閉鎖作業に従事した消防団員の方々が数多く被災しました。本設備は人的操作を必要としないため、操作者を危険にさらすことがありません。さらに、事前閉鎖の必要がなく、津波が到達するまで避難を妨げないことから、平成25年3月に国がまとめた「水門・陸閘等の整備・管理のあり方(提言)」の中でも今後の活用が期待される技術として明記されております。
少子化危機突破タスクフォースの開催について (内閣府)。第3回まで開催されている。
女性手帳:妊娠・出産指南 政府来年度から配布へ (毎日, 5/7)。不妊の原因は、女性だけじゃないんですけどね。 こういう情報↓も載せて、男女に配るべき。
男性不妊症外来、無精子症について (京野アートクリニック[仙台市])。24% は「男性に原因」、24 %は「男女に原因」で、ほぼ半数で男性側に(も)原因がある。
パートナーがなかなか妊娠しない (日本泌尿器科学会)。「男性もまず精液検査を受けてみましょう」。
“精子の質”の低下を防げ -注目の男性不妊治療法- (NHK, 2012.08.16)
海外の専門家の間では、“質が低下”する原因を取り除くには、生活習慣の改善が効果的だとされています。
例えば妊婦にもよくないとされるタバコは、精子にも大敵です。
そして、“ブリーフよりもトランクス” “長時間の入浴やサウナを控える” “膝の上でノートパソコンを使わない”など、精子を作る精巣に熱を与えないことが重要だといいます。
坊主マンこと山口智美(@yamtom)先生による少子化危機突破タスクフォース議事録(女性手帳)に対する突っ込み (togetter, 5/10)
女性手帳、どう思う? 政府の少子化対策案に批判の声 (朝日, 5/21)
女性手帳だけじゃない少子化危機突破の「切り札」 (Chika Igaya / huffingtonpost.jp, 5/13)。吉松育美委員へのインタビュー。
タスクフォースに対する失望感がつのる中、多くの女性から高い評価を受けたのが、4月16日の会議で提出された吉松さんの「意見書」だった。(中略) 特に注目を集めたのが、離婚率と未婚率の上昇により近年、増加傾向にあるシングルマザーへの対策だ。(中略) 未婚の男性と同じ税率であるシングルマザーに対する所得税の優遇や、シングルマザーを正社員として雇った企業に対する法人税の優遇を訴えている。(中略)
この意見書がタスクフォースのサイトで公開されると、ソーシャルメディアで拡散され、「女性手帳よりこちらを重視してほしい」「どうしてこちらを記事にしてくれないのか」など、ツイッターやフェイスブックで女性を中心に賛同の声が広がっていった。
資料4 吉松 委員 提出資料 (少子化危機突破タスクフォース(第2回), 4/16)
》 参議院選出馬の若狭勝弁護士、「法律実務家としての魂」はどこに? (郷原信郎が斬る, 5/20)
》 天井裏配管など落下で死亡 緊急調査へ (NHK, 5/21)。耐震基準ない配管や壁の落下で死亡例 の件。
》 au「4G LTE」をiPhone 5で使用した場合の実人口カバー率は14%だったことが判明 (gigazine, 5/21)。ひでぇ。
》 ヲタすらいなかった……有名漫画家の参加は皆無「まずは資金が足りない!」表現規制反対院内集会の問題 (昼間たかし / 日刊サイゾー, 5/17)
》 ルポタージュ誌The New Yorker、匿名タレコみシステム「STRONGBOX」を発表 (slashdot.jp, 5/20)。関連:
Introducing Strongbox (Amy Davidson / New Yorker, 5/15)。Aaron Swartz 氏と Kevin Poulsen 氏によるものなのですね。
Strongbox and Aaron Swartz (Kevin Poulsen / New Yorker, 5/15)
'Strongbox' for Leakers Offers Imperfect Anonymity (IEEE Spectrum, 5/20)
内部告発を促進する「トーア」の活用を急げ (ニューズウィーク日本版, 5/21)
》 承認済みの友達から再び友達申請が? Facebookでなりすまし報告相次ぐ (Internet Watch, 5/21)
》 原電、専門家に個別抗議 (東京, 5/20)。敦賀 2 号機活断層の件。日本原電、なぜか原子力規制委員会ではなく、有識者会合の有識者個別に抗議文書を送付しているそうで。
一方、受け取った専門家側は驚きと不快感を隠せない。
「非常に嫌な気持ちだ。われわれの結論をどう扱うかは規制委の問題で、個人宛てに出すのはおかしい」。京都大の堤浩之准教授はこう語る。東京学芸大の藤本光一郎准教授も「一般的な諮問会議とかでは、あり得ないのでは。いい気持ちはしない」と話した。
名古屋大の鈴木康弘教授は「審査された側が、審査に協力した外部の専門家に抗議文を押しつけるのはいかがなものか」と指摘。「研究者個人の勇気や使命感に頼った審査体制ではいけない」と規制委にも注文をつけた。
》 中国広州市、米の半分がカドミウム汚染 (ウォール・ストリート・ジャーナル日本版, 5/21)。いつもの中国汚染ねた、かと思いきや、よくよく見ると
同管理局によれば、汚染されていた米はカドミウム含有量が1キロ当たり0.21−0.4ミリグラムに達し、0.2ミリグラムの政府の許容限度を超えていた。
なんだ、日本の基準 0.4mg/kg は満たしてるじゃん。 日本のお米は、大半が 0.1 mg/kg 以下で、
1-3月に同市の市場で行った18種の米検査結果では、半分近くでカドミウムの含有量が許容限度を超えた (中略) 1キロ当たり0.21−0.4ミリグラム
ということなので、日本よりもピークが増加方向にシフトしている感じだけど。
関連: 中国広州市、4ヵ所の飲食店で基準超過カドミウム米を使用 2ヵ所は大学の食堂 (XINHUA.JP / Yahoo, 5/20)
同局の公式サイトに16日付で発表したデータによると、2013年第1四半期(1−3月)、広州市の飲食業を検査した際、米やその製品のカドミウム濃度の基準値超過が目立った。検査対象製品18ロットのうち、合格したのは10ロット、合格率は約56%に過ぎなかった。
問題はむしろ、規制越えのものが市場に出回ってしまっていることなんじゃ。
》 乙武さんの責任と心のバリアフリー (木村正人のロンドンでつぶやいたろう, 5/21)。「英国の車いす団体ホイール・パワーのマーティン・マクエルハトンさん」へのインタビュー。
「状況が詳細にわからないのではっきりしたことは言えないが」と前置きした上で、マクエルハトンさんは「障害者が利用できるようにビルが設計されておらず、介助の訓練を受けたスタッフがいない場合、車いすの障害者への対応は極めて難しいでしょう」と指摘する。
「ロンドンでも古いビルや小さなビルは障害者用のアクセスが確保されているわけではありません。事情は東京でも同じでしょう。私がロンドンに行く場合、事前にスロープや障害者用トイレの有無を調べて、アクセスが十分に確保されていなければ別のレストランを予約するようにしています」
これをマクエルハトンさんは「ディスエーブルの責任」と表現した。「レストランはすべて障害者にとってアクセス可能とふるまうことは傲慢ととられるかもしれない。介助の訓練を受けていない人が運搬中に障害者を落とせば、訴訟沙汰になる恐れもある。彼のキャンペーンはそうしたことへの恐れを広げることになるかもしれない。僕なら介助に慣れた友人と一緒に行っただろう」
なるほど……。
マクエルハトンさんは「東京が五輪とパラリンピックの招致に成功すれば、ディスエーブルへの理解が広がり、施設面でも心の面でもバリアフリーは進むでしょう。それが一番ポジティブなキャンペーンになります」と応援する。
なるほど、確かに……。この観点で考えたことはなかったなあ。
関連:
イタリアン入店拒否について (乙武洋匡オフィシャルサイト, 5/21)。いろいろ不幸なことが重なった結果だったようで。
「エレベーターが2階には止まらないって、ホームページにも書いてあるんですけどね」
「ああ、そうでしたか。僕、今回は『食べログ』を見てお電話したので……」
食べログ、今見ると「エレベーターが止まらなかったり、段差がある店内ですので車椅子のお客様は事前にご連絡お願いいたします」って書かれてるけど、当時はどうだったのかな。
乙武様のご来店お断りについて。 (trattoria GANZO, 5/18)。
今日中に各媒体に車椅子の方は事前にご連絡くださいと掲載いたしますので
まことに不自由ですがご連絡をお願いいたします。
5/18 に注記を追加したのかな。
》 福島第1原発 汚染水多核種除去設備 一部物質で目標未達成 (河北新報, 5/21)。ALPS の件、第10回特定原子力施設監視・評価検討会 配布資料 (原子力規制委員会, 5/17) の資料2-1 多核種除去設備のホット試験の実施状況と今後の対応についてに、ホット試験状況データがありました話。 ラボ実験では ND だったが、A 系ホット試験では Co-60、Ru-106、Slo-125、I-129 が検出された。しかも I-129 については告示濃度限度に近い値が出た (資料2-1添付の参考資料に詳細データあり、告示濃度限度についても記されている)。 改善策を 2 つ実施してみたが効果なし。 また、トリチウムについては除去できないことがあらかじめ判明している。 とは言うものの、ALPS 処理によりリスクを大幅に低減できている。
ALPS A 系の現在の稼働率は 50% 程度ですか。 今回の結果を受けて、今後 B 系・C 系についてもホット試験が開始されるようです。
Some Netgear Routers Causing Flood of DNS Queries (comcast, 2013.05.20)。Netgear WNDR4500 と WNR3500Lv2 の古いファームウェアには欠陥があり、Netgear の NTP サーバの名前 (time-a.netgear.com, time-b.netgear.com, time-c.netgear.com) に関する DNS クエリをすごい勢い (毎秒数千クエリ) で出してしまう。
最新のファームウェアでは修正されている。
SYM13-004: Security Advisories Relating to Symantec Products - Symantec Messaging Gateway Management Console Stored XSS (Symantec, 2013.05.08)
Cisco TelePresence Supervisor MSE 8050 Denial of Service Vulnerability (Cisco, 2013.05.20)
ownCloud fixes critical security vulnerabilities (H Security, 2013.05.17)
》 WSUS からエクスポートしたカタログファイルが 0KB になる事象について - 続報 (Japan WSUS Support Team Blog, 5/16)。更新プログラム公開。
》 痴漢冤罪「この人です!」と騒がれたら、まず何をするか (弁護士 落合洋司 (東京弁護士会) の 「日々是好日」, 5/17)。 プレジデントの記事の件。
いろいろな弁護士がいろいろなことをメディアで言って、私自身もその立場で批判を受け得るわけですが、上記の記事は、かなりリスクのある被疑者の対応、弁護人の活動について、リスクがわかりにくいまま掲載されているので、気になりコメントした次第です。
》 ひょうごんテックで『「いまどきのネットとのつきあい方」〜ソーシャルメディアとセキュリティ〜」』をテーマに話しました。 (インフラ管理者の独り言(はなずきん@酒好テム管理者), 5/20)
X-51Aウェーブライダーの最終飛行試験は成功 (海国防衛ジャーナル, 5/4)
》 橋下大阪市長が普天間基地司令官に風俗活用を推奨したことの問題点 (アシナガバチの巣作り日記, 5/17)
そして違法であるかどうか以前の問題としまして、軍人は性犯罪を起こす可能性が高い為に風俗を活用するべきと言われたらならば、米国軍人だけに限らず、軍人は人としてどの様な気分になるしょう。そう考えますと今回の発言は非常に不適切であったと言えると思います。
》 潜没潜水艦の動向について (防衛省, 5/19)。南大東島の南の接続水域だそうで。
》 米国防総省の北朝鮮に関する議会への報告書を読んで (アシナガバチの巣作り日記, 5/13)
関連: 一斉発射できるノドンの数は50発以下 (海国防衛ジャーナル, 5/3)。発射機の数に制限されるため。
》 「OpUSA」攻撃失敗から垣間見える攻撃者たちの戦術 (トレンドマイクロ セキュリティ blog, 5/17)
仏憲法評議会、同性婚を合憲と判断 (みやきち日記, 5/18)
米ミネソタ州、同性婚を法制化 (みやきち日記, 5/15)、 米ミネソタ州の教会、聖体拝領のパンをレインボーカラーに (みやきち日記, 5/18)
米デラウェア州が同性婚を法制化 (みやきち日記, 5/8)
ブラジル国家司法審議会、同性婚への道を開く (みやきち日記, 5/15)
香港終審法院、トランス女性が異性と結婚する権利を認める (みやきち日記, 5/13)
米国人の55パーセントが同性婚賛成 ABCニュースとワシントンポストが調査 (みやきち日記, 5/13)
》 〈チラシ〉『生活保護法を改正しても申請手続は今までと同じ』という厚労省の虚言 (生活保護問題対策全国会議, 5/17)
》 経済ニュースを疑え! 報道現場の裏側を明かす (週刊ダイヤモンド, 5/25号)、 週刊ダイヤモンド最新号「経済ニュースを疑え」が自虐的ですごい (NAVER まとめ, 5/20)
》 【週末ネタ】「コンテンツ特区」ってこういう意味だったのか (栗原潔のIT弁理士日記, 5/18)。しょせんハコモノですか……。
》 シリア政府軍、ヒズボラの支援を受け反政府側の拠点クサイルに侵攻
クサイル (Google マップ)。レバノン国境付近。
シリア政府軍、反体制派の拠点クサイルに大攻勢 (ウォール・ストリート・ジャーナル日本版, 5/20)
シリア軍、反体制派の拠点クサイルに進攻 (AFPBB, 5/20)
》 Yahoo! JAPANに不正アクセス、最大2200万件のIDが流出の可能性 (Internet Watch, 5/18)
当社サーバへの不正なアクセスについて (ヤフー, 5/17)
今回の不正アクセスは前回の不正アクセス後に実施した対策の中で、関連するアカウントの認証の再設定を社内で徹底させることができていなかったことに起因しております。
【流出騒動】自分の Yahoo! JAPAN ID が流出したかどうか確かめる方法 / 流出者が多数いることが判明 (ロケットニュース 24, 5/19)。手順がわかりにくくて素敵。(ロケットニュースさんには罪はない、ヤフーが悪い)
Yahoo! Japanからの ID流出でユーザが注意すること (セキュリティは楽しいかね? Part 2, 5/20)。「シークレットID」「ワンタイムパスワード」のススメ。
Yahoo Japanで相次いで発生した不正アクセスについてまとめてみた (piyolog, 5/17)
関連
RHSA-2013:0830-1 - Important: kernel security update (Red Hat, 2013.05.16)。RHEL 6 用修正パッケージ。
[CentOS-announce] CESA-2013:0830 Important CentOS 6 kernel Update (CentOS, 2013.05.17)。上記 RHSA-2013:0830-1 に対応した CentOS 6 用修正パッケージ。
》 鳥インフル 症状軽い感染者多数か (NHK, 5/19)。H7N9 の件。
報告書では、まだ明らかにされていない重要なポイントとして、重症の患者が都市部に住む高齢の男性に多いことを挙げ、「季節性のインフルエンザと同じように、症状の軽い感染者や症状の出ていない感染者が多数いる可能性がある」と指摘しました。
》 耐震基準ない配管や壁の落下で死亡例 (NHK, 5/19)。東日本大震災における、知られざる被害事例。 5/17 のかんさい熱視線でやってた件。 明日再放送あるっぽい。
配管をはじめとする設備や、間仕切り壁のような「非構造部材」の耐震性については、学会などの指針があるだけで国の耐震基準はありません。
また、東日本大震災でこうした設備や非構造部材の落下によりどのくらいのけが人や死者が出たのか、2年余りたった今も十分な調査さえ行われていません。
エスカレーターの落下については以前のかんさい熱視線でやってたみたい。 関連:
「エスカレーターの落下防止対策試案」に関するご意見募集について (国土交通省, 2012.07.31)
「建築物における天井脱落対策試案」に関するご意見募集について (国土交通省, 2012.07.31)
建築基準法施行令及び関連省令並びに関連告示の制定・一部改正案に関するご意見募集について (国土交通省, 2/27)
建築基準法関連告示の制定・一部改正案に関するご意見募集について (国土交通省, 4/12)
》 Which Web Browser Offers Best Malware Protection? NSS Labs Releases New 2013 Web Browser Group Test Results (NSSLabs, 5/13)。IE 10 > Chrome 25/26 >>>>>>> Safari5, Firefox 19 > Opera 12 という感じ。
》 対衛星で新型ミサイルか 中国「観測ロケット」、能力向上示す (産経, 5/16)。静止軌道まで到達可能な対衛星ミサイル?
》 橋下徹「米軍はフーゾクに行け」発言 現役デリヘル嬢が「風俗で性犯罪は減らない」と大反発 (exdroid.jp, 5/15)
》 Manual installation of the 5600 Incremental Engine Update for VirusScan Enterprise 8.x (McAfee KB 68575)。VSE 8.x に 5600 エンジンを、ePO 経由ではなく手動でインストールする方法。
関連: How to manually roll back the Anti-Virus Scanning Engine 5.x.00 in VirusScan Enterprise ((McAfee KB 58626)
》 Error - SysCore install failed: 255 (issue: Certificate validation failed) (McAfee KB 77683, 5/14)。VSE 8.8 patch 2 + Windows XP / Server 2003。 Windows 側の問題でこうなることがあるそうで。 この問題は VSE 8.8 patch 1 にはない。
》 Extracting signatures from Apple .apps (SANS ISC, 5/16)
》 製品・OS サポート終了一覧: Endpoint Security and Control - 対応 OS へのサポート終了日 (Sophos, 5/10 更新)、 製品・OS サポート終了一覧: 全ソフォス製品 (Sophos, 5/9 更新)
》 Android 端末向けアプリが配信する広告表示、情報漏えいをもたらす (トレンドマイクロ セキュリティ blog, 5/15)
》 パターンファイル番号の桁上がりにより発生するパターンアップデートが出来ない問題について (トレンドマイクロ, 5/17)。表示がアレになるだけでは済まない製品があったそうで。patchが提供されている。 三宅さん情報ありがとうございます。
》 なめたらいかんぜよ:東京弁護士会と検察と検審に行ってまいりました (八木啓代 / BLOGOS, 5/15)。澤新補助弁護人の件など。
》 パーソナライズとプライバシーの尊重 (Mozilla Japan ブログ, 5/14)
》 パンプアンドダンプ(株価操作)スパムの増加 (シマンテック, 5/16)
》 住民基本台帳ネットワーク障害、LASDECからの「お詫び」を国分寺市が公開 (slashdot.jp, 5/16)
本事象は、市町村のCS機器更改に際して配付した特定OS向けの修正プログラムにおいて文字コードの種類の設定に誤りがあったため、CS上で不正確な文字コードで書き込まれた本人確認情報が発生し(いわゆる「文字化け」事象)、さらに都道府県サーバがその更新電文を受信した際に更新プロセスが停止して以降の更新ができなくなったものです。
》 電力会社の2013年の株主総会の日時と会場は (関組長の東京・永田町ロビー活動日記【ブログ版】, 5/16)
》 Linux Virtual ServerとKeepalivedで作る冗長化ロードバランサ (sourceforge.jp, 5/14)
》 オープンソースのリソース監視ツール「Monitorix 3.2」、Raspberry Piをサポート (sourceforge.jp, 5/14)。軽いらしい。
》 ネットワークアクセス制御システム「PacketFence 4.0」リリース (sourceforge.jp, 5/14)
iTunes 11.0.3 for Windows / Mac 公開。40 件の欠陥が修正されている。 内 Windows 版特有のものが 39 件。 CVE-2013-1014 CVE-2012-2824 CVE-2012-2857 CVE-2012-3748 CVE-2012-5112 CVE-2013-0879 CVE-2013-0912 CVE-2013-0948 CVE-2013-0949 CVE-2013-0950 CVE-2013-0951 CVE-2013-0952 CVE-2013-0953 CVE-2013-0954 CVE-2013-0955 CVE-2013-0956 CVE-2013-0958 CVE-2013-0959 CVE-2013-0960 CVE-2013-0961 CVE-2013-0991 CVE-2013-0992 CVE-2013-0993 CVE-2013-0994 CVE-2013-0995 CVE-2013-0996 CVE-2013-0997 CVE-2013-0998 CVE-2013-0999 CVE-2013-1000 CVE-2013-1001 CVE-2013-1002 CVE-2013-1003 CVE-2013-1004 CVE-2013-1005 CVE-2013-1006 CVE-2013-1007 CVE-2013-1008 CVE-2013-1010 CVE-2013-1011
ところがこれ、たとえば CVE-2012-2824 や CVE-2012-2857 は、 Google Chrome では 2012.06 や 2012.07 に修正され、 Apple でも 2013.01.28 リリースの iOS 6.1 や、 2013.03.14 リリースの Safari 6.0.3 で修正されたものが、ようやく Windows 版 iTunes にも適用されたということになるのだ。うーむ。
MS13-037 の「JSON 配列の情報漏えいの脆弱性」について、通報者から詳細が公開されました。
機密情報を含むJSONには X-Content-Type-Options: nosniff をつけるべき (葉っぱ日記, 2013.05.17)
実際にはMS13-037にてこの問題が修正されるのはInternet Explorer 6、7、8だけであり、Internet Explorer 9および10については依然として上記の方法でリモートのJSON配列を攻撃者は読み取り可能なままです*1。
Internet Explorer 9、10に対しては、JSON配列の生成において X-Content-Type-Options: nosniff レスポンスヘッダを付与することで攻撃を防ぐことができます。(中略) CVE-2013-1297についてMS13-037ではIE9、10が修正されておらず X-Content-Type-Options による保護が必要となる点については、Microsoft に問い合わせたところ仕様に基づく動作との回答を得ています。
仕様ですキターーー!!!!!!!!!!!!!!!!!!!!!!
リソースが機密情報を含む場合はもちろん、そうでない場合にも全てのリソースに対して X-Content-Type-Options: nosniff をつけるべきでしょう。
JVNDB-2013-002650: ClamAV の pdf.c におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2013.05.15)。 CVE-2013-2021。ClamAV 0.97.1 〜 0.97.7 の pdf.c に欠陥があり、細工した暗号化 PDF ファイルによって DoS 攻撃を実施できる。
JVNDB-2013-002649: ClamAV の pe.c における整数アンダーフローの脆弱性 (JVN, 2013.05.15)。 CVE-2013-2020。ClamAV < 0.97.8 の pe.c cli_scanpe 関数に integer underflow する欠陥があり、UPX 圧縮された実行ファイルの PE セクションを細工することで DoS 攻撃を実施できる。
》 警察庁にサイバー攻撃分析センター (NHK, 5/16)。既存の サイバーフォースセンター (平成 18 年版警察白書) とどう違うのかがよくわからないなあ。使途拡大につき名称変更ということなんだろうか。
……解説文書出てました: 総合的なサイバー攻撃対策の強化について (警察庁, 5/16)。サイバー攻撃分析センターは警察庁警備局警備企画課だそうで。 平成 18 年版警察白書によると、 サイバーフォースセンター(サイバーテロ対策技術室)は警察庁情報通信局情報技術解析課だそうなので、全く別組織。
》 「橋下発言」はアメリカからどう見えるか (ニューズウィーク日本版, 5/16)
(6)ところでこの「超国家主義者(ウルトラナショナリスト)」という表現ですが、安倍首相は「誤解であり、説明して誤解を解きたい」と言明しているようですが、この認識自体に誤解があります。国際社会での定義ということで言えば、「超国家主義者」というのは「自国中心主義が過度になり、周辺諸国との摩擦を煽っている」ような人物だけでありません。第二次大戦を引き起こした「ナチス・ドイツ」がまずあり、その信奉者である現在の「ネオナチ」だけでなく、戦前の日独伊三国同盟と、この同盟を背景に行われた戦争の正当化をする人間はやはり「超国家主義者」になるのです。
(7)それは、日独伊三カ国を「旧敵国」として蔑視しているからではありません。第二次大戦を「最後の世界大戦」として位置づけ、その再発を防止するために国際連合を組織しているのが「戦後体制」である以上、日独伊三国同盟による戦争遂行の肯定というのは、現在の国際社会の安全保障の大前提を否定することになるからです。
日本人は国際連合、国際連合と言ってますが、United Nations というのは「連合国」ですからね。そして戦後日本は連合国に加入したのです。
》 「もやしもん」の石川雅之さん、風疹について学べる漫画を無料公開 (ねとらぼ, 5/15)
関連:
風疹流行の中、胎児の感染診断が困難に…いったいなぜ? (あなたの健康百科, 5/14)。人工流産……。うーむ。
大阪も緊急事態宣言: 風疹、大阪で昨年の30倍 男性7割、府が緊急宣言 (朝日, 5/14)、風しん流行緊急事態の宣言及び市町村への補助制度の創設について (大阪府, 5/13)
》 病の起源 第1集 がん 〜人類進化が生んだ病〜 (NHK スペシャル, 5/19 放送予定)
実はヒトは、他の動物に比べ“がん細胞”が増殖しやすい条件を、進化の過程で幾つも抱え込んでいたのである。“がん”を増殖させ続ける遺伝子、“がん細胞”の栄養源を大量に作ってしまう仕組み、そして“がん細胞”の増殖を防いできた体内物質の減少など…。
》 アメリカ領事館襲撃事件 (リビア::ベンガジ、2012) 関連
領事館襲撃 米政権に情報隠しの疑惑 (NHK, 5/11)
アメリカABCテレビは10日、事件直後の議会への報告を巡って当時の政権内でやり取りされた電子メールを入手し、その内容から「議会からの批判を恐れる国務省からの要請を受けて、アルカイダ系組織によるテロの懸念があったことは報告から削除された」と報じました。
米 領事館襲撃で情報を議会に報告せず (NHK, 5/16)
ホワイトハウスは、15日、事件直後にCIA=中央情報局や国務省との間で交わされたメールなど、100ページにわたる文書を公開しました。
それによりますと、CIAが当初作成した文書では、当時、領事館の周辺に集まっていた群衆の中にイスラム過激派が交じっていたことを示す証拠があったことや、以前からテロの脅威が高まっていたことなどが記されています。
しかし国務省の担当者は、メールの中で「国務省がCIAの警告に注意を払わなかったと議会から攻撃されるおそれがある」などと懸念を示し、イスラム過激派の関与の可能性やテロの脅威が高まっていたことを示す記述は、議会への報告書から削除されたということです。
関連:
White House Benghazi E-mails (scribd.com)。公開された電子メール。
炎上する領事館内に取り残された駐リビア米国大使、死の真相は (AFPBB, 2012.09.13)。事件当時の報道と写真。
2012 Benghazi attack (wikipedia)
Accountability Review Board (ARB) Report on Benghazi Attack (US Department of State)
軍事研究 2013年5月号。上記 ARB 報告書をベースにした、事件の紹介記事「第2の『9・11テロ』ベンガジ米領事館襲撃 大使殺害!8時間に及ぶ壮絶な攻防戦」が掲載されている。日本語だし、いろいろ補足もされている。
Progress Report on Benghazi Terror Attack Investigation (Speaker of the House John Boehner, 4/23)
Committee Chairmen Seek State Department Cable, Emails Related to Benghazi Investigation (Speaker of the House John Boehner, 4/24)
Carney Claims on Changing #Benghazi Talking Points at Odds With the Facts (Speaker of the House John Boehner, 5/8)
Boehner Calls on President Obama to Release Benghazi E-Mails (Speaker of the House John Boehner, 5/9)
Reports Confirm “Scrubbing” of Benghazi Talking Points as Boehner Demands White House Release E-Mails (Speaker of the House John Boehner, 5/10)
President Obama Still Can’t Keep the Facts Straight on Benghazi (Speaker of the House John Boehner, 5/13)
》 陸山会事件の澤新補助弁護人 またもや「ほんまかいな」の浮上 (いまにしのりゆき 商売繁盛でささもって来い!, 5/16)
》 敦賀原発:進まぬ破砕帯調査 (毎日, 5/16)
調査対象は、敦賀原発▽東北電力東通(青森県)▽北陸電力志賀(石川県)▽関西電力大飯、同美浜(ともに福井県)の各原発と、日本原子力研究開発機構の高速増殖原型炉もんじゅ(同)。(中略) 実施したのは敦賀、大飯、東通の3原発。もんじゅは4月末に報告書が出されたが、規制委の現地調査には足場作りなどの準備のため、あと1カ月程度かかるという。志賀原発は今年1月末に報告書を提出予定だったが、現状では「夏前までには提出できそう」(北陸電)という。美浜原発の調査報告も3月末から5月末にずれ込んだ。
遅れた理由は▽掘削箇所を増やして詳細に分析した(原子力研究開発機構)▽予定になかった掘削調査もした(関電)▽地下を掘り進める際、より詳細に形状を把握したり、資料の採取をした(北陸電)−−などとする。電力会社側に有利な結論を得るために引き延ばしているのでは、との見方について、「経営を考えれば、一日も早く再稼働したい。引き延ばすメリットは何もない」(北陸電)などと、各社とも否定する。
わざと引き延ばすメリットはないけれど、偽装工作に時間がかかって仕方なく引き延ばすメリットはあるよね。
》 敦賀原発 「真下に活断層」報告書へ (NHK「かぶん」ブログ, 5/15)。活断層カッターこと衣笠善博氏はここにはいない。 関連:
敦賀原発直下に活断層 今後廃炉も (NHK, 5/15)
敦賀発電所敷地内破砕帯の調査に関する有識者会合 (原子力規制委員会)、 第5回評価会合配布資料 (原子力規制委員会, 5/15)
「活断層」で敦賀2号廃炉に現実味 原発専門の原電、極めて厳しい局面に (福井新聞, 5/16)
敦賀原発:活断層認定、廃炉の公算大 (毎日, 5/16)
座長役の島崎邦彦・規制委員長代理は「安全性が低い状態を改善する第一歩を踏み出せた。これまで事故がなかったのは幸いというしかない」と述べた。今回の結論にいたった背景について、「組織が推進側(経済産業省)から切り離されたことが一番大きい」と強調した。
敦賀原発 「活断層」との結論は拙速だ(5月16日付・読売社説) (読売, 5/16)。読売必死だな。
規制委 敦賀原発で来週にも対応協議へ (NHK「かぶん」ブログ, 5/16)
第5回評価会合議事録 (原子力規制委員会, 5/20)
》 もんじゅ 運転再開は事実上困難に (NHK「かぶん」ブログ, 5/15)
会議ではもんじゅを運営する日本原子力研究開発機構について、田中委員長はじめ各委員から厳しい意見が相次ぎました。
田中委員長は「点検漏れなどを何度も繰り返している印象をぬぐえず、事態はかなり深刻だ。報告書の中で『もんじゅは国のサイクル政策を形にしたもので、そうした背景から工程は簡単に事業者だけで決められない』などという話しがあったが、いかにも空々しい。作業工程優先ではなく、安全が優先され安全文化を大事にすることが重要だ」と述べました。
島崎委員は「点検漏れの指摘を受けた報告書でも不備が見つかり、その場しのぎで作文したと言わざるを得ない。このような組織が存在していること、それを許していること自体問題だ」と批判しました。
また、大島委員は「安全文化の劣化や組織的な問題が指摘されなければならないという今回の事態は相当深刻で、病は深い。事業者や監督官庁が安全文化を徹底しなければ問題の解決にはならない」と指摘しました。
関連:
しんぶん赤旗の紙面: http://twitpic.com/cqu5d7。もんじゅ君のコメントあり。
社説:もんじゅ もはや廃炉しかない (毎日, 5/16)。だよねえ。
》 「第2次児童ポルノ排除総合対策」(素案)に関する意見募集に、意見書を提出しました。 (MiAU, 5/10)
》 依然としてよくわからないダウンロード刑事罰の要件 (栗原潔のIT弁理士日記, 5/15)。 著作権法コンメンタール別冊 平成24年改正解説 (勁草書房) ですか。
》 Java SE - Change in Version Numbering Scheme (Oracle)。バージョン番号のつけ方が変わるんだってさ。
》 訂正:欧州委、中国通信機器メーカー2社に制裁関税発動の用意=関係筋 (ロイター, 5/15)。ファーウェイと ZTE。
》 JPRSが全国の教育機関に「インターネットの仕組み」を学べるマンガ小冊子を本年も無償配布 (JPRS, 5/15)。 サンプルを読んでみたけど、インターネットは野郎だけで動かしていると読めてしまったのがなんだか……。
関連:
[CentOS-announce] CentOS-6 CVE-2013-2094 Kernel Issue (CentOS-announce ML, 2013.05.15)。最新の CentOS 6.4 用カーネルに patch を 1 個追加して作成した、テスト用カーネルを公開。
》 ノート PC のハードディスクを暗号化していますか? 〜CCTV で放送された 7 秒間の映像。暗号化の重要性への認識が変わるかもしれません〜 (Sophos, 5/13)。バニシング・イン 7。
》 セキュリティクラスタ まとめのまとめ 2013年4月版:狙われた「使い回しアカウント」 (@IT, 5/14)
》 [WSUS 4.0] WSUS が Microsoft Update に接続ができない問題について修正プログラム (KB2838998) をリリースしました (Japan WSUS Support Team Blog, 5/15)
》 「セキュリティ更新プログラム」 および 「セキュリティ アドバイザリ」 の公開について運用に一部変更があります。 (Japan WSUS Support Team Blog, 5/15)。今回からの変更だそうで。な、なんだってー
1. 多層防御の観点からリリースしたセキュリティ更新プログラム(※1)については、MSRC 重要度を 「指定なし」 で公開いたします。
(中略)
2. セキュリティ アドバイザリ(※2)で配信される更新プログラムは、セキュリティ問題の修正プログラムのクラスで公開いたします。
“安全”は取り戻せたのか 〜B787 運航再開〜 (NHK クローズアップ現代, 5/13)
日航が787改修作業完了 全日空は来週 (沖縄タイムス, 5/14)
米ボーイング:787引き渡し再開 第1号は全日空向け (毎日, 5/15)
米ボーイング、月内に787型機バッテリーの修理完了へ (ロイター, 5/15)
》 モンサントの遺伝子組換え作物とインクジェット・カートリッジの関係について (栗原潔のIT弁理士日記, 5/14)
》 北京も「乱」になってきた 充満した不満は小さな火種で燃え上がる (日経ビジネス, 5/15)
ただ重要なのは、何が真実かというより、警察の発表を信じられないという状況が中国にずっとあるということである。日本で警察の捜査責任者がNHKに出演してインタビューに答えて「遺体には性暴行の跡も、争った様子も、薬物中毒もなく、自殺と思われる」と発言すれば、視聴者の9割は間違いなく事実と信じるだろう。警察という権威、NHKというメディアの信用が、事実だと裏付けてくれるのである。
ところが、中国では警察の発表には、何か裏があると疑い、CCTVという中央メディアが報じれば、それは事実ではなく共産党が望む結論であると受け取られる。ほとんどの人が警察も中央メディアも信用していない。警察を含め公的権力は人民の敵であり、中央メディアは党の宣伝機関である。そんなものより、微博などで目につく何の根拠もない匿名のデマ、口コミの方を信じてしまう。これが、今の中国の抱える大きな問題の1つなのだ。
ちょうど、この事件が北京市民のホットな話題となっていたころ、北京と上海の大学で普遍的価値(人権・民主)・報道の自由・公民社会・公民の権利・共産党の歴史的錯誤・司法の独立・権貴資産階級の7項目について語ってはならない「七不講」という通達を中国当局が各大学あてに出したというニュースが駆け巡った。上海華東政法大学の張雪忠講師が微博上で暴露した。
つまり中国では、人が生まれながらに与えられた基本的人権を訴えることも、公民社会や公民の権利について語ることも、報道の自由を唱えることも、共産党の歴史的過ちを批判することも、法の下の平等を求めることも、権力と富が結びついた資産階級支配の矛盾を考えることも、許されない。
》 「会社に復讐」:9万ドルの損害を与えたシステム管理者が逮捕 (WIRED, 5/15)
》 「一酸化二水素」ジョークで、米国のラジオ番組DJが無期限謹慎処分に (WIRED, 5/15)。DHMO ねた。
》 もんじゅ点検漏れ:再開準備見合わせ命令 原子力規制委 (毎日, 5/15)
規制委は、機構に管理体制の再構築と機器点検の徹底を求め、「規制委の確認が完了するまで、使用前検査を進めるための活動を行わないこと」を命じる。機構の運営計画に関わる文部科学省にも、指導・監督を求める。
》 ロシア、米外交官を追放—情報機関職員の抱き込み図る (ウォール・ストリート・ジャーナル日本版, 5/15)。“CIA 要員”ライアン・C・フォーグル氏を追放。
》 安倍首相:村山談話「全体として受け継ぐ」 (毎日, 5/15)。ハウス言われちゃったし軌道修正。関連:
推論:「侵略の定義」発言を巡るワシントンポスト紙の社説と対する反論の真相 (勝見 貴弘 / Facebook, 5/5)
実像は、国内外において安倍政権への支持は盤石ということなのである。
(中略)
むしろ安倍政権がどのくらい米国の思い描いている通りに動いているか、そこを国民は危惧すべきだろう。
安倍首相、日本の戦争侵略をあらためて認める (ウォール・ストリート・ジャーナル日本版, 5/9)
米議会報告書:「安倍首相は強硬なナショナリスト」と懸念 (毎日, 5/9)。「米議会調査局が今月1日付でまとめた日米関係の報告書」には、いろんなことが書かれているようで。 こういうのも: 米議会調査局が県内移設を疑問視 (沖縄タイムス, 5/13)
5/1米議会調査局CRS報告書『日米関係の論点』要旨+本編読書メモ (togetter, 5/10)
安倍首相の「歴史認識」 「順風」政権 消せぬ火種 (東京, 5/15)
》 企業のマルウェア感染リスクは「Webサイトに対する仕掛け」が約9割 (RBBToday, 5/9)。シスコ、「2013年度 シスコセキュリティレポート 日本語版」の記者向け説明会を開催。
》 ソーシャルメディアの危険性をマンガで解説 (RBBToday, 5/10)。大阪国際学園の、マンガでわかる「ソーシャルメディアの危険な落とし穴」。
Linux 2.6.37 〜 3.8.9 に、local user による権限上昇を許す欠陥。CVE-2013-2094
Linux PERF_EVENTS Local Root (Packet Storm, 2013.05.14)。PoC。この欠陥が 2.6.37 から CentOS 2.6.32 kernel にバックポートされてしまっていると指摘している。
Bug 962792 - (CVE-2013-2094) CVE-2013-2094 kernel: perf_swevent_enabled array out-of-bound access (Red Hat)。RHEL 5 には影響しない、RHEL 6 には影響する。
関連:
http://fucksheep.org/~sd/warez/semtex.c。これがオリジナルの exploit のようです。
sd@fucksheep.org's semtex.c: Local Linux root exploit, 2.6.37-3.8.8 inclusive (and 2.6.32 on CentOS) 0-day (reddit.com)。解説。
perf: treat attr.config as u64 in perf_swevent_init() (kernel.org)。patch。
[CentOS-announce] CentOS-6 CVE-2013-2094 Kernel Issue (CentOS-announce ML, 2013.05.15)。最新の CentOS 6.4 用カーネルに patch を 1 個追加して作成した、テスト用カーネルを公開。
関連
RHSA-2013:0830-1 - Important: kernel security update (Red Hat, 2013.05.16)。RHEL 6 用修正パッケージ。
[CentOS-announce] CESA-2013:0830 Important CentOS 6 kernel Update (CentOS, 2013.05.17)。上記 RHSA-2013:0830-1 に対応した CentOS 6 用修正パッケージ。
MS13-038 - 緊急: Internet Explorer 用のセキュリティ更新プログラム (2847204) (Microsoft, 2013.05.15) で修正されました。Fix it を適用していた場合は、MS13-038 更新プログラムを適用後に、無効にする Fix it を適用しましょう。
APSB13-15: Security updates available for Adobe Reader and Acrobat (Adobe, 2013.05.14) で修正されました。 CVE-2013-2737 でいいのかな。
Hotfix 出ました: APSB13-13: Security update: Hotfix available for ColdFusion (Adobe, 2013.05.14)
出ました。計 15 件のセキュリティ欠陥が修正されています。
リリースノート: Firefox 21.0、 17.0.6 ESR。 Android 版 Firefox 21.0。 Thunderbird 17.0.6。 SeaMonkey 2.18。
セキュリティアドバイザリ: Firefox、 Firefox ESR。 Thunderbird、Thunderbird ESR。 SeaMonkey
ダウンロード:Firefox、 Android 版 Firefox、 Thunderbird、 Firefox / Thunderbird ESR、 SeaMonkey
関連:
オープンソースのフォントを同梱し Web ページを更に美しく表示できるようになった Android 版 Firefox 最新版を公開しました (Mozilla Japan ブログ, 2013.05.15)
ColdFusion 9.0, 9.0.1, 9.0.2, 10 に 2 件の欠陥。内 1 つは 0-day だった APSA13-03: Security Advisory for ColdFusion の件 CVE-2013-3336、もう 1 つは remote から任意のコードを実行される件 CVE-2013-1389。
Hotfix があるので適用すればよい。
関連: APSB13-13 : ColdFusion に関するセキュリティアップデート公開 (Adobe, 2013.05.14)。日本語抄訳版。
Flash Player および AIR 更新されました。任意のコードの実行を招く 13 件のセキュリティ欠陥が修正されている。0-day はない模様。 CVE-2013-2728 CVE-2013-3324 CVE-2013-3325 CVE-2013-3326 CVE-2013-3327 CVE-2013-3328 CVE-2013-3329 CVE-2013-3330 CVE-2013-3331 CVE-2013-3332 CVE-2013-3333 CVE-2013-3334 CVE-2013-3335
プラットホーム | バージョン |
---|---|
Windows、Mac | 11.7.700.202 |
Linux | 11.2.202.285 |
Google Chrome | 11.7.700.202 |
Windows 8 / Server 2012 / RT の Internet Explorer 10 | 11.7.700.202 |
Android 4.x | 11.1.115.58 |
Android 3.x、2.x | 11.1.111.54 |
AIR | 3.7.0.1860 |
AIR SDK & Compiler | 3.7.0.1860 |
11.x を利用できない Windows、Mac、Linux 用に 10.3.183.86 も用意されている。
Priority rating は Windows 版が 1、Mac 版が 2、他は 3。
関連: APSB13-14 : Adobe Flash Player に関するセキュリティアップデート公開 (Adobe, 2013.05.14)。日本語抄訳版。
Adobe Reader / Acrobat 11.0.03、10.1.7、9.5.5 予定どおり出ました。27 件のセキュリティ欠陥が修正されている。ほとんどは任意のコードの実行を招く欠陥。 CVE-2013-2549 CVE-2013-2550 CVE-2013-2718 CVE-2013-2719 CVE-2013-2720 CVE-2013-2721 CVE-2013-2722 CVE-2013-2723 CVE-2013-2724 CVE-2013-2725 CVE-2013-2726 CVE-2013-2727 CVE-2013-2729 CVE-2013-2730 CVE-2013-2731 CVE-2013-2732 CVE-2013-2733 CVE-2013-2734 CVE-2013-2735 CVE-2013-2736 CVE-2013-2737 CVE-2013-3337 CVE-2013-3338 CVE-2013-3339 CVE-2013-3340 CVE-2013-3341 CVE-2013-3342
Priority rating は Windows 版 9.5.5 が 1、他は 2。
関連:
Adobe Reader and Acrobat XI (11.0.03), X (10.1.7) and 9.5.5 (Adobe Reader blog, 2013.05.14)。Adobe Reader / Acrobat 9 の EOL が来月 (2013.06.26) に迫っている件の解説など。
APSB13-15: Adobe Reader および Acrobat に関するセキュリティ情報 (Adobe, 2013.05.14)。日本語抄訳版。
予定どおり出ました
MS13-037 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (2829530)
IE 6〜10 に 11 件の欠陥。
JSON 配列の情報漏えいの脆弱性 - CVE-2013-1297
Exploitability Index: 3
Internet Explorer における複数の解放後使用の脆弱性 - CVE-2013-0811 CVE-2013-1306 CVE-2013-1307 CVE-2013-1308 CVE-2013-1309 CVE-2013-1310 CVE-2013-1311 CVE-2013-1312 CVE-2013-2551 CVE-2013-3140
Exploitability Index: CVE-2013-0811 と CVE-2013-1307 は 2、残りは 1。
MS13-037 が改訂され、 CVE-2013-1313 がなくなり、 CVE-2013-3140 が追加されました。(上記は反映済)
IE 8 に 0-day 欠陥。Microsoft Security Advisory (2847140) Vulnerability in Internet Explorer Could Allow Remote Code Execution の件。 CVE-2013-1347。 Exploitability Index: 1
IE 8 の欠陥だが、IE 9 についても多層防御の観点から更新プログラムが用意されている。
Windows 8、Server 2012、RT に欠陥。HTTP.sys に欠陥があり、 攻略 HTTP ヘッダーによって DoS 状態となる。CVE-2013-1305
Exploitability Index: 3
NET Framework 2.0 SP2、3.5、3.5.1、4、4.5 に 2 つの欠陥。
XML デジタル署名のなりすましの脆弱性 - CVE-2013-1336
Exploitability Index: N/A
認証バイパスの脆弱性 - CVE-2013-1337
Exploitability Index: N/A
Microsoft Communicator 2007 R2、Lync 2010、Lync Server 2013 に欠陥。攻略コンテンツによって任意のコードが実行される。 CVE-2013-1302
Exploitability Index: 2
MS13-042 - 重要: Microsoft Publisher の脆弱性により、リモートでコードが実行される (2830397)
Publisher 2003、2007、2010 に 11 件の欠陥があり、攻略ファイルによって任意のコードが実行される。 CVE-2013-1316 CVE-2013-1317 CVE-2013-1318 CVE-2013-1319 CVE-2013-1320 CVE-2013-1321 CVE-2013-1322 CVE-2013-1323 CVE-2013-1327 CVE-2013-1328 CVE-2013-1329
Exploitability Index: 1 が 6 つ、2 がなくて、3 が 5 つ。
MS13-043 - 重要: Microsoft Word の脆弱性により、リモートでコードが実行される (2830399)
Word 2003、Word Viewer に欠陥。Word ファイルの処理に欠陥があり、攻略 Word ファイルによって任意のコードが実行される。 CVE-2013-1335。 Exploitability Index: 2
Visio 2003、2007、2010 に欠陥。攻略 Visio ファイルを開くと情報漏洩が発生。CVE-2013-1301 Exploitability Index: 3
MS13-045 - 重要: Windows Essentials の脆弱性により、情報漏えいが起こる (2813707)
Windows Essentials 2011、2012 に欠陥。
Windwows XP、Servero 2003、Vista、Server 2008、7、Server 2008 R2、8、Server 2012 に 3 つの欠陥。local user による権限上昇が可能。
DirectX グラフィック カーネル サブシステムのダブル フェッチの脆弱性 - CVE-2013-1332
Exploitability Index: 2
Win32k のバッファー オーバーフローの脆弱性 - CVE-2013-1333
Exploitability Index: 1
Win32k のウィンドウ ハンドルの脆弱性 - CVE-2013-1334
Exploitability Index: 1
関連:
2013 年 5 月のセキュリティ情報 (月例) - MS13-037 〜 MS13-046 (日本のセキュリティチーム, 2013.05.15)
適用に優先順位を設定する必要がある企業ユーザーのお客様は、MS13-037 (Internet Explorer)、MS13-038 (Internet Explorer) および MS13-039 (HTTP.sys) を優先的に適用いただくことを推奨します。なお、MS13-039 に関しては、特にインターネットに公開している Windows Server 2012 システムは優先して適用してください。
2013 年 5 月のマイクロソフト ワンポイント セキュリティ 〜ビデオで簡単に解説 〜 (日本のセキュリティチーム, 2013.05.15)
Microsoft May 2013 Black Tuesday Overview (SANS ISC, 2013.05.14)。ひさびさに patch now 出てます (MS13-038)。
MS13-037 の「JSON 配列の情報漏えいの脆弱性」について、通報者から詳細が公開されました。
機密情報を含むJSONには X-Content-Type-Options: nosniff をつけるべき (葉っぱ日記, 2013.05.17)
実際にはMS13-037にてこの問題が修正されるのはInternet Explorer 6、7、8だけであり、Internet Explorer 9および10については依然として上記の方法でリモートのJSON配列を攻撃者は読み取り可能なままです*1。
Internet Explorer 9、10に対しては、JSON配列の生成において X-Content-Type-Options: nosniff レスポンスヘッダを付与することで攻撃を防ぐことができます。(中略) CVE-2013-1297についてMS13-037ではIE9、10が修正されておらず X-Content-Type-Options による保護が必要となる点については、Microsoft に問い合わせたところ仕様に基づく動作との回答を得ています。
仕様ですキターーー!!!!!!!!!!!!!!!!!!!!!!
リソースが機密情報を含む場合はもちろん、そうでない場合にも全てのリソースに対して X-Content-Type-Options: nosniff をつけるべきでしょう。
補足編:機密情報を含むJSONには X-Content-Type-Options: nosniff をつけるべき (葉っぱ日記, 2013.05.19)
2013 年 5 月のセキュリティ更新プログラムに関してリスクを評価する (日本のセキュリティチーム, 2013.05.23)。
あと、MS13-037 が改訂され、CVE-2013-1313 がなくなり、CVE-2013-3140 が追加されました。
仏、SARS類似ウイルスの感染者2人目を確認 (ウォール・ストリート・ジャーナル日本版, 5/13)
コロナウイルス:人間同士も感染 WHOが可能性示唆 (毎日, 5/13)
2013年05月14日更新 新種のコロナウイルス感染症について (更新13) (厚生労働省検疫所, 5/14)。フランス 2 人目は、フランスでの最初の確定者との接触者の 1 人。
この患者は、フランスの当局が実施した5月7日に確定診断された患者の疫学調査で確認されました。患者は、4月27日から4月29日までの間、最初に確定診断された患者とヴァランシエンヌ(Valenciennes)の病院で同室に入院していました。患者は現在入院中で、感染症病院に隔離されています。
フランスにおける最初の患者の接触者として120人が確認され、このうち5人の疑い患者の検査がパリにあるパスツール研究所で行われましたが、上述の患者以外の4人の検査は陰性でした。
》 g01packがシェア拡大の兆し (エフセキュアブログ, 5/9)
》 OWASP AppSec APAC in Japan (エフセキュアブログ, 5/8)。来年。
》 Twitterパスワードの破綻 (エフセキュアブログ, 5/7)
》 村山談話「おかしい」 靖国参拝「やめたら終わり」 自民・高市政調会長 (産経, 5/12)
自民党の高市早苗政調会長は12日、NHKの番組に出演し、過去の植民地支配と侵略を認めた平成7年の「村山談話」に「国策を誤り」とのくだりがあることに触れ、「当時、日本が資源封鎖されてもまったく抵抗せずに植民地となる道を選ぶのがベストだったのか」と疑問を示した。
つまり高市氏は、現在の北朝鮮政府のやり方を認めるということだろうか。 関連:
官房長官 歴史認識で高市氏に連絡 (NHK, 5/13)
高市氏「村山談話」疑問発言 政府・与党幹部が苦言 (東京, 5/14)
自民・高市氏、自身の村山談話批判「慎みたい」 (産経, 5/14)
》 JS_REDIR.SMSA/JS_REDIR.BK の誤警告情報 (トレンドマイクロ, 5/14)。修正済。
「慰安婦は必要だった」「侵略、反省とおわびを」橋下氏 (朝日, 5/13)
慰安婦問題、風俗業をめぐる橋下氏の発言要旨 (朝日, 5/14)
意に反して慰安婦になってしまった方は、戦争の悲劇の結果でもある。戦争の責任は日本国にもある。心情をしっかりと理解して、優しく配慮していくことが必要だ。
元慰安婦に対して個人保障を実施すべし、という意味なら踏み込んだ発言だと思うんだけど、きっとそうじゃないんだろうなあ。
米国防総省「ばかげている」 橋下氏の「風俗業」発言に (朝日, 5/14)。そんな状況は認められないわけですが、米軍は一方で、駐留部隊:米女性兵士の3割、軍内部でレイプ被害 (毎日, 3/19) なんてことになっているわけで……。
橋下共同代表の発言 閣僚が懸念や批判 (NHK, 5/14)
日本維新の会の橋下共同代表が、いわゆる従軍慰安婦の問題を巡って、「いいか悪いかは別にして、軍の規律を維持するために当時は必要だった」などと述べたことについて、維新の会の小沢国会対策委員長は、個人的な発言であり、橋下氏の真意を確認したいという考えを示しました。
石原共同代表も 「軍と売春はつきもの」と擁護 (産経, 5/14) だし、松井幹事長も 「米軍は風俗店楽しんで」 (毎日, 5/14) なので、もはや党としての見解でしょ……。
橋下氏発言に女性団体憤慨「最低の発想」 (沖縄タイムス, 5/14)
「風俗店で解消するという発想は、自分の体験から出たのではないか」。基地・軍隊を許さない行動する女たちの会共同代表の高里鈴代さん(73)は、橋下氏の意図をいぶかる。
関連ですかね:
橋下徹氏 大阪の旧遊郭街・飛田新地組合の顧問弁護士だった (NEWS ポストセブン, 2011.11.25)
日本最大級の遊郭の建物が今も150軒以上残る「飛田新地」に行ってきました (gigazine, 2012.05.21)
Wikipediaの「飛田遊廓」の項目にも同様にして「1958年の売春防止法施行以後は料亭街『飛田料理組合』となっているが、現在も当時の雰囲気を伝えている。ほとんどの「料亭」は看板は料亭であるが、営業内容は1958年以前と何ら変わりがない。表向き料亭に転向することにより、料亭内での客と仲居との自由恋愛という脱法行為として売春防止法を逃れられたためである」と書かれており
ェ……
橋下氏「風俗女性への差別だ」 石原氏「間違ってない」 (朝日, 5/14)
》 元報道官、セクハラ隠蔽失敗か 韓国、強姦未遂も (共同, 5/14)。うわ……。
尹氏はワシントンのバーで実習生の体を触った後、ホテルの自室に実習生を呼び付け、自分は全裸の状態でさらに触った疑いも浮上。密室で性行為を強要したとして強姦未遂罪が適用される可能性が出てきた。
》 楊潔チ氏との"重要な会談"で国益を大きく損ねた川口順子議員の愚 (現代ビジネス, 5/14)。舛添要一氏、自らの経験と外務省情報に基づいて川口氏「会談」を批判。
4月1日の唐家セン・舛添会談では、公使が同席し、会談内容が日本大使から外務大臣に公電で送られているし、日本のメディアもほとんどの北京特派員が取材に来た。ところが、外務省によれば、川口氏のいう「重要な会談」には、大使どころか、通訳もノートテーカーも誰も随行していないという。また、日本の特派員も取材にすら行っていない。
(中略)
大使館から誰もつかないような会議は重要ではない。しかも、川口氏は元外相である。来るなと言っても、大使館が動くのが当然である。しかし、一切動いてないという。そのことを考えただけでも、この「会見」(外務省が私にくれたペーパーは「会見」となっている)の重みが分かろう。
なるほど……。
さらに言えば、川口氏が本当に会うに値する政治家と判断するならば、帰国日が分かっているのだから、滞在期間中に何としても会うはずである。(中略) 「私に会いたいか、それなら貴方自らが招集した国会の委員会を潰してでも、明日やってこい」と言われて、のこのこと従うような政治家を中国が尊敬するはずはない。日本は中国の属国ではないのである。
確かに……。
》 ゴルフ場スキミング:中国人3人逮捕 2億円引き出す (毎日, 5/14)
》 トルコがサウジに20億ドル分の戦車輸出、技術伝授した韓国戦車はテスト中 (東亜日報, 5/14)。韓国 K2 と、これをベースにしたトルコのアルタイの件。
韓国軍は4月初め、国産のパワーパックを装着した黒豹の耐久性走行試験を行なったが、エンジンのシリンダーの破損で止まり、国産パワーパックの試験評価が中断された状態だ。
K2 のパワーパック開発、いまだにトラブっているようで。
》 So what passwords are those ssh scanners trying? (SANS ISC, 5/14)。password へのこだわりが半端ないなあ。
》 JANOG 31.5 Interim Meetingレポート:オープンリゾルバ問題、立ちふさがるはデフォルト設定? (@IT, 5/10)
さらに、「オープンリゾルバ」という言葉に問題があるのではないかというユニークな指摘も飛び出した。つまり、「オープン」というポジティブな印象を与える単語の代わりに「有害リゾルバ」と表現すべきではないかという。
賛成に一票。
IIJ さんの uRPF の件は、送信元検証「Source Address Validation」 (IIJ) にも情報があるみたい。
》 早期警戒情報フィールドレポート NEC-CSIRT (JPCERT/CC, 5/14)
—CSIRTの活動内容は例えばどのようなものでしょうか。
谷川氏:セキュリティ情報の収集、マルウエア解析、標的型攻撃解析、デジタルフォレンジック、ログ解析、復旧作業、不祥事対応、広報支援・捜査協力、などです。現在、これらのスキルを持つ15名程度の要員で、CSIRTを運用しています。以前はフォレンジック解析の比率が高かったのですが、最近は標的型攻撃メール等のマルウエアが添付されたメールによる攻撃が増加を続けています。そのため、NECグループ内では、検体を動かしてマルウエアを分析しているのですが、CSIRTでは、マルウエア検出の届出と検体の提供があればマルウエアを解析し、SOC/NOC部門と協力して、広くユーザに注意を促したり、場合によっては通信を遮断したりする等の対策を実施しています。このため、プログラムの内部構造の知識やリアルタイムでの対応が要求されることが、多くなってきました。また、最新の解析技術を習得するため、研究開発部門や社内の有識者とともに、週一回ペースでマルウエア解析・インシデント対応技術の勉強会を開催し、各自が調査した情報や解析方法等に関して共有するようにしています。
以前はヤラレた後の解析が多かったけど、最近はヤラレる前に解析し、挙動を把握してから、既にどこかでヤラレてないかどうかをさらに確認している……という感じなのかしら。
》 夏のキャンプ募集開始 (極楽せきゅあ日記, 5/13)。 「セキュリティ・キャンプ中央大会2013」の件。
締め切りは2013年6月10日(月)17:00(必着)っす。いつもギリギリに送ってくる人多いけど、24時じゃなくて17時っての忘れずに。ってか不明なトラブルで送れない、送信できない的な泣き言毎年けっこうあるっぽいので、余裕持って送るようにしてくださいね。
》 McAfee Labs Stinger (マカフィー, 5/8更新)。いまどきの Stinger は Altemis (GTI) に対応しているのか。
人民日報論文 歴史の恣意的な曲解だ (琉球新報, 5/12)
日本側にも冷静な対応を求めたい。中国の主張が筋違いであることは疑いないが、日本政府や大手メディアが過剰反応することは、人民日報系の環球時報が「(同論文が)日本を緊張させた」と報じたように、相手の思うつぼだ。
「琉球独立」を日本に対する牽制カードとしたい中国 (BLOGOS, 5/11)。その環球時報の社説の紹介。
》 フィリピン沿岸警備隊が台湾漁船に発砲、漁師1名死亡 。この件、妙に中国メディアの情報が多いようなので、取り扱い注意な感じ。
フィリピン公船が台湾漁船に発砲 外交部、謝罪要求 (フォーカス台湾 / Excite, 5/10)
フィリピン当局、台湾漁船銃撃を認める (AFPBB, 5/10)
フィリピン沿岸警備隊の報道官を務めるアルマンド・バリロ(Armand Balilo)中佐によると、全長30メートルのフィリピン沿岸警備隊の船が最初に漁船2隻を発見し、接近しようとした。すると2隻のうち、より小型の漁船が体当たりを試みたため、フィリピン側が発砲した。機械類を狙い、漁船を不能にすることに成功したが、人を撃ったという認識はなかったと述べた。また白くて巨大な船体の3隻目が現れたため、脅威を感じ現場海域を離れたという。
ただしバリロ中佐は、事件がフィリピン領海内であるバリンタン海峡(Balintang Channel)のルソン(Luzon)島北方で起きたもので、警備隊は違法操業の阻止という任務を適切に遂行したとの見解も示している。
警告射撃というレベルではなかった模様。
台湾、漁船保護に軍艦派遣 フィリピン海での銃撃受け (フォーカス台湾, 5/12)、 台湾、漁船保護で巡視船常時派遣 海上演習も (フォーカス台湾, 5/13)。 康定級フリゲートを派遣するそうで。
フィリピン、14日に対応表明か 台湾漁民射殺で (フォーカス台湾 / Excite, 5/13)
【画像速報】台湾で反フィリピンの大規模暴動 火をつけ大暴れ 反日デモも (NAVER まとめ, 5/13)。魚釣島のところの写真、中華愛國同心會ですね。
台湾メディアがフィリピンへの弱腰批判 被害者家族、「中国国旗の方が安全保障された」 (XINHUA.JP / Yahoo, 5/13)。台湾旺報 (旺旺グループ) 発、中国環球時報経由の記事。
フィリピンの銃撃事件を利用して台湾との関係強化を狙う中国 (BLOGOS, 5/12)
》 米政府がAP通信記者の通話記録を入手か、2012年の2カ月間 (ロイター, 5/14)
AP通信は、ゲーリー・プルイット最高経営責任者(CEO)がホルダー司法長官に宛てた書簡を同社のウェブサイトに掲載。その中で、同社は今月10日に司法省が20回線以上の通話記録を入手していたことを知らされたと説明した。
関連: 米司法省、記者の通話履歴収集 情報源調査か (日経, 5/14)
説明責任を果たす—ニュース編集主幹M・ウィンクラー (ブルームバーグ, 5/13)
最近寄せられた苦情は、ほぼブルームバーグ・ニュース創業以来続いている慣行に行き着くことになる。ワシントン・ポスト紙が報じているように、一部の記者は1990年代以降、ログイン情報のような「ありふれた」ファクトを入手するためにターミナルを利用してきた。
「ありふれた」じゃないだろ……
ブルームバーグの編集主幹が謝罪、記者の顧客情報閲覧問題で (ロイター, 5/14)
ECB、ブルームバーグと連絡 記者による顧客情報閲覧問題で (ロイター, 5/14)
》 Searching with VirusTotal (VirusTotal)。VirusTotal、いろいろ機能が増えてるんだなあ。
》 [今月の技術トピック] どうしてもスタート メニューは必要ですか? 〜〜 Windows 8 を企業で活用するための 「スタート画面」に関する TIPS (IT プロフェッショナルのみなさまへ, 5/13)。どれだけ丁寧に言おうとも、顧客が求める機能を無視しているという事実は変わらない。
スタート メニューに慣れた方にとっては、ちょっとだけ気持ち悪いかもしれません。でも決して不便ではないはずです。スタート メニューをクリックしなくてよい分、逆に便利になったと言えます。
より便利な手法を工夫・提供するなとは言わないが、少なくとも移行期間は必要でしょう。重要機能をいきなり無くしちゃ駄目。それは親切ではなくエゴ。
関連: Windows8 でスタートメニューを取り戻す方法 (NAVER まとめ)。電机本舗版 Classic Shell J は、業務利用時は有料なので注意。
Ishio さん、志村さんから、オリジナルの Classic Shell は商用利用も無料で可能との情報をいただきました。 ありがとうございます。
オリジナル版 Classic Shell: 商用利用も無料
電机本舗版 Classic Shell J: 商用利用は有料
これにあわせて、記述を明確化しました。
》 中国紙社説「沖縄領有権主張を示唆」読売再び誤報 (日本報道検証機構, 5/12)。もはや意図してやってるとしか。 関連: 社説[人民日報論文]誤解を招く言動は慎め (沖縄タイムス, 5/13)
》 もんじゅ再開停止指示へ 点検漏れで規制委検討 (東京, 5/13)、もんじゅ再開作業中止命令へ 点検漏れで規制委検討 (共同, 5/13)
》 酒癖セクハラで電撃解任 韓国大統領報道官 (産経, 5/10)、 「国家の品格に泥を塗った」韓国メディアがセクハラ報道官非難 大統領の任命責任論も (産経, 5/11)、韓国大統領が謝罪 報道官セクハラ更迭、新たな疑惑も (産経, 5/13)
尹氏は会見で、女性が尻に触られたと訴えたことを「米国文化を理解しなかった」と文化の差の問題との認識を示した。これに対し「韓国では女性の尻を触ることが当然だと思われるではないか」と反発を招いている。
なぜわざわざ自分でガソリンを投入するのか……。
》 韓国大統領:国民に謝罪 報道官セクハラ更迭 (毎日, 5/13)
》 「データ侵害は内部犯行によるものが多い」説は現代の神話 ほか (Internet Watch, 5/9)
》 「セキュリティ・キャンプ中央大会2013」参加者募集を本日より開始 〜4つのクラスで8月13日から17日、4泊5日で実施〜 (IPA, 5/13)。 6/10 17:00 必着。
関連: セキュリティ・キャンプ2013 (wakatonoの戯れメモ, 5/12)
》 風知草:最近「96条」攻防録=山田孝男 (毎日, 5/13)
こんなにガチガチでは永遠に改正できぬ、両院の過半数へ発議のハードルを下げよ−−。就任以来、首相は事あるごとにそう訴えてきた。それに対する「反作用」が噴出した一つの節目は4月9日だった。
この日、毎日新聞東京版夕刊「特集ワイド」に憲法学者の小林節・慶大法学部教授(64)が登場、「私は9条改憲論者だが、改正ルール緩和(96条改正)は邪道。立憲主義否定は認められぬ」と批判した。
この記事の反響は大きかった。例年、憲法問題でマスコミの取材に応じてきた小林だが、この記事を境にテレビ・新聞が殺到、「今年は異常な存在感になっちゃった」(小林)。
こちらの記事: 特集ワイド:憲法96条改正に異論あり 9条を変えるための前段、改憲派からも「正道じゃない」 (毎日, 4/9)。毎日が 96 条改正反対の社説を書くのは、5/3 になってから: 社説:憲法と改憲手続き 96条の改正に反対する (毎日, 5/3)
清宮四郎(1898〜1989)は戦後憲法学界の大御所で、憲法改正理論に関する著作が多い。
その清宮の孫弟子にあたる石川健治・東大法学部教授(51)が5月3日の朝日新聞朝刊で96条改憲を批判した。(中略) 石川の寄稿は最近の朝日のオピニオン欄で最も反響のあった記事の一つだそうだ。狙いは「良心的な議会政治家に問いかける」ところにあり、「乾坤一擲(けんこんいってき)の勝負に出たつもり」だったと石川は私に語った。
こちらの記事: (寄稿 憲法はいま)96条改正という「革命」 憲法学者・石川健治 (朝日, 5/3)
これを読んだ96条改憲論者の橋下徹大阪市長がツイッターで「小難しい」「論理が破綻」と批判した。橋下は大阪府立北野高校で石川の後輩に当たる。確かに難しいが、論理は緻密で破綻もない。改憲論者には面白くないとしても。
もともと「良心的な議会政治家に問いかける」内容なわけですから……。
2013年05月09日更新 新種のコロナウイルス感染症について (更新11) (厚生労働省検疫所, 5/9)。フランスで。ドバイ (アラブ首長国連邦) への渡航歴がある人。
新種コロナウイルスで18人死亡 (NHK, 5/13)。確認済み感染者数 34、うち死亡 18。
》 我々はこうしてだまされた——Twitterハッキングの被害企業が手口を公表 (ITmedia, 5/11)。Onion がヤラれた経緯。
》 海自P-3C、沖縄県久米島南方の接続水域で潜航中の国籍不明潜水艦を発見 (5/12)
国籍不明潜没潜水艦の動向について (防衛省, 5/13)
沖縄県・久米島南方で潜水艦航行 潜ったまま、中国海軍か (共同, 5/13)
国籍不明潜水艦が接続水域を航行 (NHK, 5/13)
潜水艦は、所在がバレたら負け。もちろん、バレてますよとわざわざ言うことにも損得はあるわけだけど、今回はあえて公表したということなんだろう。
つづき: 浮上せず領海侵入の場合 海上警備行動 (NHK, 5/13 20:21)。小野寺大臣へのぶら下がりの様子みたい。
小野寺大臣は、接続水域内を航行していた潜水艦の国籍については「さまざまな情報を分析しているが、こちらの能力を相手に示してしまうことになるので、公表する予定はない」(中略) 「今後、潜水艦が浮上せずに日本の領海に入った場合には、安倍総理大臣の承認を得て、自衛隊に対し『海上警備行動』を発令し、浮上して国旗を掲げるよう求める。これからも、しっかりと警戒を続けていく」と述べました。
海上警備行動 (ウィキペディア)
》 国際掃海訓練:ペルシャ湾で日本など41カ国参加 (毎日, 5/13)。今やってるっぽい。\掃海セキュリティ!/
関連: 米主催第2回国際掃海訓練について (海上幕僚監部, 4/23)。海自、今回は人員のみ参加なのかな。
》 私がパズドラで遊ばなくなった理由 (もとまか日記, 2012.12.20)
》 「iPad2」を心臓病患者が使うと危険な場合があることを14歳の女子高生が発見 (gigazine, 5/10)
植込み式除細動器を使用しているボランティア26名に協力してもらって実験を行ったところ、iPad2を胸の上に置いた人のうち3割で、除細動器を非常停止させるマグネットモードが発動しました。(中略) マグネットモードというのは、何かが起きたときのために除細動器を停止させる機能で、磁石を用いて制御しています。iPad2は俗に「お風呂のフタ」と表現されるスマートカバーを取り付けるため本体内に30個の磁石が埋め込まれていて、iPad2を持って使用しているときは何も起きないのですが、体に立てかけたような状態だと影響が出てくるというわけです。
》 自衛隊を悩ますトンデモ交渉 ほくそ笑む中国軍 (産経, 5/12)。与那国島方面。
おっと、そのブルームバーグ端末を使ってヤバいメッセージを送らない方がいいぞ、『New York Post』によると、ブルームバーグの記者が覗いているから (Market Hack, 5/11)
ブルームバーグの企業倫理が問われている! (Market Hack, 5/12)
さて、ニューヨーク・タイムズの土曜日の記事の中では、それらのブルームバーグの記者のうち数百人が、いわゆる「Z機能」と呼ばれるコマンドを使って、ネタ探しをしていたことが暴露されています。
その機能を使えば、特定のユーザー企業のサブスクライバーのリストを表示し、その顧客企業の個人ユーザー名をクリックすると「UUID」という機能が呼び出せ、その個人ユーザーの個人情報、最後にログオンした時間、ユーザー間のチャット記録、どのブルームバーグ機能を何回利用したかなどが一目瞭然になるのです。
ジャーナリストはユーザーがどの個別銘柄の株価やチャートをチェックしたかまではわからないけれど、ユーザーの考えていることは「Z機能」による覗き行為で、大体わかる……この情報をもとに、次にどんな記事を書くかのアイデアを得るというわけです。
ひでえ……。
顧客情報を記者が把握 米金融情報ブルームバーグ (共同 / 産経, 5/12)
》 上海で実感、ゆっくり沈んでいく中国経済 観光客も外資も寄り付かなくなった? (JBpress, 5/9)
チェックしておきたい脆弱性情報<2013.05.13> (日経 IT Pro, 2013.05.13)
Tomcat 6.0.37では、APR(Apache Portable Runtime)コネクターでのTLS圧縮機能の無効化選択の追加 (中略) TLS圧縮機能の無効化選択は、CRIME(Compression Ratio Info-leak Made Easy/Compression Ratio Info-Leak Mass Exploitation)とも呼ばれる攻撃手法への対処策となっています。
nginx 1.3.9〜1.4.0 に欠陥。 stack buffer overflow する欠陥があり、攻略リクエストによって任意のコードが実行される。 CVE-2013-2028
nginx 1.5.0, 1.4.1 で修正されている。iida さん情報ありがとうございます。
Nginx HTTP Server 1.3.9-1.4.0 Chuncked Encoding Stack Buffer Overflow (exploit-db.com, 2013.05.28)。
関連で [nginx-announce] nginx security advisory (CVE-2013-2070) (nginx.org, 2013.05.13) というのもあったのですね。 nginx 1.5.0, 1.4.1, 1.2.9 で修正されている。
》 脅威高まる車載ソフトへの攻撃、その対策を学ぶ (日経 Tech On, 5/7)
》 NTTドコモが認証基盤を大手術、「回線ベースの認証はもはや限界」 (日経 IT Pro, 5/8)
同社がプロジェクトに着手したのは2012年秋ころ。
つい最近なんですね……。
》 つぶやく福島作業員 政府・東電に振り回された2年間 (東京, 5/5)。ハッピーさんのこと。
》 福島原発周辺で「動植物異常」相次ぐ チョウやニホンザルなどに異常、研究者が被曝影響と指摘 (東洋経済, 4/3)
》 米国が韓国に愛想を尽かす日 緊張高まる朝鮮半島を木村幹教授と読み解く(3) (日経ビジネス, 4/11)。もう 1 回アチソン・ラインを引き直すってこと? US がそこまで馬鹿だとは思わないけどなあ。
》 「独裁者の娘」を迎える米国の険しい目 核武装目指した父を追うのか (日経ビジネス, 5/9)。米韓・中韓関係話。
》 「日式アニメに出てくる『部活』って、ほんとは存在しないよね?」 中国の若者には、放課後の青春なんてファンタジー (日経ビジネス, 2012.11.05)
》 「パスワードでの保護は限界」と結論したGoogleが評価するセキュリティ技術 (日経 IT Pro, 5/7)。Yubico の YubiKey の紹介。YubiKey には、LastPass や Pasword Safe と組みあわせて利用できるバージョンもあるのですね。
関連:
YubiKeyを買いました (spp5, 2012.06.24)
Multi-factor SSH authentication using YubiKey and SSH public keys together (Daniel P. Berrange, 2011.12.18)。ここでは ForceCommand を使った 2 段階認証を行っている。
OpenSSH 6.2 adds support for two-factor authentication (Flameeyes's Weblog, 3/22)。OpenSSH 6.2 において 2 段階認証機構がサポートされた。
SSH two factor auth with Yubikey + SSH key (Steve's Blog, 2012.10.24)。RHEL 6.3 で実装された 2 段階認証機構の解説。 RHEL 6.3 リリースノート 第5章 認証と相互運用性 (Red Hat)
》 波紋を呼ぶ「Google Glass」、使用を禁止する動きが米国で相次ぐ (日経 IT Pro, 5/8)
》 新名称 「母さん助けて詐欺」など (NHK, 5/12)。もやは「振り込み」ではなく「現金手渡し」の方が多いので、「振り込め詐欺」では不適切なのだそうです。
》 Release Notes: McAfee VirusScan Enterprise 8.8.0 Patch 3 (McAfee)
Artemis (GTI) のデフォルト値が中に (新規インストールのみ)
Buffer Overflow Protection は Windows 8 / Server 2012 では削除された
Delayed Write Scan モードがデフォルトで有効に。
Rootkit Detection モードがデフォルトで有効に。
VSE コンポーネントにおいて ALSR と DEP が有効に。
》 VirusScan Enterprise 8.8 Patch 2 Hotfix 805660 (McAfee KB78149)
IMPORTANT: VSE 8.8 Patch 2 requires the following hotfixes to be installed in the following order: Hotfix 805660, 778101, 820636, then Hotfix 846582.
順序指定なのか……。関連:
VirusScan Enterprise 8.8 Patch 2 Hotfix 778101 (McAfee KB76727)
VirusScan Enterprise 8.8 Patch 1, 2, and 3 Hotfix 820636 (McAfee KB77043)
VirusScan Enterprise 8.8 Patch 2 Hotfix 846582 (McAfee KB75374)。Delayed Write Scan のサポート。
Supported environments for VirusScan Enterprise on Microsoft Windows (McAfee KB51111)
》 Windows 8 > 障害ディスクの交換日記 (前編) (山市良のえぬなんとかわーるど, 5/5)、 Windows 8 > 障害ディスクの交換日記 (後編) (山市良のえぬなんとかわーるど, 5/8)。Windows 8 の DISM コマンドを使ったバックアップと復旧の事例。
》 NTTドコモが認証基盤を大手術、「回線ベースの認証はもはや限界」 (日経 IT Pro, 5/8)
澤 新 弁護士(男性) (弁護士・法律事務所データベース)
検察審査会議決の不透明・補助弁護士はワケあり元検察幹部 (江川 紹子, 4/22)。不祥事で。
検察審査会の補助弁護人はあきまへんで! (いまにしのりゆき 商売繁盛でささもって来い!, 4/23)。不祥事の中身。
澤弁護士の新たなる疑惑:常識的には辞退するべきはずの人がなぜ? (八木啓代のひとりごと, 5/9)。澤弁護士は、小沢一郎氏と、高校時代の同級生!
陸山会事件「不起訴不当」の澤弁護士 さらなる疑念浮上でんがな! (いまにしのりゆき 商売繁盛でささもって来い!, 5/10)
この澤氏をさらに調べると、とんでもないことがわかってきたんや。
1992年年2月、福岡県飯塚市で小学1年の女児2人が行方不明になり、
遺体で見つかった事件。久間三千年元死刑囚を殺人容疑などで1994年10月に逮捕。
久間元死刑囚は無罪を主張したが死刑判決。2008年10月に刑が執行された。
だが、その後、弁護団が死刑判決の柱となった、DNA鑑定を
精査した結果、久間元死刑囚のもではないと再審請求。
判決の正当性、捜査はほんまかいなと疑念が浮上しとる。
飯塚事件ですね。久間三千年氏は既に国家によって殺害されている。
当時、福岡地検で次席検事として
事件捜査の指揮を振るったのが、
澤氏。
検察が冒頭陳述で明らかにした、決定的証拠はDNA鑑定。
それが久間元死刑囚の弁護士が今、求めている再審請求で
揺らいでいるのだ。
DNA鑑定の詳細な経緯の資料が
「おまへん」
って検察は回答しているそうなんよ。
なんと……。
》 人民日報「沖縄も中国に領有権」の記述なし (日本報道検証機構, 5/9)。読売記事の件。
》 第26回まっちゃ139勉強会。 2013.06.08、大阪府大阪市、一般500円・学生無料。岡村先生の著作権法 + クラウド話。
》 3Dプリント銃のブループリントの削除を国務省が要請 (techcrunch, 5/10)
》 諜報機関NSAによる「Googleで秘密情報を探すマニュアル」 (WIRED, 5/10)。ふつうの Google ハックだった。
》 ハッキングで45億円窃盗か 米で容疑者8人起訴 (朝日, 5/10)
同地検によると、犯行グループは昨年12月と今年2月、デビットカードの情報を処理するインドや米国のコンピューターに侵入して、中東の銀行が発行したカードの引き出し可能額を無制限にし、「現金引き出し係」が日本を含んだ世界各地のATMから数時間のうちに現金を引き出したとされる
関連: Global cyber, ATM heist nets thieves $45 million from 26 counties (NYDailyNews, 5/9)、 ハッキングで世界24カ国のATMから計45億円を数時間で強奪した手口とは? (gigazine, 5/10)
》 「アラブの春」の正体 欧米とメディアに踊らされた民主化革命 (角川, 2012.10.10)。こんな本出てたのか。
》 実測データ収集へのこだわりで、被曝水準の低さが裏付けられる (山形浩生 の「経済のトリセツ」, 5/10)。サイエンスに掲載された、早野先生関連記事の翻訳。
》 原発事故後の避難の様子、携帯GPS情報から再現 (朝日, 5/9)。東大・早野龍五先生とゼンリンデータコム・足立龍太郎氏の研究成果。関連:
福島原発事故時の20km避難区域内外の人の流れの携帯電話の位置情報を用いた見積 (東大, 5/9)。東大プレスリリース。
Estimation of the total population moving into and out of the 20 km evacuation zone during the Fukushima NPP accident as calculated using “Auto-GPS” mobile phone data (Proceedings of the Japan Academy, 5/10)。当該論文。
》 片山さつきのヘイトツイート (Afternoon Cafe, 5/9)。あいかわらずのご様子。
》 風疹患者 4か月で5000人超 (NHK「かぶん」ブログ, 5/8)
》 風疹大流行 〜遅れる日本の感染症対策〜 (NHK, 5/9)
新しい動きはやはり、ありまして、ことしの春に予防接種法が改正されました。
そこで新しいワクチンが3つ、定期接種に導入されたり、あるいはワクチンの予算が、国のほうから約9割、定期接種のワクチンに関しては負担されると、そのような画期的なことも起こっております。
ちょっと待った、その「新しいワクチンが3つ」の 1 つは子宮頸がんワクチンじゃん。(残り 2 つはヒブワクチンと小児用肺炎球菌ワクチン)
やはり今お話した、リスクですね。
ここのところばかりに目がいってしまって、その後ろにある、大きなワクチンによるベネフィット、これに目が行かなかったというのが現状だったと思います。
》 海外ハッカーに人気の日本ブランド:ロシアンアンダーグラウンドの現状調査 (トレンドマイクロ セキュリティ blog, 5/10)
このように、海外のハッカーでは「日本ブランド」の価値が高いことがわかりました。特に日本ドメインは他の国々に比べ、信頼性が高く攻撃に利用しやすいとみなされていることが、取引上の高値からもうかがえます。
金になりやすいからですか……。
》 Googleのビルに外部からアクセス・制御できる脆弱性、管理者パスワードも判明 (gigazine, 5/10)。ビル管理システム Niagara の欠陥。
Tridium NiagaraはシステムをWebブラウザから管理できるのが特徴で、世界の企業や空港、ホテルなどでも使われているもの。類似のシステムを使用している企業なども多く存在し、プロジェクトの途中段階であるCylanceはすでに2万5000件以上もこのようなシステムに直面したのことです。Googleでさえハッキング被害にあう可能性があったのだから、他の企業が被害にあう可能性も十分にあると考えられるとしてCylanceは警告しています。
》 「ディノス」に111万件の大量アクセス攻撃、1万5000件がログインされる (Internet Watch, 5/9)。通販サイト。
》 ドメイン登録業者で個人情報への不正アクセスがあり全パスワードのリセットを実施へ (gigazine, 5/10)。name.com。
》 子宮収縮薬 多くで学会の指針守られず (NHK「かぶん」ブログ, 5/8)。いわゆる陣痛促進剤の件。脳性まひ事例の多くで、学会の指針が守られていなかったことが判明。
生まれてくるときの何らかの事故で脳性まひになった子どもに補償金を支払う「産科医療補償制度」で、対象となった出産を分析したところ、(中略) 制度の運用が始まった平成21年からの2年間に、子宮収縮薬を使って人工的に陣痛を起こした56例のうち、77%に当たる43例で薬剤の使い方や量を定めた学会の指針が守られていなかったことが分かりました。(中略) 子宮収縮薬の使用について妊婦や家族から同意を得ていたケースは半数の28例にとどまっていました。
陣痛促進剤の使用は、夜中や休日にお産をしたくないという医者の都合だからね……。
》 ネット選挙で共通ガイドライン (NHK「かぶん」ブログ, 5/10)。 テレサ協の、 「公職の候補者等に係る特例」に関する対応手引きの件。
伊藤さんから (情報ありがとうございます)
「Tomcat 6.0.37 」のセキュリティ情報ですが、 BEAST Attack への対応が行われている以下の Bug かと推察しています。
Bug 53481 - Support SSL_OP_CIPHER_SERVER_PREFERENCE / SSLHonorCipherOrder
https://issues.apache.org/bugzilla/show_bug.cgi?id=53481
APSB13-15: Prenotification Security Advisory for Adobe Reader and Acrobat (Adobe, 2013.05.09)。2013.05.14 (US 時間) に Adobe Reader / Acrobat の更新出ます。Priority rating は Windows 用 9.x が 1、他は 2。
マイクロソフト セキュリティ情報の事前通知 - 2013 年 5 月 (Microsoft, 2013.05.10)。計 10 件 (緊急 x 2、重要 x 8)。 IE あり (2件)、Office あり (Publisher, Visio, Word 2003)、 .NET Framework あり。 明記されてないけど、IE 2 件のうち 1 件は累積的な更新で、もう 1 件は セキュリティアドバイザリ 2847140 の件かな。
》 米「中国の領海基線は不適切」 (NHK, 5/7)
中国政府が去年、沖縄県の尖閣諸島周辺に独自に領海を示す根拠となる「領海基線」を定め、国連に一方的に申請した (中略) アメリカ国防総省は6日、議会に提出した中国軍の活動などに関する年次報告書の中で、「2012年9月から中国は尖閣諸島周辺で不適切に定めた『領海基線』を使い始めており、こうした行為は国際法にも矛盾する」と指摘
この件の解説: 木語:直線というクセ球=金子秀敏 (毎日, 5/9)
なんと国際法違反! 連日のように領海侵入を繰り返す中国海洋監視船に不安な思いの日本人には白馬の騎士の出現だ、きっと中国も自重するだろう−−と速断するのは禁物だ。
報告書は尖閣諸島の領有権についてなにも触れていない。国際法違反となるのは、原文に照らせば、「不適切に引かれた直線基線」という線引きである。(中略) もし中国が直線基線方式を引っ込め、日本の領海線と同じ線を採用すれば違反ではなくなる。しかも尖閣諸島の場合、中国式の直線基線だろうと日本式だろうとほぼ同じ形になるのだ。
報告書の原文では尖閣諸島問題の前に、中国が南シナ海のほぼ全域にわたって主権を主張している問題が論じられている。南シナ海で中国が現に支配している島、これから支配するつもりの島を次々に線で結び、領海基線と主張すれば南シナ海はほぼ中国の領海になるだろう。尖閣の直線基線の裏は南シナ海問題ではないか。
》 はびこる排外主義とレイシズムに日の丸が泣いている (週刊ダイヤモンド, 5/2)。在特会方面。
関連: ヘイトデモ参加者は、こうして「在特会ウォッチャー」となった (田中龍作ジャーナル, 5/9)
》 16 進数による URL 不明瞭化が再登場 (シマンテック, 5/7)
》 Google Glass と今後のセキュリティ上の懸念 (シマンテック, 5/7)。しょせん Android なので、物理アクセスできれば簡単にハクれちゃうという話。
》 オンラインポルノの影響と新たな対処法 (ウォール・ストリート・ジャーナル日本版, 5/8)
》 朝日新聞の「オピニオン」欄に寄稿 (内田樹の研究室, 5/8)
日本はこれからどうなるのか。いろいろなところで質問を受ける。
「よいニュースと悪いニュースがある。どちらから聞きたい?」というのがこういう問いに答えるときのひとつの定型である。それではまず悪いニュースから。
それは「国民国家としての日本」が解体過程に入ったということである。
》 敦賀原発:規制委員長、活断層で迷い露呈 会見で「急ぐ必要ない」/会見後「遅滞なく集約」 (毎日, 5/9)。田中俊一委員長、フラフラ。
》 【佐藤優の眼光紙背】川口順子参議院環境委員長は解任されて当然である (BLOGOS, 5/9)
》 スマートフォンの出会い系アプリを偽装した不審Webサイトを継続して確認 (トレンドマイクロ セキュリティ blog, 5/9)
》 おさかなポスト:カメの引き取り中止に 持ち込み増え過ぎ (毎日, 5/9)。ミシシッピアカミミガメ (「ミドリガメ」) は成長すると 30cm くらいになるので、あらかじめ認識した上で飼いましょう。
》 Linux/Cdorked.A malware: Lighttpd and nginx web servers also affected (ESET, 5/7)。対象は Apache だけでなく、Lighttpd や nginx も。
日本語の紹介記事あった: Webサーバを狙うマルウェア、NginxやLighttpdにも感染 (ITmedia, 5/9)
》 バックドア型不正プログラム、Facebook やマルチプロトコル対応の IM アプリケーションを介して拡散するワームをもたらす (トレンドマイクロ セキュリティ blog, 5/8)
》 カウントダウン開始: Windows XP のサポートは 2014 年 4 月 8 日に終了 (日本のセキュリティチーム, 5/8)
》 渋谷「シエスパ」爆発事故 (2007年6月19日) 東京地裁判決。 ユニマットの保守管理担当役員●●被告は無罪、大成建設の設計担当者■■被告は執行猶予つき有罪。
元運営会社役員に無罪 3人死亡の温泉施設事故 (中国新聞, 5/9)
検察側は(1)設計上、結露水が詰まりやすい配管構造になっているのに■■被告がユニマット側に水抜きの必要性を伝えなかった(2)●●被告がガス検知器を設置するなどの安全対策を怠った—と主張した。
■■被告の弁護側は「大成建設の施工担当者には水抜きの必要性を伝えており、ユニマット側への説明責任はない」と反論。●●被告の弁護側は「水抜きのことは知らされておらず、ガス漏れの危険性は認識できなかった」としていた。
ユニマット元取締役に無罪=大成建設社員は猶予刑—シエスパ爆発事故・東京地裁 (ウォール・ストリート・ジャーナル日本版, 5/9)
起訴状によると、■■被告は水抜きの必要性をユニマット側に説明せず、●●被告は配管の保守管理やメタンガス検知器の設置を怠った結果、配管が水で詰まり、別の配管から漏れ出したガスが引火して爆発したとされる。
シエスパ爆発:運営側に無罪 設計側は有罪 東京地裁判決 (毎日, 5/9)
判決ではユニマットの主張が認められたということかな。 ユニマットは、こんな文書も公開している:
温泉施設「シエスパ」事故における告発状の提出について (ユニマット, 2011.12.09)
平成19年6月19日、東京都渋谷区所在の温泉施設「シエスパ」にて発生した本件事故に関しては、シエスパの衛生・空調設備設計責任者で大成建設株式会社に所属する設計士とシエスパの施設管理責任者として、当時のユニマット不動産(現・ユニマットホールディング)の取締役が公判請求されましたが、本件事故から4年半もの歳月が経過しているにもかかわらず、未だに公判前整理手続の段階にあり、第1回公判も開かれておりません。
本件事故においては、大成建設側の過失としては、温泉ガスのガス抜き配管のメンテナンス(溜まった結露水を水抜きバルブから排水すること)の必要性をユニマット不動産に対して説明しなかった点のみが問題とされています。
しかしながら、本件事故の現場であるシエスパB棟機械室内の給排気設備等については、契約図面上設置される予定であった強制給気設備が施工されていない上、改造が禁止された排気ファンに不正改造がなされるなどの欠陥工事(以下「本件欠陥工事」)が行われており、ユニマットとしては、このような本件欠陥工事が本件事故の大きな原因の一つを構成していると考えております。
ユニマットは、かかる本件欠陥工事に関与した被告発人を特定し、その処罰を求めることが、本件事故の真相解明にとって必要不可欠であると考え、今回の告発に及んだものです。
一方で、本年5月、本件事故の警視庁捜査一課における捜査責任者であった白鳥陽一警部が美容外科「品川美容外科」に対し、捜査資料を漏洩していた容疑(地方公務員法違反)で逮捕されたことは、本件事故の捜査の信頼性に疑念を抱かせる事情でした。
更に、ユニマットが従前より指摘し続けた本件欠陥工事の本件事故に対する影響についての実験等は行われなかったにもかかわらず、本年7月から8月にかけて、捜査当局は、大成建設側からの要望を受け容れ、既に証拠となっていた現場からのガス湧出量の測定結果を検証するための大規模な再実験をシエスパにて実施しました。
ユニマットは、このような経緯に照らし、本件事故の捜査そのものに対する不信感、更に、著しく公平を欠く事件処理についての疑念を抱かざるを得ず、大変遺憾ながら、本件告発により、適正な捜査が行われ、本件事故の真相が解明されることを強く要望するものです。
温泉施設「シエスパ」事故における告発状の正式受理について (ユニマット, 2012.01.13)
初公判は 2012.04.13 だったようで:
温泉施設爆発「娘を返して」と遺族—発生5年遺族の無念今も、あす初公判 (世界日報, 2012.04.12)。従業員(千財さん)遺族。
あと、従業員(日詰さん)遺族から大成建設に対する損害賠償訴訟については和解しているそうで:
渋谷温泉爆発、損賠訴訟が和解 大成建設が解決金 (日経, 2012.04.25)。4/24 付で和解。
従業員(千財さん)遺族からも大成建設やユニマットなどに損害賠償訴訟出ているようだけど、これがどうなったのかはよくわからない。
別の温泉施設従業員遺族も提訴 渋谷「シエスパ」爆発事故 (共同, 2010.11.12)
Fix it 出ました。
Microsoft Security Advisory: Vulnerability in Internet Explorer could allow remote code execution: May 8, 2013 (Microsoft KB 2847140)
Fix it for Security Advisory 2847140 is available (MSRC blog, 2013.05.08)
The Fix it is an effort to help protect as many customers as possible, as quickly as possible. We continue to work on a security update to address this issue and we’re closely monitoring the threat landscape. Tomorrow, please visit our monthly Advance Notification Service (ANS) blog for details on the Security Updates being released in May’s Security Bulletin cycle.
そういえば、定期更新の予告は明日でしたね。
ePO の件、McAfee Agent 4.5 / 4.6 拡張ファイルについても更新する必要があるそうで:
マカフィーセキュリティ情報 - McAfee Agent 4.5, 4.6 拡張ファイルでのSQLインジェクションについて (マカフィー, 2013.05.08)。CVE-2013-0140
攻撃はePOサーバへ不正なエージェントを登録し、ePOサーバへ細工されたリクエストを送信することに よって行われ、これにより攻撃者はリモートからSYSTEM権限でコードを実行することができるようになります。
McAfee Agent 4.8 拡張ファイルで修正されている。 また McAfee Agent 4.6 拡張ファイルの hotfix を準備中で、6月リリース予定だだそうだ。
ePO の拡張ファイルについて (マカフィー)。拡張ファイルに関する一般的な解説。
ColdFusion 9.0, 9.0.1, 9.0.2, 10 に欠陥。remote から無認証でサーバー上のファイルを取得できる。CVE-2013-3336
これは、デフォルトでは CFIDE/administrator, CFIDE/adminapi, CFIDE/gettingstarted ディレクトリへのアクセスが制限されていないため。Lockdown Guide (ColdFusion 9 Lockdown Guide, ColdFusion 10 Lockdown Guide) に従ってこれらディレクトリへのアクセスを制限している場合には、この欠陥の影響を受けない。
2013.05.14 (US 時間) に hotfix が公開される予定。
関連:
ColdFusion 9-10 - Credential Disclosure Exploit (exploit-db, 2013.05.08)
APSA13-03: ColdFusion のセキュリティ情報 (Adobe, 2013.05.08)
Hotfix 出ました: APSB13-13: Security update: Hotfix available for ColdFusion (Adobe, 2013.05.14)
》 Microsoft Community Open Day 2013。 2013.05.11、東京・札幌・仙台・名古屋・石川・大阪・広島・沖縄同時開催、無料。西脇資哲氏のプレゼン講座は、見たことない方はぜひ。 セキュリティ方面だと、 名古屋会場の「Windows ストア アプリでウイルスを作るには!?」とか、 大阪会場の「標的型攻撃時代のセキュリティ対策 〜攻撃視点が教える「変化」の提案〜」でしょうか。 ストリーミング中継もあるみたい。
》 第24回セキュリティもみじセミナーのご案内。 2013.05.18、広島県広島市、一般500円・学生無料。
》 JNSA 2012年度活動報告会 (JNSA)。2013.06.07、東京都千代田区、無料。
》 DNSSEC 2013 スプリングフォーラム (DNSOPS.jp)。2013.05.29、東京都千代田区、無料。
》 東京弁護士会に公開質問状を出してまいりました (八木啓代のひとりごと, 5/7)
だとすれば、東京弁護士会は、検察内部の不祥事の審査の助言をするべき審査員に、わざわざ、あえて元検察幹部であり、しかも身内の7億円近くもの遺産のうちの税金2億数千万円の脱税の摘発を、自分の職権を悪用して阻止しようとしたという、とんでもない不祥事を起こして検察を辞めた人物を選任したということだ。
(中略)
まさに、民間人ならそれだけで起訴立件されても仕方がないほどの事件を起こしておいて、戒告処分にとどめられて検察を辞めたという、とんでもない不祥事を起こした人間を、あえて、検察の違法行為が裁かれる審査会の補助弁護士に選んだことになる。
》 原子力学会アンケ:7割が「原発安心」…市民と隔たり (毎日, 5/8)
》 風疹患者 4か月で5000人超 (NHK, 5/8)、妊婦の風疹、悲劇二度と 娘亡くした女性、相談に応じる (朝日, 5/4)
》 バングラデシュで暴動 (国連情報誌SUNブログ対応版, 5/7)
》 Adobeのデジタルメディア責任者、定期課金、Behance、ハードウェア、違法コピーを語る (techcrunch, 5/8)
》 シリア、*またも*ネット接続遮断(2013年5月8日: 日本時間) (NAVER まとめ, 5/8)
》 米空軍性暴行対策責任者、性的暴行容疑で逮捕 (沖縄タイムス, 5/8)。なんじゃこりゃあ……。
》 PC遠隔操作:伊勢神宮爆破予告容疑で再逮捕 (毎日, 5/8)。延々続く再逮捕。で、可視化はどうなったんだ。
》 スマホアプリ:LINEに潜む犯罪 掲示板規制なし (毎日, 5/7)
》 新種のコロナウイルス感染症について (更新10) (厚生労働省検疫所, 5/8)。あいかわらず新規確認が続いている。やっぱりサウジ。今回は 3 名、内 2 名は既に死亡、1 名は危篤。合計で確認済感染者数 30、うち死亡 18。
Multiple Linux setuid output redirection vulnerabilities (openwall.com, 2013.04.28)。 local user が権限上昇可能な欠陥、 CVE-2013-1959 と CVE-2013-1979。PoC も添付されている。
CVE-2013-1959。Linux < 3.8.9。
Linux Kernel open-time Capability file_ns_capable() - Privilege Escalation Vulnerability (exploit-db, 2013.05.08)。
USN-1815-1: Linux kernel vulnerabilities (ubuntu, 2013.05.02)、 http://people.canonical.com/~ubuntu-security/cve/2013/CVE-2013-1959.html
CVE-2013-1959 (Debian Security Bug Tracker)。Debian wheezy, sid は欠陥あり。 squeeze は欠陥なし。
CVE-2013-1979。Linux < 3.8.11。
http://people.canonical.com/~ubuntu-security/cve/2013/CVE-2013-1979.html
CVE-2013-1979 (Debian Security Bug Tracker)。Debian wheezy は欠陥あり。 squeeze, sid は欠陥なし。
[SECURITY] Fedora 18 Update: kernel-3.8.8-203.fc18 (lwn.net, 2013.04.27)、 Bug 955647 - CVE-2013-1979 kernel: net: incorrect SCM_CREDENTIALS passing [fedora-all] (Red Hat)
Tomcat 6.0.37 Released (Apache.org, 2013.05.03)。セキュリティ修正を含むとされているが、 Changelog のどれがそうなんだろう……。iida さん情報ありがとうございます。
Subversion 1.7.9 / 1.6.21 (2013.04.04 公開) で修正された件:
CVE-2013-1845: mod_dav_svn excessive memory usage from property changes
CVE-2013-1846: mod_dav_svn crashes on LOCK requests against activity URLs
CVE-2013-1847: mod_dav_svn crashes on LOCK requests against non-existant URLs
CVE-2013-1849: mod_dav_svn crashes on PROPFIND requests against activity URLs
CVE-2013-1884: mod_dav_svn crashes on out of range limit in log REPORT request。これは Subversion 1.7.x のみに影響。
伊藤さんから (情報ありがとうございます)
「Tomcat 6.0.37 」のセキュリティ情報ですが、 BEAST Attack への対応が行われている以下の Bug かと推察しています。
Bug 53481 - Support SSL_OP_CIPHER_SERVER_PREFERENCE / SSLHonorCipherOrder
https://issues.apache.org/bugzilla/show_bug.cgi?id=53481
チェックしておきたい脆弱性情報<2013.05.13> (日経 IT Pro, 2013.05.13)
Tomcat 6.0.37では、APR(Apache Portable Runtime)コネクターでのTLS圧縮機能の無効化選択の追加 (中略) TLS圧縮機能の無効化選択は、CRIME(Compression Ratio Info-leak Made Easy/Compression Ratio Info-Leak Mass Exploitation)とも呼ばれる攻撃手法への対処策となっています。
Tomcat 6.0.37 では、2 つの欠陥が修正されていたそうで:
JVNDB-2013-002859: Apache Tomcat のフォーム認証機能におけるセッションにリクエストを挿入される脆弱性 (JVN, 2013.06.04)。Session fixation。CVE-2013-2067。 Tomcat 7 では 7.0.33 で修正されていた件。
JVNDB-2012-005998: Apache Tomcat におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2013.06.04)。CVE-2012-3544。 Tomcat 7 では 7.0.30 で修正されていた件。
phpMyAdmin の件、Advisory だけ見ると 3.5.8 で直ってる風なんだけど、 phpMyAdmin 3.5.8.1 and 4.0.0-rc3 are released (phpMyAdmin, 2013.04.24) を見ると、4.0.0-rc3 に対応するのは 3.5.8.1 なのですね。 というわけで記述を修正した。
関連: phpMyAdmin Authenticated Remote Code Execution via preg_replace() (exploit-db, 2013.05.01)
性同一性障害者に年金共通番号 一時ネット閲覧可能に (共同, 2013.05.07) の件の詳細。「性同一性障害者にかかる基礎年金番号付番」という申請用紙には、年金番号のプレフィックス 8500 があらかじめ設定されてしまっているため、8500 ではじまっていれば性同一性障害な人であることが一目瞭然になってしまっていたと。ひでえ。
なぜ乱数じゃないのそんなの絶対おかしいよ、 と思ったが、年金機構、性同一性障害に共通番号 一時ネットで公開 (日経, 2013.05.07) によると
機構によると、年金支給開始年齢の引き上げなどに伴い加入状況を正確に把握する必要が生じたとして、性別を変更した人に昨年10月以降、新しい基礎年金番号を割り当て、元の番号と2つを併用することにした。その際、「事務担当職員に2つの年金記録があることを分かってもらうため」(同機構)に、前半4桁の番号を共通にした。
手前の都合かい!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
周囲に事情を明かしていない性別変更者でも、番号から性同一性障害と知られてしまう恐れもある。機構の広報担当者は「今後は情報公開請求があっても、共通番号は非開示にするよう対応を改めた」としている。
共通番号をやめなさいって……。
》 “日本の標準暗号”が10年ぶり大改定、国産暗号削減よりもRC4とSHA-1の監理ポスト入りが影響大 (日経 IT Pro, 5/7)。CRYPTREC の件。
》 湯川先生に「捜査情報」漏らしすぎ? 「ガリレオ」岸谷刑事の手法は許されるか? (弁護士ドットコム, 5/7)
》 Gunosy炎上事件でその先が霞む向こうに理想のはてなを見た (やまもといちろう Blog, 5/6)
》 米、日本に年198億円要求 普天間移転後の維持費 (沖縄タイムス, 5/5)。クレクレタコラかい……。
》 韓国ベビーブーマーの過去、現在、未来−『彼らは声を出して泣かない』から (IDE-JETRO, 5/7)
最近、ベビーブーマーの人生を描いた『彼らは声を出して泣かない−ソウル大宋虎根教授が描くこの時代50代の人生報告書』が刊行された。本報告ではこの本を手がかりに、韓国ベビーブーマーの過去、現在、未来を考えてみたい。
》 「プーチンは2島返還で決着したがっている・・・」 根拠なき定説はなぜ生まれたのか (JBpress, 5/7)
領土問題は実効支配側が圧倒的なアドバンテージを有するゼロサムゲームで、実効支配側によほどの不利益がなければ、交渉で動かすのは非常に難しい。現状、ロシア側はいくらプーチン大統領が口先だけで熱意を語ったところで、実際に領土返還に応じる約束は一切していないことを正しく認識する必要がある。
》 美しき紙(ネ申)文化!データとしての再利用を妨げる役所風「ネ申Excel」 (NAVER まとめ, 5/3)。ほんとやめてほしいよねこういうの。
北朝鮮が「ムスダン」ミサイルを発射台から撤去、米当局者 (AFPBB, 5/7)。結局、燃料は入れてなかったということですかねえ。 そういう見方は以前にもありましたが: ミサイルの搬出入繰り返す 監視をかく乱か (産経, 4/11)
一方、既に完了したとみられているムスダンの液体燃料注入がまだ終わっていない可能性があるとの指摘も出ている。別の消息筋は「注入作業に必要な燃料用車両がまだ確認されていない」と述べた。このため、ムスダンは発射せずに、スカッドやノドンだけを発射する可能性も排除できないとの観測もある
日米関係筋「北朝鮮がミサイル発射台撤去」 (NHK, 5/7)。日本の「関係筋」も認めたようで。
「ミサイル情報に重大関心 万全の態勢」 (NHK, 5/7)
まあ、しばらくは警戒を続けるのだろうけど。 先日の「人工衛星」も、中止と思いきや……だったし。
》 子宮頸がんワクチンら決定した専門家 製薬会社の寄付金を手にしていた (ざまあみやがれい!, 4/23)
》 川口参院環境委員長解任の公算 許可なく訪中延長 (共同, 5/7)、参院7会派 川口氏の解任決議案提出 (NHK, 5/7)。許可なく訪中延長のため委員会開けず。 自民たるんでるな……。
》 米上院、超党派の圧倒的支持を得て「インターネット売上税」を承認[アップデート有] (techcrunch, 5/7)
》 児童虐待防止広告に隠された、子供だけに見える秘密のメッセージ (techcrunch, 5/7)。見る位置によって内容の異なるディスプレイ。
》 IPアドレス割り当ての運用変更およびグローバルIPアドレスオプション導入について (UQ WiMAX, 5/7)。放っておいてもグローバルv4アドレスがもらえる時代は終了。
》 Monthly Research 2013年4月: OpenFlowセキュリティ (FFRI, 5/7)。村上さん情報ありがとうございます。
関連:
マイクロソフト セキュリティ アドバイザリ (2847140) Internet Explorer の脆弱性により、リモートでコードが実行される (Microsoft, 2013.05.07)
米政府関連の改ざんサイトから IEゼロデイ → 「PoisonIvy」への攻撃連鎖を確認 (トレンドマイクロ セキュリティ blog, 2013.05.07)
水飲み場型攻撃に悪用された Internet Explorer 8 の新しいゼロデイ脆弱性 (シマンテック, 2013.05.07)
Department of Labor IE 0-day Exploit (CVE-2013-1347) Now Available at Metasploit (Rapid7, 2013.05.05)
Analysis Center @jpcert_ac さんのツイート:
Metasploit の IE8 ゼロデイ PoC は、XP 日本語版で動かず、Vista 以降の日本語版で動きます。これは ROP の作りの違い(XP は msvcrt.dll、Vista 以降は JRE)による差なので、すぐに XP 日本語版で動くコードが出ることでしょう。
— Analysis Centerさん (@jpcert_ac) 2013年5月7日
》 木語:「主権回復・放棄の日」=金子秀敏 (毎日, 5/2)。4.28 の件。
本土は沖縄県をトカゲのしっぽにして、占領を終え主権回復した。しっぽの先にある島が尖閣諸島だ。いま、尖閣諸島の主権を守れと叫ぶ本土のひとびとが、尖閣を含めた沖縄県全体を失った日である4・28をなぜ祝うのか、合点がいかない。
必然性が理解しにくいだけではない。サンフランシスコ講和条約の第11条では、東京の極東国際軍事裁判所と海外の戦犯法廷で行われた裁判と刑執行を日本が受け入れるよう命じている。
式典を主催した安倍晋三首相は、戦勝国による「侵略の定義」を受け入れていないようだ。東京裁判の判決に異を唱えないと定めた条文は、首相の歴史観と食い違う。不思議な「主権回復の日」だった。
》 ほぼすべてのパーツを3Dプリンターで出力した拳銃が完成 (slashdot.jp, 5/5)
》 日本が「核兵器の人道的影響に関する共同声明」に賛同を見送ったことに思うこと (アシナガバチの巣作り日記, 5/4)
》 トルコ紙「原発輸出最優先の日本」と冷ややかな報道 (TBS, 5/6)。自分の国の放射性廃棄物の処理・処分すらできない・決められない国が、原発輸出って……。快傑のーてんきか。
関連: 安倍首相が進めるトルコ・シノップ原発輸出の問題点、運転から事故時の補償や使用済み核燃料の処分まで日本が持つ可能性 (阿修羅, 5/3)。ベトナムのもそうですし……。
イスラエル、シリアを空爆 (ヒズボラへの SRBM 供与を阻止?)
イスラエルがシリア首都近郊を空爆、標的はイラン製ミサイル (ロイター, 5/6)
西側情報筋によると、空爆はヒズボラに向けて搬送中だったイラン製ミサイル「ファテフ110」を狙ったものだという。
ファテフ110 (ウィキペディア)。
イスラエルがシリアを空爆=米当局者 (ウォール・ストリート・ジャーナル日本版, 5/5)
イスラエル、3日間で2度のシリア空爆—地域紛争へ拡大の恐れ (ウォール・ストリート・ジャーナル日本版, 5/6)。空爆地点の地図あり。
イスラエル空爆は「宣戦布告」、報復を示唆 シリア高官 (CNN, 5/6)
米に事前通告せず イスラエルのシリア空爆 (産経, 5/6)
イスラエル機のダマス攻撃 (中東の窓, 5/5)、 イスラエルのシリア攻撃 (中東の窓, 5/6)
Israeli airstrikes may show weakness in Syrian defense (McClatchy, 5/5)。崩壊寸前の国家の防空システムですからねえ……。
Turkish doctors say no nerve gas in Syrian victims' blood (globalpost, 5/5)。「被害者」の血液からは、化学兵器の証拠は見つからず?
アサド政権による組織的な民族浄化はじまる (ワールド&インテリジェンス, 5/5)
シリアを外国人が取材する意味 (ワールド&インテリジェンス, 5/6)
》 CSIRTフォーラム2013 -これからCSIRTを構築したい方々へ- 開催のご案内 (日本シーサート協議会)。2013.05.24、東京都渋谷区、無料。
》 経産省、インフラ用制御システムの安全認証体制を整備 (朝日, 5/6)。「パイロットプロジェクト」の件かなあ。関連:
制御システムセキュリティ検討タスクフォース (経産省)。2012.06.01 に中間とりまとめが出て、そのあと中断中なのかな。パイロットプロジェクトの結果待ち?
制御システムセキュリティセンター。この 1 年くらい更新されてないんですかね。
制御システムセキュリティカンファレンス 2013においての講演資料 (JPCERT/CC, 2/18)
制御システムセキュリティの認証スキーム確立に向けたパイロットプロジェクトに着手 (IPA, 3/6)
制御機器認証プログラム「EDSA」国内認証制度の確立および規格書対訳版の公開について (IPA, 4/15)。対訳版は http://isasecure.org/ISASecure-Program/Japanese-ISASecure-Program.aspx で公開されているようです。
「制御システムのセキュリティ人材育成に関する調査及びモデルカリキュラム等の作成」報告書について〜4コースのモデルカリキュラムを策定〜 (IPA, 4/25)
》 日本を含む36の国家で国民監視用にスパイウェアを使用していることが判明 (gigazine, 5/6)。FinFisher の件。
》 米国:FBIが,GoogleやFacebook等に対し,通信傍受用のバックドアを構築するよう要求 (サイバー法ブログ, 5/3)
》 中国が米軍事機密入手か、無人機や偵察衛星開発など ハッカー攻撃 (産経, 5/4)。China’s Cyberspies Outwit Model for Bond’s Q (Boomberg, 5/2)。「キネティック・ノースアメリカ」のつづりは QinetiQ North America。
》 Alleged SpyEye Seller ‘Bx1′ Extradited to U.S. (Krebs on Security, 5/3)。タイで逮捕された容疑者が US に引き渡されたそうで。
》 IBM takes a big new step in cryptography: practical homomorphic encryption (Sophos, 5/5)
》 新潮社の校閲すごいっ!校閲のプロの仕事っぷりが話題 (NAVER まとめ, 5/5)。校閲って、考証までする仕事なのか……。
D-Link の件: Security Fix: Beta Firmware Version 1.04 build 7712 DCS-1100/1130 (D-Link, 2013.05.01)
phpMyAdmin
PMASA-2013-1 : XSS due to unescaped HTML output in GIS visualisation page (phpMyAdmin, 2013.04.18)
PMASA-2013-2 : Remote code execution via preg_replace() (phpMyAdmin, 2013.04.24)
PMASA-2013-3 : Locally Saved SQL Dump File Multiple File Extension Remote Code Execution (phpMyAdmin, 2013.04.24)
PMASA-2013-4 : Local file inclusion vulnerability (phpMyAdmin, 2013.04.24)
PMASA-2013-5 : Global variables overwrite in "export.php" (phpMyAdmin, 2013.04.24)
phpMyAdmin 3.5.8 3.5.8.1 / 4.0.0-rc3 で修正されている。
Cisco 方面
Cisco Wireless LAN Controller Telnet Denial of Service Vulnerability (Cisco, 2013.05.03)
Cisco Unified Communications Manager Arbitrary File Read Vulnerability (Cisco, 2013.05.03)
Cisco WebEx Unitialized Memory Read Vulnerability (Cisco, 2013.05.03)
Multiple Cisco WebEx Products Cache Directory Read Vulnerability (Cisco, 2013.05.02)
Cisco IOS XR Software Crafted SNMP Packets Denial of Service Vulnerability (Cisco, 2013.05.02)
EMC Avamar
ESA-2013-034: EMC Avamar Improper Authorization vulnerability (EMC / bugtraq, 2013.05.02)。 Avamar 6.1.1、Avamar Server 6.1.0 で修正されている。
ESA-2013-035: EMC Avamar Client Improper Certificate Validation Vulnerability (EMC / bugtraq, 2013.05.02)。 Avamar Client Hotfix # 50184 (クライアントバージョン 6.1.101-89) で修正されている。ただし、 まず Avamar Server を 6.1.0 以降にアップグレードする必要がある。
ESA-2013-028: EMC NetWorker Elevation of Privilege Vulnerability (EMC / bugtraq, 2013.05.02)。 NetWorker 7.6.5.3 / 8.0.1.4 で修正されている。
[SA53303] Huawei AR Series Routers SNMPv3 Handling Command Execution Vulnerability (secunia, 2013.05.04)
phpMyAdmin の件、Advisory だけ見ると 3.5.8 で直ってる風なんだけど、 phpMyAdmin 3.5.8.1 and 4.0.0-rc3 are released (phpMyAdmin, 2013.04.24) を見ると、4.0.0-rc3 に対応するのは 3.5.8.1 なのですね。 というわけで記述を修正した。
関連: phpMyAdmin Authenticated Remote Code Execution via preg_replace() (exploit-db, 2013.05.01)
Dovecot を Exim と共に使う場合、dovecot_deliver: に use_shell が含まれていると、リモートコマンドインジェクション攻撃を受けるという指摘。 http://wiki.dovecot.org/LDA/Exim で示されていた設定例にも 2009.10.23 以降 use_shell が含まれていたため、Dovecot + Exim なサイトは危険な可能性がある。
use_shell を削除すればよい。
IE 8 に 0-day 欠陥、攻略 Web ページを閲覧すると任意のコードが実行される。この欠陥は IE 6、7、9、10 には存在しない。 CVE-2013-1347
この欠陥、US 労働省の www.sem.dol.gov がハクられた件に関係しており、 これはつまり、US 政府の核兵器科学者・研究者を対象として行われた水飲み場型攻撃に使われたことを意味するそうで。
Internet Explorer zero-day exploit targets nuclear weapons researchers (Updated) (arstechnica, 2013.05.04)
U.S. Department of Labor website hacked and redirecting to malicious code (AlienVault, 2013.05.01)、 New Internet Explorer zeroday was used in the DoL Watering Hole campaign (AlienVault, 2013.05.05)
US Department of Labor website hacked, serves malware, now fixed (Sophos, 2013.05.02)
The SEM "is a repository of information on toxic substances present at Department of Energy sites and other locations where radiation exposure is a possible hazard.
Zero-Day Exploit Enabled Cyber-Attack on U.S. Labor Department (eWeek, 2013.05.04)
IE8 zero-day flaw targets U.S. nuke researchers; all versions of Windows affected (ZDNet, 2013.05.05)。Windows 8、Server 2012、RT には影響しない (IE 8 は動かない) ので「all versions of Windows affected」は間違い。
0-day なので patch はまだない。この欠陥は IE 9、10 には存在しないので、Windows Vista、Server 2008、7、Server 2008 R2 については、IE 9、10 へのアップグレードにより対応できる。 Windows XP、Server 2003 では残念ながらこれができない。
Microsoft は、緩和策として EMET の利用を筆頭に挙げている。
関連:
マイクロソフト セキュリティ アドバイザリ (2847140) Internet Explorer の脆弱性により、リモートでコードが実行される (Microsoft, 2013.05.07)
米政府関連の改ざんサイトから IEゼロデイ → 「PoisonIvy」への攻撃連鎖を確認 (トレンドマイクロ セキュリティ blog, 2013.05.07)
水飲み場型攻撃に悪用された Internet Explorer 8 の新しいゼロデイ脆弱性 (シマンテック, 2013.05.07)
Department of Labor IE 0-day Exploit (CVE-2013-1347) Now Available at Metasploit (Rapid7, 2013.05.05)
Analysis Center @jpcert_ac さんのツイート:
Metasploit の IE8 ゼロデイ PoC は、XP 日本語版で動かず、Vista 以降の日本語版で動きます。これは ROP の作りの違い(XP は msvcrt.dll、Vista 以降は JRE)による差なので、すぐに XP 日本語版で動くコードが出ることでしょう。
— Analysis Centerさん (@jpcert_ac) 2013年5月7日
Fix it 出ました。
Microsoft Security Advisory: Vulnerability in Internet Explorer could allow remote code execution: May 8, 2013 (Microsoft KB 2847140)
Fix it for Security Advisory 2847140 is available (MSRC blog, 2013.05.08)
The Fix it is an effort to help protect as many customers as possible, as quickly as possible. We continue to work on a security update to address this issue and we’re closely monitoring the threat landscape. Tomorrow, please visit our monthly Advance Notification Service (ANS) blog for details on the Security Updates being released in May’s Security Bulletin cycle.
そういえば、定期更新の予告は明日でしたね。
MS13-038 - 緊急: Internet Explorer 用のセキュリティ更新プログラム (2847204) (Microsoft, 2013.05.15) で修正されました。Fix it を適用していた場合は、MS13-038 更新プログラムを適用後に、無効にする Fix it を適用しましょう。
関連:
IE 8 Zero Day Pops Up in Targeted Attacks Against Korean Military Sites (threatpost, 2013.05.21)
IE 8の脆弱性突くサイバー攻撃、韓国の軍事関連サイトも標的に (ITmedia, 2013.05.22)
》 時論公論 「震災遺児を支えていくには」 (NHK 解説委員室, 5/2)
》 New whitepaper: Evaluating Microsoft's protection performance and capabilities (Microsoft Malware Protection Center, 5/2)
》 「OpenBSD 5.3」リリース、新たに「OpenSMTPD」安定版が搭載される (sourceforge.jp, 5/2)
》 Don't trust Apple, Verizon with your data, says EFF's privacy report (ZDNet, 5/1)。 Who Has Your Back? 2013 (EFF) の紹介。
》 国の機関・地方公共団体にスマホアプリポリシーが求められる (高木浩光@自宅の日記, 4/29)
そんな中、京都市が「京都市スマートフォンアプリケーション活用ガイドライン」を策定した。
(中略)
総務省の「スマートフォン・プライバシー・イニシアティブ」は、電話帳データの取得を禁止しているわけではなく、利用者の同意を得ることを求めているにすぎないのだが、京都市の「利用者情報を取得する場合の判断基準」は、これを「原則取得不可」としている。これは、民間事業者が基本的に自由であるべきとされるのと対照に、地方公共団体はよりいっそうの配慮が求められると、京都市が独自に判断した結果であろう。
これは素晴らしい取り組みであり、こういうものが自発的に登場したことに新鮮さすら覚える。同時に策定されている「ソーシャルメディアガイドライン」は珍しくもないが、スマホアプリのポリシーが自発的に登場するとは、正直驚きである。
》 反パチンコの動きを「しっかりとつぶしておかないと」と発言した平沢勝栄衆議院議員 (共謀罪反対 THE INCIDENTS (Alternative Version), 5/1)。「2011年8月8日公開記事」
シリア情勢のトルコ・ヨルダン貿易への影響(イスラルの港の活用) (中東の窓, 4/26)
これまでトルコのトラックはシリアを経由して、ヨルダンへ(さらにはサウディ等へも)物資を運び、ヨルダンの青果をトルコへ運んで来たが、シリア情勢のため同国の通行ができなくなり(出入国の問題と保険が拒否されている由)、この5ヶ月間イスラエルを陸の橋として利用しているとのことです。
早急に必要なシリア反体制派への武器供与 (ワールド&インテリジェンス, 5/1)
シリア潜入取材を何度かされているジャーナリスト・桜木武史さんがシリア情勢に関するブログを始められました。
▽TAKESHI SAKURAGI NEWS BLOG
やはり現場を知る人の視点はたいへん参考になります。シリア情勢に興味のある方は必読です。
また、下記はシリアの最前線で「戦場観光旅行者」として外国プレスにも登場したことのあるトラック運転手・藤本敏文氏のFBページ。
▽藤本敏文氏FB
一般的な目線がいいですし、観光旅行者と自称していますが、写真も映像も興味深いものがあります。
どちらの方にも言えますが、情報というより現実の感覚を知るには、現場報告者の見聞はたいへん参考になります。
化学兵器問題(トルコ首相の発言) (中東の窓, 5/3)
3日付のhurriyet net 及びこれを引用したjerusalem post net は、トルコのエルドアン首相が、シリア政府は化学兵器を使用したと発言し、この問題については来る訪米の際にオバマ大統領と協議すると述べたと報じています。
》 「ITセキュリティ評価及び認証制度に関する説明会 〜政府調達における海外動向と日本への影響について〜」 開催のご案内 (IPA, 4/30)。2013.05.30、東京都文京区、無料。
》 Mozilla sends cease and desist to spyware maker (H Security, 5/1)、 Protecting our brand from a global spyware provider (Mozilla Blog, 4/30)。FinFisher スパイウェアをつくっている Gamma International。
》 FYI: Anonymous Planning "OpUSA" Attacks on Banks and US Gov't on May 7th. More Info as Relevant to Come. (SANS ISC, 5/2)。関連:
Coordinated Attacks Against the U.S. Government and Banking Infrastructure (Cisco, 5/1)
DHS: ‘OpUSA’ May Be More Bark Than Bite (Krebs on Security, 5/2)
》 「Apple ID」を狙うフィッシングサイト増加を確認 個人情報収集が目的か (トレンドマイクロ セキュリティ blog, 5/3)
Evaluating Android Anti-malware against Transformation Attacks (northwestern.edu) の紹介。既知のマルウェアでも、改変すると検出されなくなる。AVG、Dr. Web、ESET、ESTSoft、Kaspersky、Lookout、Symantec、Trend Micro、Webroot、Zoner のいずれも、何らかの方法で突破することが可能。
攻略 PDF ファイルで URL をクリックすると IP アドレスとタイムスタンプが漏れるそうで。こちらの件:
Tracking PDF Usage Poses a Security Problem (McAfee, 2013.04.26)
When a specific PDF JavaScript API is called with the first parameter having a UNC-located resource, Adobe Reader will access that UNC resource. However, this action is normally blocked and creates a warning dialog asking for permission, such as we see below:
The danger is that if the second parameter is provided with a special value, it changes the API’s behavior. In this situation, if the UNC resource exists, we see the warning dialog. However, if the UNC resource does not exist, the warning dialog will not appear even though the TCP traffic has already gone.
Adobe confirms 'leaky PDF' flaw, fix due on 14 May (ZDNet, 2013.05.03)
5月14日 (US 時間) の定期更新で修正されるそうです。
APSB13-15: Security updates available for Adobe Reader and Acrobat (Adobe, 2013.05.14) で修正されました。 CVE-2013-2737 でいいのかな。
iPhone(iOS6.1)でパスコードを入力せずに電話アプリを起動し連絡先や写真などにアクセスする手順がYouTubeにて公開中
iOS 6.1.4 が出たけど、パスコードロックの件は直ってないようです: Apple ships jolly uninteresting iOS 6.1.4 update (Sophos, 2013.05.03)
》 Googleの自動運転カーは毎秒1GBのデータを処理、これがGoogleカーから見た世界 (gigazine, 5/2)。文字どおりの意味での「自動車」ですね。 神林長平の「魂の駆動体」では、人間が運転するものを、自動車ではなく「クルマ」と呼んで区別してました。
》 Facebookを安全に使うためのセキュリティ対策 第1回 発言内容や情報の公開範囲に潜む落とし穴〜Facebookを炎上させないための3つのポイント〜 (日立ソリューションズの情報セキュリティブログ, 4/24)
》 サイバーセキュリティ ポリシーとパフォーマンスのリンク: セキュリティ インテリジェンス レポート スペシャル エディションをリリース (日本のセキュリティチーム, 5/2)
》 Hacking suspect arrested for 'biggest cyberattack in history' (ZDNet, 4/29)、Dutchman Arrested in Spamhaus DDoS (Krebs on Security, 4/26)。 Spamhaus 300Gbps DDoS の容疑者が捕まったそうで。
》 ネットの違法・有害情報:5万件超で過去最多 摘発も倍増 (毎日, 5/2)、平成24年中の「インターネット・ホットラインセンター」の運用状況等について (警察庁, 5/2)。
関連: 2ちゃんねるの違法情報が激減 12年、9分の1に (日経, 5/2)
ホットラインセンター、「通報」による検挙件数が過去最高に (so-net セキュリティ通信, 5/9)
》 WordPress Default Leaves Millions of Sites Exploitable for DDoS Attacks (Incapsula, 4/30)。 WordPress の XML-RPC pingback リクエスト機能を使った DDoS 攻撃だそうで。 WordPress 3.5 から XML-RPC がデフォルト有効になっているので、こういうことができるみたい。Incapsula の文書には、回避するには xmlrpc.php を削除あるいはリネームしろと書かれているのだけど、ぐぐってみると、無効に変更するフィルタフックがあるという文書があった。
》 Compromised Apache binaries load malicious code (H Security, 4/29)
》 Samba-VirusFilter 0.1.4 が出ています。
》 原発テロ対策 放射線防護車を配備 (NHK, 5/2)、放射線防護車 2台 (政府調達の公示一覧)。MHI ですか。 しかしこれ、使いものになるのかな……。 足まわりが超ショボそうなんだけど。
》 ソーシャルアプリ「Path」を削除後に電話帳の相手に招待メールが届く不具合発生 (gigazine, 5/1)
》 被爆再現の人形撤去へ (弁護士 落合洋司 (東京弁護士会) の 「日々是好日」, 5/2)
戦争というのは、戦車に乗り颯爽と走り回ったりする、格好良くきれいな場面はごく一部で、
戦車も臭くて汚なくてたいへんなんですわかってくださいよ、というわけで、「泥まみれの虎—宮崎駿の妄想ノート」ですかね。
鳥インフル感染確認1か月 対策は (NHK, 4/30)
H7N9型「大流行の可能性否定できず」 (産経, 4/30)
H5N1型が人に感染する変異をしていないのに対して、H7N9型にはすでに人に適応できる変異がみられる。人の細胞に感染しやすいタンパク質変異のほか、鳥の体温(40度)より低い、人の上気道の温度(33度)で増殖できる変異もあった。東北大大学院医学系研究科の押谷仁教授(ウイルス学)は「ウイルスだけ見れば、なぜ人から人へ感染しないのかが不思議」と話す。
感染者の肺など呼吸器の下部からはウイルスが検出されたが、上気道からは検出されにくいとの研究結果も出た。押谷教授は「上気道でウイルスが増えないと、くしゃみやせきで感染が広がらない。それが人から人への感染が起きにくい理由のひとつかもしれない」と分析する。
鳥インフル死者26人に 江蘇省で2人増 (産経, 5/2)。確認済感染者数 129、うち死亡 26。
》 ワンタイムパスワードを盗むウイルスによるネット銀行被害 (徳丸浩のtumblr, 4/25)
シリア化学兵器:独「証拠はない」 米の可能性指摘に対し (毎日, 4/29)
シリア国内における化学兵器使用調査受け入れを要請 (国連情報誌SUNブログ対応版, 4/30)
シリア:毒の粉?…情報戦が激化 (毎日, 5/1)
米大統領 シリア軍事的関与も含め検討 (NHK, 5/1)。日本語訳: とりあえず何もしない。
ヒズボラ シリアの内戦に本格関与表明 (NHK, 5/1)、 シリア内戦、米指定のテロ組織がアサド政権支持を宣言 (CNN, 5/2)。きましたか。
「シリア反政府勢力に武器を」 (NHK, 5/2)。サウジのサウド外相の発言。
金正日が決めていた「危機」 (ワールド&インテリジェンス, 4/25)
ムスダンは(近いうち)発射される(と思う) (ワールド&インテリジェンス, 4/25)
「ムスダン発射」で北朝鮮がもっとも気にしていること (ワールド&インテリジェンス, 4/26)
北朝鮮、ミサイル発射準備を停止 米軍、監視を一時緩和 (朝日, 4/29)
「北ミサイル発射準備停止」 日韓当局は否定 (日本報道検証機構, 4/30)。上記朝日報道について。
結局よくわからない。
》 「Struts 2の脆弱性を突いて不正侵入」、JINS通販サイトのカード情報漏洩 (日経 IT Pro, 5/1)。関連:
不正アクセス(JINSオンラインショップ)に関する調査結果(最終報告) (JINS, 5/1)
PCF社の調査によると、本件不正アクセスの原因は、第三者が当社オンラインショップのシステムに使用されていたミドルウェア(※)「Apache Struts2(以下、「Struts」といいます。)」の脆弱性を利用してシステムに不正に侵入し、ファイルの変更権限を不正に取得したことによるものであること、および当該システムに使用されていたStrutsが、すでに過去に脆弱性が指摘されていた古いバージョンのものであったことによることが報告されております。
well known なものみたいですけど、 具体的にはどういう欠陥なのかしらん。 JVN iPedia で Struts を検索するとこうなりますけど。
ベンダは、すでに脆弱性が指摘されていたStrutsの古いバージョンを使用したまま、当社オンラインショップシステムの改修作業を完了しており、本来、システム開発会社として善良なる管理者の義務に基づき瑕疵のないシステム構成を設計すべき義務があるところ、それを看過してシステム構成の設計を行っていた点で責任があると指摘されております。
それは契約次第なんじゃ。 善管注意義務を楯に責任を押しつけているように聞こえるんだが……。
徳丸 浩さんのツイート:
JINSさんはPCI DSS準拠にするとしていますが、脆弱性対処に関してはPCI DSS2.0でもかなり曖昧なので、LASDECモデルプラン準拠の方がいいよ(宣伝)
— 徳丸 浩さん (@ockeghem) 2013年5月2日
》 3・11後のサイエンス:ヨウ素の痕跡を追って=青野由利 (毎日, 4/25)
》 対談 堀潤 × 津田大介 【第2回】 原発事故という「緊急時」に、NHKは「平時」のルールを適用してしまった (現代ビジネス, 5/1)
堀 ちょっと話はズレますが、原発事故直後にSPEEDI(緊急時迅速放射能影響予測ネットワークシステム)のデータが隠蔽された件も、事故の翌日の3月12日からメディアは文科省に取材しているのに、SPEEDIの情報が出たのは16日以降になった。では、なぜ12日から15日の間にSPEEDIのデータのことを報じなかったのか。
津田 一番必要だった時期なのに。
堀 メディアの言い分は「あのときは文科省が『SPEEDIの情報は精度が低いので出さない』という方針に決めたから、それに従うしかなかった。しょうがなかったんだよ」というものですね。でも、しょうがなかったではないでしょう。当時、SPEEDIの存在すら知らずに置き去りになった人たちがいたのだから、そこは文科省の意向に従って出さないのではなく、別の判断があったのではないか。
津田 あの部分だけは、いまだにブラックボックスに置かれたままですよね。
堀 少なくとも、「当時の事実関係と、判断が正しかったかどうかをもう一度検証しましょう」となるべきなんですが、そうなっていない。津田さんがおっしゃるように、メディアのそういう体質は、実は昔も今もほとんど変わっていないと思います。
当然出るはずのものが出ていない、ということ自体がニュースバリューを持つのですけどね……。
》 2013年5月の呼びかけ 「 スマホにおける新たなワンクリック請求の手口に気をつけよう! 」 (IPA, 5/1)。Google Play で配布されている、ワンクリック請求アプリの新しい手口の紹介。
通常のアプリ同様にインストールの途中に、アクセス権限(パーミッション)の許可を求められます。従来の手口では「電話番号」や「位置情報」などのアクセス権限が要求されていましたが、今回のワンクリック請求アプリで求められるのは「ネットワーク通信」だけです(図3)。
アクセス権限を見ただけでは不審かどうかの判断が難しく、注意が必要です。
(中略)
このアプリは、単にあらかじめ設定された特定のURL(アドレス)を開くだけのショートカットと言えます。
新しいというか、ぐるっと回って元に戻ったというか。
》 Androidアプリの更新はGoogle Play経由で、Googleが義務付け (ITmedia, 4/30)。よいことです。
》 広告モジュールを組み込んだAndroidアプリ〜強制配信の迷惑なものも (so-net セキュリティ通信, 5/1)
》 猪瀬知事の謝罪受け入れ=「日本との長年の友情重視」—トルコ (時事, 5/1)。大人の対応。
関連: 猪瀬知事の「謝罪」に見る「法令遵守」への逃避 (郷原信郎が斬る, 4/30)
猪瀬知事の発言の最大の問題は、オリンピックの基本理念に反し、オリンピックを通して実現しようとする「他者、他国を尊重し合うフェアネス」という社会の要請そのものに反したところにある。
猪瀬知事の会見での「謝罪」は、問題を「五輪招致規範」の規定の「遵守」にすり替え、「法令遵守」に逃避しているに過ぎないのである。
まあ、猪瀬氏はそもそも、「フェアネス」とは縁遠い人のようだからなあ。 例: 2013年1月18日 927号「本物のニセモノがやってきた」 (週刊金曜日)
焦点:ボーイング、787運航再開でも依然さまざまなリスクに直面 (ロイター, 5/1)。結局、原因不明ですからねえ。
例えば米運輸安全委員会(NTSB)による調査に詳しい筋によると、この調査ではかなり先になってバッテリー発火の原因が判明し、ボーイングが取った対策と問題分析にあらためて厳しい目が向けられるかもしれないという。
B787 日航も初の試験飛行 (NHK, 5/2)
原因の洗い出しと講じられた対策 (JAL)。まぁ、これまでよりはましになってるんだろうけど、 原因不明のまま再稼働って、 なんだか原発と同じなんだよねえ。
時論公論 「B787運航再開へ 安全は確保されたのか」 (NHK 解説委員室, 4/27)
》 新たな業界秩序の形成に水を差すエセ自炊代行業 (栗原潔のIT弁理士日記, 5/2)。 漫画「自炊」代行業の男逮捕 著作権法違反の疑い (朝日, 5/1) の件。
》 情報流出の20%は国家が関与するスパイ活動——Verizon報告書 (ITmedia, 4/25)。80% はそうではないと。
》 正規のアプリケーションを狙う「PLUGX」の新たな亜種を確認 (トレンドマイクロ セキュリティ blog, 5/1)。DLL ねた。
》 チェチェン問題とアメリカ —— ボストン・テロの背景にある問題 (SYNODOS, 4/27)
》 米CIAがアフガンに秘密の送金、影響力確保が狙いか=報道 (ロイター, 4/29)。NYTimes が 4/28 に報道したそうで。 以前からある話ですが……。
》 コンプライアンス—服従の心理—。新宿シネマカリテで 6/29 から公開だそうで。
2004年、ケンタッキー州のあるファストフード店で事件は起きた。警察官を名乗る男からの1本の電話により、従業員だった少女が窃盗の濡れ衣を着せられただけでなく、身体検査と称して裸にされ、性的行為を強要されたのだ。監督クレイグ・ゾベルは不合理極まりないこの事件を、“権威と服従の実験”で有名な[ミルグラム実験]と結び付けて映像化。善悪の判断を超えて人はなぜ権威に服従してしまうのか?という人間の本質に鋭く迫る。
》 ボーイングの大型貨物機がまさに墜落し爆発炎上するまでの一部始終を偶然捉えたムービー (gigazine, 5/2)。アフガンの空軍基地で輸送機墜落、7人全員死亡 NATO発表 (AFPBB, 4/30) の件、B747-400 墜落の様子が撮影されていた。完全に失速して落ちてますね。
》 The Fog of Cyber Defence (エフセキュアブログ, 4/30)。フィンランド国防大学の書籍「サイバー防衛の霧」。
》 南海トラフ巨大地震 超高層ビルの対策を (NHK, 5/1)。東京での長周期地震動、 工学院大学 新宿キャンパスでシミュレーションした結果の紹介など。
コンピューター上に柱と「はり」などの構造を再現して解析した結果、地震発生から3分余りで最上階のビルの揺れ幅は最大2メートル88センチに達しました。
このビルでは、揺れ幅がおととしの巨大地震の際の5倍近くに、揺れの継続時間は20分以上になるおそれがあり、柱と「はり」の接合部が想定を超えてゆがみ、壁や天井などが崩れるなどの被害が想定されるということです。
久田教授は「建物が倒れることはないが、揺れ幅が大きいため、棚などを固定してけが人を出さない対策を進めるとともに、建物の揺れを抑える耐震対策を進める必要がある」と指摘しています。
》 Facebook、Google、Twitterの広告責任者がクリックの価値について激論 (techcrunch, 5/1)
3社の認識で共通していたのは、各プラットフォームのブランド広告主が最も懸念しているのは、広告キャンペーンのリーチ、頻度、および結果であり、測定方法はあまり気にしていないという事実だ。
関連: Twitter広告がついにアメリカで一般公開—招待なしで誰でも利用できる (techcrunch, 5/1)
JVNDB-2013-002518: 複数の HP 製レーザープリンタのファームウェアにおける任意のファイルを読まれる脆弱性 (JVN, 2013.05.01)、 HPSBPI02869 SSRT100936 rev.1 - HP LaserJet MFP Printers, HP Color LaserJet MFP Printers, Certain HP LaserJet Printers, Remote Unauthorized Access to Files (HP, 2013.04.25)。 更新版ファームウェアが用意されました。 CVE-2012-5221
JVNDB-2013-002522: cURL および libcurl の cookie.c における Cookie を盗まれる脆弱性 (JVN, 2013.05.01)。cURL / libcurl 7.30.0 で修正されている。 また patch が用意されている: http://curl.haxx.se/curl-tailmatch.patch。 CVE-2013-1944
Security Bulletin: IBM Notes accepts Java applet and JavaScript tags inside HTML emails (CVE-2013-0127, CVE-2013-0538) (IBM, 2013.04.30)。Interim Fix 1 for 8.5.3 Fix Pack 4 および 9.0 Interim Fix 1 で修正される予定 (まだ出てないみたい)。 JVN はこちら:
JVNDB-2013-002519: GNU C Library におけるスタックベースのバッファオーバーフローの脆弱性 (JVN, 2013.05.01)。glibc 2.17 以前。DoS 攻撃が可能な模様。 修正: http://sourceware.org/git/?p=glibc.git;a=commitdiff;h=1cef1b19089528db11f221e938f60b9b048945d7
CORE-2013-0303: D-Link IP Cameras Multiple Vulnerabilities (Core Security, 2013.04.29)。結局、更新ファームは公開されているんだろうか。なさげなんだけど。
Alert: Skype account hijack technique may affect all users (ZDNet, 2013.04.27)。Skype アカウントをハイジャックできる方法があるそうで。まだ修正されていないっぽい。
We encourage customers to use Microsoft account to log into Skype, which helps make their accounts more secure using two-step verification. For more information about individual accounts, customers can contact Skype by visiting: https://support.skype.com/en/faq/FA1170/how-can-i-contact-skype-customer-service. -A Skype Spokesperson
産業制御システムの「シリアルサーバ」にセキュリティ上の不備、ネット経由で悪用の恐れ (ITmedia, 2013.04.25)、 Serial Offenders: Widespread Flaws in Serial Port Servers (Metasploit blog, 2013.04.23)
D-Link の件: Security Fix: Beta Firmware Version 1.04 build 7712 DCS-1100/1130 (D-Link, 2013.05.01)
》 Arachni - Web Application Security Scanner Framework。 0.4.2 がリリースされたそうです。
》 関根和弘氏(朝日新聞モスクワ支局員)がTBS記者のプーチン大統領への質問について詳細報告 (togetter, 5/1)。当然すべき質問をしただけなのだが。結局、「ネット」のリテラシーの低さが明らかになっただけであろ。
》 偽ツイートで犯行声明を出した「シリア電子軍」とは何者か (ウォール・ストリート・ジャーナル日本版, 5/1)
》 Twitterが乗っ取り防止策を指南、専用コンピュータの割り当ても (ITmedia, 5/1)。AP や Guardian などのアカウント乗っ取りの件を受けて。
》 空飛ぶ広報室 〜Public Affairs Office in the Sky〜 (航空自衛隊)。ホンモノの空自広報室のページ。ドラマの裏側とか。
そういうドラマをやっている一方で、ドキュメント72時間「横須賀基地 お見合い大作戦」 (NHK, 4/26 放送) なんて番組があったりもしました。こちらは海自ですね。
》 調査報告 チェルノブイリ被害の全貌 (岩波, 4/26 発売)。関連:
チェルノブイリ被害の全貌 more info (岩波)。原文全文も公開されている。
本書の読み方(訳者より)
本書は膨大なデータ集ですが、各章冒頭に掲げられた要約、および各部の結論を通して読むことで、被害の実態をおおまかにつかむことが可能です。
また、第15章が本書全体の簡潔な要約となっているので、まずそちらを読んだうえで、それぞれの興味関心に即して各章を読んでゆくのが効率的ではないかと考えます。
(1)被害の実態に興味がある(「死者100万人」は信じ難い):第3章、第7章、第2部結論
(2)環境への影響に興味がある:第1章、第8章
(3)動植物への影響に興味がある:第9章、第10章
(4)実践的な放射線防護策に興味がある:食品汚染については第12章と第13章、農林水産業における対処については第14章
ヤブロコフ博士 来日講演のお知らせ (チェルノブイリ被害実態レポート翻訳プロジェクト, 4/29)。 東京 5/18、盛岡 5/19、郡山 5/20、京都 5/22。 京都 5/22 はこちらを: 『調査報告 チェルノブイリ被害の全貌』刊行記念 - チェルノブイリから学ぶ - アレクセイ・ヤブロコフ博士講演会 (グリーン・アクション, 4/24)
》 福島第1原発 遠い廃炉 貯水タンク群、拡張の一途 (河北新報, 4/30)
関連: 汚染水 増加抑制対策絞り込みへ (NHK「かぶん」ブログ, 4/26)。
この委員会は、政府や東京電力などで作る「廃炉対策推進会議」が、地下の貯水槽からの相次ぐ水漏れによって行き詰まりを見せている福島第一原発の汚染水対策を抜本的に見直す必要があるとして、土木や地下水の専門家などからより具体的な提言をもらおうと設置したものです。
福島第一原子力発電所1〜4号機の廃炉措置等に向けた中長期ロードマップ (東電) にある「汚染水処理対策委員会」のことみたい。
》 浜岡原発 地震対策工事を延期 (NHK「かぶん」ブログ, 4/26)
中部電力によりますと、国が去年8月に公表した南海トラフの巨大地震の想定を基に浜岡原発の揺れを分析したところ、5号機では、これまでの1000ガルを上回り、国内の原発の原子炉建屋で想定される揺れとしては最大クラスの、1900ガル程度になったということです。
従来想定のほぼ倍ですか。
5号機では、地下にある揺れを増幅しやすい地盤が影響しているということで、中部電力は、5号機の耐震性を強化するほか、津波対策の高さ22メートルの防波壁などで設計を見直す必要があるとして、年内に終えるとしていた対策工事を来年度末まで延期することを決めました。
5 号機は廃炉にしなさいって。5 号機の揺れ方はシャレにならん。 「揺れを増幅しやすい地盤」の上に原発をつくっちゃ駄目だっつーの。
》 法政大学正門前での公安警察による学生ら逮捕にふれて (JANJAN blog, 4/27)。逮捕劇の真相。
さて、4月25日、記者は都内に用があり、その際、たまたま法政大学の前を通りかかったのであるが、校舎まわりには「本日は正門を閉鎖しております。“ボアソナード・タワー門”をご利用ください。法政大学」という張り紙が何枚もしてあるのに気づいた。さらに驚いたのは、法政大学の正門からかなり手前の外濠公園の土手に【写真1】でわかるように、約20名近くの公安警察と思われる男性らがメモを片手に“打ち合わせ”をしていたことである。
たとえば、今回の5名(他に1名の東北大生が令状逮捕されている)の逮捕について、その場に居合わせず新聞やテレビ放送でそのことを知らされた場合には、「現場で相当の騒乱があって、大学からの通報で警察が駆けつけ、やむなく逮捕者が出た」というような印象を持つかもしれない。
しかし、実際は違う——。記者の記憶では、胸章や腕章をつけた報道関係者はいなかったし、学生たちが「40人」(産経新聞)とすれば、デモの開始予定時刻(13時半)のかなり前から60人以上の警察関係者が、あの場で「指示」を待っていたのである(【写真1】でだいたい20名近くの警察関係者がいる、そういうグループがあと2つあれば60人という計算になる)。
ケーサツタレ流し報道はこちら: 無許可デモで全学連委員長ら逮捕 警視庁公安部 (産経, 4/26)
》 台湾メディア産業における『中国の影響力メカニズム』の背景 (IDE-JETRO, 4/3)
関連: 放送研究と調査(月報)2013年5月号 (NHK)
》 インドの.IN Registryに質問してみた (Geek なぺーじ, 5/1)
》 学研ムック「自然農法で野菜づくり」の中身がかなりヤバかったので販売中止へ (gigazine, 5/1)。すさまじい。 この本、 「発売日 2012年09月03日」じゃないですか……。にもかかわらず、 【お詫び】『自然農法で野菜づくり』内容不備についてが出たのは 4/30。 これまで何もしてこなかったんですかね。
》 西防衛次官の私用「Gメール」に不正侵入 (読売, 4/28)。4/1 付で防衛事務次官に抜擢された、「首相お気に入り」の西正典氏。関連:
防衛省の職員を詐称する「なりすましメール」に御注意ください。 (防衛省) から引用:
年月日 | なりすましメールの件名 |
---|---|
2013.3.29 |
西正典 防衛政策局長 を装ったメール (例)件名:事務連絡 アドレス:nori.nishi@gmail.com ※ 不審メールはこれに限るものではない。 |
これが実は、単なる From: 詐称ではなく、nori.nishi@gmail.com アカウントそのものから送られたものだったということみたい。
防衛事務次官のPCハッキング事件 おわびメールを独占入手 (NEWS ポストセブン, 4/30)。単に nori.nishi@gmail.com をハクられただけでなく、PC にウイルスが感染していたのでは? という記事。
防衛省関係者がいう。
「私的なアドレスとはいえ、事務次官になろうかという重要ポストの人間が使用するのはあまりにもワキが甘い。この不審メールについては、誰かが西氏のGメールに不正にアクセスして送信したものなのか、それとも西氏のパソコンがウイルスに感染したことによって自動的に送信されたものなのか、はっきりわかっていない。
しかしもしそれがウイルスによって行なわれたものだったとすれば、西氏のパソコン内部にある機密が流出したり、遠隔操作によって覗き見されてしまった可能性もある。当時の西氏は、次官交代に際して金沢前次官からの引き継ぎ事項を数多く抱えていた。もしそのデータの一部がハッキングされていたら大変なことだ」
》 対岸から盗撮される京都・鴨川カップル“あられもない姿”…無音カメラで近づくスマホ (産経, 5/1)
捜査関係者によると、実際に男が使っていたのは「特殊な細工が施されているわけではなく、一般向けに販売されているごく普通のコンパクトデジタルカメラ」だった。
胸より下にカメラを構えひたすら連写するというある意味古典的な隠し撮り。1人あたり40〜50枚撮影してアタリを狙っていたという。
いまどきのコンデジは高性能なので、こういう手法で対岸から撮影するだけでイケてしまうと。 しかし、Google Glass みたいなのが普及したら、もはや「盗撮」だの「隠し撮り」だのという概念には入らなくなるよなあ。
》 大研究 なぜ日本の企業はこんな採用をしているのか ユニクロ・楽天・グーグルほか 急増中!「英語ができて、仕事ができない」若手社員たち (現代ビジネス, 4/30)
'12年に大手損害保険会社へ入社したA君。(中略) 当初A君は、同期だけでなく、上司からも「あいつのスペックはすごい」と期待されていた。しかし、入社後まもなく始まった、研修センターでの集団行動からボロが出始めた。
まさに「モビルスーツの性能の違いが、戦力の決定的差ではないということを教え」られたわけですね……。
「グローバルかぶれ」の典型のようなA君。研修を終えた後は、島根配属が決まった。しかし、彼にはそれが我慢ならなかった。「俺はグローバル人材だ。田舎の中小企業のおっさん相手に営業をするために入社したんじゃない」と言い放ち、島根の地に一歩も足を踏み入れぬまま会社を去ったという。
会社的には、グローバルな能力は十分あるから、日本ローカルな経験を積んでほしい、という意図で「だがあえて島根」だったんじゃないのかなぁ……。
》 連続追及 第9弾 PCなりすまし事件 やっぱりひどい!自白強要なんて朝飯前 取調官は「冤罪検事」と呼ばれる男 (現代ビジネス, 5/1)
》 情報通信大手、7億円所得隠し 幹部が架空発注繰り返す (共同, 5/1)。ネットワンシステムズ。この件みたい: 当社元社員による不正行為に係わる調査結果に関するお知らせ (ネットワンシステムズ, 3/8)
》 “Evernote” に続き、正規サービスを C&C サーバとして悪用するバックドア型不正プログラムを確認 (トレンドマイクロ セキュリティ blog, 4/26)。 BKDR_VERNOT.B が利用するのは livedoor ブログのようで。
Joomla! CMS 3.1.0 / 3.0.4 / 2.5.10 が公開されています。7 件のセキュリティ欠陥が修正されています (XSS x 4、DoS、情報漏洩、権限上昇)。3.0.4 もリリースされてますが、3.0.x 系は 3.1 系に移行すべきようです。
Joomla! 3.1.0 Stable Released (Joomla!, 2013.04.24)
Joomla! 2.5.10 Released (Joomla!, 2013.04.24)
なお、最新は Joomla 3.1.1 / 2.5.11 です (2013.04.26)。これらにはセキュリティ修正はありません。