セキュリティホール memo - 2014.03

Last modified: Mon Mar 30 12:39:23 2015 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


■ 2014.03.31

■ Apache HTTP Server 2.2.27 Released
(apache.org, 2014.03.26)

 Apache 2.2.27 公開。2 件の欠陥 (mod_log_config CVE-2014-0098, mod_dav CVE-2013-6438) が修正されている。 iida さん情報ありがとうございます。

■ 追記 (2014.03.31)

マイクロソフト セキュリティ アドバイザリ (2953095) Microsoft Word の脆弱性により、リモートでコードが実行される

LINE電話で発信者番号通知の偽装ができる件 (2014.03.19)

 関連:


■ 2014.03.30


■ 2014.03.28

■ いろいろ (2014.03.28)
(various)

Adobe

OpenSSH

■ 追記

マイクロソフト セキュリティ アドバイザリ (2953095) Microsoft Word の脆弱性により、リモートでコードが実行される

 Microsoft Fix it 51010 cannot fix my Word 2013 64-bit (山市良のえぬなんとかわーるど, 2014.03.26)。山市氏による Fix it 51010 検証結果。

  • Fix it 51010 は 64bit 版 Word 2013 を検出できない (64bit 版 Word 2010 は検出できる)。しかも、64bit 版 Word 2013 と Word 2010 を両方インストールした環境だと、いかにも正常終了したように表示されるが、実際には Word 2010 にしか Fix it が適用されない。

  • Fix it が効果を持つのは、Fix it を実行したユーザーにのみ (HKCU にレジストリを設定するので)。複数ユーザーで利用する PC の場合、全てのユーザーについてレジストリ設定が必要になる。


■ 2014.03.27

■ いろいろ (2014.03.27)
(various)

Safari 7.0.2

OpenSSL

マカフィー

389 Directory Server

Cisco

stunnel

■ 追記

Full-Disclosure ML 終了のおしらせ (2014.03.20)

 Full Disclosure Mailing List: A Fresh Start (insecure.org, 2014.03.25)。nmap の Fyodor 氏によって再起動。 旧 Full-Disclosure に参加していた人も、改めて参加する必要があります。


■ 2014.03.26

■ 追記

注意喚起情報: 正規のソフトウェアのアップデートで、不正なプログラムが実行される事案について (2014.01.24)


■ 2014.03.25

■ Firefox 28.0 / ESR 24.4.0、Thunderbird 24.4.0、SeaMonkey 2.25 公開
(Mozilla, 2014.03.18)

 忘れてた。

2014.03.25 追記:

 と言っている間に Android 版 Firefox 28.0.1 が出たようで。 MFSA 2014-33: File: protocol links downloaded to SD card by default が修正されています。

■ Androidにメモリ破損バグが発見されデータを全消去する極悪アプリの作成が可能
(gigazine, 2014.03.25)

 自爆アプリを簡単につくれる模様。さらに、デモアプリを申請することで Google Play が DoS 状態になった模様。

バグを発見したBalicさんはその後、Googleが2012年に導入したマルウェア自動スキャン機能「Bouncer」が正常に動作するか確認するため、strings.xmlのappnameに38万7000字以上の文字を含んだアプリを作成してGoogle Playに申請。しばらくすると、BalicさんにGoogle Playから多くのエラーが送信され、アプリを申請したことでGoogle PlayにDos攻撃を発生させていたことが判明します。また、Balicさんが調べたところ、Google Playからエラーを受け取っていた間、多くのデベロッパーが「アプリをアップロードできない」と苦情を寄せていたこともわかっています。

 patch はまだない模様。

■ マイクロソフト セキュリティ アドバイザリ (2953095) Microsoft Word の脆弱性により、リモートでコードが実行される
(マイクロソフト, 2014.03.24)

 Word 2003、2007、2010、2013、Word Viewer、Office 互換性パック、Office for Mac 2011、Word Automation Services (SharePoint Server 2010、2013)、Office Web Apps 2010、Office Web Apps Server 2013 に 0-day 欠陥。RTF コンテンツの処理に欠陥があり、攻略 RTF コンテンツを開くと任意のコードが実行される。CVE-2014-1761

 patch はまだない。複数の回避方法が提示されている。

 ……ちょっと待て、Office for Mac 2011 はどうすればいいんだ? (どうしようもないっぽい)(アンインストール?)

 関連:

2014.03.28 追記:

 Microsoft Fix it 51010 cannot fix my Word 2013 64-bit (山市良のえぬなんとかわーるど, 2014.03.26)。山市氏による Fix it 51010 検証結果。

2014.03.31 追記:

 MS Word zero day does not affect WordPad (ZDNet, 2014.03.27)

2014.04.08 追記:

 関連:

2014.04.10 追記:

 MS14-017 - 緊急: Microsoft Word および Office Web Apps の脆弱性により、リモートでコードが実行される (2949660) (Microsoft) で修正されました。Fix it 51010 を適用している場合は、 MS14-017 patch 適用後に Fix it 51011 を適用して無効にしましょう。 (RTF 処理をひきつづき無効にしたい場合はそのままでもいいです)

2014.04.25 追記:

 Patch analysis of latest Microsoft Office vulnerability (CVE-2014-1761) (HP Security Research Blog, 2014.04.24)

2014.05.26 追記:

 台湾の機関を狙う標的型攻撃を確認。Microsoft Wordに存在したゼロデイ脆弱性「CVE-2014-1761」を利用 (トレンドマイクロ セキュリティ blog, 2014.05.13)


■ 2014.03.24


■ 2014.03.23


■ 2014.03.22


■ 2014.03.21

■ いろいろ (2014.03.21)
(various)

nginx

VLC media player

ES File Explorer

Moodle

Drupal Contrib


■ 2014.03.20

■ Full-Disclosure ML 終了のおしらせ
(Full-Disclosure ML, 2014.03.19)

 閉店、ガラガラ。

2014.03.27 追記:

 Full Disclosure Mailing List: A Fresh Start (insecure.org, 2014.03.25)。nmap の Fyodor 氏によって再起動。 旧 Full-Disclosure に参加していた人も、改めて参加する必要があります。


■ 2014.03.19

■ いろいろ (2014.03.19)
(various)

OpenSSH

libssh

lighttpd

file

  • CVE-2014-2270。 攻略 PE ファイルによって DoS 攻撃を実施可能。 file 5.17 で修正されている。

■ DocuWorks 8 (バージョン:8.0.3) において、特定の条件下でPDF から DocuWorksへの変換をおこなうとファイルが消失する不具合についてのお詫びと対処のお願い
(富士ゼロックス, 2014.03.18)

 「特定の条件」にはデフォルト設定も含まれる (!!!)。回避方法が記載されているので、8.0.3 利用者は設定を。8.0.2 以前の DocuWorks 8 にはこの欠陥はない。

2014.04.08 追記:

 富士ゼロックスが「DocuWorks 8.0.3」回収開始、ファイル消失被害約50件 (日経 IT Pro, 2014.04.07)

■ LINE電話で発信者番号通知の偽装ができる件
(kanai6274's blog, 2014.03.18)

 本当に?! 簡単すぎる……。

2014.03.31 追記:

 関連:

2014.04.07 追記:

 対応に動くことになったようです。


■ 2014.03.18

■ いろいろ (2014.03.18)
(various)

Apache

  • Apache HTTP Server 2.4.9 Released (apache, 2014.03.17)。2 件の欠陥 (mod_log_config, mod_dav) が修正されている。この欠陥は Apache 2.4.8 で修正された (Changes) が、2.4.8 はリリースされなかった。 iida さん情報ありがとうございます。

cups-filters

Samba

spモードメール


■ 2014.03.17

■ 追記

ANAマイレージクラブのデフォルトパスワード (2000.05.01)

■ いろいろ (2014.03.17)
(various)

Mutt

Webmin


■ Chrome Stable Channel Update
(Google, 2014.03.14)

 Chrome 33.0.1750.152 for Mac・Linux および Chrome 33.0.1750.154 for Windows 公開。 Pwn2Own で指摘された欠陥を修正。

 関連: Stable Channel Update for Chrome OS (Google, 2014.03.14)


■ 2014.03.14

■ いろいろ (2014.03.14)
(various)

Net-SNMP

freeRADIUS


■ APSB14-10: Security update available for Adobe Shockwave Player
(Adobe, 2014.03.13)

 Shockwave Player 12.1.0.150 公開。1 件のセキュリティ欠陥 CVE-2014-0505 が修正されている。


■ 2014.03.13

■ 「Galaxyシリーズ」にデータの閲覧・削除が可能なバックドアが発見される
(gigazine, 2014.03.13)

 完全フリーな Android OS Replicant の開発中に気づいたのだそうで。

2014.04.03 追記:

 サムスンのスマホに付いていたバックドア IoT時代に問われる説明責任 (日経 IT Pro, 2014.04.03)

■ いろいろ (2014.03.13)
(various)

WhatsApp

FreeType

  • FreeType 2.5.3 (FreeType, 2014.03.08)。攻略フォントファイルを使って任意のコードを実行できる欠陥 CVE-2014-2240 が修正されている。

Linux Kernel

PHP 5.5.10、5.4.26

 計 3 件のセキュリティ欠陥 CVE-2014-1943 CVE-2014-2270 CVE-2013-7327 が修正されている。

sudo

  • Security policy bypass when env_reset is disabled (sudo, 2014.03.05)。Sudo 1.6.9 〜 1.8.4p5 の欠陥。sudoers ファイルにおいて env_reset オプションが無効化されている場合 (デフォルト: 有効) に欠陥があり、環境変数を通じて、権限上昇した任意のコマンドを実行できる。CVE-2014-0106

    sudo 1.8.5 以降で修正されている。

横河電機 統合生産制御システム CENTUM CS 3000

VMware

■ 追記

マイクロソフト 2014 年 3 月のセキュリティ情報 (2014.03.12)

 関連:

 あと、 CVE-2014-0322 だけでなく、 CVE-2014-0324 に対する 0-day 攻撃も確認されているそうです。

APSB14-07: Security updates available for Adobe Flash Player (2014.02.21)


■ 2014.03.12

■ 追記

Internet Explorer 10 に対する 0-day 攻撃発生 (2014.02.14)

 MS14-012 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (2925418) (マイクロソフト, 2014.03.12) で修正された。Fix it については:

マイクロソフト セキュリティ アドバイザリ 2934088 で Microsoft Fix it ソリューション「MSHTML Shim 回避策」を実装したお客様は、この更新プログラムの適用前に Microsoft Fix it ソリューションを解除する必要はありません。

ただし、回避策は必要なくなるので、この更新プログラムをインストールした後に回避策を元に戻すことができます。この回避策を元に戻す方法については、このセキュリティ情報の脆弱性の回避策を参照してください。

 回避策を実施している場合は、更新プログラムの適用後に、回避策を無効にしておこう。

 また KB 2925418 によると、Windows 8.1 に更新プログラム 2925418 を適用する前に、 更新プログラム 2904440 の適用が必要になるそうだ。

■ マイクロソフト 2014 年 3 月のセキュリティ情報
(マイクロソフト, 2014.03.12)

 予定どおり 5 件。

MS14-012 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (2925418)

MS14-013 - 緊急: Microsoft DirectShow の脆弱性により、リモートでコードが実行される (2929961)

 Windows XP、Server 2003、Vista、Server 2008、7、Server 2008 R2、8、Server 2012、8.1、Server 2012 R2 に欠陥 (ただし Itanium 版 Windows と Windows RT、RT 8.1 は除外)。 DirectShow に欠陥があり、攻略 JPEG ファイルによって任意のコードを実行できる。CVE-2014-0301。Exploitability Index: 3

MS14-014 - 重要: Silverlight の脆弱性により、セキュリティ機能のバイパスが起こる (2932677)

 Silverlight 5 に欠陥。データ実行防止 (DEP) と Address Space Layout Randomization (ASLR) の実装に欠陥があり、これらのセキュリティ機構を迂回できる。 CVE-2014-0319。Exploitability Index: N/A

MS14-015 - 重要: Windows カーネルモード ドライバーの脆弱性により、特権が昇格される (2930275)

 Windows XP、Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・2012 R2、RT 8・8.1 に 2 件の欠陥 (権限昇格、情報漏洩)。 CVE-2014-0300 (Exploitability Index: 1)、 CVE-2014-0323 (Exploitability Index: 3)

MS14-016 - 重要: Security Account Manager Remote (SAMR) プロトコルの脆弱性により、セキュリティ機能のバイパスが起こる (2934418)

 Windows XP、Server 2003、Vista、Server 2008、Server 2008 R2、Server 2012、Server 2012 R2 に欠陥。「Security Account Manager Remote (SAMR) プロトコルが不適切にユーザーのロックアウト状態を検証する場合に、セキュリティ機能のバイパスの脆弱性が存在します」。更新プログラムで修正されたのは「ユーザーのロックアウト状態を検証」の部分。 CVE-2014-0317。 Exploitability Index: N/A

 関連:

2014.03.13 追記:

 関連:

 あと、 CVE-2014-0322 だけでなく、 CVE-2014-0324 に対する 0-day 攻撃も確認されているそうです。

2014.05.12 追記:

 「2 月中旬」の CVE-2014-0324 0-day の件つづき。

■ Chrome Stable Channel Update
(Google, 2014.03.11)

 Chrome 33.0.1750.149 公開。7 件のセキュリティ欠陥が修正されている。あわせて Flash Player が 12.0.0.77 に。

■ APSB14-08: Security updates available for Adobe Flash Player
(Adobe, 2014.03.11)

 Flash Player 12.0.0.77 等公開。2 件の欠陥 CVE-2014-0503 CVE-2014-0504 が修正されている。0-day はない模様。priority rating も 2 か 3 で、1 はない。 CVE-2014-0503 の発見者は Masato Kinugawa 氏なので、そのうち詳細が公開されるのでは。


■ 2014.03.11

■ APPLE-SA-2014-03-10-1 iOS 7.1
(Apple, 2014.03.10)

 iOS 7.1 公開。41 件のセキュリティ欠陥を修正。

■ いろいろ (2014.03.11)
(various)

Wireshark

 Wireshark 1.10.6、1.8.13 公開。計 4 件のセキュリティ欠陥を修正。

Apple TV

■ 追記

ANAマイレージクラブのデフォルトパスワード (2000.05.01)

 ANA も攻撃された模様。


■ 2014.03.10


■ 2014.03.07

■ 追記

いろいろ (2014.02.19)

■ マイクロソフト セキュリティ情報の事前通知 - 2014 年 3 月
(マイクロソフト, 2014.03.07)

 緊急 x 2、重要 x 3。IE あり、Silverlight あり。要再起動。

■ いろいろ (2014.03.07)
(various)

GnuTLS

 GnuTLS に重大な欠陥。証明書検証に欠陥があり、特定の条件においてニセの証明書を本物だと認識してしまう。Red Hat によるソースコード監査により発見。GnuTLS 3.2.12、3.1.22 で修正されている。また 2.x 用の patch が公開されている。

subversion

 mod_dav_svn が DoS 攻撃を受ける欠陥 CVE-2014-0032 を修正。

Blue Coat ProxySG


■ 2014.03.06


■ 2014.03.05


■ 2014.03.04

■ 追記

注意喚起情報: 正規のソフトウェアのアップデートで、不正なプログラムが実行される事案について (2014.01.24)

 もんじゅの件、GOM Player であることが公式に判明。

■ Google Chrome Stable Channel Update
(Google, 2014.03.03)

 Chrome 33.0.1750.146 公開。19 件のセキュリティ欠陥が修正されている。

■ いろいろ (2014.03.04)
(various)

Python

FFmpeg

MediaWiki


■ 2014.03.03


■ 2014.03.02


[セキュリティホール memo]
[私について]