セキュリティホール memo - 2014.09

Last modified: Mon Mar 30 12:39:21 2015 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


■ 2014.09.30


■ 2014.09.29

■ 追記

UNIXとLinuxの「Bash」シェルに重大なセキュリティホール (2014.09.25)

CVE-2014-6271 と CVE-2014-7169 だけじゃなかった (やめてくれ……): CVE-2014-7186、CVE-2014-7187、CVE-2014-6277、CVE-2014-6278

関連その 2


■ 2014.09.26

■ 追記

ベネッセから顧客情報 760 万世帯分が流出、名簿屋から情報を購入したジャストシステムがダイレクトメールを送付して発覚 (2014.07.10)

 関連:

UNIXとLinuxの「Bash」シェルに重大なセキュリティホール (2014.09.25)

CVE-2014-6271 + CVE-2014-7169 修正

関連



■ 2014.09.25

■ 「Amazon EC2」が大規模なメンテナンス、一部ユーザーは懸念を表明
(CNET, 2014.09.26)

 Xen のセキュリティ欠陥 XSA-108 (未公開; 2014.10.01 12:00 公開予定) への対応のため、全世界の AWS に再起動がかかっている模様です。

■ JVNVU#94190107: Mozilla Network Security Services (NSS) に RSA 署名検証不備の脆弱性
(JVN, 2014.09.25)

 全ての NSS ライブラリに欠陥、ニセの RSA 署名を許してしまう。 MFSA 2014-73、 CVE-2014-1568

 NSS 3.16.2.1、3.16.5、3.17.1 で修正されている。NSS を利用しているプログラムについても更新版が公開されている。

■ 追記

About the security content of iOS 8 (2014.09.18)

 「iOS 8.0.1」アップデート撤回、修正予定だった不具合とは アップル (ウォール・ストリート・ジャーナル日本版, 2014.09.25)。不具合発生のため配布中止になってますが、

 アップルが発表していたiOS 8.0.1での前バージョンからの修正点は以下の通り。
  • 健康管理アプリ「ヘルスキット」のバグをアップストアで配信できるようバグを修正
  • ユーザーがパスコードを入力すると他社製キーボードの選択が解除される問題の修正
  • 一部のアプリからフォトライブラリーの写真にアクセスできない問題の修正
  • 「iPhone(アイフォーン) 6」と「iPhone 6 Plus(プラス)」の「Reachability(片手操作モード)」機能の信頼性向上
  • ショート・メッセージング・サービス(SMS)やマルチメディア・メッセージング
  • サービス(MMS)受信時にモバイルデータ通信が予期せず使用される問題の修正
  • アプリ内課金でのファミリー共有機能の「購入の承認を求める」設定に対するサポートの向上
  • 着信音をデータ保存サービス「iCloud(アイクラウド)」から復元できない問題の修正
  • 「Safari(サファリ)」ブラウザーから写真や動画をアップロードできないバグの修正

 アップロードの件は 8.0.1 で修正されてるんですね。

■ UNIXとLinuxの「Bash」シェルに重大なセキュリティホール
(CNET, 2014.09.25)

 bash 4.3.24, 4.2.47, 4.1.11, 4.0.38, 3.2.51, 3.1.17, 3.0.16 以前に欠陥。環境変数の処理に欠陥があり、特殊な環境変数を設定することにより任意のシェルコマンドを実行できる。 CVE-2014-6271

CVE-2014-6721 修正 (不十分につき注意)

CVE-2014-6271 だけじゃなかった: CVE-2014-7169

 CVE-2014-6271 の修正では足りない模様。新たに CVE-2014-7169 が割り振られたそうで。

CVE-2014-6271 + CVE-2014-7169 修正

関連その 1

CVE-2014-6271 と CVE-2014-7169 だけじゃなかった (やめてくれ……): CVE-2014-7186、CVE-2014-7187、CVE-2014-6277、CVE-2014-6278

 対応状況は Bash ShellShock バグ (CVE-2014-6271, CVE-2014-7169, CVE-2014-6277, CVE-2014-6278, CVE-2014-7186, CVE-2014-7187) 修正情報まとめ にまとめることにしたのでそちらを参照。

関連その 2

 2014.10.02 追加:

 2014.12.09 追加:

ChangeLog

■ 2014.09.24

■ 追記

2014 年 9 月のマイクロソフト セキュリティ情報の概要 (2014.09.19)

 MS14-055 の 2982385 更新プログラム、再公開されました。


■ 2014.09.23

■ D-Bus 1.8.8、1.6.24 公開
(dbus ML, 2014.09.16)

 D-Bus 1.8.8、1.6.24 公開。5 件のセキュリティ欠陥が修正されてます。


■ 2014.09.22

■ 追記

About the security content of iOS 8 (2014.09.18)

 関連:


■ 2014.09.19

■ Android に標準搭載されたブラウザの脆弱性について
(Sophos, 2014.09.18)

 「使わない」のがいちばんてっとり早いようで。Chrome や Firefox など他のブラウザを使いましょう。

■ 追記

2014 年 7 月のマイクロソフト セキュリティ情報の概要 (2014.07.10)

 Windows 7・Server 2012・8.1・Server 2012 R2・RT 8.1 + 2973201 更新プログラム + Bentley MicroStation の環境で、不具合が発生していた模様。

 上記 URL から hotfix を入手できる。

■ 2014 年 9 月のマイクロソフト セキュリティ情報の概要
(Microsoft, 2014.09.10)

 old news ですが……

MS14-052 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (2977629)

MS14-053 - 重要: .NET Framework の脆弱性により、サービス拒否が起こる (2990931)

 .NET Framework 1.1 SP1、2.0 SP2、3.0 SP2、3.5、3.5.1、4、4.5/4.5.1/4.5.2 に欠陥。 攻略リクエストによってハッシュ衝突が発生、.NET サーバーが DoS 状態に陥る。 .NET Framework 3.5 SP1 にはこの欠陥はない。 また、影響を受けるのは Windows Communication Foundation (WCF) を使用している場合のみ。 CVE-2014-4072。 Exploitability Index: 3

MS14-054 - 重要: Windows タスク スケジューラの脆弱性により、特権が昇格される (2988948)

 Windows 8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に欠陥。 Windows タスク スケジューラに欠陥があり、タスクの整合性チェックを不適切に実行してしまう。これを利用すると、local user による権限上昇が可能となる。 CVE-2014-4074。 Exploitability Index: 1

MS14-055 - 重要: Microsoft Lync Server の脆弱性により、サービス拒否が起こる (2990928)

 Lync Server 2010・2013 に 3 件の欠陥。

  • Lync のサービス拒否の脆弱性 - CVE-2014-4068。 Exploitability Index: 3

  • Lync XSS の情報漏えいの脆弱性 - CVE-2014-4070。 Exploitability Index: 3

  • Lync のサービス拒否の脆弱性 - CVE-2014-4071。 Exploitability Index: 3

 コンポーネント毎に更新プログラムが用意されているのだが、そのうち Lync Server 2010 用の更新プログラムの 1 つ、2982385 で不具合が発生しており、現在ダウンロードできなくなっている。

2014.09.24 追記:

 2982385 更新プログラム、再公開されました。

 関連:

■ About the security content of Apple TV 7
(Apple, 2014.09.18)

 Apple TV 7 公開。37 件のセキュリティ欠陥を修正CVE-2011-2391 CVE-2013-6663 CVE-2014-1384 CVE-2014-1385 CVE-2014-1387 CVE-2014-1388 CVE-2014-1389 CVE-2014-4357 CVE-2014-4364 CVE-2014-4369 CVE-2014-4371 CVE-2014-4372 CVE-2014-4373 CVE-2014-4375 CVE-2014-4377 CVE-2014-4378 CVE-2014-4379 CVE-2014-4380 CVE-2014-4381 CVE-2014-4383 CVE-2014-4388 CVE-2014-4389 CVE-2014-4404 CVE-2014-4405 CVE-2014-4407 CVE-2014-4408 CVE-2014-4410 CVE-2014-4411 CVE-2014-4412 CVE-2014-4413 CVE-2014-4414 CVE-2014-4415 CVE-2014-4418 CVE-2014-4419 CVE-2014-4420 CVE-2014-4421 CVE-2014-4422。

■ About the security content of Xcode 6.0.1
(Apple, 2014.09.18)

 Subversion の欠陥 CVE-2014-0032 を、Subversion 1.7.17 に更新することで修正。

■ OS X Server v2.2.3、v3.2.1 公開
(Apple, 2014.09.18)

 OS X Server v2.2.3、v3.2.1 公開。9 件のセキュリティ欠陥を修正。 CVE-2014-0060 CVE-2014-0061 CVE-2014-0062 CVE-2014-0063 CVE-2014-0064 CVE-2014-0065 CVE-2014-0066 CVE-2014-4406 CVE-2014-4424

■ About the security content of OS X Mavericks v10.9.5 and Security Update 2014-004
(Apple, 2014.09.18)

 OS X Mavericks v10.9.5、および Lion v10.7.5・Mountain Lion v10.8.5 用の Security Update 2014-004 を公開。 mod_php, Bluetooth, CoreGraphics, Foundation, Intel Graphics Driver, IOAcceleratorFamily, IOHIDFamily, IOKit, Kernel, OpenSSL, QT Media Foundation, ruby に関する 44 件のセキュリティ欠陥を修正。 CVE-2013-7345 CVE-2014-0076 CVE-2014-0185 CVE-2014-0195 CVE-2014-0207 CVE-2014-0221 CVE-2014-0224 CVE-2014-0237 CVE-2014-0238 CVE-2014-1391 CVE-2014-1943 CVE-2014-2270 CVE-2014-2525 CVE-2014-3470 CVE-2014-3478 CVE-2014-3479 CVE-2014-3480 CVE-2014-3487 CVE-2014-3515 CVE-2014-3981 CVE-2014-4049 CVE-2014-4350 CVE-2014-4374 CVE-2014-4376 CVE-2014-4377 CVE-2014-4378 CVE-2014-4379 CVE-2014-4381 CVE-2014-4388 CVE-2014-4389 CVE-2014-4390 CVE-2014-4393 CVE-2014-4394 CVE-2014-4395 CVE-2014-4396 CVE-2014-4397 CVE-2014-4398 CVE-2014-4399 CVE-2014-4400 CVE-2014-4401 CVE-2014-4402 CVE-2014-4403 CVE-2014-4416 CVE-2014-4979

■ About the security content of Safari 6.2 and Safari 7.1
(Apple, 2014.09.18)

 OS X v10.8.5 用の Safari 6.2、OS X v10.9.5 用の Safari 7.1 公開。9 件のセキュリティ欠陥を修正。CVE-2014-4363 CVE-2013-6663 CVE-2014-4410 CVE-2014-4411 CVE-2014-4412 CVE-2014-4413 CVE-2014-4414 CVE-2014-4415 CVE-2014-4409

 OS X v10.7 用の Safari のメンテナンスは終了したということですかね。OS X Yosemite が 10 月 21 日に発表されるらしいし。


■ 2014.09.18

■ 追記

ベネッセから顧客情報 760 万世帯分が流出、名簿屋から情報を購入したジャストシステムがダイレクトメールを送付して発覚 (2014.07.10)

 ベネッセ情報漏洩『お詫び通知が』届き『どういうつもり?』と炎上中 (grape, 2014.09.17)。おわび金券とベネッセこども基金とは別個の存在なのだが、なぜわざわざこの場で混ぜるのか。「不要です」という選択肢を用意しておき、その場合はこども基金に回せばいいだけではないか。

■ About the security content of iOS 8
(Apple, 2014.09.17)

 iOS 8 出ました。56 件のセキュリティ修正が含まれてます。

 CVE-2011-2391 がリストされてるなあ。iOS 7 で修正されたはずなのに。

 iOS 8 適用時の注意点:

 よい知らせ:

2014.09.22 追記:

 関連:

2014.09.25 追記:

 「iOS 8.0.1」アップデート撤回、修正予定だった不具合とは アップル (ウォール・ストリート・ジャーナル日本版, 2014.09.25)。不具合発生のため配布中止になってますが、

 アップルが発表していたiOS 8.0.1での前バージョンからの修正点は以下の通り。

 アップロードの件は 8.0.1 で修正されてるんですね。


■ 2014.09.17

■ いろいろ (2014.09.17)
(various)

Wireshark

FreeBSD

  • FreeBSD-SA-14:19.tcp - Denial of Service in TCP packet processing (FreeBSD, 2014.09.16)。FreeBSD の TCP 実装に欠陥。既に存在するコネクションに SYN フラグつきのセグメントが到達したときに、当該セグメントのシーケンス番号が予期された範囲に納まっているかどうかのチェックをすることなく、コネクションを破壊してしまう。CVE-2004-0230

    FreeBSD 8.4, 9.[123], 10.0 用の patch が用意されている。

Juniper

php365.com

横河電機

Embarcadero

■ APSB14-20: Security Updates available for Adobe Reader and Acrobat
(Adobe, 2014.09.16)

 不具合発生によりリリースが遅れていた Adobe Reader / Acrobat のセキュリティ更新、出ました。8 件のセキュリティ欠陥が修正されています。 CVE-2014-0560 CVE-2014-0561 CVE-2014-0562 CVE-2014-0563 CVE-2014-0565 CVE-2014-0566 CVE-2014-0567 CVE-2014-0568

 Adobe Reader / Acrobat 11.0.09、10.1.12 で修正されている。 今回は Mac 版も更新されてます。


■ 2014.09.16

■ いろいろ (2014.09.16)
(various)

phpMyAdmin

moodle

■ 追記

Firefox 32.0 / ESR 24.8.0 / ESR 31.1.0、Thunderbird 31.1.0 公開

 Firefox 32.0.1、Thunderbird 31.1.1 が公開されました。 セキュリティ欠陥の修正ではありません。


■ 2014.09.15


■ 2014.09.12

■ いろいろ (2014.09.12)
(various)

Squid

VMware NSX、vCNS

Cisco Unified Computing System E-Series Blade Servers Cisco Integrated Management Controller

■ 追記

いろいろ (2014.09.10) : PowerDNS Recursor


■ 2014.09.11

■ 追記

ベネッセから顧客情報 760 万世帯分が流出、名簿屋から情報を購入したジャストシステムがダイレクトメールを送付して発覚 (2014.07.10)

 関連:

  • お客様情報の漏えいに関するご報告と対応について (ベネッセ, 2014.09.10)

    • 漏洩件数は 2,895 万件と推定。重複分を含め、3,504 万件を名簿業社 3 社に販売。

    • 原因:

      • メディアへのデータ書き出し制御機能が、 一部のスマホに対応していなかった。

      • 大容量データ扱い時のアラート機能があったが、当該データベースについては無効になっていた。

      • アクセスログは取得していたが、定期チェックは行っていなかった。

    • 恒久的対応:

      • データベースの管理、保守・運用、利用をそれぞれ別の会社が行うようにする。

        • 管理 (監督、監視、監査): ベネッセホールディングス

        • 保守・運用: 新会社 (ベネッセホールディングスとラックの合弁。基本合意締結済)。グループ外への業務委託は行わない。

        • 利用: 事業会社

      • 外部監視機関を新設し、定期監査。

    • おわびとして 500 円の金券を送付。

    • 「ベネッセこども基金」を設立。

  • [続報]ベネッセの再発防止策は正攻法か、奇策か (日経 IT Pro, 2014.09.10)

■ APSB14-21 - Security updates available for Adobe Flash Player
(Adobe, 2014.09.09)

 Flash Player / AIR 更新。12 件のセキュリティ欠陥が修正されている。 CVE-2014-0547 CVE-2014-0548 CVE-2014-0549 CVE-2014-0550 CVE-2014-0551 CVE-2014-0552 CVE-2014-0553 CVE-2014-0554 CVE-2014-0555 CVE-2014-0556 CVE-2014-0557 CVE-2014-0559

プラットホーム バージョン
Windows (ActiveX) 15.0.0.152
Windows (NPAPI プラグイン) 15.0.0.152
Mac 15.0.0.152
Linux 11.2.202.406
Google Chrome 15.0.0.152
Windows 8 / Server 2012 / RT の Internet Explorer 10 15.0.0.152
Windows 8.1 / Server 2012 R2 / RT 8.1 の Internet Explorer 11 15.0.0.152
AIR 15.0.0.249 (Windows, Mac)
15.0.0.252 (Android)
AIR SDK & Compiler 15.0.0.249 (Windows, Mac, Android, iOS)
AIR SDK 15.0.0.249 (Windows, Mac, Android, iOS)

 Windows / Mac 用には拡張サポート版 13.0.0.244 も用意されている。

2014.12.15 追記:

 Flashのlocal-with-filesystem Sandboxのバイパス (Masato Kinugawa Security Blog, 2014.12.10)。 CVE-2014-0554 の解説。


■ 2014.09.10

■ いろいろ (2014.09.10)
(various)

PowerDNS Recursor

2014.09.12 追記:

VMware vSphere

Enigmail

Procmail

  • CVE-2014-3618。Procmail 3.22 (最新) に heap-based buffer overflow する欠陥。Debian では DSA-3019-1 で修正されている。

Android アプリ

Exim

■ Chrome Stable Channel Update
(Google, 2014.09.09)

 Chrome 37.0.2062.120 公開。4 件のセキュリティ欠陥を修正。

■ 追記

次週更新予告いろいろ (2014.09.05)

 Adobe Reader / Acrobat の更新は 2014.09.15 の週に延期になりました: APSB14-20: Prenotification Security Advisory for Adobe Reader and Acrobat (Adobe, 2014.09.08 更新)

September 8, 2014: Updated the expected release date from September 9, 2014 to the week of September 15, 2014. The release was delayed to address issues identified during regression testing.

■ 2014.09.09


■ 2014.09.08


■ 2014.09.06


■ 2014.09.05

■ 追記

いろいろ (2014.08.29) Android 版アプリ Kindle

■ iPhoneを使って他人のATMやクレジットカードの暗証番号を簡単に盗む方法
(gigazine, 2014.09.01)

 手法自体は 2011 年 8 月に公開されている (参照: サーモグラフィーで暗証番号を盗む手法に関する一考察) のですが、安価で携帯も容易な赤外線サーモグラフィ機器 FLIR ONE の発売によって、一気に現実化した模様。 gizmode には 「iPhoneが赤外線カメラになるFLIR ONE、使い道16選」という記事がありますが、17 番目はこれなんですかね。

 対抗策は以下だそうです:

赤外線サーモグラフィを使った暗証番号盗難から身を守る方法は非常に簡単で、暗証番号入力時は他のキーに指を置いておくだけでOK。そうすれば、他のキーの温度も上がるのでどのキーをどの順番で押したのかが分からなくなるというわけです。

■ 次週更新予告いろいろ
(various, 2014.09.05)

Microsoft

Adobe

2014.09.10 追記:

 Adobe Reader / Acrobat の更新は 2014.09.15 の週に延期になりました: APSB14-20: Prenotification Security Advisory for Adobe Reader and Acrobat (Adobe, 2014.09.08 更新)

September 8, 2014: Updated the expected release date from September 9, 2014 to the week of September 15, 2014. The release was delayed to address issues identified during regression testing.

■ 2014.09.04

■ Apache HTTP Server 2.2.29 Released
(Apache, 2014.09.03)

 Apache 2.2.29 公開。4 件のセキュリティ欠陥を修正。iida さん、谷口さん情報ありがとうございます。Apache 2.2.28 は公開されませんでした。

 日本語情報: Apache HTTP Server 2.2.29 がリリースされました (apache.jp, 2014.09.04)

■ エムソフト製FTP/SFTPクライアント「EmFTP」に脆弱性、修正版の提供予定なし
(窓の杜, 2014.09.04)

 「運用による回避を」なんて言わずに、とっとと捨てましょう。

■ Firefox 32.0 / ESR 24.8.0 / ESR 31.1.0、Thunderbird 31.1.0 公開
(Mozilla, 2014.9.03)

 出ました。Firefox ESR 24 系列は今回で終了です。Firefox ESR 利用者は ESR 31 系列に移行してください。

2014.09.16 追記:

 Firefox 32.0.1、Thunderbird 31.1.1 が公開されました。 セキュリティ欠陥の修正ではありません。


■ 2014.09.03

■ 追記

USB周辺機器が“悪者”に、BlackHatで実証ツール公開予定 (2014.08.01)

 USB firmware: An upcoming threat for home and enterprise users (Microsoft Malware Protection Center, 2014.09.02)


■ 2014.09.02

■ 追記

CVE-2014-5119 glibc __gconv_translit_find() exploit (2014.09.01)

 CentOS と ubuntu の情報を追記。

いろいろ (2014.08.29) Apache OpenOffice

 LibreOffice も上記欠陥を修正したバージョンが公開されている: 任意のコマンドを実行できてしまう脆弱性などを修正した「LibreOffice」v4.3.1/4.2.6 (窓の杜, 2014.08.29)

Microsoft、IE 8のサポートを2016年1月12日に終了へ (2014.08.08)


■ 2014.09.01

■ CVE-2014-5119 glibc __gconv_translit_find() exploit
(Full Disclosure, 2014.08.25)

 glibc の gconv_trans.c にある __gconv_translit_find() に off-by-one エラーがあり、local user による権限上昇 (root) が可能。Fedora 20 32bit 用 PoC あり。 CVE-2014-5119。 関連:

2014.09.02 追記:

 CentOS と ubuntu の情報を追記。

■ 2014年9月の呼びかけ「非公認のスマートフォンアプリに不用意にアカウント情報を登録していませんか?」
(IPA, 2014.09.01)

2014年8月、App Store上でゲームアプリを公開していた作者が、その所有権を、不正に奪われてしまうという事件が発生しました。この事件は非公認アプリを使用していたため、IDとパスワード情報を悪意ある第三者に窃取されたことが原因と言われています。

 この件:

■ 追記

いろいろ (2014.07.30): Android 2.1 以降


[セキュリティホール memo]
[私について]