Last modified: Thu Apr 2 20:35:28 2015 +0900 (JST)
このページの情報を利用される前に、注意書きをお読みください。
》 不正献金の下村文科相、日本の子どもに愛国心強制しながら息子は小学校から英国へ (リテラ, 2/27)。やってることが中国共産党幹部ライクだな……。
》 「不良プロキシサーバー」一斉摘発の状況について (ACCS, 2/25)
いわゆる「不良プロキシサーバー」
「いわゆる」とおっしゃいますが、"不良プロキシサーバー" でぐぐると 115 件しかヒットしないんですよね。実は ACCS 用語なんですかね。
》 行き詰まる欧州政治 フランス共和国が誇る「社会統合」の限界 (Wedge INFINITY, 2/24)、 イスラモフォビアとフランス流「自由原理主義」の疲弊 (Wedge INFINITY, 2/24)
関連: フランス式「言論の自由」は、普遍的ではない パリ政治学院教授に聞く「文化と歴史」 (東洋経済オンライン, 1/24)
》 研究結果:殆どの人はネットいじめを止めに入らない (techcrunch, 2/27)
》 通信販売詐欺サイトの見分け方・注意点 (so-net セキュリティ通信, 2/27)
》 インターポールサイバー部門本格始動 (エフセキュアブログ, 2/27)
》 New iPhone or iPad? Change these iOS 8 privacy settings immediately (ZDNet, 2/26)
》 お粗末なモノのインターネット (Kaspersky, 2/27)
》 米連邦通信委員会が「ネットの中立性」規則採択──“高速車線”認めず (ITmedia, 2/27)、 米連邦通信委員会、厳格なネット中立性を定めた新規則を採択―ISPはコモンキャリヤに分類 (techcrunch, 2/27)
》 Safe Browsing and Google Analytics: Keeping More Users Safe, Together (Google, 2/26)
》 スプール ファイルの削除に失敗したことを示すイベント ログについて (Ask CORE, 2/27)。Windows の spoolsv.exe の挙動。
spoolsv.exe 内部では、「印刷ジョブを処理するスレッド」と「ClosePrinter 実行スレッド」の間で、スプール ファイル削除処理の同期が行われておりません。その結果、タイミングによってはどちらかのスレッドから行われたスプール ファイル削除の処理が、ERROR_SHARING_VIOLATION/ERROR_FILE_NOT_FOUND/ERROR_ACCESS_DENIED 等のエラーにより失敗することがあり、エラー イベントとしてイベント ログに記録されます。
》 イングランドで同性カップルが迎えた養子数が3倍以上に (石壁に百合の花咲く, 2/26)。「2007年時点で90人でした。それが、2014年には340人」
》 「彼の名はザンダーだった」 自死したトランス少年をSNSユーザが追悼 (石壁に百合の花咲く, 2/24)
彼の家族は死亡告知でも葬儀でも「サンドラ・ニコール・マカフィー」の名前を使い、女性扱いで通しました。
だからこそこういう結果になってしまったのだろうけど、やりきれないなあ。
》 SILVA TYTO (タイト) スポーツ セイフティーライト (目指せ!ライトマニア HATTAのLEDライトレビュー, 2/24)。パーソナルマーカー。
lenovo、ノート PC・タブレットにアドウェア Superfish をプリインストール、通信の盗聴・改竄やニセ Web サイトの設置の危険性 (2015.02.23)
関連:
JVNDB-2015-001615: 複数の製品で使用される Komodia Redirector SDK の SSL Digestor における SSL サーバになりすまされる脆弱性 (JVN, 2015.02.26)。CVE-2015-2077
JVNDB-2015-001616: 複数の製品で使用される Komodia Redirector SDK の SSL Digestor におけるサーバになりすまされる脆弱性 (JVN, 2015.02.26)。 CVE-2015-2078
JVNDB-2015-001587: Adtrustmedia PrivDog に SSL サーバ証明書の検証不備の脆弱性 (JVN, 2015.02.25)
Lenovoの「SuperFish」問題はさらに深刻、大手サイトへの攻撃兆候も (ITmedia, 2015.02.27)
この問題はイスラエル企業のKomodiaが提供する「Komodia Redirector SDK」に起因する。
イスラエルの会社だったのか……。
PrivDog wants to protect your privacy - by sending data home in clear text (Hanno's blog, 2015.02.25)
「Superfish」問題でLenovoに対する集団訴訟が相次ぐ (日経 IT Pro, 2015.02.26)
Superfish問題に揺れるLenovoのサイトがハッキング被害 ハッカー集団がアタックか (ITmedia, 2015.02.26)
山田祥平のRe:config.sys - 今見ているWebは本物か (PC Watch, 2015.02.27)
シリコンバレー101 [604] 「Superfish」騒動はWindowsのビジネスモデルを変えられる大チャンス (マイナビニュース, 2015.02.27)
NSA、巨大SIM企業をハッキングし全世界のSIMを制御していた (2015.02.22)
関連:
Gemalto SIM card encryption hack: Key questions remain (ZDNet, 2015.02.24)
Gemalto presents the findings of its investigations into the alleged hacking of SIM card encryption keys by Britain's Government Communications Headquarters (GCHQ) and the U.S. National Security Agency (NSA) (Gemalto, 2015.02.25)。Gemalto にはどれだけの調査能力があるんだろう。
SIMの暗号化キー問題について、ジェムアルトから調査報告 (ascii.jp, 2015.02.26)
SIMカード大手への不正侵入問題、「影響は限定的」 英米情報機関、暗号化キーを狙う (ロイター / ITmedia, 2015.02.26)
JVNDB-2015-001596: Samba の smbd の Netlogon サーバの実装における任意のコードを実行される脆弱性 (2015.02.26)
QNAP と Synology は案内出ました。更新版ファームウェアはまだ用意されてないみたい。
Potential unexpected code execution vulnerability with file sharing using Microsoft networking (Samba) (QNAP)。ファームウェアバージョン 4.1.3 に手動アップグレードし、 Samba 4 用の回避策を実装する。
Important Information about Vulnerability CVE-2015-0240 (Synology)
Updates for DSM 5.1 for x10, x11, x12, x13, x14, and x15 series will be released during the week of March 2nd.
3 月 2 日の週に更新ファームウェア公開予定。
Bluetoooth Stack for Windows by Toshiba v9.10.27 以前、 TOSHIBA Service Station v2.2.13 以前に欠陥。「引用符で囲まれていない Windows 検索パスに起因する権限昇格の脆弱性が存在します」。 CVE-2015-0884
Bluetooth Stack for Windows by Toshiba v9.10.32(T)、TOSHIBA Service Station v2.2.14 で修正されている。
関連:
Bluetooth Stack for Windows by Toshiba、TOSHIBA Service Station をお使いのお客様への重要なお知らせ (東芝, 2015.02.26)
東芝製Bluetooth制御ソフトに特権昇格の脆弱性、dynabookなどに初期搭載 (マイナビニュース, 2015.02.27)
JVNDB-2015-001562: CUPS の filter/raster.c 内の cupsRasterReadPixels 関数における整数アンダーフローの脆弱性 (JVN, 2015.02.24)。CUPS 2.0.2 (CUPS, 2015.02.09) で修正されている。 CVE-2014-9679
krb5-1.13.1, 1.12.3, 1.11.6 公開。複数の欠陥が修正されている。
Kerberos 5 Release 1.13.1 (MIT, 2015.02.11)。7 件の欠陥を修正。
Kerberos 5 Release 1.12.3 (MIT, 2015.02.18)。7 件の欠陥を修正。
Kerberos 5 Release 1.11.6 (MIT, 2015.02.24)。11 件の欠陥を修正。
SSTPパケットの受信処理における脆弱性 (SEIL, 2015.02.27)。修正版ファームウェア公開中。
JVNDB-2015-000031: SEIL シリーズルータにおけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.02.27)。CVE-2015-0887
日本語版は本家に追従できてないっぽいですね。
JVNDB-2015-000027: 日本語版 Zen Cart におけるクロスサイトスクリプティングの脆弱性 (JVN, 2015.02.25)
公式配布を1.5.1に変更しました (Zen Cart, 2015.02.13)。1.3 系は開発終了。「1.5系も本家では1.5.4まで公開されており、今回の脆弱性も1.5.3や1.5.4では起こらないもののため、1.5.1系もこちらで最終版とし、1.5.4への切り替え開発を行っていきます」
関連
Zen Cart v1.5.3 Released! (Zen Cart, 2014.07.05)
Zen Cart 1.5.3 - Multiple Vulnerabilities (sebug.net, 2014.09.08)
Zen Cart v1.5.4 Released! (Zen Cart, 2014.12.31)
JVNDB-2015-001593: McAfee Agent のログビューアにおけるクリックジャッキング攻撃を実行される脆弱性 (JVN, 2015.02.25)。CVE-2015-2053
SB10094: マカフィーセキュリティ情報- McAfee Agent アップデートで対応される http-generic-click-jacking に関する脆弱性 (マカフィー, 2015.02.19)。 McAfee Agent 4.8.0 Patch 3 (2015.02.17 公開) および 5.0.1 (未公開) で修正され(てい)る。
注意: デフォルトの McAfee Agent ポリシー設定が適用されている場合、この脆弱性を悪用することはできません。
McAfee Agent の全般ポリシーで、"ePOサーバからの接続のみを使用する" オプションを無効にした場合に脆弱は存在します。
JVNDB-2014-007939: GNU C Library の getnetbyname の nss_dns の実装におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.02.25)。glibc 2.21 未満が該当。 CVE-2014-9402
Security Advisory – WP-Slimstat 3.9.5 and lower (sucuri, 2015.02.24)。WP-Slimstat 3.9.6 で修正されている。
Over 1 million WordPress websites at risk from SQL injection (ZDNet, 2015.02.25)
Debian Bug report logs - #775003 unace: CVE-2015-2063: buffer overflow (debian, 2015.01.09〜)。patch が示されている。CVE-2015-2063
JVNDB-2015-001582: Info-Zip UnZip の unix/unix.c 内の charset_to_intern 関数におけるバッファオーバーフローの脆弱性 (JVN, 2015.02.25)。 ubuntu の USN-2502-1: unzip vulnerabilities では直っているそうで。 CVE-2015-1315
Xen Security Advisory 118 (CVE-2015-1563) - arm: vgic: incorrect rate limiting of guest triggered logging (Xen, 2015.02.25)。Xen 4.4 以降 + ARM な環境で発現。
メールフォームプロ4.2.0公開と脆弱性に関するお知らせ (シンクグラフィカ札幌, 2015.02.25)。メールフォームプロ 4.1.4〜4.1.5 のメールアドレス確認機能(mailauth)にコードインジェクションを招く欠陥。メールフォームプロ 4.2.0 で修正されている。mailauth を無効にすることで欠陥を回避できる。
JVN#30135729: シンクグラフィカ製メールフォームプロ CGI において任意のコードを実行される脆弱性 (JVN, 2015.02.25)。CVE-2015-0883
JVN#62298871: KENT-WEB 製 Clip Board における任意のファイルを削除される脆弱性 (JVN, 2015.02.27)。Clip Board Ver 4.02 以前 に欠陥、Ver 4.1 で修正されている。
JVN#88862608: Joyful Note におけるファイル操作に関する脆弱性 (JVN, 2015.02.27)。 Joyful Note Ver 5.21 以前に欠陥、Ver5.3 で修正されている。
JVN#77718330: jBCrypt におけるストレッチング処理に関する脆弱性 (JVN, 2015.02.27)。jBCrypt-0.3 以前に欠陥、jBCrypt-0.4 で修正されている。 CVE-2015-0886
Buffalo のブロードバンドルーター WHR-1166DHP、WSR-600DHP、WHR-600D、WHR-300HP2、WMR-300、WEX-300、BHR-4GRV2 に OS コマンドインジェクション脆弱性。
管理パスワードを第3者に知られた場合に その第3者により不正にOSコマンドを実行される可能性があります。
無認証でコマンドを実行できるわけではないみたい。
Ver.1.70 以降のファームウェア (BHR-4GRV2 は Ver.1.05 以降のファームウェア) で修正されている。
Ramnit cybercrime group hit by major law enforcement operation (Symantec, 2/25)
日本語版: 大規模な法執行作戦で Ramnit サイバー犯罪グループに打撃 (シマンテック, 2/26)
Europol shuts down darn RAMNIT botnet (The Register, 2/25)
》 「東大が「匿名ツイッターユーザー」を特定・電話で呼び出し――これって問題ないの?」が撤回された件 (奥村徹弁護士の見解, 2/26)
》 解説スペシャル: 保護法改正案…個人情報定義、振り出し (読売, 2/26)
》 老舗ファイル共有サイト「RapidShare」がいよいよ閉鎖 (サイバーインシデント・リポート, 2/26)
》 TweetDeckからTwitterアカウントをパスワード非公開のまま共有可能になったので使い方まとめ (gigazine, 2/26)
》 「アカデミー賞を受賞したスノーデンだけど何か質問ある?」と本人が降臨して読者からの質問に答えまくり (gigazine, 2/25)
》 中央アフリカ共和国情勢悪化 (国連情報誌SUNブログ対応版, 2/25)
》 GCHQが違法な情報収集を行っていました。あなたは被害者ではありませんか? (エフセキュアブログ, 2/26)
》 私たちは「デジタル暗黒時代」に足を踏み入れている? (エフセキュアブログ, 2/25)
》 SamsungのスマートTVが会話を聞いている (Kaspersky, 2/25)
あのような文言がサービス利用規約に盛り込まれているのはSamsungだけ。そう皆さんが考えているとしたら、それは違います。
Appleはすべての自社製品について、「Apple製品、サービスおよびカスタマーコミュニケーションの向上のための、監査、データ分析および調査などの社内利用の目的で(顧客の)個人情報を利用する」権利を保有しています。また、こうした情報を「関連会社」(いかなる関連会社であれ)と共有することを認めています。
(中略)
Googleは、ユーザーの利用するサービスについての情報を収集していることを認めています。詳しいことはポップアップ画面の中にうまく隠していますが、収集しているのは次の情報です – 利用状況に関するデータ、検索設定、Gmailメッセージ(メールの内容)、Google+のプロフィール情報、写真、動画、閲覧履歴、地図検索、ドキュメント(Google Docsに保存された内容)、その他Googleにホストされているコンテンツなど。
》 クレジットカードの知られざるリスク (Kaspersky, 2/26)
》 What to do with MD5 checksums of files provided as an Indicator of Compromise? (thepcn3rd, 2/24)。ClamAV で MD5 チェックサムを使ったカスタム DB を作成し検出する方法
出ました。Firefox 36 は HTTP/2 に対応してます。また RC4 への対応が削除されてます。
リリースノート: Firefox 36.0、 ESR 31.5.0、 Android 版 Firefox 36.0。 Thunderbird 31.5.0。
セキュリティアドバイザリ: Firefox、 Firefox ESR。 Thunderbird。
ダウンロード:Firefox、 Android 版 Firefox。 Thunderbird、 Firefox / Thunderbird ESR。
SeaMonkey 2.33 はまだβです。
Samba 3.5.0〜4.2.0rc4 に欠陥。smbd の Netlogon サーバ実装に欠陥があり、攻略パケットによって remote から無認証で任意のコードを実行できる。 CVE-2015-0240
Samba 4.2.0rc5, 4.1.17, 4.0.25, 3.6.25 で修正されている。 また 4.1.6, 4.0.24, 3.6.24, 3.5.22 用の patch が公開されている。
Samba 4.0.0 以降では、smb.conf の [global] セクションに rpc_server:netlogon=disabled と記述することで回避できる。
NAS 各社はまだ対応できてないみたい。
関連:
CVE-2015-0240.html: Unexpected code execution in smbd. (samba.org)
Samba vulnerability (CVE-2015-0240) (Red Hat)
黒木さん情報ありがとうございます。
QNAP と Synology は案内出ました。更新版ファームウェアはまだ用意されてないみたい。
Potential unexpected code execution vulnerability with file sharing using Microsoft networking (Samba) (QNAP)。ファームウェアバージョン 4.1.3 に手動アップグレードし、 Samba 4 用の回避策を実装する。
Important Information about Vulnerability CVE-2015-0240 (Synology)
Updates for DSM 5.1 for x10, x11, x12, x13, x14, and x15 series will be released during the week of March 2nd.
3 月 2 日の週に更新ファームウェア公開予定。
QNAP と Synology は修正版ファームウェアが公開されました。
4.1.3 build 0313 (QNAP TS-421U, 2015.03.16)。QTS 4.1.3 build 0313 で CVE-2014-8143 と CVE-2015-0240 が修正されています。
DSM 5.1 - 5022 Update3 (Synology, 2015.03.02)。CVE-2015-0240 が修正されています。
Buffalo 製品セキュリティ情報には記述がないのですが、いくつかの機種で CVE-2015-0240 の修正ファームが出てます。戸井さん情報ありがとうございます。
TeraStation 2RZシリーズ ファームウェア アップデータ(Windows) Ver.2.45 (Buffalo, 2015.04.01)
TeraStation 5000シリーズ ファームウェア アップデータ(Windows) Ver.2.82 (Buffalo, 2015.03.31)
TeraStation Vシリーズ ファームウェア アップデータ(Windows) Ver.1.24 (Buffalo, 2015.03.31)
》 Pwnium V: the never-ending* Pwnium (Google, 2/24)
》 企業経営を脅かすサイバー攻撃の横行: Trend Labs 2014年 年間 セキュリティラウンドアップ (トレンドマイクロ)
》 ガチでヤバイと評判「25歳までに経験しておきたいUNIX管理作業での失敗」 (Internet Watch, 2/25)。25 歳までの人には理解できそうにない話題がけっこうあるなあ。shutdown -h now や crontab -r の多さが笑える (笑えない) (e と r って隣同士なんだよね……)。
》 MacBook Pro ビデオの問題に対するリペアエクステンションプログラム (Apple)。「2011 年 2 月から 2013 年 12 月までの間に販売された MacBook Pro」。日本では 2/27 から手続き開始です。
》 テレビは話を聴いている? スノーデン事件後の世界における音声起動技術 (エフセキュアブログ, 2/24)
今週、IoTが初めて国際的なニュースのヘッドラインになりました。BBCが、「サムスンは、同社のスマートテレビの前で個人的な情報について話す場合は注意するよう顧客に呼びかけている」と報じたのです。
》 Any regrets, Edward Snowden? "I'd have come forward sooner" (ZDNet, 2/23)。スノーデンだけど何か質問ある?
》 セキュリティテスト「ファジング」入門セミナー開催のご案内 (IPA, 2/24)。2015.03.10、東京都文京区、1000円。
》 「検索表示はヤフーの意思」 名前で逮捕記事 違法性は認めず (東京, 2/19)
金子順一裁判長は、検索結果で示される各サイトの内容を抜粋した部分(スニペット)は「ヤフーの意思で表示された」と認めた。(中略) ヤフー側の「機械的、自動的に表示しただけで自らの表現行為ではない」との主張を退けており、名誉毀損やプライバシーの侵害などで、検索サイトの責任を認める可能性を示した。
lenovo、ノート PC・タブレットにアドウェア Superfish をプリインストール、通信の盗聴・改竄やニセ Web サイトの設置の危険性 (2015.02.23)
関連:
JVNTA#91476059: Superfish がインストールされた Lenovo 製 PC に HTTPS スプーフィングの脆弱性 (JVN, 2015.02.24)
JVNVU#92865923: Komodia Redirector がルート CA 証明書と秘密鍵をインストールする問題 (JVN, 2015.02.24)
Komodia Redirector SDK は、プロキシサービスやウェブトラフィック操作の機能を提供します。SSL Digestor モジュールを追加すると、HTTPS トラフィックの操作も可能になります。SSL Digestor モジュールを使用する場合には、ウェブトラフィックの全てがプロキシ経由となりますが、ルート CA 証明書が追加登録されるため、ユーザに警告を出すことなく通信がおこなわれます。
Komodia の SDK を使用している Superfish VisualDiscovery や KeepMyFamilySecure などのアプリケーションからは、ルート CA 証明書の秘密鍵を容易に取得できます。またルート CA 証明書の秘密鍵はアプリケーションごとに異なるようですが、同一手順で秘密鍵を取り出すことが可能です。
対応としては、Komodia Redirector SDK を使用しているアプリと、当該アプリがインストールしたルート CA 証明書とをアンインストールする。
LenovoのノートPCに潜むアドウェア、Superfish (Kaspersky, 2015.02.24)
NSA、巨大SIM企業をハッキングし全世界のSIMを制御していた (2015.02.22)
関連:
NSAのハッキング報道に対して、Gemalto社が自社製SIMは「安全」と主張 (techcrunch, 2015.02.24)。実態は、どうなんでしょう。
ドコモ、SIMカードメーカーへの不正侵入問題を調査中 (ロイター / ITmedia, 2015.02.24)
》 ここに注目! 「イエメン 国家崩壊の危機」 (NHK 解説委員室, 2/23)
》 WordPress 4.1.1 メンテナンスリリース (WordPress, 2/20)。セキュリティ修正は含まれていないみたい。
》 平成26年中における人身取引事犯の検挙状況等について (警察庁, 2/19)
》 ファイル共有ソフト等を使用した著作権法違反事件の一斉集中取締りの実施について (警察庁, 2/20)
》 第7回名古屋情報セキュリティ勉強会(#nagoyasec) (togetter, 2/21)。 閲覧注意 (おやつテロ)。
》 IEのポップアップ等で、やたらIEが落ちる (高橋 忍のブログ, 2/23)
対処方法
- Internet Explorer をすべて終了させる
- %LOCALAPPDATA%\Microsoft フォルダの Internet Explorer フォルダを削除。
》 「日本経済の活性化のため」? 横浜市も同性カップル支援検討 (石壁に百合の花咲く, 2/19)
》 OSSコラム 安らかな夜を迎えるために > 第15回「フォールトインジェクションノススメ」 (NTT データ先端技術)、 第15回「フォールトインジェクションノススメ」が掲載されました。 (熊猫さくらのブログ, 2/17)
SystemTap を使うと、任意の箇所に遅延を挿入したり、メモリーの内容を書き換えたりすることもできます。そのため、意図的に競合状態を発生させることで問題事象を再現させたり、意図的にエラー状態を発生させることでトラブルが生じないかどうかを試験したりすることができます。
》 保釈率の上昇 「人質司法」見直しを進めたい (弁護士 落合洋司 (東京弁護士会) の 日々是好日, 2/23)
》 翻訳サイトを通じてメール本文が公開されていた件をまとめてみた。 (piyolog, 2/21)、 プレス発表 【注意喚起】クラウドサービスに入力した内容の意図しない情報漏えいに注意 (IPA, 2/20)
》 第87回米アカデミー賞、長編ドキュメンタリー部門はエドワード・スノーデンの記録映画 (NAVER まとめ, 2/23)。Citizenfour。
》 宇宙ビジネスのための宇宙法入門 (有斐閣)。こんな本あるのか。
》 逮捕された高校生制作の“大砲”…通称「ポテトキャノン」の威力を実験してみた (DMM ニュース, 2/21)
このニュース、警察に相談したのが高校ということなので、なんで警察を呼ぶ前に学校の先生が生徒に注意できなかったのか、それが気になる。撃たれると思ったのだろうか。ポテトキャノンはガスが多くても少なくてもダメで、不発が多い。
一発撃ったら、ガスを入れてフタをしてと手間もかかる。武器としてなんて、まるで使えないのだ。高校には物理の先生もいるだろうから、ちゃんとした使い方を教えれば、高校生の経歴に傷がつくこともなかった。
》 Using Google Cloud Platform for Security Scanning (Google, 2/19)。Google Cloud Security Scanner がβ公開されてます。
If you're using App Engine, you can easily scan your application for two very common vulnerabilities: cross-site scripting (XSS) and mixed content.
》 米商業ドローン市場の幕開け:FAAが運用規制プランを発表 (現代ビジネス, 2/19)。Press Release – DOT and FAA Propose New Rules for Small Unmanned Aircraft Systems (FAA, 2/15) の件。
今回のFAA規制案は、様々な点で議論をよんでいる。
5万人のパイロット会員を持つThe Air Line Pilots Association(米民間パイロット組合)は、航空事故を防ぐ意味からドローン操縦者に厳しい訓練を求めているほか、その飛行には「厳重な監視体制が必要だ」と主張している。
一方、アマゾンは失望の色を隠せない。今回の規制案では「目に見える範囲の有視界飛行に限定」しているほか、人の多い地域での飛行を禁止している。これでは、即日配達サービス「Amazon Prime Air」などの商業利用は不可能となる。
(中略)
また、住宅地やオフィスなどを飛ぶ場合、プライバシーの侵害も懸念されている。人の眼にははるか遠くに見えるドローンでも、高精細カメラを搭載していれば十分な画質の写真を撮ることも可能だ。こうした懸念から、ドローンの飛行を拒否する「ノー・フライゾーン」という団体が発足した。同団体では、メーカーの協力を得て学校や公園、個人宅など、上空の飛行を希望しない個人や団体を登録するシステムを運用している。
関連: 無料でドローン飛行禁止区域を登録できる「No Fly Zone」はなぜ必要か? (gigazine, 2/18)
WIREDによると、アメリカ政府および連邦航空局(FAA)がドローンの許可に対して重い腰を上げないのは、プライバシー問題や墜落事故以外にも、半自動火器類を搭載した「武装ドローン」を危惧しているためであるとのこと。
なにも考えずに使うと foo.php.html とかにも効いちゃうので、「FilesMatchとSetHandlerを組み合わせて使え」だそうです。
AL-Mail32 におけるバッファオーバーフロー等の脆弱性 (クレアル, 2015.02.18)。AL-Mail32 Version1.13d で修正されている。 CVE-2015-0880 CVE-2015-0879 CVE-2015-0878
JVNDB-2014-007858: unzip におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.02.16)。CVE-2014-9636。
Fuzzing sample crashes unzip -t (info-zip)
Bug 1184985 - (CVE-2014-9636) CVE-2014-9636 unzip: out-of-bounds read/write in test_compr_eb() in extract.c (Red Hat, 2015.01.22)
JVNDB-2015-001515: X.Org Server におけるプロセスメモリから重要な情報を取得される脆弱性 (JVN, 2015.02.19)。CVE-2015-0255
X.Org Security Advisory: CVE-2015-0255: Feb 10, 2015 - Information leak in the XkbSetGeometry request of X servers (X.Org, 2015.02.10)。X11R6.6 以降の X サーバに欠陥。xorg-server-1.16.4, 1.17.1 で修正されている。
JVNVU#96347573: 横河製品の HART Device DTM にバッファオーバーフローの脆弱性 (JVN, 2015.02.18)。 CVE-2014-9191
YSAR-15-0001: 横河製品の HART Device DTM にバッファオーバーフローの脆弱性 (横河電機, 2015.02.16)
TYPO3-CORE-SA-2015-001: Authentication Bypass in TYPO3 CMS 4.5 (typo3, 2015.02.19)。TYPO3 4.5.40, 4.7.0 で修正されている。 また 4.3〜4.6 用の patch が用意されている。
Cisco IOS XR Software IPv6 Malformed Packet Denial of Service Vulnerability (Cisco, 2015.02.20)
Cisco Secure Access Control System SQL Injection Vulnerability (Cisco, 2015.02.11)
いろいろ (2014.12.23) (unzip)
patch が添付されている。
Bug 1174844 - (CVE-2014-8139) CVE-2014-8139 unzip: CRC32 verification heap-based buffer overread (oCERT-2014-011) (Red Hat, 2014.12.16)
Bug 1174851 - (CVE-2014-8140) CVE-2014-8140 unzip: out-of-bounds write issue in test_compr_eb() (oCERT-2014-011) (Red Hat, 2014.12.16)
Bug 1174856 - (CVE-2014-8141) CVE-2014-8141 unzip: getZip64Data() out-of-bounds read issues (oCERT-2014-011) (Red Hat, 2014.12.16)
露カスペルスキー社、ハッカー集団「Equation Group」に関する報告書発表―高度なスパイウェアを駆使 (2015.02.18)
関連:
Equation Group: from Houston with love (Kaspersky, 2015.02.19)
「HDDファームウェア感染マルウェア」 vs. FFR yarai (FFRI, 2015.02.20)
検証結果は、下記画面キャプチャのとおり、FFR yarai の5つのヒューリスティックエンジンの中でマルウェアの静的解析を担うStatic分析エンジンおよび動的解析を担うHIPSエンジンがマルウェアを検知し、プロセスを停止させ、システムを保護しています。
2015 年 2 月のマイクロソフト セキュリティ情報の概要 (2015.02.16)
マイクロソフト セキュリティ情報 MS15-011「グループ ポリシーの脆弱性により、リモートでコードが実行される」適用ガイド (Active Directory 環境をご利用のお客様のみ対象) (日本のセキュリティチーム, 2015.02.20)
「ノートン」更新でIEに障害 PCセキュリティソフト (2015.02.21)
関連:
Corrupt IPS definition package impacted 32-bit versions of Internet Explorer (Symantec, 2015.02.21)。IPS 定義パッケージ 20150220.001 に欠陥があり、 32bit 版 IE に影響。IPS 定義パッケージ 20150221.001 で修正された。
日本語版: 破損した IPS 定義パッケージが 32 ビット版の Internet Explorer に影響 (シマンテック, 2015.02.22)
ノートン使用のPCでIEがクラッシュして使えなくなる障害、不正な定義ファイルを配信したのが原因 (Internet Watch, 2015.02.22)
2014 年 9 月〜12 月にかけて、lenovo の非 ThinkPad なノート PC・タブレットの一部において、アドウェア Superfish がプリインストールされていた。Superfish 自身は中間介入攻撃 (Man-in-the-Middle 攻撃) を実施し、ユーザーの web 通信を盗聴した上で、SSL/TLS で暗号化されていた場合でも、web に広告を挿入してしまう (通信の改竄)。また Superfish がインストールし使用する Superfish CA ルート証明書の秘密鍵が Superfish 本体に内蔵されているため、これを取り出すことで、ニセのセキュア Web サイトの設置が可能になってしまう (Superfish CA ルート証明書をインストールした PC にしか効かないニセサイトではあるが)。 さらに、Superfish プログラム自体に複数のセキュリティ欠陥が存在していたことも明らかとなっている。
プリインストールは 2015 年 1 月に停止され、Superfish についてもサーバー側で無効化されたが、この件はサポートフォーラムで告知されたのみで、広くは公表されなかった。 また Superfish CA ルート証明書は削除されなかったため、ニセのセキュア Web サイトの設置が可能になってしまう問題は残ったままだった。
HT102632 によると、対象となるのは lenovo の次の機種。ThinkPad、デスクトップ PC、スマートフォン、エンタープライズ製品(サーバー、ストレージ)には含まれないという。
G シリーズ: G410, G510, G710, G40-70, G50-70, G40-30, G50-30, G40-45, G50-45
U シリーズ U330P, U430P, U330Touch, U430Touch, U530Touch
Y シリーズ: Y430P, Y40-70, Y50-70
Z シリーズ: Z40-75, Z50-75, Z40-70, Z50-70
S シリーズ S310, S410, S40-70, S415, S415Touch, S20-30, S20-30Touch
Flex シリーズ: Flex2 14D, Flex2 15D, Flex2 14, Flex2 15, Flex2 14(BTM), Flex2 15(BTM), Flex 10
MIIX シリーズ: MIIX2-8, MIIX2-10, MIIX2-11
YOGA シリーズ: YOGA2Pro-13, YOGA2-13, YOGA2-11BTM, YOGA2-11HSW
E シリーズ: E10-30
対応としては、Superfish CA の削除を含んだ自動削除ツールが公開されているので、これを実行すればよい。削除されたことを確認したい場合は、コントロールパネルの「プログラムと機能」に Superfish が無いことを確認してから、 ブラウザ毎に https://filippo.io/Badfish/ でテストしてみればよい。
詳細解説:
Lenovo製品にプリインストールされているアドウェアSuperfishに関連する情報をまとめてみた。 (piyolog, 2015.02.20)。経緯など、わかりやすいまとめ。
Superfishが危険な理由 (めもおきば, 2015.02.20)。セキュリティ上の問題点をわかりやすく詳述。
【悲報】Superfish複数の重大な脆弱性のあるSSL接続も提供してたことが判明 (黒翼猫のコンピュータ日記 2nd Edition, 2015.02.21)。Superfish 自体に含まれるセキュリティ欠陥の解説。Superfish の正体は、改変した古い Firefox ということなのかしら。Lenovo CTO への WSJ インタビューの和訳も掲載。
関連:
Re: Lenovo Pre-instaling adware/spam - Superfish - powerd by VisualSearch (lenovo, 2015.01.23 / 2015.02.20 追記)
Superfishに関するレノボの見解 (改変前) (lenovo / Web 魚拓, 2015.02.20)
我々は本アプリケーションを徹底的に調査しましたが、セキュリティ上の懸念を実証するいかなる証拠も見つかりませんでした。
この時点では本当にそう考えてたっぽいですね……。
Superfishに関するレノボの見解 (改変後) (lenovo, 2015.02.20)
Superfishに関するレノボからのお知らせ(更新) (lenovo, 2015.02.21)
セキュリティ面での潜在的な脆弱性については昨日まで認識しておらず、この点について深くお詫びいたします。
Superfishのアンインストール方法 (lenovo, 2015.02.21)。日本語版 Windows で画像をつくり直すべきだよなあ。
Extracting the SuperFish certificate (Errata Security, 2015.02.09)
Exploiting the Superfish certificate (Errata Security, 2015.02.21)。ラズベリーパイ 2 で悪の WiFi スポットを実装。
Lenovoに悪質アドウェアがプリインストール (読売, 2015.02.20)
Lenovo製PCに入っている極悪アドウェア「Superfish」はどれだけヤバイのか? (gigazine, 2015.02.20)
レノボがSuperfish自動削除ツールを提供開始、WindowsDefenderも対応する見込み (gigazine, 2015.02.23)
Lenovo Is Breaking HTTPS Security on its Recent Laptops (EFF, 2015.02.19)
How to Remove Superfish Adware From Your Lenovo Computer (EFF, 2015.02.19)
天仙娘娘さん情報ありがとうございます。
同様の事例が、Komodia のライブラリを使っている製品や、Comodo Internet Security に含まれる Privdog で発生しているそうです (Superfish も Komodia のライブラリを使用)。 https://filippo.io/Badfish/ も改訂され、これらへの対応が加えられています。
VU#529496: Komodia Redirector with SSL Digestor fails to properly validate SSL and installs non-unique root CA certificates and private keys (US-CERT, 2015.02.19)。うわー Ad-Aware の Lavasoft が入ってるよ……。
Lavasoft Ad-Aware Web Companion 1.1.885.1766 and Ad-Aware AdBlocker (alpha) 1.3.69.1 are affected.
Ad-Aware Web Companion の最新版 (2015.02.18) では修正済だが、インストールざれた root 証明書は更新されない。手動で "Lavasoft Limited" ルート証明書を削除する。Ad-Aware AdBlocker はα版で市場には出回ってない。アンインストールすれば ok。
Will the madness never end? Komodia SSL certificates are EVERYWHERE (Marc's Security Ramblings, 2015.02.19)
SSL証明書を発行する企業が証明書を偽造する悪質なアドウェア「Privdog」を販売していたことが判明 (gigazine, 2015.02.23)、 Is PrivDog another Superfish (Hacker news, 2015.02.23)
あと、Windows Defender でも削除されるようになったそうです。でも Firefox にインストールされたルート証明書には対応してないそうで。
MS、「Windows Defender」をアップデート--レノボPCに含まれていたSuperfishに対応 (ZDNet, 2015.02.23)
関連:
JVNTA#91476059: Superfish がインストールされた Lenovo 製 PC に HTTPS スプーフィングの脆弱性 (JVN, 2015.02.24)
JVNVU#92865923: Komodia Redirector がルート CA 証明書と秘密鍵をインストールする問題 (JVN, 2015.02.24)
Komodia Redirector SDK は、プロキシサービスやウェブトラフィック操作の機能を提供します。SSL Digestor モジュールを追加すると、HTTPS トラフィックの操作も可能になります。SSL Digestor モジュールを使用する場合には、ウェブトラフィックの全てがプロキシ経由となりますが、ルート CA 証明書が追加登録されるため、ユーザに警告を出すことなく通信がおこなわれます。
Komodia の SDK を使用している Superfish VisualDiscovery や KeepMyFamilySecure などのアプリケーションからは、ルート CA 証明書の秘密鍵を容易に取得できます。またルート CA 証明書の秘密鍵はアプリケーションごとに異なるようですが、同一手順で秘密鍵を取り出すことが可能です。
対応としては、Komodia Redirector SDK を使用しているアプリと、当該アプリがインストールしたルート CA 証明書とをアンインストールする。
LenovoのノートPCに潜むアドウェア、Superfish (Kaspersky, 2015.02.24)
関連:
JVNDB-2015-001615: 複数の製品で使用される Komodia Redirector SDK の SSL Digestor における SSL サーバになりすまされる脆弱性 (JVN, 2015.02.26)。CVE-2015-2077
JVNDB-2015-001616: 複数の製品で使用される Komodia Redirector SDK の SSL Digestor におけるサーバになりすまされる脆弱性 (JVN, 2015.02.26)。 CVE-2015-2078
JVNDB-2015-001587: Adtrustmedia PrivDog に SSL サーバ証明書の検証不備の脆弱性 (JVN, 2015.02.25)
Lenovoの「SuperFish」問題はさらに深刻、大手サイトへの攻撃兆候も (ITmedia, 2015.02.27)
この問題はイスラエル企業のKomodiaが提供する「Komodia Redirector SDK」に起因する。
イスラエルの会社だったのか……。
PrivDog wants to protect your privacy - by sending data home in clear text (Hanno's blog, 2015.02.25)
「Superfish」問題でLenovoに対する集団訴訟が相次ぐ (日経 IT Pro, 2015.02.26)
Superfish問題に揺れるLenovoのサイトがハッキング被害 ハッカー集団がアタックか (ITmedia, 2015.02.26)
山田祥平のRe:config.sys - 今見ているWebは本物か (PC Watch, 2015.02.27)
シリコンバレー101 [604] 「Superfish」騒動はWindowsのビジネスモデルを変えられる大チャンス (マイナビニュース, 2015.02.27)
関連:
Getting Superfish out of Firefox (Mozilla Security Blog, 2015.02.27)
Superfishの再発を防ぐ、レノボがプリインストールソフトを大幅削減へ (日経 IT Pro, 2015.03.02)
》 「大義なき」イラク戦争を映像化 イーストウッド監督 (朝日, 2/20)。「アメリカン・スナイパー」の件。
子どもを撃つかどうか悩む場面がある。「『人には理解してもらえない』と恐れたカイルは原作に書かなかった。だが私は彼から状況を聞き、『映画で描くべきだ』と言った。究極の決断、内心の葛藤がある」
予告編でも紹介されているシーンだと思うが、あれは原作には出てないのか。 さすがイーストウッド。
関連:
アメリカン・スナイパー公開記念なのか、Amazon で激賞された「最強の狙撃手」の新装版が出ています。
悪魔と恐れられた米史上最強の狙撃手、射殺される (NAVER まとめ, 2013.02.09)
子宮頸がんワクチン問題を追う (斎藤貴男 / 集英社インターナショナル)
SaneVax.Incの子宮頸がん発生の核型説の記事を全文翻訳いたしました (さとう内科循環器科医院, 1/29)
この考え方によれば、ヒトパピローマウイルス(HPV)の感染では子宮頸がんは起こらないという事になります。
》 ブラック企業・たかの友梨が「ホワイト企業」に?〜「ママ・パパ安心労働協約」締結の意味〜 (嶋崎量 / Yahoo, 2/19)
私の知る限り、会社が心から嫌い・仕事が嫌いな人は、ユニオンになんか入りません。(中略) 会社を潰すためでは無く、職場の仲間が安心して働ける労働条件を勝ち取り、これによって会社のサービスも向上して、会社も健全に発展していくことを目標に、ユニオンは活動しているし、組合員もその思いです。 (中略) 真っ当な労働組合活動は、会社経営にとっても必ずプラスになるのです。
》 読売新聞は誤報を誤魔化そうとしている (小川 和久 / 日本報道検証機構, 2/20)。読売は朝日を全く笑えない。
》 防衛の現場ではダイナミックな動きが起きています。 (FNN, 2/21)。英国海軍中佐が海自への連絡士官に。
ステイリー中佐は先週、海上自衛隊への連絡士官に就任。
これは1923年に日英同盟が失効して以来、92年ぶりのことで、海上自衛隊とイギリス海軍の直接連絡が可能となった。
岡部氏は「日米同盟があって、そして米英同盟があります。その中で今、日本とイギリスの防衛協力が動き出しているんです」と話した。
さらにステイリー中佐は、もう1つの顔を持つ。
乗り込んだのは、アメリカ海軍最大の艦隊、第7艦隊の旗艦「ブルー・リッジ」。
ステイリー中佐は、第7艦隊がイギリス海軍から受け入れた、初めての参謀でもある。
ステイリー中佐は「第7艦隊の作戦参謀として、アジア・太平洋での艦艇や航空機などのスケジュールを担当しています」と話した。
岡部氏は「日本の同盟国はアメリカですが、そのアメリカ軍の中に、今回のイギリス軍やそれから以前からのオーストラリアのように、ほかの国の軍隊が入り始めているんです。安保法制議論の中で、この現実をどうとらえ、そこから日本の防衛をどう築いていくのか。そのビジョンが今、日本の政治に求められているんじゃないでしょうか」と話した。
》 防衛省、背広組優位の規定廃止へ (沖縄タイムス, 2/21)。というか、 防衛省設置法第 12 条、 そんな規定があったんですね。
3月上旬、通常国会に防衛省設置法改正案を提出する。12条を改正するほか、分担してきた自衛隊の部隊運用(作戦)を制服組主体に改める「運用一元化」も盛り込む。
良く言えば「現場優先」なんだろうけど。
》 TrueCrypt + Norton AV = BSOD, wail disgruntled users (The Register, 2/20)。Norton 2015 + Windows 8.1 + TrueCrypt でブルー画面になるそうで。Norton 2014 は問題ないみたい。
関連:
開発が停止したと思われていた暗号化ソフトTrueCryptが復活に向けて動きだす (gigazine, 2014.06.03)
Truecrypt Phase Two Audit Announced (NCC Group, 2/20)
PHP 5.6.6 / 5.5.22 / 5.4.38 公開されました。 CVE-2015-0273 の修正と、 CVE-2015-0235 (GHOST の件) の緩和策が含まれています。
またまたスノーデン情報。NSA + GCHQ が「世界最大のSIMカード製造会社であるGemelto」をハクって暗号鍵を不正入手。
Gemeltoはアメリカの4大キャリア(Verizon、AT&T、Sprint、T-Mobile)のほか、世界各国で450キャリアのSIMカードを製造しています。もちろん、日本の3大キャリア(NTTドコモ、KDDI、ソフトバンクモバイル)もGelemtoの顧客です。
こんなところに単一障害点があったのですね……。
これによってNSAは、携帯を使ったやり取りを、通信会社や海外政府の許可無く直接傍受できるようになります。この暗号キーを使えば証明書や盗聴器といったものとは無縁でいられるうえ、プロバイダのネットワーク上に痕跡を残さずにやり取りを傍受することが可能です。
うへえ。関連:
The Great SIM Heist: How Spies Stole the Keys to the Encryption Castle (The Intercept, 2015.02.19)。元記事。
SIMカードを標的に - 米NSAと英GCHQ、ゲマルト製品の暗号キーを不正入手(The Intercept報道) (Wireless Wire, 2015.02.20)
European Lawmakers Demand Answers on Phone Key Theft (The Intercept, 2015.02.20)
関連:
GCHQ and NSA Collaborate to Steal the Keys to Your Cellphone (EFF, 2015.02.19)
関連:
NSAのハッキング報道に対して、Gemalto社が自社製SIMは「安全」と主張 (techcrunch, 2015.02.24)。実態は、どうなんでしょう。
ドコモ、SIMカードメーカーへの不正侵入問題を調査中 (ロイター / ITmedia, 2015.02.24)
関連:
Gemalto SIM card encryption hack: Key questions remain (ZDNet, 2015.02.24)
Gemalto presents the findings of its investigations into the alleged hacking of SIM card encryption keys by Britain's Government Communications Headquarters (GCHQ) and the U.S. National Security Agency (NSA) (Gemalto, 2015.02.25)。Gemalto にはどれだけの調査能力があるんだろう。
SIMの暗号化キー問題について、ジェムアルトから調査報告 (ascii.jp, 2015.02.26)
SIMカード大手への不正侵入問題、「影響は限定的」 英米情報機関、暗号化キーを狙う (ロイター / ITmedia, 2015.02.26)
関連:
SIMカード情報の大量漏えいという悪夢 (Kaspersky, 2015.03.05)
Gemaltoは、チップ&ピンカードやEMV決済カード(ヨーロッパの主要な決済手段)のマイクロチップを製造する大手メーカーです。これらのカードもハッキングされる可能性があるということです。The Interceptによれば、Gemaltoのチップは、入館用のトークン、電子パスポート、IDカードのほか、BMWやAudiなど高級車の鍵などでも使われています。Visa、MasterCard、American Express、JP Morgan Chase、Barclaysのチップ&ピンカードをお持ちの場合、カード内のチップがGemalto製の可能性が高く、暗号キーをハッキングされるかもしれません。
NSAが携帯電話の通話を傍受している? あなたが取れる対策とは? (トレンドマイクロ セキュリティ blog, 2015.03.03)
NSAやGCHQはなんの権限もなく皆さんの通話を傍受できるのでしょうか。おそらくそうでしょう。ここではその対策として皆さんにできることをご紹介します。
通信に使用しているすべてのデバイスに、ご自身でもうひとつ暗号化を追加してください。エフセキュアのFreedomeのようなVPNなら、皆さんのデータ通信を保護することができます。
しかし、これだと音声通信は保護できません。
エフセキュア セキュリティ研究所のシニアリサーチャであるティモ・ヒルヴォネンは、次のように提案しています。「従来通りの携帯電話による通話は止め時かもしれません。Freedomeをインストールし、Signalのようなアプリを使って通話をするようにしましょう。」
》 NHKスペシャル 未解決事件 File.04 「地下鉄サリン事件~オウム真理教・終わりなき闇~(仮)」 (NHK, 3/20 放送予定)
》 改めて考えたいゲーリングの言葉の意味 (すずきさとる / BLOGOS, 2015.08.15)
「それはそれで結構だが、意見を言おうと言うまいと、国民は常に指導者たちの意のままになるものだ。簡単なことだ。自分達が外国から攻撃されていると説明するだけでいい。そして、平和主義者については、彼らは愛国心がなく国家を危険に晒す人々だと公然と非難すればいいだけのことだ。この方法はどの国でも同じように通用するものだ。」(翻訳:鈴木)
シマンテックのアンチマルウェア製品を使っていると IE が crash するという事象が発生していた模様。現在は修正されている。
Tonight's update crashing IE11 (Norton Community, 2015.02.20)
インターネットエクスプローラーとノートンで「動作を停止しました」 (突然だが想像してみてほしい, 2015.02.21)。「c:\programfiles(x86)\NORTON製品名\NortonData\製品ビルド\Definitions\IPSDefs\20150220.001\IPSEng32.dll」が問題だったようで。
NortonアップデートでIEが使えなくなる不具合が発生中! (togetter, 2015.02.21)
ノートン 公式 ツイッターさんのツイート:
【ノートン製品をご使用の皆様へ】本日、ノートン製品がインストールされているPC上で、インターネットエクスプローラーが起動できなくなるなどの現象が確認されました。本事象はノートン製品の「ライブアップデート」を実行していただくことで解消されます。シマンテックでは現在原因を調査中です。
— ノートン 公式 ツイッター (@NortonJapan) 2015, 2月 21
関連:
Corrupt IPS definition package impacted 32-bit versions of Internet Explorer (Symantec, 2015.02.21)。IPS 定義パッケージ 20150220.001 に欠陥があり、 32bit 版 IE に影響。IPS 定義パッケージ 20150221.001 で修正された。
日本語版: 破損した IPS 定義パッケージが 32 ビット版の Internet Explorer に影響 (シマンテック, 2015.02.22)
ノートン使用のPCでIEがクラッシュして使えなくなる障害、不正な定義ファイルを配信したのが原因 (Internet Watch, 2015.02.22)
》 『ニュースウィーク』:当事者意識のない無惨な特集。 (山形浩生 の「経済のトリセツ」, 2/18)。ピケティ方面。
》 アルコール検知器「運転判断に使わないで」 (NHK, 2/19)、過信は禁物!息を吹きかけて呼気中のアルコール濃度を調べる測定器-運転の可否の判断には使用しないで!- (国民生活センター, 2/19)。1 万円未満の 6 銘柄をテスト。そもそも論として、
アルコールチェッカーに関しては、公的な試験方法等が設定されていません。
いきなり顎が外れますが、これがリアルですから。
全銘柄でパッケージ等には、運転の可否の判断に使用してはいけない、あるいは測定結果を利用して飲酒運転になった場合には責任を持たない旨が記載されていました。
もっと高額のものにも書かれてたりしますから……。
関連:
アルコール検知器義務化とは? (トラック NEXT)
<アルコール検知器そのものについて>
1.当面、性能上の決まりはない。
(中略)
<運用>
1.アルコール検知器を営業所ごとに備え、ドライバーの状態を目視(顔色、呼気の臭い、声の調子など)で確認するほか、ドライバーの営業所に備えられたアルコール検知器を使用して検査すること。
(中略)
3.乗車前、下車後にできるだけ対面でアルコールチェックを行なう。
対面目視確認を実施するのが基本ですよと。
アルコールチェッカーの選び方 (トラック NEXT)
メンテナンス・校正 (ミドリ安全)。メンテナンスは必須ですよと。
》 HTTP Strict Transport Security comes to Internet Explorer (IEblog, 2/17)
安倍首相が国会で質問中の民主党議員に対し「日教組!日教組!」とヤジを飛ばした模様(動画追加) (NAVER まとめ, 2/19)
これ、冗談抜きでヤバいんじゃないのか。小渕恵三さんのようになる前に、緊急検査したほうがいいんじゃないのか。
》 たった一行のコードが招いた大混乱--英航空管制システムに起きた障害の原因が明らかに (ZDNet, 2/19)
》 マイクロソフト、サイバー犯罪対策センターの日本サテライトを開設 (Internet Watch, 2/19)
》 朝日新聞子会社、不正アクセス被害 警視庁に相談 (朝日, 2/19)。「朝日トップス」。
関連: 朝日トップスへの不正アクセスについてまとめてみた。 (piyolog, 2/19)
》 田母神氏の事務所スタッフが政治資金を私的流用か (産経 / Yahoo, 2/19)
寄付などにより集まった1億数千万円の政治資金のうち (中略) 約1億円が使途不明となっている
関連: 田母神氏「会計責任者が政治資金私的流用」 (NHK, 2/19)
》 フジテレビ「黒い看護婦」で有名監督がクレジット拒否! (週刊文春 / Yahoo, 2/18)。フジの都合で92分を74分に。平山監督「僕の作品ではなくなるから、僕のクレジットは外すように話しました」。「制作スタッフからも (中略) 辞退者が続出し、全員のクレジットを外すことで決着したという」。
調べてみたら、この番組の放送枠は 22:00-23:51。いまどきのテレビって、この枠で74分しか確保できないのですね。
》 PC遠隔操作:片山被告の懲役8年判決が確定 (毎日, 2/19)
》 ディズニーランドのシンデレラ城で公開プロポーズした男が元カノに裏事情を暴露された泥沼すぎる話まとめ (NAVER まとめ, 2/18)。目立ちすぎる場所でプロポーズするのはやめた方がよさげ。
oVirt 3.5.1 Release Notes (oVirt, 2015.01.21)。CVE-2014-3561 が修正されている。
OpenLDAP 2.4.13 〜 2.4.40 (最新) に影響。開発版では修正されている。
AST-2015-002: Mitigation for libcURL HTTP request injection vulnerability (Asterisk, 2015.01.21)。Asterisk は libCURL を使っているため、libcURL の欠陥 CVE-2014-8150 の影響を受ける。Asterisk Open Source 1.8.32.2, 11.15.1, 12.8.1, 13.1.1 で修正。
AST-2015-001: File descriptor leak when incompatible codecs are offered (Asterisk, 2015.01.09)。Asterisk Open Source 12.x, 13.x に影響、12.8.1, 13.1.1 で修正。CVE-2015-1558
2015 年 2 月のマイクロソフト セキュリティ情報の概要 (2015.02.16)
Internet Explorer版 PhishWallクライアント最新版(ver3.5.19)への更新のお願い (セキュアブレイン, 2015.02.17)。今回の更新を適用すると、IE 版 PhishWall クライアント ver3.5.14 以前で IE が停まる不具合が発生。最新版 ver3.5.19 にはこの問題はない。アンインストール→最新版インストール、で対応可能。 (更新機能はないのですね……)
MS15-010 でフォント品質低下の件、更新プログラムが公開されました: 3013455 (MS15-010) のセキュリティ更新プログラムをインストールした後、テキストの品質の劣化を修正します。 (Microsoft KB 3037639)
BIND 9.7 以降に欠陥。DNSSEC 検証の実装に欠陥があり、特定の状況において named が異常終了または異常動作する。CVE-2015-1349
BIND 9.10.1-P2、9.9.6-P2 で修正されている。また、トラストアンカーの自動更新機能を無効に設定することで回避できる。
谷口さん情報ありがとうございます。
TLS での RC4 使用を禁止。TLS クライアントは ClientHello に RC4 を入れちゃ駄目 (MUST NOT)。TLS サーバーは ClientHello に RC4 が入っていても受け入れちゃ駄目 (MUST NOT)。ClientHello が RC4 だけの場合は、ハンドシェークを終了しなければならない (MUST)。
》 デング熱 検査用キットを配布へ (NHK「かぶん」ブログ, 2/18)
ミンスク合意の履行に関する複合的な措置 (World Security Intelligence, 2/13)
時論公論 「停戦合意は守られるか」 (NHK 解説委員室, 2/14)
停戦後もウクライナ東部で戦闘続く、外相「親ロ派が112回攻撃」 (ロイター, 2/16)
ウクライナ停戦合意 「鍵は中身よりも独仏露の関与」とウクライナ元大統領が指摘 (WEDGE Infinity, 2/17)。小泉悠氏。
ウクライナ、揺らぐ停戦合意 東部の要衝デバリツェボで戦闘激化 (ハフィントンポスト, 2/17)
ウクライナ:要所デバリツェボに親露派攻勢「我々の領土」 (毎日, 2/17)
ウクライナ東部要衝を親ロ派がほぼ掌握、軍兵士の投降求める (ロイター, 2/18)。ドネツク州デバリツェボ。
》 イラク・クルディスタンは独立へ動く ―― イスラム国がもたらした独立のチャンス (フォーリン・アフェアーズ リポート, 2015.02)
》 NHK 「イスラム国」の呼称を「IS=イスラミックステート」に変更 (日本報道検証機構, 2/13)
関連: 「イスラーム国」の表記について (中東・イスラーム学の風姿花伝, 2/14)
(1)「イスラーム」と呼ぶとイスラーム諸国やイスラーム教徒やイスラーム教の教義と同一であると思い込んでしまう人がいる→どれだけリテラシーがないんだ?
(2)「国」と呼ぶと実際に国だと思ってしまう人がいる→同上。
その、リテラシーがない人こそが問題なわけで。 リテラシーがない人のことを考えて行動しないと対応コストがバカにならない。
》 論説:「IS - イスラミックステート」との戦いにふたつの大きな落とし穴 (ヒューマン・ライツ・ウォッチ, 2/10)
シリア政府が化学兵器で市民を攻撃した時、国連安全保障理事会はアサド大統領に化学兵器の使用停止と廃棄を強く求めました。しかし、シリア政府がたる爆弾など通常兵器による無差別攻撃で無数の市民を殺害し続けるなか、安保理はロシアの拒否権にはばまれ、ほとんど傍観者の状態にあります。無差別攻撃を停止するよう要請はしていますが、実現への圧力を掛けるにはいたっていません。
(中略)
アサド大統領の残虐行為への無関心は、政府に進んで立ち向かう唯一の存在を名乗る過激派の戦闘員確保にとってプレゼントのようなものです。シリア国民にISの虐殺行為への対応だけを求めるのは、必勝戦略といえません。全陣営による残虐行為からの市民の保護というかたちで関心を広げなければなりません。
》 冬に増加 電源コードからの発火事故 (NHK「かぶん」ブログ, 2/4)
》 震災・命をめぐる格闘 〜未公開映像で語る 史上最大の救出〜(仮) (NHK スペシャル, 3/1 放送予定)。緊急消防援助隊に focus するみたい。
》 ホテルサイトに不正アクセス、予約は書き換えられていた…元従業員の男を逮捕 滋賀 (産経, 2/17)。「不正アクセス禁止法違反などの容疑」。
》 ODA「他国軍支援解禁」は誤り 過去にも非軍事目的で支援あり (日本報道検証機構, 2/14)
外務省国際報道局政策課によると、近年の軍関係機関を対象とするODA援助としては、セネガルの国防省が管轄する「プランシパル病院」の産科棟改修プロジェクトがあった(供与額約1億3000万円、2013年竣工)。また、ODA実施機関である国際協力事業団(JICA)が1999年9月にインドネシア復興をテーマにしたセミナーを主催し、出席者の一人としてスシロ・バンバン・ユドヨノ国軍領域参謀長=現大統領=を招いた例もあった。いずれも援助対象に他国軍機関あるいは他国軍関係者が関わっていたが、「非軍事協力の原則」には抵触しないとして容認された事例だった。
ただ、こうした事例は旧大綱のもとでは極めて例外的にすぎず、新大綱で他国軍への援助が明文化されたことによりそうした援助が以前より容易になったという見方はあり得る。とはいえ、非軍事目的での他国軍支援自体が禁止されていない点は旧大綱も新大綱も変わりがなく、他国軍への援助が「旧大綱のもとで一切なかった」「新大綱で解禁された」というのは誤りである。
》 ネパール、アジア初の同性婚可能国となるか? 委員会が政府に法改正推奨 (石壁に百合の花咲く, 2/18)
》 チューリングに学ぶ、理論の重要性 (techcrunch, 2/17)。映画「イミテーション・ゲーム」関連。
この映画が、初期の暗号化技術と第2次大戦中のその機構化された実装に関わった、チューリングの業績の広がりと深さを表現していないことへの失望感を禁じえない。
はぁ……。それは主題じゃないだろうからなあ。
》 とうとうパスワードを共有せずにチームでTwitterアカウントを運営できるようになった (techcrunch, 2/18)
他のパワーユーザー向け機能と同様、新しいチーム・ツールもTweetDeckの一部として提供される。 (中略) この機能を利用するにはチーム全員がTweetDeckを使わねばならない。
》 匿名ネットワークの危機: ハッカーや政府機関にも狙われるようになった (techcrunch, 2/17)
》 昨年確認されたPOSマルウェアにデジタル署名、標的型サイバー攻撃と関連 (トレンドマイクロ セキュリティ blog, 2/18)
》 Banking Malware VAWTRAK Now Uses Malicious Macros, Abuses Windows PowerShell (trendmicro blog, 2/16)
》 Information about Adobe’s Certification Roadmap now available! (Adobe, 2/17)
》 明学生が考えたSNSのための5つの合言葉 〜再考で最高のSNSライフに〜 (明治学院大学)
》 津波被害のF-2B修復1号機が試験飛行 (FlyTeam, 2/17)。「防衛省では18機のうち6機を修復するとしていましたが、その後7機を追加して全13機が修復されます」。おぉ、そうだったのか。
Equation Group はマルウェア銀河のデス・スターなのだそうです。助けてオビ=ワン・ケノービ、あなただけが頼り。
Equation Group: The Crown Creator of Cyber-Espionage (Kaspersky, 2015.02.16)
Equation: The Death Star of Malware Galaxy (Kaspersky, 2015.02.16)
Perhaps the most powerful tool in the Equation group's arsenal is a mysterious module known only by a cryptic name: "nls_933w.dll". It allows them to reprogram the hard drive firmware of over a dozen different hard drive brands, including Seagate, Western Digital, Toshiba, Maxtor and IBM. This is an astonishing technical accomplishment and is testament to the group's abilities.
主要 HDD ベンダに対応した HDD ファームウェア書き換えモジュールですか。
Over the past years, the Equation group has performed many different attacks. One stands out: the Fanny worm. Presumably compiled in July 2008, it was first observed and blocked by our systems in December 2008. Fanny used two zero-day exploits, which were later uncovered during the discovery of Stuxnet. To spread, it used the Stuxnet LNK exploit and USB sticks. For escalation of privilege, Fanny used a vulnerability patched by the Microsoft bulletin MS09-025, which was also used in one of the early versions of Stuxnet from 2009.
Stuxnet が使用した 0-day 攻撃を、その前年に使用。
Equation group: questions and answers (Kaspersky)。HDD をフォーマットしても、OS を再インストールしても消えないマルウェア……。
A Fanny Equation: "I am your father, Stuxnet" (Kaspersky, 2015.02.17)
The Desert Falcons targeted attacks (Kaspersky, 2015.02.17)、 Full Report (Kaspersky)
The Equation Group Equals NSA / IRATEMONK (F-Secure, 2015.02.17)。スノーデン文書にある NSA TAO の IRATEMONK にそっくりな記述がある、という指摘。
"IRATEMONK provides software application persistence on desktop and laptop computers by implanting the hard drive firmware to gain execution through Master Boot Record (MBR) substitution."
"This technique supports systems without RAID hardware that boot from a variety of Western Digital, Seagate, Maxtor, and Samsung hard drives."
Equation Group = NSA。
日本語版: Equation GroupイコールNSA / IRATEMONK (エフセキュアブログ, 2015.02.17)
HDDのファームウェアに感染するマルウェアが登場、逃れる術はないことが判明 (gigazine, 2015.02.18)
How “omnipotent” hackers tied to NSA hid for 14 years—and were found at last (Ars Technica, 2015.02.16)
Beyond Stuxnet and Flame: Equation 'most advanced' cybercriminal gang recorded (ZDNet, 2015.02.16)
Equation: Advanced cyberespionage group has all the tricks in the book, and more (Symantec, 2015.02.17)
関連:
Equation Group: from Houston with love (Kaspersky, 2015.02.19)
「HDDファームウェア感染マルウェア」 vs. FFR yarai (FFRI, 2015.02.20)
検証結果は、下記画面キャプチャのとおり、FFR yarai の5つのヒューリスティックエンジンの中でマルウェアの静的解析を担うStatic分析エンジンおよび動的解析を担うHIPSエンジンがマルウェアを検知し、プロセスを停止させ、システムを保護しています。
》 10代やパソコン初心者で心配な「ID・パスワード設定」(情報セキュリティ意識調査) (so-net セキュリティ通信, 2/17)、 「2014年度情報セキュリティに対する意識調査」報告書について (IPA, 2/17)
》 通信ケーブルを工事で誤って切断 ネットが不通に (NHK, 2/17)、 市川市の一部地域におけるケーブル損傷による通信サービス等の影響について (回復報 15:30) (NTT 東, 2/17)。道路工事でケーブル切断。
》 北原みのりさんが「ろくでなし子事件」の心境を告白「まさか自分が逮捕されるとは」 (弁護士ドットコム, 2/17)
》 Microsoftの月例パッチに不具合、4件の報告相次ぐ (ITmedia, 2/17)
セキュリティ以外でも、PowerPointの安定性向上などを目的とした更新プログラム「2920732」では、Windows RT上でPowerpoint 2013が起動できなくなる不具合が確認された。Microsoftは配信を中止して調査に当たっている。
2920732 の修正版は 2956149 として公開されてます。
》 キャッチ!インサイト 「どうなるタイ〜軍事政権 プラユット暫定首相に聞く」 (NHK 解説委員室, 2/13)
ハッカーグループ、世界中の銀行から少なくとも3億ドルを盗んだ可能性 (CNET, 2/16)
ハッカーが銀行にマルウェアを仕掛けて350億円以上を盗み出していることが判明 (gigazine, 2/16)
The Great Bank Robbery: the Carbanak APT (Kaspersky, 2/16)
The Great Bank Heist, or Death by 1,000 Cuts? (Krebs on Security, 2/16)
Carbanak: Multi-million dollar cybercrime gang focuses on banks rather than their customers (Symantec, 2/16)
日本語版: Carbanak: 銀行の顧客ではなく銀行自体を狙うサイバー犯罪グループ (シマンテック, 2/17)
》 「ビッグ・ブラザー」:私たちは追跡されている (Kaspersky, 2/17)
2015 年 2 月のマイクロソフト セキュリティ情報の概要 (2015.02.16)
Windows Server 2003、Vista、Server 2008 で MS15-010 の更新プログラム 3013455 を適用すると、特定の状況においてフォント品質が低下する不具合が発生するそうです。更新版や Fix it 等はまだ公開されていません。
MS15-010: Description of the security update for Windows kernel mode driver: February 10, 2015 (Microsoft KB 3013455)
IE 11 に MS15-009 の更新プログラム 3021952 をインストールすると 3023607 が同時にインストールされますが、Windows 8.1・Server 2012 R2 + Cisco AnyConnect Secure Mobility Client の環境において VPN 接続に失敗する不具合が発生するそうです。こちらについては Fix it が公開されてます。
Secure Channel cumulative update changes TLS protocol renegotiation and fallback behavior (Microsoft KB 3023607)
》 End of the m0n0wall project (oss-sec, 2/15)
》 残酷画像 フィルタリング会社処理急増 (NHK「かぶん」ブログ, 2/16)。ダーイシュ対応。
》 楽天の偽サイトが2000件以上出現、偽の注文確認メールも出回る (日経 IT Pro, 2/16)
楽天から送られたように見せかけたメールも、多くのユーザーから報告されている。(中略)「invoice_10_02_2015.rtf」といったファイルが添付されている。(中略) トレンドマイクロの報告によると、文書ファイルには画像が貼られていて、その画像をダブルクリックすると、悪質なプログラムがダウンロードされるという。
》 携帯電話販売店に対するフィルタリング推進状況等実態調査 (警察庁, 2/16)
》 「Webブロックリスト」の配信サイズについて (トレンドマイクロ, 2/16)
■最適化期間
2015年3月2日 〜 2015年3月9日 (8日間)
(中略)
通常時:80-200KB程度/毎時
移行期間:10-20MB程度/毎時
》 イスラエルが標的、ガザ地区からのサイバー攻撃「Arid Viper作戦」 (トレンドマイクロ セキュリティ blog, 2/16)
》 Microsoft steps up in industry efforts on mitigating false positives (Microsoft Malware Protection Center, 2/11)
》 見えないはずのWi-Fiや無線LANの電波をLEDライトで徹底的に見えるようにするとこうなる (gigazine, 2/16)
》 ハッカーが銀行にマルウェアを仕掛けて350億円以上を盗み出していることが判明 (gigazine, 2/16)
》 2ちゃんねるがdatを近日廃止、さらにウェブスクレイピングを用いた専用ブラウザ開発・公開は禁止して2015年3月3日以降はAPI経由の許諾制に (gigazine, 2/16)。来ましたね。
》 文春が裁判所命令で幸福の科学に巨大お詫び! メディア敗訴の判決乱発の裏に政治圧力 (リテラ, 2/7)
驚くのが一審からの裁判所の訴訟指揮の流れだ。検証記事によると、それは以下のようなものだった。
「文春側は裁判で、記事は大川氏個人についての記載であり、教団と大川氏は“別異の人格”であるため、原告である教団の名誉を毀損したことにはならないと主張した。また、文春側は大川氏とYの証人尋問を申請したが、裁判所はこれを却下し、記事の真実性を立証対象にしなかった」
名誉毀損だと訴訟を起こしたのは大川総裁ではなく、あくまで教団。この文春側の主張を東京地裁は認め、文春は勝訴した。その一方で肝心の「記事が真実かどうか」を立証させることを裁判所は拒んだことになる。
だが、問題はその後だ。二審ではこれについて「真実性は証明されておらず、〈大川の全人格に対する社会的評価が控訴人幸福の科学の社会的評価に直結する〉」と“解釈”を逆転させ、文春側の主張を認めなかったのだ。真実性を証明できなかったのは、文春側の都合ではなく、あくまで一審を担当した裁判官の訴訟指揮にあったにもかかわらず。
しかし、こういった理不尽な判決は何も今回にかぎったことではない。メディア、とくに週刊誌に対する名誉毀損訴訟は、明らかに公平性をかいた異常な判決だらけなのだ。
》 日本人客の虚偽申告に悩む韓国警察 携帯電話紛失を盗難と (朝鮮日報, 2/15)
明洞派出所で日本人、中国人観光客による携帯電話の盗難の届け出は1日平均2~3件、多いときは5件に上るという。
ただ、このうち大部分は紛失を盗難と偽って届け出ている場合が多いという。警察が盗難を確認すれば、海外旅行保険で携帯電話価格の9割を受け取れるが、紛失の場合は1割程度に過ぎないためだ。
》 沖縄いじめどこまで…政府がオスプレイ反対運動に参加したと7歳の女児を訴えていた! (リテラ, 2/15)。『標的の村〜国に訴えられた沖縄・高江の住民達〜』の件。
高江には、集落を取り囲むようにしてつくられた、米軍のジャングル戦闘訓練場が存在する。これは世界で唯一のサバイバル訓練場だ。そこにはフェンスもなく、突然、住民の家の庭に兵士が現れることもあるのだという。ベトナム戦争時、ここに米軍は「ベトナム村」なるものをつくっていた。そのとき、米軍は高江の住民を連行し、乳幼児や5〜6歳の子どもを連れた女性を含む住民たちに、ゲリラ戦の演習でベトナム人の代役をやらせていた。しかも『標的の村』では、元米兵がベトナム村近辺に枯葉剤を散布したことを明かし、いまもその後遺症に苦しんでいることを告白している。彼はベトナムには行っていない。沖縄での枯葉剤散布による後遺症なのだ。
訓練とはいえゲリラ戦に巻きこみ、枯葉剤によって自然を汚され、ベトナム戦争が終わったいまでも、高江のジャングル訓練場の上空には昼も夜も関係なくヘリが旋回する。そして、次はオスプレイがやってくる……。人口160人の小さな集落である高江の住民たちは“標的”にされつづけてきたことへの怒りを込めて、唯一の抵抗手段である「座り込み」で抗議を行った。そんな当然の行為に、国は心情を理解するどころか、訴訟というえげつない手に出たのだ。
》 世田谷区も同性カップル認める施策検討 渋谷区に続き (朝日, 2/16)。保坂展人区長が明らかに。
保坂区長は朝日新聞の取材に、「(結婚に相当するという)証明書を出すだけならすぐにできるが、どういう形が望ましいか担当課に早急な準備を指示した」と語り、同性パートナーシップを保障する方策を検討する考えを示した。
関連: 世田谷区も同性カップル認める動き 区長が明らかに (石壁に百合の花咲く, 2/16)
出ました。
IE 6〜11 に 41 件のセキュリティ欠陥、内 1 件 CVE-2014-8967 は公開済、1 件 CVE-2015-0071 は 0-day。
メモリ破損の脆弱性: CVE-2014-8967 CVE-2015-0017 CVE-2015-0018 CVE-2015-0019 CVE-2015-0020 CVE-2015-0021 CVE-2015-0022 CVE-2015-0023 CVE-2015-0025 CVE-2015-0026 CVE-2015-0027 CVE-2015-0028 CVE-2015-0029 CVE-2015-0030 CVE-2015-0031 CVE-2015-0035 CVE-2015-0036 CVE-2015-0037 CVE-2015-0038 CVE-2015-0039 CVE-2015-0040 CVE-2015-0041 CVE-2015-0042 CVE-2015-0043 CVE-2015-0044 CVE-2015-0045 CVE-2015-0046 CVE-2015-0048 CVE-2015-0049 CVE-2015-0050 CVE-2015-0052 CVE-2015-0053 CVE-2015-0066 CVE-2015-0067 CVE-2015-0068
Exploitability Index: CVE-2015-0044 と CVE-2015-0068 のみ 2、他は 1
特権の昇格: CVE-2015-0054 CVE-2015-0055。
Exploitability Index: 2
ASLR のバイパスの脆弱性: CVE-2015-0051 CVE-2015-0069 CVE-2015-0071
Exploitability Index: CVE-2015-0051 は 1、CVE-2015-0069 は 3、CVE-2015-0071 は 0 (0-day)
クロス ドメインの情報の漏えいの脆弱性: CVE-2015-0070。Exploitability Index: 2
3021952 をインストールし、再起動後に 3034196 をインストール。 また IE 11 では、3021952 と同時に 3023607 と 3036197 (後者は Windows 8.1、Server 2012 R2、RT 8.1 のみ) もインストールされる。
MS15-010 - 緊急: Windows カーネルモード ドライバーの脆弱性により、リモートでコードが実行される (3036220)
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に 6 件の欠陥 (内 1 件 CVE-2015-0010 は公開済)。
Win32k の特権の昇格の脆弱性 - CVE-2015-0003。 Exploitability Index: 2
CNG セキュリティ機能のバイパスの脆弱性 - CVE-2015-0010。 Exploitability Index: 2
Win32k の特権の昇格の脆弱性 - CVE-2015-0057。 Exploitability Index: 2
Windows カーソル オブジェクトのダブル フリーの脆弱性 - CVE-2015-0058。 Exploitability Index: 2
TrueType フォント解析のリモートでコードが実行される脆弱性 - CVE-2015-0059。 Exploitability Index: 2
Windows フォント ドライバーのサービス拒否の脆弱性 - CVE-2015-0060。 Exploitability Index: N/A
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に欠陥。 DC に接続する際のポリシーデータの受信・適用処理に欠陥があり、 任意のコードが実行される。CVE-2015-0008。Exploitability Index: 1
更新プログラムの適用だけでは解決されないので注意。 詳細は、グループポリシーの脆弱性は MS15-011(3000483) の更新だけでは解決されない (山市良のえぬなんとかわーるど, 2015.02.16) を参照。
MS15-012 - 重要: Microsoft Office の脆弱性により、リモートでコードが実行される (3032328)
Office 2007、2010、2013、Word Viewer、Excel Viewer、Office 互換機能パック SP3、SharePoint Server 2010、Office Web Apps 2010 に 3 つの欠陥。
Excel のリモートでコードが実行される脆弱性 - CVE-2015-0063。 Exploitability Index: 1
Office のリモートでコードが実行される脆弱性 - CVE-2015-0064。 Exploitability Index: 1
OneTableDocumentStream のリモートでコードが実行される脆弱性 - CVE-2015-0065。 Exploitability Index: 1
MS15-013 - 重要: Microsoft Office の脆弱性により、セキュリティ機能のバイパスが起こる (3033857)
Office 2007、2010、2013 に公開済みの欠陥。ASLR を使えない場合に、 セキュリティ機能を回避される。CVE-2014-6362。Exploitability Index: 1
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に欠陥。 「セキュリティ構成ポリシーのグループ ポリシー アプリケーションにセキュリティ機能のバイパスの脆弱性が存在」。CVE-2015-0009。Exploitability Index: 2
Windows 7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に欠陥。「通常のプロセスでは使用できない SeAssignPrimaryTokenPrivilege をプロセスが使用する」場合に、local user による権限上昇が可能。CVE-2015-0062。 Exploitability Index: 2
MS15-016 - 重要: Microsoft Graphics コンポーネントの脆弱性により、情報の漏えいが起こる (3029944)
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8・8.1、Server 2012・Server 2012 R2、RT・RT 8.1 に欠陥。 TIFF 画像の処理に欠陥があり、攻略 Web サイトを閲覧すると情報漏洩が発生。CVE-2015-0061。 Exploitability Index: 2
MS15-017 - 重要: Virtual Machine Manager の脆弱性により、特権が昇格される (3035898)
Microsoft System Center Virtual Machine Manager 2012 R2 に欠陥。 Active Directory ログオンしたユーザによる権限上昇が可能。 CVE-2015-0012。Exploitability Index: 2
関連:
2015 年 2 月のセキュリティ情報 (月例) - MS15-009 ~ MS15-017 (日本のセキュリティチーム, 2015.02.11)
2015 年 2 月のマイクロソフト ワンポイント セキュリティ 〜ビデオで簡単に解説 〜 (日本のセキュリティチーム, 2015.02.11)
Windows Server 2003、Vista、Server 2008 で MS15-010 の更新プログラム 3013455 を適用すると、特定の状況においてフォント品質が低下する不具合が発生するそうです。更新版や Fix it 等はまだ公開されていません。
MS15-010: Description of the security update for Windows kernel mode driver: February 10, 2015 (Microsoft KB 3013455)
IE 11 に MS15-009 の更新プログラム 3021952 をインストールすると 3023607 が同時にインストールされますが、Windows 8.1・Server 2012 R2 + Cisco AnyConnect Secure Mobility Client の環境において VPN 接続に失敗する不具合が発生するそうです。こちらについては Fix it が公開されてます。
Secure Channel cumulative update changes TLS protocol renegotiation and fallback behavior (Microsoft KB 3023607)
Internet Explorer版 PhishWallクライアント最新版(ver3.5.19)への更新のお願い (セキュアブレイン, 2015.02.17)。今回の更新を適用すると、IE 版 PhishWall クライアント ver3.5.14 以前で IE が停まる不具合が発生。最新版 ver3.5.19 にはこの問題はない。アンインストール→最新版インストール、で対応可能。 (更新機能はないのですね……)
MS15-010 でフォント品質低下の件、更新プログラムが公開されました: 3013455 (MS15-010) のセキュリティ更新プログラムをインストールした後、テキストの品質の劣化を修正します。 (Microsoft KB 3037639)
マイクロソフト セキュリティ情報 MS15-011「グループ ポリシーの脆弱性により、リモートでコードが実行される」適用ガイド (Active Directory 環境をご利用のお客様のみ対象) (日本のセキュリティチーム, 2015.02.20)
》 「So-net メールサービスへの不正アクセス」の 被害影響範囲、原因調査結果、再発防止策について (so-net, 2/12)、 不正アクセスによる被害を防ぐための お客さまへのお願いとSo-netの対応について (so-net, 2/12)
》 タイタニックの斬新な内部構造や豪華な内装、巨大エンジンなど貴重な写真を収めたムービー (gigazine, 2/12)
》 イギリス陸軍が「Facebook部隊」なるものを創設中 (gigazine, 2/11)。心理戦 psychological operations を行う、第 77 部隊 77th Brigade だそうです。
》 議論で「負け」が運命付けられている思考方法30パターン (gigazine, 2/13)
》 軍事用化学兵器が海へ投棄された場所がGoogleマップで分かる「CWMDS」 (gigazine, 2/14)
》 「仇討ちのために改憲を」産経新聞の1面コラムの内容が戦前よりひどいと炎上 (NAVER まとめ, 2/8)
》 Feedback and data-driven updates to Google’s disclosure policy (Project Zero, 2015.02.13)
》 中国、インターネットサービスの実名登録を義務づける新規制 (日経 IT Pro, 2/5)
APSB15-04 - Security updates available for Adobe Flash Player (2015.02.06)
(^Exploiting)\s*(CVE-2015-0318)\s*(in)\s*(Flash$) (Project Zero, 2015.02.12)
》 福井弁護士のネット著作権ここがポイント: (これでも)超高速! TPP著作権問題の経緯と展望 (Internet Watch, 2/13)
TPP知財問題は、情報社会のルールメイクそのものである。その利害関係者は、我々全員だ。我々の自立も豊かな文化の創造とアクセスも、(特許と違い著作権では年間6000億円以上の巨額の収支赤字を続ける)日本の知財立国の行方も、情報のルールメイクに大きくかかっていることは誰も否定できまい。
そのルールが、国の外で広範に、秘密裡に一部ロビイングの影響を受けて決まりかねない点が多国間貿易協定の最大のリスクだ。一度決まったルールは国会をもってしても覆せない。
》 TPPで著作権の保護が20年延長されると何が失われてしまうのか? (gigazine, 2/12)
》 音速の7倍で200km先に砲弾を撃ち込めるレールガンをアメリカ海軍が一般公開 (gigazine, 2/13)。ミサイル防衛用。
》 犯罪統計資料(平成27年1月分) (警察庁, 2/13)
》 Monthly Research 「Linuxマルウェアについて」 (FFRI Blog, 2/3)
これまで、Linuxにおけるマルウェアの脅威はWindowsのそれと比べて低いとされ、実際にマルウェアの数も多くなく、質もまたさほど問題視されていませんでした。しかし、インターネットに接続されたLinuxコンピュータがここ数年で爆発的に増加しており、これらが攻撃者にとってのフロンティアになりはじめています。(中略) 今回紹介するマルウェアの中には、様々なアーキテクチャに対応しているマルウェアもあり、こういったマルウェアはルータやIoT(Internet of Things)デバイスなどもターゲットにしている、と考えられます。
》 2/17放送予定 インターネットラジオ 「藤沢久美の社長Talk」 (FFRI Blog, 2/6)。Podcast。
》 「サイバーセキュリティ月間」実施中 各地でイベント開催、特設ページも (so-net セキュリティ通信, 2/10)
》 「セキュリティ10大脅威」1位はオンライン銀行やカード情報の不正利用 (so-net セキュリティ通信, 2/12)
》 ネットバンキング不正送金被害、過去最悪の29億円超に(警察庁発表) (so-net セキュリティ通信, 2/13)。 平成26年中のインターネットバンキングに係る不正送金事犯の発生状況等について (警察庁, 2/12) の件。
》 フィッシング報告件数が急増、金融機関かたる割合が25%に(対策協議会) (so-net セキュリティ通信, 2/5)
》 おもむろに他人のiPadでApp Storeをクリックした少年 (Geek なぺーじ, 2/13)
》 Adblockよりもはるかに軽い広告除去ツール「µBlock」を使ってみました (gigazine, 2/10)
》 サムスン製スマートテレビで広告が映画の再生中に挿入される問題が発生 (gigazine, 2/12)。東芝REGZA × Tポイントの件みたいな話 (「数日おきに10秒程度」) なのかなあと思ったら、
サムスンのスマートテレビでPlexから映画を見ていると20〜30分おきに音声なしでペプシの広告が再生される
全くそんなレベルじゃなかった……。
》 サムスンがスマートフォン事業で日本から撤退か (gigazine, 2/12)。マジか……。
》 ネット広告のクリック数のうち88〜98%はボットによるものだと判明 (gigazine, 2/13)
英国では違法化
リベンジポルノ違法に=最長2年の禁錮刑-英 (時事, 2/13)
'Revenge porn' to be made illegal in England and Wales (Sophos, 2/12)
リベンジポルノ、サイト運営男に有罪判決 米国 (AFPBB, 2/3)
リベンジポルノ「情状の範囲超える」 三鷹ストーカー殺人、懲役22年判決を破棄 (ハフィントンポスト, 2/7)
》 「サイコロジカル・ファーストエイド 実施の手引き 第2版」日本語版 (兵庫県こころのケアセンター)
「サイコロジカル・ファーストエイド 実施の手引き 第2版」(Psychological First Aid ; PFA)は、災害、大事故などの直後に提供できる、心理的支援のマニュアルです。(中略) PFAは、特別な治療法のマニュアルではありません。少しの知識があれば誰にでもできる、こころのケガの回復を助けるための基本的な対応法を、効率よく学ぶためのガイドです。
やるべきこと Do
- 深く悲しんでいる人に、いま体験していることは、このような場合には起こって当然の反応であることを伝えましょう。
- 亡くなった人を「故人」と呼ぶのではなく、名前で呼んでください。
- 悲しみ、孤独感、怒りが、おそらく一定期間は続くことを伝えてください。
- 悲嘆や抑うつ感が続くようなら、宗教関係者か悲嘆を専門とするカウンセラーに話すよう伝えてください。
- 医師、市町村あるいは国の精神保健部門、地域の病院などに相談できることを伝えてください。
言ってはいけないこと Don’t say
- お気持ちはわかります。
- きっと、これが最善だったのです。
- 彼は楽になったんですよ。
- これが彼女の寿命だったのでしょう。
- 少なくとも、彼には苦しむ時間もなかったでしょう。
- 何か他のことについて話しましょう。
- がんばってこれを乗り越えないといけませんよ。
- あなたには、これに対処する力があります。
- 彼が苦しまずに逝ったことを、喜ばなくては。
- 我々は生き延びたことによって、もっとたくましくなるでしょう。 (That which doesn’t kill us makes us stronger. 哲学者ニーチェの言葉)
- そのうち楽になりますよ。
- できるだけのことはやったのです。
- 悲しまなくてはいけません。
- リラックスしなくてはいけません。
- あなたが生きていてよかった。
- 他には誰も死ななくてよかった。
- もっとひどいことだって、起こったかもしれませんよ。あなたにはまだ、きょうだいもお母さんもいます。
- この世に起こるすべてのことは、より高い次元の存在が計画した、最善の結果なのです。
- 耐えられないようなことは、起こらないものです。
- (子どもに対して) これから、あなたが一家を背負っていくんですよ。
- いつの日か、あなたは答えをみつけるでしょう。
深い悲しみの底にいる人自身がこのようなことを言った場合には、その人の気持ちや考え方を尊重し、受け入れてください。しかし、こちらからこのような発言をしてはいけません。
》 Freakonomicsコンビの新作の邦訳『0ベース思考---どんな難問もシンプルに解決できる』が出る (YAMDAS現更新履歴, 2/12)
》 統一教会の進める日韓トンネルは“ハリボテ?”、現地視察の全国弁連弁護士に独占インタビュー 本紙は『やや日韓カルトトンネル』と命名 (やや日刊カルト新聞, 2/9)
》 Google、オープンソースのクラウド横断ベンチマークツールを公開 (techcrunch, 2/13)
》 Facebook、ユーザーの死後にアカウントを管理する「デジタル遺産管理人」制度を開始 (techcrunch, 2/13)
》 Facebookで写真を勝手に削除できる致命的バグ発見(修整済)―バックアップをお忘れなく (techcrunch, 2/13)、 Facebookに他人の写真を無断で削除できる重大なバグが見つかる (gigazine, 2/13)
》 Apple、FaceTimeとiMessageのセキュリティーを強化。2ステップ確認を導入 (techcrunch, 2/13)
》 侵入されたニューズウィーク誌Twitterアカウント、オバマ大統領一家への脅迫をツイート (techcrunch, 2/11)
》 3D Roboticsのドローン飛行制御アプリケーションTowerはオープンソースで新機能の追加も自由 (techcrunch, 2/11)。こういう↓制限ができても越えられるようにできますよ、ということかしら。
》 ドローンメーカーの協力も得て、ドローンの飛行禁止区域を指定するNoFlyZone (techcrunch, 2/11)
》 セキュリティ研究家がこれまで集めた1000万件の(本物の)パスワードを一般公開 (techcrunch, 2/11)
》 すぐ役立つ!ウイルス検出時の対処法3:端末調査時に「優先」すべきこと (トレンドマイクロ セキュリティ blog, 2/13)
CTB-Locker Ransomware Spoofs Chrome and Facebook Emails as Lures, Linked to Phishing (trendmicro blog, 2/12)
CTB-Lockerへの感染が増加中 (エフセキュアブログ, 2/10)
CTB-Locker(Onionランサムウェア)の亜種が現れる (Kaspersky, 2/2)
急増するBackdoor-FCKQ (CTB-Locker) (マカフィー Blog, 1/23)
CTB-Locker Ransomware Includes Freemium Feature, Extends Deadline (trendmicro blog, 1/21)
Support Perspective: CTB-Locker and other forms of Crypto malware (Symantec, 1/20)
》 インターネットに接続されたガソリンポンプ監視システムへの攻撃を米国で確認、「アノニマス」が関与か (トレンドマイクロ セキュリティ blog, 2/12)、 Fuel Station Skimmers: Primed at the Pump (Krebs on Security, 2/13)
》 Android アプリを使ってセクストーション(性的脅迫)を行うサイバー犯罪グループ (シマンテック, 2/12)
》 フェラーリの情報漏えい対策と社員のセキュリティ教育 (Kaspersky, 2/13)
》 HYPER-V 仮想マシンに接続できないことがあります Windows で TCP 接続を再接続するときに (Microsoft KB 2972254)。フェイルオーバークラスタで発生、Hotfix あり。
》 Validation fails for some DNSSEC-signed zones in a Windows Server 2012 R2 environment (Microsoft KB 3014171)。Server 2012 R2 の不具合、Hotfix あり。 あらかじめ 2919355 の適用が必要。
》 Kyushu Information Security Day 2015.02。 2015.02.28、福岡県福岡市、一般 1000 円・学生、未成年無料。花田さん情報ありがとうございます。
Flash Player に 0-day 欠陥、Angler Exploit Kit で確認 (2015.01.22)
Adobe Flash Playerの脆弱性(CVE-2015-0311) vs. FFR yarai (FFRI Blog, 2015.02.03)
APSA15-02 - Security Advisory for Adobe Flash Player (2015.02.03)
関連: に Flashのゼロデイ脆弱性「CVE-2015-0313」と不正プログラム「BEDEP」ファミリとの関連性 (トレンドマイクロ セキュリティ blog, 2015.02.09) を追記。
Bug 10977 - Rsync path spoofing attack vulnerability (rsync 3.1.1 tested) (samba.org, 2014.12.31 更新)。 commit 962f8b90045ab331fc04c9e65f80f1a53e68243b で修正されている。 CVE-2014-9512
「スマホ通帳」の脆弱性に関するお知らせ (大垣共立銀行)。Android 版、iOS 版 1.0.0 に計 2 件の欠陥。 1.0.1 で修正。
JVN#14522790: スマホ通帳における SSL サーバ証明書の検証不備の脆弱性 (JVN, 2015.02.13)
JVN#48659722: Android 版 スマホ通帳における情報管理不備の脆弱性 (JVN, 2015.02.13)
スマホ通帳 (Google play)
(Ver.1.0.1)
・アプリ内部の各種設定値の最適化を行いました。
スマホ通帳 (iTunes プレビュー)
(Ver.1.0.1)
・アプリ内部の各種設定値の最適化を行いました。
JVNDB-2014-007815: Windows および Mac OS X 上で稼働する Adobe Reader および Acrobat におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.02.12)。 Google Project Zero が公開した件: Issue 149: Adobe Reader X and XI for Windows out-of-bounds read in CoolType.dll。 Windows 版 Adobe Reader 10.1.2, 11.0.09 で確認。 Mac 版でも crash するそうで。 未修正。 CVE-2014-9161。
Xen Security Advisory CVE-2015-0268 / XSA-117 version 2 - arm: vgic-v2: GICD_SGIR is not properly emulated (Xen, 2015.02.12)。Xen 4.5.x 以降 + ARM で発生。 patch あり。 CVE-2015-0268
Movable Type 6.0.7 and 5.2.12 released to close security vulnerability (Movable Type, 2015.02.11)。Movable Type 6.0.x / 5.2.x に欠陥。Storable perl モジュールの欠陥により、local file inclusion 攻撃が可能。Movable Type 6.1 にはこの欠陥はない。 CVE-2015-1592
Movable Type 6.0.7 / 5.2.12 で修正されている。
State of the Evolution - January 2015 (b2evolution, 2015.01.19)。 Reflecting XSS vulnerability in filemanager of CMS b2evolution v. 5.2.0 (Full Disclosure, 2015.01.13) の件は b2evolution 5.2.1 で直ったようです。 CVE-2014-9599
CVE-2015-0245: denial of service in dbus >= 1.4 systemd activation (oss-sec, 2015.02.09)。dbus 1.9.10, 1.8.16, 1.6.30 で修正されている。 CVE-2015-0245
JVN#96155055: PerlTreeBBS におけるクロスサイトスクリプティングの脆弱性 (JVN, 2015.02.10)。PerlTreeBBS 2.31 で修正されている。 CVE-2015-0873
》 ネットに自分の痕跡を残さない方法(前) (日経 IT Pro, 2/10)、 (後) (日経 IT Pro, 2/12)
》 プライバシーは譲れない:お尻を隠すか、出すかは自分の権利 (エフセキュアブログ, 2/6)
今回のメッセージは「同意こそが重要」です。ホルテンさんを見習って、私たちも恥じて沈黙に陥ることはありません。
》 Apple iOS 8.1.3の利用規約 (エフセキュアブログ, 1/29)
自動的にあなたの郵便番号を含めるだって?
》 「イスラム国」:操縦士殺害を釈明 支配地住民に文書配布 (毎日, 2/12)
イスラム教の預言者ムハンマドの言行録には「火を使って苦痛を与えるのは神のみだ」と記されている。(中略)
またイスラム社会では、遺体の損壊は厳しく戒められ、土葬が一般的だ。焼き殺すという行為は到底容認できないというのが穏健派の反応だ。
》 コラム:イスラム国が人質焼殺映像で得たもの (ロイター, 2/10)。Peter Van Buren 氏。
日本とヨルダンの両政府は人質殺害を受けて報復を誓ったが、イスラム国との戦いという泥沼に足を踏み入れてしまった。一方、国内では米国の戦争とみられている戦いを支持することの妥当性をめぐる議論が表面化している。保守主義である日本の安倍晋三首相はこの機を逃さず、論議を呼んでいる日本の平和憲法の改正を遂行しようとしている。初めは血気にはやるものだ。報復の名の下で、さらに何人の自国民の死を容認できるかはまだ分からない。飛行服を着た男らしいイメージのヨルダン国王は、かつて同じように飛行服に身を包んだジョージ・W・ブッシュ元米国大統領と同じように映るのだろうか。
》 平成26年の刑法犯認知・検挙状況【確定値】 (警察庁, 2/5)、 犯罪統計資料(平成26年1~12月分【確定値】) (警察庁, 2/5)
》 警察政策フォーラムの開催について: 組織犯罪対策のための秘匿・仮装を用いて行う警察活動について (警察庁, 2/6)。2015.03.06、東京都千代田区、無料。
》 通信傍受法第29条に基づく平成26年における通信傍受に関する国会への報告について (警察庁, 2/6)
》 平成26年中のインターネットバンキングに係る不正送金事犯の発生状況等について (警察庁, 2/12)
》 ランサムウェアから身を守る方法 (シマンテック, 2/12)
》 JPCERT/CC、内閣官房内閣サイバーセキュリティセンターと国際連携活動 及び情報共有等に関するパートナーシップを締結 (JPCERT/CC, 2/12)
》 蹴られてもめげない小型四足歩行ロボット「Spot」をボストン・ダイナミクスが公開 (gigazine, 2/12)。さらに進化した模様。
》 「ナッツ事件」の大韓航空前副社長に懲役1年の実刑判決=裁判所 (ロイター, 2/12)
》 MyJVNバージョンチェッカ for .NET (JVN, 2/12)。おぉ〜
》 4万台以上のHDDを運用して得たモデル別故障率の「生データ」が公開されダウンロード可能に (gigazine, 2/5)
》 殺人容疑「19歳女子大生」の実名・写真を載せた「週刊新潮」――違法でないのか? (弁護士ドットコム, 2/6)
》 Facebook の新しいプライバシーポリシーにより、ユーザーデータがパートナー企業に共有可能に! (Sophos, 2/3)
》 Bot経由でDNSサーバーを広く薄く攻撃~DNS水責め攻撃の概要と対策~ (JPRS, 2/10)
》 渋谷区、同性カップルに証明書「結婚に相当する関係」 全国初の条例案 (石壁に百合の花咲く, 2/12)
MSA-15-0009: Directory Traversal Attack possible through some files serving JS (moodle, 2015.02.09)。moodle 2.8.3, 2.7.5, 2.6.8 で修正。
PostgreSQL 9.4.1, 9.3.6, 9.2.10, 9.1.15 & 9.0.19 Released (PostgreSQL, 2015.02.05)。5 件のセキュリティ修正を含む。
Chrome、SSL 3.0 やめるってよ (2014.10.15)
IE 11 方面。
マイクロソフト セキュリティ アドバイザリ 3009008: SSL 3.0 の脆弱性により、情報漏えいが起こる (Microsoft, 2015.02.11 更新)、 MS15-009 - 緊急: Internet Explorer 用のセキュリティ更新プログラム (3034682) (Microsoft, 2015.02.11)。IE 11 用の MS15-009 更新プログラムをインストールすると、SSL 3.0 へのフォールバックを無効化する更新プログラム 3023607・3036197 も同時にインストールされる。 (3036197 は Windows 8.1・Server 2012 R2・RT 8.1 専用)
[POODLE 対策] 2015 年 4 月よりInternet Explorer 11 でSSL 3.0 を既定で無効化します (日本のセキュリティチーム, 2015.02.12)。2015.04.15 から。
》 今求められるのはベンジャミン・フランクリンのようなリーダー (エフセキュアブログ, 2/3)
「言論の自由は自由な政府の最も重要な柱である。言論の自由が奪われれば、自由な社会は消滅する。そして、暴政は、その破滅のもとに生まれるのである」
「一時的な安全を得るために本質的な自由を放棄する人は、自由も安全も得る資格はない」
》 米アラバマ州、37番目の同性婚可能州に (石壁に百合の花咲く, 2/10)
》 Microsoft、クロスプラットフォームのモバイルアプリ開発でJavaを推進 (日経 IT Pro, 2/9)、JUniversal: A new, Java-based approach to cross-platform mobile apps (Microsoft Open Technologies, 1/26)。紆余曲折の末、Java ?
》 VMware Product Security White Paper has been published (VMware, 2/9)
》 フラッシュでの撮影時に生じるデスフラッシュ現象についてRaspberry Piの公式が詳細を公開 (gigazine, 2/10)。 レーザーポインタでも発生を確認。「クラッシュしてしまう原因は半導体部品のパッケージ形式の1つであるウエハーレベルCSPにある」。
》 ハッカー集団のAnonymous、ISIS攻撃を宣言 (ITmedia, 2/10)、Anonymous targets ISIS social media, recruitment drives in #OpISIS campaign (ZDNet, 2/9)
》 「つまようじ少年」逮捕劇の一部始終……GPS追跡「米原駅着」捜査員は5分間に勝負をかけた (産経 / ITmedia, 2/10)
》 Googleがマップ強化のために自前の人工衛星をインドから打ち上げへ (gigazine, 2/9)
》 1ヶ月で約1億8000万円を仮想通貨で稼ぎ出す巨大施設に潜入、知られざるその実態とは? (gigazine, 2/10)。Bitcoin 採掘工場事例 (中国)。
》 諜報活動を目的とする「Pawn Storm 作戦」に不正なiOSアプリを確認 (トレンドマイクロ セキュリティ blog, 2/5)
》 BURP 1.6.10 Released (SANS ISC, 2/8)
》 「脆弱性対策の効果的な進め方」セミナー開催のお知らせ (IPA, 2/5)。2015.02.26、東京都文京区、1,000円。
》 分析センターだより: Dridexが用いる新たなUAC回避手法 (JPCERT/CC, 2/9)。「この手法は、次のようなWindows 7の仕様を悪用しているだけで、従来の手法に比べよりシンプルです」
》 米国の医療保険会社 Anthem のデータベースから 8000 万人分の情報が漏洩
米大手保険会社にサイバー攻撃、顧客・従業員8000万人の情報漏洩 (日経 IT Pro, 2/9)
ハッキング被害のAnthem、顧客データを暗号化していなかったことが明らかに (CNET, 2/9)
》 韓国当局、Uber締め出しへ Uberによる提案却下 (ITmedia, 2/6)
》 カメラのフラッシュを当てると動作停止するデスフラッシュ現象が「Raspberry Pi 2」で発生 (gigazine, 2/9)。「基板上のU16にある「NCP6343」という部品がフラッシュの光を浴びると誤作動するためクラッシュしてしまう」。Pi 1 では起きないそうで。
IE 11に新たな脆弱性、ユニバーサルXSS攻撃の被害に遭う可能性 (2015.02.06)
関連:
Internet Explorerの脆弱性 CVE-2015-0072 についてまとめてみた。 (piyolog, 2015.02.06)
Universal XSS攻撃に利用されるIEのゼロデイ脆弱性の解析 (トレンドマイクロ セキュリティ blog, 2015.02.09)
》 トランスアジア航空 GE235 便 (ATR 72-600 B-22816) 墜落事故
台湾機墜落:エンジン停止後72秒飛行 (毎日, 2/7)
事故調発表によると、4日午前10時51分に離陸。直後に警告音などで右翼の第2エンジンの異常が分かった。乗組員が左翼の第1エンジンを止め、再起動を図ろうとしている間に双方のエンジンが停止したらしい。
( ゚д゚) ……
(つд⊂)ゴシゴシ
(;゚д゚) ……
台湾メディアは故障に加え、正常なエンジンを誤って停止させた操作ミスの可能性があると報じた。
右翼エンジンが不調になったあと、間違えて左翼エンジンを停めてしまったと?!
台湾機墜落:エンジン2基が不能に=ブラックボックスの解析結果 (フォーカス台湾, 2/6)。エンジンデータが表示されている。
台湾機墜落、両方のエンジン停止 航空当局 (AFPBB, 2/6)
「これまでに得たデータから、両方のエンジンが推進力を一時失っていたことが分かった」と、飛航安全調査委の責任者、王興中(Thomas Wang)氏は述べ、さらに「右のエンジンがフレームアウト(停止)し、コックピットに警告が出された。左のエンジンは手動で停止され、パイロットはエンジンを再始動しようとしたができなかった」と語った。
トランスアジア航空機墜落・エンジン異常を認知してのフライトにタイの航空関係者は唖然 (Global News Asia, 2/6)
台湾のトランスアジア航空の関係者が、4日に墜落したATR72-600型機について、機長が前回のフライト終了時に「エンジンに異常ある」と報告していたにも関わらず、整備士が遅延による罰金を恐れ、「もう1往復してからにしてほしい」と申し出たため、点検修理をせずに飛び立った直後に墜落したと伝えている。
マジで?!
》 第7回名古屋情報セキュリティ勉強会。 2015.02.21、愛知県名古屋市、一般 1000 円・学生無料。
》 同級生殺害 「兆候」放置はパワハラ影響か (NHK, 2/5)。佐世保こども・女性・障害者支援センター。「センターの担当の部門で幹部職員によるパワーハラスメントがあり、日頃から職場内で自由に発言する雰囲気が失われていた」
》 【パクツイBOTスレイヤー】最終章 ほろぼそう!大物パクツイBOT (パクツイBOTスレイヤー)
》 記事盗用で炎上の「BUZZNEWS」が閉鎖へ 「一通りの役割を終えたと判断」 (ねとらぼ, 2/4)
関連: ヨッピーさんインタビュー:BUZZNEWSが記事の盗用で謝罪、和解金支払いへ バイラルメディアを追い詰めたライターの執念と戦略 (ねとらぼ, 2014.10.28)
》 大紀元へ大規模サイバー攻撃 サーバに通常時の数百倍の負荷 (大紀元日本, 2/6)
関連: 「大紀元」へのDNS攻撃と DNS水責め攻撃の対処方法の案 (togetter, 2/7)。対応用 iptable 設定など。
》 波紋呼ぶ個人情報保護法改正案 (NNN, 2/6)
》 ワイツゼッカー氏 「荒れ野の40年」演説 (東京, 2/4)
》 Google配信のAdSenseで悪用発生、不正サイトに誘導される (ITmedia, 1/16)
》 ゲーム課金の生活苦を理由に極悪非道な殺人が行われた事件の報道状況について (山本一郎 / Yahoo, 2/7)。前橋連続殺人事件における「スマホ課金ゲーム」隠し? 事案。関連:
前橋連続殺人 課金ゲームに月4、5万円 多額借金で生活困窮「殺してでも…」 (産経 / Biglobe, 2/5)
93歳女性殺害容疑で再逮捕 前橋高齢者連続殺傷 (朝日 2/5)
前橋3人殺傷:強殺と住居侵入容疑で再逮捕 1件は起訴 (毎日, 2/5)
》 センター試験の成績情報も使って匿名ツイート主を特定する東京大学
東大教務課による垢特定騒動について (SAIの落書きノート以下のそれ, 2/5)
東大による垢特定騒動の一応の終焉 (SAIの落書きノート以下のそれ, 2/6)
面接官「それとどうやって君を特定したかだが、君のプロフィールや過去のツイートから特定させてもらった。」
面接官「具体的には、科類、それとセンター試験の得点が大きな手がかりとなった」
https://twitter.com/HiromitsuTakagi/status/563739028021719043 から続く一連のスレッド。センター試験成績情報を使って匿名ツイート主を特定したことに関する、個人情報保護法の観点からの議論。
》 ツイッタースパム蔓延、広告にまで登場 (読売, 2/6)
サイバー攻撃に備えコンテスト (NHK, 2/7)
》 トリクルアウトの経済:売られゆくロンドンとディケンズの魂 (ブレイディみかこ / Yahoo, 2014.12.29)
ほんの二年前まで英国で居住用建物のスクワッティングが違法でなかったのは、「個人や企業が住宅を長期間空き家にすること=人間が住むべき場所を貯金箱にすること」を阻止する合理的なカウンター措置でもあった。この法の改正も海外投資家誘致の一環だったとすれば、英国はもはやディケンズの精神すら売ったことになる。
》 政府が提案する「残業代ゼロ制度」(『定額¥働かせ放題』制度)についてのQ&A (佐々木亮 / Yahoo, 2/5)。わかりやすい。
》 日本のインフル薬、エボラ熱に「有望」 仏機関が臨床試験 (東京, 2/6)。富山化学工業の抗ウイルス薬 T-705 (ファビピラビル、商品名アビガン。RNA ポリメラーゼ阻害薬)。これは良いニュース。
》 トランスアジア航空 GE235 便 (ATR 72-600 B-22816) 墜落事故
GE235の事故につきまして (トランスアジア航空, 2/4)。「乗客53名・乗員5名が搭乗」
GE235の事故につきまして(続報) (トランスアジア航空, 2/5)。2/5 0900 現在、死亡31名、負傷14名、行方不明12名、病院搬送後退院1名、巻き込まれ負傷2名 (例のタクシーの人達)。
トランスアジア航空のATR 72-600「B-22816」が離陸後に墜落 (FlyTeam, 2/4)
トランスアジア航空のATR72墜落 31人死亡 (Aviation Wire, 2/5)
台湾:旅客機墜落、58人搭乗 離陸直後に高架道路接触 (毎日, 2/4)
台湾の旅客機が墜落する瞬間、車載カメラが至近距離で偶然撮影 (動画) (engadget, 2/4)
台湾で旅客機が高速道路をかすめて墜落、車載カメラが一部始終を撮影 (gigazine, 2/4)。2 種類ある。
台湾機墜落 エンジントラブルか 死者31人に (東京, 2/5)。少なくとも左エンジンは、どう見ても止まってますからね。
台湾の墜落事故で死者31人に トランスアジア航空機【画像】 (ロイター / ハフィントンポスト, 2/5)
トランスアジア機墜落、川から引き揚げられる機体 (ウォール・ストリート・ジャーナル日本版, 2/6)
台湾当局、全ATR72型機の飛行を停止 墜落事故で (CNN, 2/6)
人口密集地回避か 台湾墜落機 死亡機長に称賛 (東京, 2/6)
》 海上自衛隊 P-1、空対艦ミサイルの発射試験でハワイ・カネオヘに派遣 (FlyTeam, 2/4)。ハープーン発射試験。
》 インフルエンザ 流行ピーク過ぎるも対策を (NHK「かぶん」ブログ, 2/6)
》 OSSコラム 安らかな夜を迎えるために > 第14回「 SystemTap ノススメ」 (NTT データ先端技術)、 第14回「 SystemTap ノススメ」が掲載されました。 (熊猫さくらのブログ, 2/2)
》 Googleの「終わりなき戦い」、2014年は5億2400万件の悪質広告を停止 (Internet Watch, 2/6)
》 読売新聞が訂正記事を出します ―対艦ミサイル誤報問題 (小川 和久 / 日本報道検証機構, 2/6)
》 TechCrunchへの掲載は100万円――スタートアップがこんなPR会社と付き合う必要はない (techcrunch, 2/6)
もう1つ、やめたほうがいいと思った理由がある。この提案書にロゴが掲載されている媒体数社の「中の人」に話を聞いてみたのだけれど、そもそもこの提案を持ってきたPR会社のことを知っているという人がいなかったのだ。
》 GoogleやAmazonは広告を消す拡張機能「AdBlock Plus」にお金を払って広告を表示させていることが明らかに (gigazine, 2/3)
》 世界のメールの暗号化はたった一人の男に依存しており、開発資金はゼロになってしまっているという衝撃の事実が判明 (gigazine, 2/6)。GnuPG のヴェルナー・コッホ氏。 こちらから寄付できる。 10 ユーロ寄付した。
》 Googleが社員教育で実施している「無意識バイアス」の講義を徹底解説 (gigazine, 2/5)
》 幼少期のトラウマは大人になってからも健康や財産面に悪影響を与え続けることが明らかに (gigazine, 2/4)
》 Windows 7の起動時に管理者権限を強制的に取得する裏技 (gigazine, 2/3)
Windows 7 および 8.1 上の IE 11 にユニバーサル クロスサイトスクリプティング (UXSS) 欠陥が存在。
Major Internet Explorer Vulnerability - NOT Patched (fulldisclosure ML, 2015.01.31)
Internet Explorer で発見されたユニバーサルクロスサイトスクリプティング(UXSS)の脆弱性 (シマンテック, 2015.02.04)
Internet Explorerのゼロデイ脆弱性を確認、Universal XSS攻撃の危険性 (トレンドマイクロ セキュリティ blog, 2015.02.05)
関連:
Internet Explorerの脆弱性 CVE-2015-0072 についてまとめてみた。 (piyolog, 2015.02.06)
Universal XSS攻撃に利用されるIEのゼロデイ脆弱性の解析 (トレンドマイクロ セキュリティ blog, 2015.02.09)
ntp 4.2.8 以前に 2 件の欠陥、4.2.8p1 で修正。
Bug 2671 - vallen is not validated in several places in ntp_crypto.c, leading to a potential info leak or possibly crashing ntpd. (ntp.org)。CVE-2014-9297。autokey 認証を使っている場合に影響を受ける。
Bug 2672 - ::1 can be spoofed on some OSes, so ACLs based on IPv6 ::1 addresses can be bypassed. (ntp.org)。CVE-2014-9298。少なくとも、いくつかのバージョンの MacOS と Linux に影響あり。*BSD には影響なし。
http://support.ntp.org/bin/view/Main/SecurityNotice#Recent_Vulnerabilities を参照。
Cisco WebEx Meetings Server Command Injection Vulnerability (Cisco, 2015.02.04)
[ANNOUNCE] CVE-2014-3600, CVE-2014-3612 and CVE-2014-8110 - Apache ActiveMQ vulnerabilities (oss-sec, 2015.02.05)
[ANNOUNCE] CVE-2014-3579 - ActiveMQ Apollo vulnerability (oss-sec, 2015.02.05)
Fancybox for WordPress 3.0.2 以前に 0-day 欠陥があり、外部から任意のスクリプト/コンテンツを追加できる。CVE-2015-1494
Zero-day in the Fancybox-for-WordPress Plugin (Sucuri, 2015.02.04)
Fancybox 3.0.3 で修正されている。また 3.0.4 では、設定名を変更することで、既に攻略されスクリプトを挿入されている場合でも、そのスクリプトが動かないようにされている。
glibcのgethostbyname関数に存在するCVE-2015-0235(GHOST)脆弱性について (2015.01.28)
関連: に 緊急コラム: glibc 脆弱性( CVE-2015-0235 )の影響範囲の調査方法について (NTT データ先端技術)、 緊急コラム「 glibc 脆弱性( CVE-2015-0235 )の影響範囲の調査方法について」が掲載されました。 (熊猫さくらのブログ, 2015.02.03) を追加。
調査方法2:実測に基づき調査する方法( RHEL 7 用)
(中略)
Linux 3.5 で追加された UPROBES 機能が利用可能なカーネルの場合、第14回「 SystemTap ノススメ」( http://www.intellilink.co.jp/article/column/oss14.html )に登場したSystemTap を用いてユーザ空間の関数呼び出しも捕捉できるようになる (*13) ため、System Call Auditing や TOMOYO Linux / AKARI のようにカーネル内部で捕捉する方法では対処できない今回のようなケースにも対応できるようになります。以下に手順を示します。
APSA15-02 - Security Advisory for Adobe Flash Player (2015.02.03)
Flash Player 16.0.0.305 等公開されました。 APSB15-04 - Security updates available for Adobe Flash Player (Adobe, 2015.02.05)
関連: に Flashのゼロデイ脆弱性「CVE-2015-0313」の解析 (トレンドマイクロ セキュリティ blog, 2015.02.06) を追記。
Chrome 40.0.2214.111 公開。11 件のセキュリティ欠陥が修正されている。iida さん情報ありがとうございます。
Flash Player 更新出ました。APSA15-02 - Security Advisory for Adobe Flash Player の件 (CVE-2015-0313) だけでなく、他にも 17 件 (合計 18 件) のセキュリティ欠陥が修正されている。 CVE-2015-0314 CVE-2015-0315 CVE-2015-0316 CVE-2015-0317 CVE-2015-0318 CVE-2015-0319 CVE-2015-0320 CVE-2015-0321 CVE-2015-0322 CVE-2015-0323 CVE-2015-0324 CVE-2015-0325 CVE-2015-0326 CVE-2015-0327 CVE-2015-0328 CVE-2015-0329 CVE-2015-0330。 0-day は CVE-2015-0313 だけのようだ。 Priority rating は Linux 版が 3、他は 1。
プラットホーム | バージョン |
---|---|
Windows (ActiveX) | 16.0.0.305 |
Windows (NPAPI プラグイン) | 16.0.0.305 |
Windows (PPAPI プラグイン) | 16.0.0.305 |
Mac | 16.0.0.305 |
Linux | 11.2.202.442 |
Google Chrome | 16.0.0.305 |
Windows 8 / Server 2012 / RT の Internet Explorer 10 | 16.0.0.305 |
Windows 8.1 / Server 2012 R2 / RT 8.1 の Internet Explorer 11 | 16.0.0.305 |
(Linux 版誤記修正: 中田さん感謝)
関連:
APSB15-04 - Adobe Flash Playerに関するセキュリティアップデート公開 (Adobe, 2015.02.05)。日本語版。
APPLE-SA-2015-02-05-1 OS X: Flash Player plug-in blocked (Apple, 2015.02.05)。OS X では、16.0.0.305 / 13.0.0.269 より前のはブロックされるそうです。
(^Exploiting)\s*(CVE-2015-0318)\s*(in)\s*(Flash$) (Project Zero, 2015.02.12)
》 SSL証明書をSHA–1からSHA–2に更新する際にはご注意を! (さくらのナレッジ, 2/3)。そろそろ手元でも SHA-2 に移行しないと。
》 新聞各社の誤報について 「残業代ゼロ」 (今野晴貴 / Yahoo, 2/5)
「成果給になれば、仕事を早く終わらせて家に帰れる」
「適切に評価されて、賃金が上がる」
今では、新制度がこうしたことを実現すると誤解している人は相当数に上っていることだろう。
だが、「適正な評価」や目標設定の在り方については、新制度は何も定めないのである。ただ残業代をゼロにできる例外を定めるだけだ。
ちなみに、海外では「仕事の評価」を法的に規制する場合がある。いわゆる「職務給」である。例えば、イギリスの場合には、従事する仕事の内容に対し、賃金が低すぎる場合に、使用者が合理的な理由を弁明できなければ違法だと評価される場合があるのだ。
繰り返しになるが、今回の法改正はこうした規制を盛り込むというわけではない。ただ、残業代がゼロにできる場合を定めるだけだ。
》 パスワードの変更間隔、16日でも27年でも効果は大差なし? 定量的評価の結果が話題に (やじうまWatch, 2/5)
》 海底インフラの安全を守るには ―― 脅かされる海底ケーブルと資源掘削施設 (フォーリン・アフェアーズ リポート, 2015.01)
》 阪神・淡路大震災から20年も復興費流用が招いた“復興災害”で未だ被害拡大 (LITERA, 1/16)
》 なぜ選挙になるとテレビは「わりきり報道」に徹するのか (THE PAGE, 2014.12.11)。水島宏明氏に聞く。
》 [解説]新聞の訂正報道 ごまかす日本、明示する米国 (日本報道検証機構, 2014.12.07)
海外の新聞は、かなり前から訂正記事の集約、可視化に取り組んでいる。「新聞記者は歴史のデッサンを最初に書く人間。新聞は必ず過ちを犯す。犯した過ちははっきり認めるべきです。ワシントン・ポストでは必ず決まったページ(2面)に訂正記事を載せています」―これは今から35年以上も前、1978年にワシントン・ポスト編集主幹(当時)のベン・ブラッドリー氏が立花隆氏の取材に答えたものだ(立花隆『アメリカのジャーナリズム報告』)。米国を代表するニューヨークタイムズやワシントンポストは、毎日、紙面上の決まった場所に目立つ扱いで訂正欄(corrections)を設け、誤報を「可視化」している(参照=写真)。
APSA15-02 - Security Advisory for Adobe Flash Player (2015.02.03)
APSA15-02 が 2015.02.04 付で改訂された。
Flash Player の自動更新を開始。16.0.0.305 に。
手動ダウンロードについては 2015.02.05 (US 時間) に開始される予定。
Chrome、IE 10/11 への対応についても作業中。
》 ブラウザ上でMarkdownを安全に展開する (葉っぱ日記, 1/30)。こういう手順だそうです。
お好みの方法で Markdown から HTML を生成する。
生成した HTML を RickDOM に通す。
RickDOM に通した HTML を sandbox 属性付きの iframe の中に書き込む。
》 Twitterに唐澤貴洋弁護士への殺害予告スパムが一般人アカウントから投稿されまくる (楽しくないブログ, 2/4)
》 遠隔操作ウイルス事件、片山被告に懲役8年 東京地裁判決 (ITmedia, 2/4)
》 ここ数日のeo光、DTI、VALUE DOMAINで発生したDNSサーバー障害についてまとめてみた。 (piyolog, 2/4)
》 米陸軍、フォレンジック解析フレームワーク「Dshell」を公開 (sourceforge.jp, 2/3)
》 冤罪File NO22号好評発売中! (冤罪事件専門誌「冤罪File」編集部公式ブログ, 2/4)。祝発売。
》 脆弱なIoT機器が一目瞭然の検索エンジン「SHODAN」(前) (日経 IT Pro, 2/3)
》 消費者もランサムウエアの被害に、サイバー犯罪の今後(上) (日経 IT Pro, 1/26)、 (中) (日経 IT Pro, 1/28)、 (下) (日経 IT Pro, 1/30)。IoT 時代のランサムウエア。
関連: BMWのネット対応車にロック解除などリモートアクセス脆弱性、220万台に影響。パッチ配信中 (engadget, 2/3)
》 物議を醸すグーグルの「Windows」脆弱性公表から学ぶべきこと (ZDNet, 2/4)。昔からある議論なわけですが。
》 海の向こうの“セキュリティ”: Javaの脆弱性の悪用が減少――Ciscoによる年次セキュリティ報告書 ほか (Internet Watch, 2/3)。そういえば、今年から回数表記がなくなってますね。
》 首都大のNASが踏み台に、スパム10万通送信 管理パスワード初期値のまま運用 (ITmedia, 2/3)。首都大学東京、南大沢キャンパス。
先日の FTP の件の NAS は「教務課事務室内に置かれて」いたそうですが、
今回の件の NAS は「社会福祉学教室が管理するNAS」だそうで、別件の模様。
関連: 首都大学東京のNASがスパムの踏み台にされた件についてまとめてみた (piyolog, 2/3)
》 「ネットダフ屋」捜査最前線 止まらぬ高額転売、「顔認証」で対策も (ITmedia, 2/4)
Apache 2.4.12 公開。4 件のセキュリティ欠陥が修正されている。iida さん情報ありがとうございます。
- CVE-2014-3583 mod_proxy_fcgi: Fix a potential crash due to buffer over-read, with response headers' size above 8K.
- CVE-2014-3581 mod_cache: Avoid a crash when Content-Type has an empty value. PR 56924.
- CVE-2014-8109 mod_lua: Fix handling of the Require line when a LuaAuthzProvider is used in multiple Require directives with different arguments. PR57204.
- CVE-2013-5704 core: HTTP trailers could be used to replace HTTP headers late during request processing, potentially undoing or otherwise confusing modules that examined or modified request headers earlier. Adds "MergeTrailers" directive to restore legacy behavior.
なお Apache 2.4.11 は欠番となっている。
APSA15-02 - Security Advisory for Adobe Flash Player (2015.02.03)
以下を追記。
APSA15-02 - Adobe Flash Playerに関するセキュリティ情報 (Adobe, 2015.02.02)
ゼロデイ脆弱性「CVE-2015-0313」を利用した攻撃に用いられたエクスプロイトキットの解析 (トレンドマイクロ セキュリティ blog, 2015.02.04)
すでに悪用されている Adobe Flash Player の新しいゼロデイ脆弱性 (シマンテック, 2015.02.03)
》 「イスラム国」という名称の変更を希望します (宗教法人名古屋モスク, 1/25)。奴らの事はダーイシュ(Daesh)と呼ぶのがよいようです。
》 予防接種で自閉症になるってホント? (warblerの日記, 2011.01.11)。大ウソ。捏造。
》 マイナンバー制度導入に伴う条例制定セミナー (時事)。2015.02.16、大阪府大阪市、10,800円。
》 カードの不正利用:ATMを狙った犯罪ビジネスの今(その2) (Kaspersky, 2/3)
ボコ・ハラム、ナイジェリア要衝の町を制圧 州都を襲撃 (AFPBB, 1/26)。モングノを制圧、「同町の南約125キロにある同州の州都」マイドゥグリを襲撃。
アフリカ連合、ボコ・ハラム対策で7500人の部隊結成へ (AFPBB, 1/30)、 AUによるボコハラム対策強化 (国連情報誌SUNブログ対応版, 2/1)
ボコ・ハラム、チャド軍派遣部隊を攻撃 双方で126人死亡 (AFPBB, 1/31)。隣国カメルーンのフォトコル。死亡は「チャド兵3人」「ボコ・ハラム側の123人」。
アフリカの「イスラム国家」に対する攻撃 (中東の窓, 2/1)
チャド軍、ボコ・ハラムが掌握のナイジェリア北東部の町を空爆 (AFPBB, 2/1)。ガンボル。
ボコ・ハラム、ナイジェリア要衝の都市を襲撃、政府軍が撃退 (AFPBB, 2/2)。マイドゥグリ攻防戦が続いている模様。
》 KB 2781571 の Windows Server 2008 版の修正について (Ask CORE, 2/2)。KB 2781571 は Vista には適用できないのだけど、 KB 2781571 の内容を含むセキュリティ更新プログラム KB 2961072 (LDR 版) があるので、これを Vista に適用すればよい。 具体的手順が記載されている。
glibcのgethostbyname関数に存在するCVE-2015-0235(GHOST)脆弱性について (2015.01.28)
その他製品の対応 に CVE-2015-0235-workaround (github) を追加。
Flash Player 16.0.0.296 以前の 16.x 系列、13.0.0.264 以前の 13.x 系列に 0-day 欠陥、任意のコードの実行を招く。Linux 版 11.2.202.440 にはこの欠陥はない。 CVE-2015-0313。 修正版は 2015.02.02 の週 (今週) に公開される予定。
……公開されました: APSB15-04 - Security updates available for Adobe Flash Player (Adobe, 2015.02.05)
関連:
APSA15-02 - Adobe Flash Playerに関するセキュリティ情報 (Adobe, 2015.02.02)。日本語版アドバイザリ。
Adobe Flashの新たなゼロデイ脆弱性を確認、不正広告に利用 (トレンドマイクロ セキュリティ blog, 2015.02.03)。広告ネットワークを経由して拡散している模様。
弊社は、この攻撃を 1月14日から監視していますが、不正な URL に関連した IPアドレスへのアクセス数が 1月27日頃からに急増したことを確認しています (中略) ユーザは修正バージョンが公開されるまでは Flash Player を無効にすることを検討して下さい
ゼロデイ脆弱性「CVE-2015-0313」を利用した攻撃に用いられたエクスプロイトキットの解析 (トレンドマイクロ セキュリティ blog, 2015.02.04)
弊社ではまた Google Chrome で試験しましたが、このエクスプロイトコードはサンドボックスを回避できないことが判明しました。
New Adobe Flash zero-day is being exploited in the wild (Symantec, 2015.02.02)
日本語版: すでに悪用されている Adobe Flash Player の新しいゼロデイ脆弱性 (シマンテック, 2015.02.03)
Flashのゼロデイ脆弱性「CVE-2015-0313」の解析 (トレンドマイクロ セキュリティ blog, 2015.02.06)
Flashのゼロデイ脆弱性「CVE-2015-0313」と不正プログラム「BEDEP」ファミリとの関連性 (トレンドマイクロ セキュリティ blog, 2015.02.09)
APSA15-02 が改訂されたのにあわせて、欠陥のあるバージョンについて、より明確に記述し直した。16.x / 13.x 系列にこの欠陥があり、Linux 版 11.2.202.440 にはこの欠陥はない。 11.x 以前には、今回の欠陥に関連する機能が含まれないそうだ。
関連: に New Adobe Flash zero-day is being exploited in the wild (Symantec, 2015.02.02) を追加。
以下を追記。
APSA15-02 - Adobe Flash Playerに関するセキュリティ情報 (Adobe, 2015.02.02)
ゼロデイ脆弱性「CVE-2015-0313」を利用した攻撃に用いられたエクスプロイトキットの解析 (トレンドマイクロ セキュリティ blog, 2015.02.04)
すでに悪用されている Adobe Flash Player の新しいゼロデイ脆弱性 (シマンテック, 2015.02.03)
APSA15-02 が 2015.02.04 付で改訂された。
Flash Player の自動更新を開始。16.0.0.305 に。
手動ダウンロードについては 2015.02.05 (US 時間) に開始される予定。
Chrome、IE 10/11 への対応についても作業中。
Flash Player 16.0.0.305 等公開されました。 APSB15-04 - Security updates available for Adobe Flash Player (Adobe, 2015.02.05)
関連: に Flashのゼロデイ脆弱性「CVE-2015-0313」の解析 (トレンドマイクロ セキュリティ blog, 2015.02.06) を追記。
関連: に Flashのゼロデイ脆弱性「CVE-2015-0313」と不正プログラム「BEDEP」ファミリとの関連性 (トレンドマイクロ セキュリティ blog, 2015.02.09) を追記。
》 「WOMBS」第5集から34話先行公開 ほか (弓工房blog, 1/29)。WOMBS は日本最強の戦争 SF 漫画 (俺基準)。
》 (2015年版)博士進学が決まったあなたが今すぐに始めるべきこと (発声練習, 2/1)
》 日弁連アメリカ調査 (弁護士 中村和雄 オフィシャルブログ, 2/1)。残業代ゼロ方面。US の状況を調査したそうで。
今回の調査で、アメリカの制度についての客観的資料をいくつか頂き、イグゼンプト労働者(残業代なし)の労働時間は,ノンイグゼンプト労働者(残業代あり)の労働時間よりかなり長い傾向にあることが明確になりました。
日本の導入論者が主張する「残業代がもらえなくなれば残業時間は減る」という考えは、アメリカでは実証的に嘘であることが明らかになっています。
US では、労働時間が減るどころか、むしろ増えているのだそうで。
》 シリアへの支援資金枯渇 (国連情報誌SUNブログ対応版, 1/29)。あらら……。日本政府は、国連によるシリア人道支援にはお金を出していないのかしらん。
》 なかなか減らない Exif Webshell Backdoor (エフセキュアブログ, 1/31)
》 「Winny」などの利用者は15万人、逮捕者の半数は「Share」が原因 (日経 IT Pro, 1/31)。ネットエージェントによる情報。まだやってる人いるんだ……。
》 カード払いしようとしたらレジがWindows XP端末……もう、ネタで済まない時代に。“POSウイルス”日本上陸 (Internet Watch, 1/31)。トレンドマイクロのメディア向け説明会の様子。
》 江戸前セキュリティ勉強会でgithub.comの弱い鍵を探す話をしました (hnwの日記, 1/31)
》 中国、銀行との取引を望む企業に対し製品のソースコード提出とバックドアの設置を要求 (slashdot.jp, 1/30)。いつもの中国。
》 「脆弱性体験学習ツールAppGoatハンズオンセミナー」開催のご案内 (IPA, 2/2)。2015.02.23、東京都文京区、1,500円。
》 2015年2月の呼びかけ「 その警告表示はソフトウェア購入へ誘導されるかも知れません 」 (IPA, 2/2)、 警告メッセージに慌てるな!ソフトを売り込む悪質な手口 (日経 IT Pro, 2/2)
》 「クロネコさん、怒ってる」――「メール便」廃止にネットで大反響 “怒りのメッセージ”に「共感」「憶測」 (産経 / ITmedia, 2/2)
》 サイバーセキュリティ月間始まる (日本のセキュリティチーム, 2/2)
》 個人情報保護法改正案が波紋…海外の顧客データ活用 遠のく? (読売, 1/30)。ガン細胞はこちら。
「利用目的の制限緩和」は、ヤフーなどで作るインターネット関連団体の意見を反映させたものだ。
》 YOUは何しにフィリピンへ? フォースXの大いなる徒労 (那珂川の背後に国土なし!, 1/30)。ひどい旅路な上に無意味だった話。
》 Bootable USB を作っておく (高橋 忍のブログ, 1/30)
》 嫌儲板に中途半端な形で県名表示機能が導入される (楽しくないブログ, 1/31)
》 アフィブログ「GEEK速報」が転載禁止と記載された写真を堂々と転載する (楽しくないブログ, 2/1)
》 日本人人質事件の便乗スパムを投稿しているアカウントを検索してみた (piyolog, 2/1)
5.0rc1, 4.4.6, 4.2.11, and 4.0.15 Security Advisory (Bugzilla, 2015.01.21)。特定の条件においてコマンドインジェクション可能な欠陥 CVE-2014-8630 と、情報漏洩を招く欠陥 (CVE 番号未定?) が修正されている。
Cisco NX-OS Software TACACS+ Command Authorization Vulnerability (Cisco, 2015.01.30)
Release Highlights/3.0.13 (phpBB)。2 件のセキュリティ欠陥 CVE-2015-1431 CVE-2015-1432 が修正されている。
JVNDB-2015-001268: Hitachi Command Suite 製品のオンラインヘルプにおけるクロスサイトスクリプティングの脆弱性 (JVN, 2015.02.02)
JVNDB-2015-001269: Hitachi Application Server ヘルプにおけるクロスサイトスクリプティングの脆弱性 (JVN, 2015.02.02)