Last modified: Wed Jul 8 16:27:36 2015 +0900 (JST)
このページの情報を利用される前に、注意書きをお読みください。
》 映画「Ex Machina」。 評判いいらしい。日本公開は未定だそうで。
『Ex Machina』:美しく強力なアンドロイドとの三角関係を描く映画(予告動画あり) (WIRED, 2014.11.07)
Ex Machina (映画オフィシャルサイト)
4月28日(火)アメリカ流れ者 (TBS ラジオ「たまむすび」)。町山智浩氏による紹介。
映画「Ex Machina」の人工知能まじ怖 (gizmodo, 4/17)
》 Apacheの多重拡張子にご用心 (徳丸浩の日記, 4/30)。「10日でおぼえるPHP入門教室 第4版」の話のつづき。
ClamAV 0.98.7 公開。無限ループに陥る、crash する、heap overflow するといった、複数のセキュリティ欠陥の修正を含みます。
》 メール配信サービス SendGrid、従業員アカウントが攻略され、顧客情報漏洩。windsturm さん情報ありがとうございます。
Update on Security Incident and Additional Security Measures (SendGrid, 4/27)
After further investigation in collaboration with law enforcement and FireEye’s (Mandiant) Incident Response Team, we became aware that a SendGrid employee’s account had been compromised by a cyber criminal and used to access several of our internal systems on three separate dates in February and March 2015.
These systems contained usernames, email addresses, and (salted and iteratively hashed) passwords for SendGrid customer and employee accounts. In addition, evidence suggests that the cyber criminal accessed servers that contained some of our customers’ recipient email lists/addresses and customer contact information. We have not found any forensic evidence that customer lists or customer contact information was stolen. However, as a precautionary measure, we are implementing a system-wide password reset. Because SendGrid does not store customer payment cards we do know that payment card information was not involved.
顧客と従業員のアカウント情報 (ユーザ名, メールアドレス, ソルトつきのハッシュ化パスワードを含む) が格納されている内部システムへ侵入されたことが判明。複数の顧客についてはさらなる情報も取得された可能性。予防措置として、システム全体のパスワードリセットを実行。 クレジットカード情報は保持していないので、今回の件には関係しない。
SendGrid: Employee Account Hacked, Used to Steal Customer Credentials (Krebs on Security, 4/27)
SendGrid confirms hack, issues mass password reset (ZDNet, 4/28)
構造計画研究所の SendGrid ページには、今のところ情報はないようです。顧客には、個別にメールで連絡されている模様。
》 Monthly Research 「WordPressの脆弱性を狙ったWeb改ざん攻撃」 (FFRI Blog, 4/28)
前述の「Google Dork」による攻撃対象にならないためには「/wp-admin/」などのディレクトリを「robots.txt」に追記し、検索エンジンにインデックスされないようにするなどの対策を推奨します。
》 Facebookが友人の情報を要求するAPIを近々閉鎖予定 (techcrunch, 4/29)
》 【上杉隆が池田信夫氏に完全勝訴した事案についてのご報告】 (NO BORDER, 4/28)
》 上場企業などに対し無断で攻撃を行ったセキュリティ企業、対象からの同意なしでの侵入テスト合法化を主張 (slashdot.jp, 4/28)
》 最高裁、JASRACと放送事業者との包括契約は他業者の参入を排除しているとの判断を下す (slashdot.jp, 4/28)
》 ペプシ、北米でアスパルテームの使用中止を決定 (slashdot.jp, 4/28)
》 Cleaning up misleading advertisements (Microsoft Malware Protection Center blog, 4/28)
》 院内集会・問題だらけの『刑事訴訟法改正案』 なぜ冤罪被害者は、反対するのか (八木啓代のひとりごと, 4/28)
》 周防正行「それでもボクは会議で闘う」Session袋とじ (TBS ラジオ 荻上チキ・Session-22, 4/28)、podcast
》 IoT時代のセキュリティを個人ユーザの8割が懸念 (トレンドマイクロ セキュリティ blog, 4/27)
》 日本語対応したCryptoランサムウェアを国内で確認 (トレンドマイクロ セキュリティ blog, 4/27)
》 Twitterアカウントは4つ持ち--本音が言えない女子高生が向かう先 (CNET, 4/28)
》 小学校の授業で「LINEワークショップ」実施――コミュニケーションに正解はないこと、児童に伝える (Internet Watch, 4/28)
》 上空、海上、海中で活躍するドローン (Kaspersky, 4/28)
》 小型無人機「ドローン」による撮影映像等のインターネット上での取扱に係る注意喚起 (総務省, 4/28)
首相官邸屋上で発見された不審ドローンについてまとめてみた。 (piyolog, 4/22)
【写真特集】首相官邸屋上に「ドローン」 放射性セシウム検出 (毎日, 4/22)
首相官邸にドローン落下 (毎日)。特集ページ。
首相官邸にドローン落下の“衝撃” (NHK, 4/23)
官邸に落下のドローンに発炎筒のような物2本 (NHK, 4/23)。の、ようなもの。
首相官邸にドローン落下 微量の放射線反応はセシウムの可能性 (FNN, 4/22)
当初、「発煙筒のようなもの」といわれていたものは、確認したところ、ドローンのバッテリーのケースである可能性が高いことが、新たにわかった。
「可能性が高いことが」「わかった」って、それ、わかってないじゃん……。
ゲリラブログ参。実行者のブログ。
官邸ドローン犯人の「ゲリラブログ参」がネットで見つからなかった理由→出頭するまで非公開だったから (NAVER まとめ, 4/28)
官邸ドローン:出頭直前にブログ公開…逮捕の容疑者 (毎日, 4/26)
官邸ドローン:200m先から操縦 容疑者、他に2機持参 (毎日, 4/26)
官邸ドローン:手口、小説まねた可能性 (毎日, 4/26)
「読ませる」──官邸ドローン事件・容疑者が描いた漫画「ハローワーカー」に注目集まる 失業や高齢化テーマ (ITmedia, 4/27)
法規制関連 (政府・与党はパニクってるようにしか見えないのだが)
ロボット革命実現会議 (首相官邸)。ロボット推進の観点の会議。ロボット新戦略 (首相官邸, 1/23) の 2.1.6 ロボット規制改革の実行、で各種法令について触れられている。
ドローン:政府、規制急ぐ 技術活用妨げ懸念の声も (毎日, 4/24)。まっとうなことを言う人も、いることはいます。
事件に不意をつかれた政府・与党が、規制に走り出す一方で、拙速を懸念する声もある。
山口俊一科学技術担当相は記者会見で「泥縄とは言わないが、あせってバタバタやることで、これからの技術革新の促進を阻害するものにならないよう慎重に検討していただきたい」とクギを刺した。政府はドローン技術に期待を寄せている。規制緩和で地域を活性化する「地方創生特区」で、ドローンの実証実験をすることも決まっている。
ドローン規制が急浮上 政府、法整備の検討始める (朝日, 4/25)
大阪市が全公園でドローン飛行禁止に (NHK, 4/28)
官邸ドローン、"オモチャ"相手に騒ぎすぎ むやみに規制を強化する必要はない (大石 英司 / 東洋経済 ONLINE, 4/26)
》 「脱縦割り」で生まれた「マッチングレポート」(「太陽のまちから」2015年3月31日) (保坂展人のどこどこ日記, 4/28)。組織のあり方を変えるのって大変。 4 年かかって、ようやくここまで来た。
》 東京レインボープライド 2015〜パレード&フェスタ (4/25, 26)
PARADE &FESTA (東京レインボープライド)
東京レインボープライド2015が過去最高の動員数 (石壁に百合の花咲く, 4/28)
「東京レインボープライド」(取材報告モード) (TBS ラジオ 荻上チキ・Session-22, 4/27)、podcast。さまざまな課題についても取り上げられている。
》 Windows Server バックアップによる Hyper-V Host Component のバックアップと復元について (Ask CORE, 4/27)
Host Compornet のみを復元した場合、Hyper-V マネージャー上の各項目に復元される内容は以下の3 項目のため、Hyper-V マネージャー上の設定を復元する場合は、Host Compornet と併せてシステム状態も復元の実行をお願いいたします。
または、"ベアメタル回復" での復元をご検討ください。
》 Windows Server 2012 R2 または Windows 8.1 の環境で KMS ホストを構築する際に電話認証ができない (Ask CORE, 4/28)。対応方法。
》 原子力規制庁「機密性2情報」の流出事件 (まさのあつこ / Yahoo, 4/22)
経緯を辿ると、情報を流出させた業者のミスの他、秘密にする情報が含まれていないにもかかわらず「機密」扱いをしていた規制庁の体質が明らかになった。
》 イギリスのスマートメーター事業はやっぱり大惨事だったでござる (WirelessWire News, 4/24)
》 【写真解説】イスラム国(IS)と無人機ドローン(1)~ISはどのようにドローンを戦闘に使っているのか (アジアプレス, 4/24)、【写真解説】イスラム国(IS)と無人機ドローン(2)~IS掃討作戦と軍用ドローン (アジアプレス, 4/24)
》 希少猛禽類:感電や鉛中毒の恐れ オオワシなど絶滅危惧 (毎日, 4/26)、 狩猟における鉛弾(ライフル弾、散弾)の使用禁止をいますぐ、日本全国で。 (Change.org)
Removing e-Guven CA Certificate (Mozilla Security Blog, 2015.04.27)
グーグル、「AndroidシステムのWebView」の最新版を公開 (so-net セキュリティ通信, 2015.04.24)。Android 5.0 以降用。
AndroidシステムのWebView (Google Play)
7.42 で修正。
Re-using authenticated connection when unauthenticated (cURL, 2015.04.22)。patch。 CVE-2015-3143
Negotiate not treated as connection-oriented (cURL, 2015.04.22)。patch。 CVE-2015-3148
cookie parser out of boundary memory access (cURL, 2015.04.22)。patch。 CVE-2015-3145
host name out of boundary memory access (cURL, 2015.04.22)。patch。 CVE-2015-3144
7.42.1 で修正。
sensitive HTTP server headers also sent to proxies (cURL, 2015.04.29)。libcurl 7.1〜7.42.0 の欠陥。libcurl 7.42.1 で修正されている。 また patch が用意されている。CVE-2015-3153
SQLite Release 3.8.9 On 2015-04-08 (SQLite, 2015.04.08)
JVNDB-2015-002491: SQLite の printf.c の sqlite3VXPrintf 関数におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.04.28)。CVE-2015-3416
JVNDB-2015-002490: SQLite の vdbe.c の sqlite3VdbeExec 関数におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.04.28)。CVE-2015-3415
JVNDB-2015-002489: SQLite におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.04.28)。CVE-2015-3414
Chrome 42.0.2311.135 公開。5 件のセキュリティ修正を含む。
WordPress 4.2.1 Security Release (2015.04.28)
WordPress 4.2.1 日本語版出ました。
マイナンバー制度を揺るがす「特定個人情報保護評価」のコピペ丸投げ (日経 IT Pro, 4/24)
避難者に住所申告呼び掛け 政府と自治体 マイナンバー制度で広報へ (福島民報, 4/27)
医療情報を番号で共有 政府検討、マイナンバー連動 (日経, 4/28)
財務省:マイナンバー活用提示 社会保障制度の見直し案 (毎日, 4/27)
》 豊洲新市場の観光施設 担当2社が辞退 (NHK, 4/28)
東京・中央区の築地市場は老朽化が進んでいるため来年11月に江東区の豊洲新市場に移転する予定です。
都は新市場の開場に合わせて、市場の西側に海産物の販売店や温泉施設などを、東側に世界の調理器具などを販売する施設を設ける計画でしたが、それぞれの整備と運営を担当する2つの企業のうち、すでに東側の施設を担当する企業がことし2月、敷地の利用条件で折り合わず、辞退しています。
このため都は、西側の施設を予定どおり開設するため調整を進めてきましたが、担当する企業が「採算が取れない」などとして28日、辞退を申し出たということです。
はじまる前に完全破綻。2社 = 大和ハウスと喜代村。関連:
豊洲新市場の「場外」足踏み まぐろチーム、折り合わず (朝日, 2/19)
豊洲 観光拠点ピンチ 新市場の「千客万来」 断念検討 (東京, 4/6)
豊洲新市場移転にまたも暗雲! 観光施設計画を大幅見直し (ダイヤモンド ONLINE, 4/21)
豊洲新市場「場外」同時開設断念へ、「すしざんまい」辞退 (日経, 4/28)
》 第359号コラム「情報セキュリティ人材が足りない、は本当か」 (上原 哲太郎 / デジタル・フォレンジック研究会, 4/27)
言い換えれば、IPAの2つの文書に見られるIT人材と情報セキュリティ人材は、ユーザ企業においては同一のものであるべきではないでしょうか。そして、大学をはじめとする人材育成機関は、そのような人物像に必要なコアスキルをきちんと定義した上で、それが体系立てて修得できるカリキュラムを示すべきなのではないでしょうか。
》 セキュリティ・ダークナイト ライジング(1):Metasploit――大いなる力を手に入れる (@IT, 4/28)
》 ビッグデータ時代の犯罪とセキュリティを考えるのに有益な四冊 (yomoyomo / WirelessWire News, 4/28)。でも 4 冊の内 3 冊は「前置き」だそうです。
さて、実はここまでは前置きで(!)、今回の文章を書こうと思ったのは、藤井太洋の『ビッグデータ・コネクト』を読んだからこそだったりします。
》 「再現しない不良」をあらかじめ取り除く (PC Watch, 4/28)。いまどきの半導体デバイスの世界。NTF (No Trouble Found) = 再現しない不良。
設計ルールが100nmを切る時代になると、不良品の要因に占めるタイミングと消費電力の不良の割合は、総計で40%前後にまで増加した。現在では不良品に占める「NTF」の割合は半分を超えており、70%~80%に達するとのデータもあると講演では報告していた。(中略) できれば、「NTF」を減らすとともに、製造歩留まりへの影響を最小限に抑えることが望ましい。そこでFreescaleとCiscoは共同で、NTF品の不具合を詳細に解析した。
詳細解析の結果、歩留まりへの影響がほとんと生じない改善を実現したそうで。
》 遠隔操作事件 [法律] (Jemのセキュリティ追っかけ日記+α, 4/22)
》 Google、Safe Browsing が誤検出する一方で、悪質広告はタレ流し
#モリトーク 第126話 窓の杜ライブラリの安全対策 (窓の杜, 4/28)
悪質ダウンロードボタン広告で埋め尽くされたsourceforge (INASOFT 管理人のひとこと, 4/27)
》 水不足の台湾 高雄で来月4日から時間指定断水開始 実施は今回が初 (フォーカス台湾, 4/24)、 干ばつ続く台湾、第2の都市でも給水制限へ (AFPBB, 4/24)。決定していたのですね。
関連: [台湾] 水不足でPCB価格3%上昇、液晶パネルなど追随の可能性も (Flat Panel TV and Display World-2....液晶・業界・動向, 4/21)
》 ディズニー(Disney)映画に見るセクシズムと限界 (Nothing Ventured, Nothing Gained., 4/28)
すなわち,ディズニー映画は,女性の客層を従来から中心的な客層に位置づけ,そうした女性客のために女性客が好むキャラクターをその時代時代で描いているのであって,男性優位社会が望む女性像として生まれたわけではないという点である。 (中略) プリンセス像は,その時代時代の女性達が憧れる姿を反映していたのに過ぎないのであって,男性優位社会で描かれたプリンセス像というフェミニズム的批判は,全く持って失当というべきであろう。
》 Facebookで普段会ってない人に誕生日お祝いするときに気を付けたいこと (栗原潔のIT弁理士日記, 4/27)。「普段会ってない人」というのがポイント。
その人のタイムラインを少し遡って内容をチェックしておくべきだと思います。(中略) その人が既に亡くなっている可能性もあるからです。
》 「情報セキュリティ実践トレーニング June 2015」の受講者を募集中! (Eiji James Yoshidaの記録, 4/27)
WordPress 4.2.1 公開。コメント機能に XSS 欠陥が存在し、コメントにスクリプトを混入可能。 コメントを閲覧すると挿入されたスクリプトが実行される。詳細:
WordPress 4.2 Stored XSS (Klikki, 2015.04.26)。WordPress 4.2, 4.1.2, 4.1.1, 3.9.3 に XSS 欠陥が存在することを確認したそうだ。
Critical Persistent XSS 0day in WordPress (sucuri, 2015.04.27)
日本語アドバイザリ: WordPress 4.2.1 セキュリティリリース (WordPress, 2015.04.28)
WordPress 4.2.1 日本語版はまだ公開されていない。
WordPress 4.2.1 日本語版出ました。
》 ビッグデータを活用した犯罪捜査 (Kaspersky, 4/24)
》 家電通販サイト「まいど」に新疑惑 Yahoo!で注文急増は「自作自演」か……「成長」信じた大手行の巨額融資どこに消えた (産経 / ITmedia, 4/27)
》 A Javascript-based DDoS Attack as seen by Safe Browsing (Google, 4/24)。 GitHub への DDoS の件 関連。Safe Browsing から見た景色。
》 インターネット定点観測レポート(2015年 1~3月) (JPCERT/CC, 4/27)
》 NSA/GCHQ の Quantum Insert 攻撃の詳細と、検出方法
Deep dive into QUANTUM INSERT (Fox IT, 4/20)
How to Detect Sneaky NSA ‘Quantum Insert’ Attacks (WIRED, 4/22)
Quantum Insert Attack (SANS ISC, 4/26)
関連;
How the NSA Attacks Tor/Firefox Users With QUANTUM and FOXACID (Schneier on Security, 2013.10.07)
Oil Espionage: How the NSA and GCHQ Spied on OPEC (Der Spiegel, 2013.11.11)、 Quantum Spying: GCHQ Used Fake LinkedIn Pages to Target Engineers (Der Spiegel, 2013.11.11)
Quantum of pwnness: How NSA and GCHQ hacked OPEC and others (ars technica, 2013.11.12)
》 「10日でおぼえるPHP入門教室 第4版」はセキュリティ面で高評価 (徳丸浩の日記, 4/24)
》 特定秘密、クラウド保存できず=漏えい対策—政府答弁書 (ウォール・ストリート・ジャーナル日本版, 4/24)
こちらの件: 国の電子データのクラウド上における管理に関する質問主意書 (参議院 第189回国会(常会))。答弁書はまだ掲載されていないみたい。
》 関電解約 最多5000件超 新電力へ流出加速 (東京, 4/24)
関西電力からの電力供給契約を打ち切った企業や自治体などの数が二〇一四年度は五千三百七十五件に上り、過去最多だった一三年度(二千九百八十七件)の約一・八倍に達した
脱関電が加速している模様。
契約電力ベースでは、累計で関電の原発二~三基分に相当する約二百六十五万キロワット分が解約された。
これはすごいなあ。マジ斜陽。
》 SUN テクノから押収したサーバーから個人情報ざっくざく。 前ねた
全てに不正プログラム 中継サーバー 3社の計5200台 (東京, 4/24)
摘発した東京都内の三社のサーバー約五千二百台ほぼ全てに、不正アクセスへの防御策を無効化するプログラムが設定されていた (中略) 不正アクセスの手口には、何らかの方法で入手した複数のIDやパスワードを使い、別のサイトに繰り返し接続を試みる行為がある。対策としてサイトによっては、同じIPアドレスからの短時間の連続した接続を拒否する。だが、業者が設定していたプログラムは秒単位で接続と切断を繰り返し、接続のたびにIPアドレスが変わるため、このシステムでは防げない。
中国人10人、所在照会へ 不正アクセス事件で警視庁 (日経, 4/24)
運営業者の中国にある代理店10社に関与した中国人約10人について、近く国際刑事警察機構(ICPO)を通じ中国当局に所在などを照会する方針
犯罪関与のサーバー「解約を」 警視庁、NTTに要請 (朝日, 4/24)
NTT東西は、逮捕された業者であっても、料金未納などでなければ、契約を解除していない(中略) NTT側には電気通信事業法上、利用者が「通信」を利用できるよう提供する義務 (中略) 憲法上の通信の秘密を挙げて、「こちらから契約者に不法行為があったかを判断できない」
なるほどなあ……。
》 2015年5月の呼びかけ 「 ゴールデンウィーク(GW)の行楽写真を投稿する際はご注意を 」 ~ ブログやSNSに投稿した写真からプライバシー漏洩の可能性 ~ (IPA, 4/27)、投稿写真からの情報漏えいに注意(IPA)――「Exif情報」の確認と削除方法 (so-net セキュリティ通信, 4/30)
》 ハードウェアセキュリティセミナー (導入コース) (IPA, 4/27)。2015.06.08、東京都文京区、1,000円。
》 鳥貴族対鳥二郎裁判:アメリカだったらどうなるか (栗原潔のIT弁理士日記, 4/27)
想像ですが、鳥二郎側には専門知識のある知財アドバイザーがいて、権利侵害にならないぎりぎりのレベルでやっているのだと思います。
》 時論公論 「山手線支柱倒壊は防げなかったのか」 (NHK 解説委員室, 4/24)
つまり問題の支柱は、高い位置で引っ張られ、倒れやすいという、いわば「要注意」の支柱だったわけです。その支柱が傾いていることを発見したのに、なぜ直ちに安全確保に努める判断ができなかったのか、大きな疑問です。
》 GoogleがGoogle Mapsのいたずら/悪ふざけ対策に着手…やはり人海作戦か (techcrunch, 4/25)
》 Amazonが初めてAWS事業の収支を公開、クラウド事業の「儲かる」実態が明らかに (gigazine, 4/24)
》 アシアナ航空 A320 (HL7762)、着陸時にローカライザーアンテナと接触。 前ねた
広島空港、アシアナ事故機撤去へ 26日から運用条件緩和 (Aviation Wire, 4/25)
暫定再開後、滑走路を運用できる気象条件は地上視程が5000メートル以上で、雲の高さが地表から300メートル以上であることだった。国土交通省航空局(JCAB)では、事故機を撤去することで雲の高さ制限がなくなり、視程も1600メートル以上に緩和されるとしている。
また、事故で損傷を受けた滑走路上の航空灯火は、17日に仮復旧済み。一方、ILSのローカライザーについては、現在仮施設の設置作業中で、5月中旬から仮運用を予定している。
広島空港におけるアシアナ航空事故機の撤去に伴う運航条件の緩和について (国土交通省, 4/24)
》 違法な派遣企業を救済するための派遣法改正法案だった (渡辺輝人 / Yahoo, 4/24)
政府が今国会に提出している法案は、専門26業種という概念や、派遣期間自体を事実上撤廃することにより、「違法派遣」そのものをほとんどなくしてしまおうとするものです。もし、今国会に提出されると言われる派遣法改悪が成立すれば、「生涯ハケン」の働き方が当たり前になり、労基法が掲げる直接雇用の原則は有名無実化するでしょう。労働者の地位は不安定になり、さらに低賃金化する可能性があります。
しかし、さすがの政府も、そのような目的をあけすけに語る訳がない、と思っていました。昨日まで。 しかし、政府は以下のようなペーパーを与党議員に堂々と配っていたのです。
「訴訟が乱発するおそれ」「派遣事業者に大打撃」など、派遣法改正法案の目的があからさまに記載されています。これこそ政府が10月1日が訪れる前の今国会で派遣法改悪を成し遂げようとしている動機なのです。
》 ファイルを利用しない不正プログラムの感染を確認、検出回避の手法を向上 (トレンドマイクロ セキュリティ blog, 4/22)
》 すぐ役立つ!インシデント対応:「抜線」しない端末調査 (トレンドマイクロ セキュリティ blog, 4/24)
まず、インターネットへのアクセスを止めるためにはプロキシの設定を変える方法が有効です。 (中略) より進んだ対応としては隔離用のプロキシを別に設置し、調査端末に設定することでインターネット接続が行われているように見せかける対応を行った事例もあります。
次に、ローカルネットワークでの通信を制御する手段としては、「セキュリティが強化された Windows ファイアウォール」の機能を利用する方法が有効です。
》 Googleのクリック単価が減少しているわけとは? (gigazine, 4/24)
》 広告を消す拡張機能「Adblock Plus」は「合法」で罰せられないとの判決 (gigazine, 4/24)、 AdBlock Plus is legal, rules German court (Sophos, 4/23)。ドイツで。
》 コンピュータウイルス・不正アクセスの届出状況および相談状況 [2015年第1四半期(1月~3月)] (IPA, 4/24)
》 4月中旬から国内金融機関装うフィッシング増加、警察庁が注意呼びかけ (so-net セキュリティ通信, 4/24)
》 WordPress 4.2 “Powell” (WordPress, 4/24)。出ました。
》 KB2592687 適用時、レジストリから USERS の権限が削除されてしまう (Microsoft KB 3056522)。KB2592687 は Remote Desktop Protocol (RDP) 8.0 update for Windows 7 and Windows Server 2008 R2。 subinacl.exe /keyreg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /grant=.\USERS=r を実行することで対応できる。関連:
subinaclコマンドでオブジェクトのセキュリティ情報を表示させる(subinaclの基本) (@IT, 2010.07.16)
これは……
弊社無線LANルーター「WRC-1167GHBK2」、「WRC-1167GHBK2-I」の一部において、自動ファームウェアアップデート時に、異なるファームウェアが適用されてしまうことで、本製品が正常に起動しなくなることが判明いたしました。 (中略) 自動ファームウェアアップデート時に、異なるファームウェアが適用されてしまった場合、本製品が正常に起動しなくなります。
自動ファームウェアアップデートの実行中に、手動でファームウェアアップデートしてしまうと、起動しなくなることがある、という話だろうか……。
起動しなくなった場合は無償交換するそうです。
PowerDNS Security Advisory 2015-01: Label decompression bug can cause crashes on specific platforms (PowerDNS, 2015.04.23)。PowerDNS Recursor 3.5 以降 / PowerDNS Authoritative Server 3.2 以降、かつ、OS が RHEL5 / CentOS5 の場合にのみ発現。 CVE-2015-1868
PowerDNS Recursor 3.6.3 / 3.7.2、PowerDNS Authoritative Server 3.4.4 で修正されている。patch もある。
PowerDNS Authoritative Server及びPowerDNS Recursorの脆弱性 (DNSサービスの停止)について - バージョンアップを強く推奨 - (JPRS, 2015.04.27)
PowerDNS Authoritative Server及びPowerDNS Recursorの脆弱性 (DNSサービスの停止)について - バージョンアップを強く推奨 - (JPRS, 2015.05.07 更新)。OS が RHEL5 / CentOS5 でない場合でも影響があるそうで。PowerDNS Recursor 3.6.3 / 3.7.2、PowerDNS Authoritative Server 3.4.4 に加え、 PowerDNS Authoritative Server 3.3.2 でも対応されました。
これまでの修正には穴があった模様。更新版が出ている。
TransmitMail の脆弱性について (どうのこうの, 2015.04.20)。PHP で書かれた汎用メールフォームシステム TransmitMail 1.0.11 〜 1.5.8 に XSS とディレクトリトラバーサルを許す欠陥。 CVE-2015-0910 CVE-2015-0911
TransmitMail 1.5.9 で修正されている。
Xen Security Advisory CVE-2015-3340 / XSA-132 - Information leak through XEN_DOMCTL_gettscinfo (Xen, 2015.04.20)。Xen 4.0.x 以降の欠陥。CVE-2015-3340
patch あり。
》 Listening:<記者の目>揺らぐNHKの組織統治=望月麻紀(東京学芸部) (毎日, 4/23)。籾井氏の実態。
籾井会長はこの1年、人事権をたくみに使い、組織の掌握に努めている。ハイヤー問題をきっかけに、私は会長就任直後にもあった私的ゴルフをめぐる出来事に行き当たった。関係者によると、籾井会長はその時、会長車を使おうとして周囲に何度も止められた。前任の秘書室長は止めた一人だが、まもなく異動になり、後任がハイヤーを手配した現秘書室長だ。4月14日に決定した役員人事でも、会長に近い専務理事・理事計3人に主要な業務を集中させた。自らの判断に異論を挟ませない組織づくりが進む。
めざせ北朝鮮。
ファイル暗号化ウイルスTorrentLocker日本語対応? Crypt0L0cker/偽CryptoLocker (無題な濃いログ, 4/21)
お客様のファイルをCrypt0L0ckerウイルスによって暗号化しました 感染被害 (無題な濃いログ, 4/22)。やってみたレポート。
Ransomware increasingly turning to the Far East (Symantec, 4/22)、 ランサムウェアによる攻撃が極東地域でも拡大 (シマンテック, 4/23)
身代金ウイルスがあなたを狙う、今年はワードからの感染に注意せよ (日経 IT Pro, 4/23)
Fiesta Exploit Kit Spreading Crypto-Ransomware – Who Is Affected? (trendmicro blog, 4/20)。3 月の感染者、日本が 16% ある。
》 日動工業 (NICHIDO) LEH-7P1P-CH 充電式 LED ハンディライト (目指せ!ライトマニア HATTAのLEDライトレビュー, 4/23)。よさげ。
リチウムイオン充電池を使用した充電式のワークライトですが、搭載されているメインLEDは流行りのCOB(チップオンボード)LEDでございます。これまで砲弾型LEDやハイルーメンの表面実装形LEDを複数個載せてフロストカバー等で拡散させたものが一般的でしたが、超拡散系のワークライトの分野は間違いなくCOBに置き換わってくると思われます。その配光と視認性は抜群です。
こいつが何気に凄いところは24vでも充電が可能なところ。AC100Vと12/24Vのシガープラグが付属します。12Vはよく見かけますが、24Vは珍しいですね。トラックや特装車などでも充電が可能です。トラックドライバーの方には朗報かと思います。
》 自民党・情報通信戦略調査会、NHK とテレ朝を「呼びつけて聴取」(4/17)
自民、「停波」の脅し/川崎氏 テレビ局聴取後に (しんぶん赤旗 / BLOGOS, 4/19)
自民党の情報通信戦略調査会の川崎二郎会長は17日、テレビ番組に関してNHKとテレビ朝日から事情を聴いた後、政府には「停波の権限がある」と語り、放送局への免許停止をちらつかせて威嚇しました。
NHK、テレ朝 抗議なく受け入れ 自民が事情聴取 (東京, 4/18)
古賀茂明氏記者会見 (4/16)
放送局幹部呼びつけは放送法違反・古賀茂明氏が外国特派員協会で会見 2015 04 16 (YouTube, 4/16)
古賀茂明 記者会見後の囲み取材がすごいことにw 古賀vsレポーター2015年4月16日 (YouTube, 4/16)。読売・フジのレベルがあまりに低過ぎる。(BGM: 中島みゆき「ファイト!」)
古賀茂明氏、フジテレビのレポーターと公開問答「あなたに批判される謂われはない」 (弁護士ドットコム, 4/17)
古賀茂明氏 フジのレポーターに「戦わないって決めたら、戦う人を追い詰めるために質問するんですか?」 (Everyone says I love you !, 4/17)
各社社説
権力と放送法 統治の具と成す不見識 (東京, 4/16)
(社説)自民党と放送 「介入」は許されない (朝日, 4/17)
Listening:<社説>テレビ局聴取 政権党は介入を控えよ (毎日, 4/17)
テレビ幹部聴取 与党として適切な振る舞いか (読売, 4/17)
首かしげる番組内容の聴取 (日経, 4/19)
自民党とテレビ 番組介入は抑制的であれ (産経, 4/18)
<社説>自民テレビ局聴取 民主国にあるまじき圧力 (琉球新報, 4/17)
NHKとテレ朝 自民の聴取は筋違いだ (北海道新聞, 4/17)
テレビ局聴取/目に余る報道へのけん制 (神戸新聞, 4/18)
日本の権力とメディアの関係、外国人記者はどうみる (朝日, 4/17)
自民TV局聴取 「拒否すべきだ」民主幹事長 (東京, 4/20)
》 黙殺される河野太郎議員が明らかにした「不都合な真実」 23年度以降は財政悪化との衝撃試算 (Business Journal, 4/16)
》 安倍政権下でトップ0.7%の富裕層は増大、20歳代5割・単身4割は貯蓄ゼロになり貧困と地域間格差拡大 (井上伸 / Yahoo, 4/18)
》 ブラック法案によろしく(動画あり) (佐々木亮 / Yahoo, 4/21)
》 KDDI労組が11時間の勤務間インターバルを獲得 (hamachanブログ(EU労働法政策雑記帳), 4/22)
》 水不足の台湾 高雄で5月初旬にも時間指定断水実施か (フォーカス台湾, 4/23)。「石門ダム(桃園市)など北部のダムは先週末までの雨で貯水量がやや回復したものの、南部の渇水状況は深刻さを増している」
》 How A Long-Standing Google Maps Loophole Let This Man Put Edward Snowden In The White House (Search Engine Land, 4/15)。ホワイトハウスにスノーデン、のやりかた。
》 The CozyDuke APT (Kaspersky, 4/21)、 CozyDuke, TLP: White (エフセキュアブログ, 4/22)
》 “行方不明児20万人”の衝撃~中国 多発する誘拐~ (NHK クローズアップ現代, 4/21)。累計 20 万人ではなく、毎年 20 万人。めちゃくちゃだ。 破綻国家並なんじゃ。
中国の法律では、誘拐された子どもを買っても、虐待したり逃げ出すのを妨げたりしなければ必ずしも罪に問われません。
なんじゃそりゃーーー
》 OCN不正アクセス 中国から指示疑いで逮捕状 (NHK, 4/22)。既に逮捕された人とは「別の36歳の中国人の男が中国から指示を出していた疑いが強まった」。関連:
インターネット接続サービス「OCN」における認証パスワードを不正に変更された事象について (OCN, 2013.06.26)
OCNへの不正アクセス、容疑の中国人を逮捕 (朝日, 2014.12.09)
》 [写真特集]オレンジに染まる空と立ちのぼる噴煙…チリ・カルブコ火山が43年ぶり噴火 (Yahoo, 4/23)
》 「Nginx 1.8」リリース、多くの新機能を追加 (sourceforge.jp, 4/23)
》 長期休暇に備えて 2015/04 (JPCERT/CC, 4/22)
》 航空機追跡サービスFlightradar24の仕組み (Kaspersky, 4/23)
》 Mt. Goxでbitcoinを失った顧客たちの再生手続が開始、全額は戻らないが (techcrunch, 4/22)
》 Crypto Manifesto 2015 (HP Security Research Blog, 4/22)
》 マイクロソフト 報奨金プログラムの展開 – Azure および Project Spartan (日本のセキュリティチーム, 4/23)
》 アトピー性皮膚炎 原因は細菌の異常増殖か (NHK, 4/22)、 アトピー性皮膚炎は皮膚の異常細菌巣が引き起こす -黄色ブドウ球菌と皮膚炎の関係を解明・新たな治療戦略に期待- (慶應義塾大学, 4/22)
》 スーパー白鳥 34 号 青函トンネル内白煙事故 (4/3) 関連
特急スーパー白鳥34号車両から白煙が出た事象について (JR 北海道, 4/4)
青函トンネル発煙:過電流に配線焦げる 同型車を緊急点検 (毎日, 4/4)
青函トンネル、危険露呈 消火設備は駅だけ、貧弱な避難手段 (産経, 4/5)
青函トンネルにおける防災設備、お客様避難に関する考え方及び現段階での車両調査について (JR 北海道, 4/8)
函館駅発車直後に故障警告 青函トンネル発煙 他の配線も焦げる (産経, 4/8)
青函トンネル発煙トラブル 新幹線は大丈夫? リニアは4、5キロごとに非常口 (産経, 4/8)
青函トンネル白煙:「避難5時間」救援列車の活用めざす (毎日, 4/9)
青函トンネル内、上るはずが降下! 特急列車で発煙、乗客避難移動のケーブルカーが非常停止 (産経, 4/10)
青函トンネル2015-定点避難の課題と提案- (ハフィントンポスト, 4/11)。携帯電話が通じない、能力不足のケーブルカー、他社との連携不足。
JR北海道、青函トンネル事故に見えた教訓 地の底で直面したトラブルにどう向き合うか (東洋経済, 4/12)
新幹線逆走もあり? 青函トンネル事故でJR北海道、奇策含めた安全対策急ぐ (産経, 4/21)
》 JR 北海道 2013.07.06 北斗 14 号出火事故 最終報告書公開
北海道旅客鉄道株式会社 函館線の重大インシデント[車両障害](平成25年7月6日発生) (運輸安全委員会, 4/23)
本重大インシデントが発生した背景としては、車両等に重大な影響が及ぶことが懸念されるスライジングブロック及び燃料制御に関連する部品の損傷がしばしば発生した際に、同社が全社的に検討を行わずに一部の関係者のみで対策を策定していた可能性があり、その対策は、十分な調査によって得られたデータを基に分析・検討されたものではなく、対症療法的なものとなっていた可能性があることなどが考えられる。
運輸安全委:JR函館線特急出火 燃料制御装置破損が原因 (毎日, 4/23)
関連:
7月6日 特急北斗14号のエンジン付近から出火した事故の概要について (JR 北海道, 2013.07.06)
トラブル続きの JR 北海道 (memo, 2013.07.28)
被災したF-2の修復初号機が納入されました (航空自衛隊, 4/22)
被災F2戦闘機、修復完了…第1号機が納入式 (読売, 4/21)
600人の隊員が拍手で出迎え 震災で破損、修理完了の戦闘機が初到着 (産経, 4/21)
津波で損傷したF-2B、修復用のフラップがアメリカから初出荷 (FlyTeam, 2013.12.20)
津波被害のF-2B修復1号機が試験飛行 (FlyTeam, 2/17)
機体記号: 03-8106 (FlyTeam)
》 KNOPPIX日本語版が開発を中止。公式サイトも終了し、イメージは削除される (Internet Watch, 4/23)、 KNOPPIX日本語版、開発中止に (slashdot.jp, 4/23)。 本家 は今でもあるそうです。 もはや明示的に「日本語版」を開発する必要がなくなったということかしら。
》 成績評価に係る資料が外部から閲覧可能となった件について (東京大学, 4/21)。 記者発表一覧 のページからたどれたのか。
》 FC2 の実質運営元? 「ホームページシステム」社長と前社長を逮捕
FC2にわいせつ動画配信容疑 社長ら逮捕 (NHK, 4/23)
公然わいせつ容疑:FC2実質運営のネット関連社長逮捕 (毎日, 4/23)
FC2公然わいせつ容疑:米国法人 運営の収益が摘発端緒 (毎日, 4/23)
関連:
FC2がダミー会社とみなされ、実質運営を行っているホームページシステム社が家宅捜索される (楽しくないブログ, 2014.09.30)
FC2がわいせつ動画ライブ配信容疑で逮捕報道に対し「今までどおりコンプライアンスを重視」 (gigazine, 4/23)
》 町山智浩 サイエントロジー告発映画 ゴーイング・クリアを語る (miyearnZZ Labo, 4/21)。 TBS ラジオ 「たまむすび」 4/21 放送「アメリカ流れ者」の本題部分の書き起こし。 たまむすびの podcast で聞けます。
本題に入る前は、4/20 はマリファナデーな話だった。関連: 4月20日は大麻解放の日 (togetter)
APSB15-06 - Security updates available for Adobe Flash Player (2015.04.15)
CVE-2015-0359 の攻略プログラムがさっそく登場しているそうです:
Angler EK Exploiting Adobe Flash CVE-2015-0359 with CFG Bypass (FireEye, 2015.04.18)
……と思ったら、トレンドマイクロはこれを否定しています:
Latest Flash Exploit in Angler EK Might Not Really Be CVE-2015-0359 (trendmicro blog, 2015.04.22)。トレンドマイクロは CVE-2015-0313 だとしています。
日本語版: 「Angler EK」が利用する最新の脆弱性は「CVE-2015-0359」でない可能性 (トレンドマイクロ, 2015.04.28)
2015 年 4 月のマイクロソフト セキュリティ情報の概要 (2015.04.16)
MS15-034 exploit 関連:
An Analysis Of MS15-034 (Security Sift, 2015.04.18)
Analyzing CVE-2015-1635 from cause to cure (HP Security Research Blog, 2015.04.22)
IIS At Risk: The HTTP Protocol Stack Vulnerability (trendmicro blog, 2015.04.22)
「OS X Yosemite」の深刻な脆弱性「Rootpipe」--パスワード入力なしに特権昇格が可能に (2014.11.05)
OS X 10.10.3 で修正された……はずだったが、10.10.3 でも類似の攻撃が成功してしまうそうで。
Macの管理者ユーザー権限をパスワード無しでroot化できる脆弱性「rootpipe」はOS X 10.10.3アップデートでも完全には修正されていないもよう。 (Apple ちゃんねる, 2015.04.21)
WordPress 4.1.2 セキュリティリリース (2015.04.22)
plugin のセキュリティ修正って、この件ですかね: Security Advisory: XSS Vulnerability Affecting Multiple WordPress Plugins (sucuri, 2015.04.20)
広く利用されている iOS 用のライブラリ AFNetworking 2.5.2 以前に欠陥、別のサーバー用の証明書が使われてもエラーとならない。
AFNetworking 2.5.3 で修正されている。
iOS 8 に欠陥。SSL 証明書の処理に欠陥があり、攻略 SSL 証明書によって iOS や iOS アプリが crash する。WiFi アクセスポイントと組み合わせることによって、近づいただけで iOS が再起動を繰り返す“No iOS Zone” を実装できる。
“No iOS Zone” – A New Vulnerability Allows DoS Attacks on iOS Devices (Skycure, 2015.04.22)
プレゼン資料 (RSA Conference)
デモビデオ: https://www.youtube.com/watch?v=i2tYdmOQisA https://www.youtube.com/watch?v=PmgI0LaFYLA
iOS 8.3 で部分的に修正されている。
》 戦後70年談話 首相は「侵略」を避けたいのか (読売, 4/21)。びっくり! 読売がまともなことを書いている!
》 めちゃくちゃ安倍政権:「フェニックステレビのリー・ミャオ記者を嘲笑」編。まじめに回答すればいいだけのはずだが、なぜわざわざつっかかるのか。
麻生氏、会見で海外メディア嘲り「爆笑」 世界に恥さらす (AERA, 4/19)
香港フェニックステレビの報道姿勢をあざ笑う、日本の自民党政権首脳 (togetter, 4/20)
麻生氏もさることながら、いっしょに笑ったという「記者や財務省の官僚」がひどい。
》 めちゃくちゃ安倍政権:「沖縄県知事と会談」編。 チキンすぎる総理。
9秒でわかる!サクッとニュース: 知事発言が突然非公開に 官邸が3分で打ち切る (沖縄タイムス, 4/18)
□ 知事と首相の会談は冒頭各5分ずつ報道陣に公開する約束だった
□ 順番は知事が先だったが、17日朝、官邸が総理を先に変更した
□ 知事発言は3分13秒で、官邸側に「報道、退室」と非公開にされた
どんだけチキンなんだ。 そんなに怖いのか?
翁長知事・安倍首相会談全文(冒頭発言) (沖縄タイムス, 4/18)
<社説>知事首相会談 「圧倒的な民意」は明白 辺野古断念こそ現実的だ (琉球新報, 4/18)
》 めちゃくちゃ安倍政権:「戦争法案」発言編。 スルーすればいいだけのはずなのだが、なぜつっかかるのか。精神的に余裕がないのか?
自民、異例の修正要求 社民・福島氏、国会で「戦争法案」発言 (朝日, 4/18)
「戦争法案」という言葉に修正要求が!! (福島みずほ, 4/19)
(新ポリティカにっぽん)「戦争法案」 名は体を表す (朝日, 4/21)
》 自民、テレ朝に中立要請 衆院選前、アベノミクス報道で (朝日, 4/10)。もちろん圧力である。
》 IS、後藤さん妻に再三メール 政府は直接関与せず (朝日, 4/16)
》 イスラム国を背後で支配し続けているサダム・フセイン政権残党の謀略10年計画 (togetter, 4/19)
》 わずか一期でNHK理事を退任することになった元ディレクターの退任挨拶 (togetter, 4/21)
》 さくらインターネット、HTTP 503エラーを回避する無料機能「リソースブースト」、突発なアクセス集中に対応 (クラウド Watch, 4/22)。「有効期間は、開始ボタンを押した2日後の24時までで、次回使用可能になるのは14日後」。これはおもしろい機能。
》 男・徳力基彦、ネイティブ広告の時代の勘違い野郎共に物申す (山本一郎 / Yahoo, 4/15)
九州電力:巨大蓄電池の導入検討…太陽光の変動吸収 (毎日, 4/10)、 大容量蓄電システム需給バランス改善実証事業の実施について (九州電力, 4/22)
動いた!重さ4トンの巨大円盤、超電導フライホイールが試験運転 (日経テクノロジー, 4/16)。鉄道総合技術研究所。
フライホイール蓄電システムは、大型の円盤(フライホイール)をモーターで回して、電力を運動エネルギーとして貯蔵するシステムである。今回のシステムでは、直径2m、重さ4トンの炭素繊維強化プラスチック(CFRP)製のフライホイールを、最高6000rpmで回し、出力300kW、蓄電容量100kWhの実現を目指す。
関連: 超電導フライホイール蓄電システム実証機が完成しました -世界最大級の超電導フライホイール蓄電システムの試運転を開始- (鉄道総合技術研究所, 4/15)
》 ボリュームの空き領域が減少したため対策を取る方法について (Ask CORE, 4/21)。「ボリュームの拡張」を使える場合編。
》 コミュニティサイトでの犯罪被害が過去最悪に――無料通信アプリが影響(警察庁) (so-net セキュリティ通信, 4/22)
》 あるPCメーカーの「リビジョン」によるマザーボードの品質劣化が暴かれる (gigazine, 4/22)。GIGABYTE B85M-HD3、B85M-D2V。
》 iPhoneのセキュリティがテロリストを助けている、というむちゃくちゃな主張を検事がしたことが発覚 (gigazine, 4/22)。ありがち。
》 WinSCP 5.7.2 出ています。iida さん情報ありがとうございます。
》 KADOKAWA、アマゾンと書籍を直接取引 取次介さず、ポイント還元も (日経, 4/22)、 角川ドワンゴが続伸、大手出版で初、アマゾンと直接取引報道を好感 (株探, 4/22)。中抜き、はじまります。
消費者はアマゾンのネット通販サイトを通じて欲しい書籍や雑誌を注文。アマゾン側に在庫がない場合は、角川が最短1日で商品をアマゾンに送るので、消費者の手元にも早く届くようになる。
角川は従来は主に取次大手の日本出版販売(日販)とトーハンを経由して、アマゾンに商品を卸していた。アマゾンに在庫がないとアマゾンへの配送に5~8日かかる場合もあり、物流費もかさんでいた。
角川は小売業者との直接取引のノウハウを蓄えて将来は一般の書店にも取り組みを広げる方針。
その他の KADOKAWA 方面:
角川書店や富士見書房、消滅の裏で…内部事情が垣間見えるKADOKAWAの組織再編 (おたぽる, 4/21)。「ビジネス・生活文化局」「コミック&キャラクター局」「マガジンブランド局」「アスキー・メディアワークス局」「エンターブレイン局」に再編。
実はこの再編によって思わぬ伏兵があらわになったのだそうだ。それは「アスキー・メディアワークス局」と「エンターブレイン局」である。
「ほかの局はジャンル分けで作られているのに、この二局が旧ブランドカンパニー名のままなのは、両局の社員たちが頑なに反対したからだと言われています。アスキー・メディアワークス局はライトノベル界の一大勢力『電撃文庫』を有していますし、エンターブレイン局にも大ヒット作『テルマエ・ロマエ』など、マニア人気の高いマンガ雑誌『コミックビーム』がある。
》 水不足の台湾 前線の通過で各地のダム貯水量やや回復 (フォーカス台湾, 4/21)
》 Bitcoinは結局MtGoxから消えたのか盗まれたのか、新たな状況を示す調査結果が明らかに (gigazine, 4/20)
WIZSECの分析によれば、「盗まれた」とされるMtGoxのビットコインは実際に2011年ごろからMtGoxがインターネット上に置いていたホットウォレットから断続的に盗まれ続けてきた
》 Update: Sysmon v3.0, Autornus v13.3, Regjump v1.1, Process Monitor v3.11 (Sysinternals Site Discussion, 4/21)
Sysmon v3.0
This release of Sysmon, an advanced background monitor that records process-related activity to the event log for use in intrusion detection and forensics, adds the process name to process terminate events, reports remote thread creation events, and improves the simplicity and flexibility of filter settings.
》 オープンソースのネットワークアクセス制御、「PacketFence 5.0」リリース (sourceforge.jp, 4/21)
》 「Windows 10」の正式リリース日をAMDのCEOがうっかり漏らす (gigazine, 4/21)。7/E だそうです。MS 的には、2015 年は Windows 10 の年なのでしょう。 (MS の会計年度は 7 月スタートです)
》 田中英壽・日本オリンピック委員会副会長×司忍・山口組組長
ヤクザとオリンピック – 最も危険な写真を公開 (VICE, 2014.11.30)。いい笑顔ですね (棒)。
暴力団幹部と日大理事長のツーショット――背景に山口組の勢力争いか (週刊金曜日, 1/13)
理事長の紹介 (日本大学)
役員名簿 (日本オリンピック委員会)
Olympic official faces scrutiny over photo taken with Yakuza boss (South China Morning Post, 4/16)
》 平野レミさん『きょうの料理』に登場 期待を裏切らない暴走で後藤アナも困惑 (togetter, 4/21)。でも、できあがりはけっこうおいしそう。
》 自衛隊技官、重要機密情報を中国へ漏洩疑惑 防衛省内パニック、国会安保審議に影響か (Business Journal, 4/21)。真偽不明。
》 東京の119番受信障害、原因は制御装置のバッファーオーバーフロー (日経 IT Pro, 4/21)。119番通報がすぐ切れた件の原因が判明。存在しない回線の試験を続けた結果、制御メッセージが溜ってバッファがあふれたそうで。
》 サウジ連合軍、イエメン空爆作戦を終了 (4/21)。 地上部隊は結局派遣されなかったのかな。
サウジなど湾岸諸国、イエメン軍事介入を終了=国営サウジ通信 (ロイター, 4/22)
サウジなど、イエメン空爆終了を宣言 再開の可能性は排除せず (AFPBB, 4/22)
イエメン:空爆「終了」…連合軍、和平模索か (毎日, 4/22)。「政権側とフーシ側の戦闘は21日も続いており、軍事衝突の緩和につながるかは不透明」
イエメンでの空爆作戦 終了を発表 (NHK, 4/22)
原油先物、サウジの軍事作戦終了で下落 (ロイター, 4/22)
関連:
イエメン:フーシから4000人部隊離反 大統領顧問会見 (毎日, 4/19)
政府軍の多くはフーシと連携するサレハ前大統領の影響下にあり、ハディ政権に反逆していたが、ハディ大統領を支持するサウジアラビア主導の連合軍の空爆によってフーシ側に動揺が生じているとみられる。(中略) サウジなどの連合軍は3月26日以降、フーシの軍事拠点への空爆と並行して、サレハ氏支持派の軍部隊への空爆も続けており、少なくとも9人の旅団長クラスの司令官がサレハ氏を見限って、政権側に味方したという。
空爆終了で、サレハ前大統領も一息つけちゃうのかな。
空爆のイエメン 反体制派が抵抗姿勢強調 (NHK, 4/20)
USA、イエメン沖に空母セオドア・ルーズベルト (CVN 71) を派遣
米、空母をイエメン沖へ イランからの武器供給を監視 (CNN, 4/21)
米国:イエメン沖に空母 イラン武器密輸阻止へ (毎日, 4/21)
USS Theodore Roosevelt Operating in the Arabian Sea (navy.mil, 4/20)
セキュリティに穴だらけ? マイナンバーは大丈夫か (ダイヤモンド ONLINE, 4/22)
[データは語る]マイナンバー対応作業を「実施している」は2割以下、15年末に未完了の恐れも (日経 IT Pro, 4/21)
「マイナンバー制度」 自治体担当者への説明会 (NHK, 4/21)
三井化学、2万名分のマイナンバー収集・管理を外部委託へ (クラウド Watch, 4/20)、<マイナンバー管理サービス>新規受託に関するお知らせ(三井化学株式会社様) (ペイロール, 4/20)。 3/13 から事業化されたサービスですか。
マイナンバー制度で企業が得られるメリットを説明しよう (日経 IT Pro, 4/17)
企業は情報システムをいつまでに マイナンバーに対応させなければいけないか? ――日本オラクルの下道高志氏に聞く (ダイヤモンド ONLINE, 4/16)
民間企業では、従業員の健康保険や厚生年金の加入手続きを行ったり、従業員の給料から源泉徴収して税金を納めたりしているが、2016年1月以降は、官公庁や自治体に提出する書面にマイナンバーを記載することが必要になる。つまり、ほぼすべての企業がマイナンバーを取り扱うことになる。 (中略) 実運用のスタートは来年1月と間近に迫っているから、のんびりしてはいられないのだ。
内閣府の特定個人情報保護委員会が策定した「特定個人情報の適正な取扱いに関するガイドライン」(中略) によると、マイナンバーを取り扱うすべての企業は、特定個人情報に対して「安全管理措置」を講じなければならないとしている。(中略)
「たとえば、マイナンバーにアクセスできるシステムは、すべて特定個人情報を扱うシステムと見なされ、安全管理措置を講じる対象となります。同様に、特定個人情報を見ることができる人は、すべて個人番号関係事務者とみなされます。このように特定のシステムや人に絞るには、データベースの権限管理・アクセス制御が不可欠です」
特定個人情報の適正な取扱いに関するガイドライン (特定個人情報保護委員会)
》 Twitterでフォロー外アカウントともDMの送受信が可能に、設定方法はこんな感じ (gigazine, 4/21)
》 Twitterが利用ポリシーを一部変更、違反者は一時的にアカウント凍結されることに (gigazine, 4/22)
Twitterルール (twitter / archive.today, 2013.01.10)。「暴力および脅迫:他者に対する直接的で明確な脅迫などの暴力行為を禁じます」
Twitterルール (twitter)。「暴力および脅迫: 他者に対する脅迫などの暴力行為やその奨励を禁じます」
「直接的で明確な」を削除した上で、「その奨励」を追加。 間接的あるいは不明確な「暴力および脅迫」が禁止される上、それらの奨励も禁止。
「ごくまれに安全上の問題が発生する可能性」ですか。
日本国内で販売され、無償交換の対象となる可能性のあるバッテリー・パックは、2010年2月から2012年6月までの期間に出荷された以下のThinkPadに搭載されたものか、またはオプション製品として単体で販売されたものか、修理交換されたものです。
Edge 11, Edge 13シリーズ
E120, E125, E420, E425, E430, E520, E525, E530シリーズ
T410, T420, T510, T520, W510, W520, L412, L420, L520シリーズ
X100e, X120e, X121e, X130e, X131e, X200, X201, X201i, X201s X220, X220i シリーズ
X220 Tablet, X220i Tablet シリーズ
無償交換の対象となる可能性のあるバッテリー・パックには、以下の部品番号(ASM P/N)が印字されています。
42T4695
42T4711
42T4798
42T4804
42T4812
42T4816
42T4828
42T4834
42T4840
42T4862
42T4868
42T880
42T4890
42T4944
42T4948
42T4954
42T4958
45N1050
対象かどうかは http://www.lenovo.com/batteryprogram2014 から確認できるそうです。
WordPress 4.1.2 登場。 「権限のないユーザーによるサイトの不正操作が可能」となる「深刻なクロスサイトスクリプティング脆弱性」の他、計 4 点のセキュリティ欠陥を修正。 WordPress 4.1.2 日本語版も出ました。
また、いくつかのプラグインにおいて昨日セキュリティ修正版がリリースされています。すべて最新の状態を維持して安全性を確保しましょう。プラグイン開発者の方はこちらの記事を参照してあなたのプラグインが同様の問題の影響を受けていないことを確認してください。
plugin のセキュリティ修正って、この件ですかね: Security Advisory: XSS Vulnerability Affecting Multiple WordPress Plugins (sucuri, 2015.04.20)
Firefox 37.0.2 出ました。 MFSA 2015-45 - プラグイン初期化失敗時のメモリ破壊 が修正されています。内容からして、PC 版のみっぽいです。 Firefox for Android 37.0.2 は 2015.04.14 付で出てますが、これは bugfix リリースのようです。
iida さん情報ありがとうございます。
》 福井地裁、高浜原発 3, 4 号機の再稼働を差し止める仮処分を決定。 前ねた。
原子力規制委員会委員長定例会見: 平成27年4月15日 (原子力規制委員会)
規制委田中委員長 基準見直す考えない (NHK「かぶん」ブログ, 4/15)
高浜原発の運転差止め仮処分~田中俊一委員長の「事実誤認」は2重の意味で事実誤認~元原子力安全委員会参与の滝谷氏より (原子力規制を監視する市民の会, 4/16)
》 スマートエントリー車をハックする窃盗団の手口 (WIRED, 4/19)
スマート・エントリーシステムでは、キーをポケットやカバンに入れておけば、ボタンを押さなくても、車両に近づくだけでドアを解錠できる。キーは車両から近距離にないと有効にならないが、少年たちが使った電子機器は、信号を増幅させてその有効距離を延ばすことができるものだとダネフ氏は説明した。キーは実際には約15m離れた同氏の自宅のキッチンテーブルにあったのに、クルマはキーが圏内にあると思い込んだというわけだ。
》 「EU vs Google」戦いの火ぶた 欧州独禁法訴訟へ (クラウド Watch, 4/20)
》 これが決定版? iOS 8でキーボードの表示に時間がかかる問題の解消法 (Internet Watch, 4/20)。Voodoo iOS。
》 ネットで見つけた業者で格安航空券を手配、入金後にトラブル~東京都が注意喚起 (so-net セキュリティ通信, 4/20)
》 揺れるネット削除基準:忘れられる権利か、表現の自由か (毎日, 4/19)
今年2月、川崎市の多摩川河川敷で中学1年生の上村(うえむら)遼太さん(13)が刺殺体で見つかった殺人事件。リーダー格とされる少年(18)をはじめ計3人の少年が逮捕されたが、ネット上には事件の発生直後から、「犯人グループの情報」と称する真偽不明の投稿や顔写真が多数、出回った。中には、動画配信サービスを使い「容疑者の自宅前から」と称して「生中継」する者も現れ、サービス事業者が慌てて残された動画を削除する事態も生じた。
(中略)
ヤフーの新基準では確かに、少年の情報を「プライバシー保護の要請が高い」ものと規定したが、川崎事件に関しては3月31日の適用後も、表示される検索結果はさほど変わらない。このため、新基準が被害者の迅速な救済に実効性があるのかは、まだ不透明だ。
》 フランス:人種差別対策130億円かけネット監視機関創設 (毎日, 4/19)
》 Listening:<通信傍受法>適用拡大へ法改正案 捜査へ活用図る一方、懸念も (毎日, 4/20)。盗聴可能範囲を大幅に拡大、手順も簡略化しようとするケーサツ (法案提出済)。
見直しの在り方を議論していた法制審議会(法相の諮問機関)の特別部会 (中略) では取り調べの録音・録画(可視化)の義務付けや司法取引導入とともに議論され、組織性が疑われる窃盗や詐欺など9類型を対象犯罪に加えることが決まった。捜査機関の施設でも傍受可能にし、傍受と同時に通話内容を暗号化しながら記憶媒体に記録することのできる装置を使えば、立ち会いも不要とした。
警察内部では、取り調べの可視化に対して捜査の足かせになることへの懸念が根強いが、代わりに通信傍受の拡大を手にした格好だ。
焼け太り。関連:
国会提出主要法案第189回国会(常会) 刑事訴訟法等の一部を改正する法律案 (法務省, 3/13提出)
盗聴の事実すら否定 警察庁局長居直る 仁比氏が追及 (しんぶん赤旗, 3/27)
仁比氏が「可視化の範囲は全体の2、3%にすぎない。可視化されない(詐欺、窃盗など)大半の一般事件で、盗聴するということか」と尋ねたのに対し、上川陽子法相は「そういう状況だ」と認めました。
通信傍受拡大 国会審議で歯止めかけよ (西日本新聞, 3/28)
》 それでもボクは会議で闘う――ドキュメント刑事司法改革 (岩波書店)。周防監督の、法務省・法制審議会「新時代の刑事司法制度特別部会」参加報告。
》 携帯GPS情報、本人通知せず捜査に活用 指針見直しへ (朝日, 4/17)
捜査機関が、裁判官の令状にもとづき、GPS情報を取得できる規定がガイドラインに盛り込まれたのは2011年11月。誘拐犯や指名手配犯の居場所の把握に有効と考えられた。ただ、プライバシーへの配慮から、取得を本人に知らせる「条件」つきだった。
だが、被疑者に知られると証拠を隠されたり、逃げられたりする恐れがある。誘拐犯なら被害者に危害がおよぶケースもありうる。このため、GPS情報は「捜査には使えなかった」(警察庁)。総務省はこの条件を削除する方針だ。
関連:
携帯GPS捜査 緩和 総務省、6月にも指針改正 (東京, 4/3)
警察がどのような捜査でGPS情報を利用するかは指針に示されていない。国会審議を経る法改正を伴わない見直しでGPS利用を拡大することには批判が強く、捜査機関による乱用につながりかねないとの懸念がある。
電気通信事業における個人情報保護に関するガイドライン及び解説の改正案に対する意見募集 (総務省, 4/17)。パブコメ 5/22 まで。
関連ツイート:
【(朝日)携帯GPS情報、本人通知せず捜査に活用 指針見直しへ】http://t.co/t86I1PM0oG
警察が捜査目的で本人が知らない間にGPS情報を活用することはに絶対に反対。誘拐捜査への活用が強調されているが、治安維持目的の捜査に活用される恐れも否定できない。(続く
— 郷原信郎 (@nobuogohara) 2015, 4月 16
続き)「裁判所の令状」は、公安事件等への濫用の歯止めにはならない。記事にある11年ガイドライン改定時、総務省顧問だった私は、担当課長に「本人通知」が絶対条件であり、将来的に緩和されることを許してはならない、と意見を述べた。私の危惧が現実のものになった。
— 郷原信郎 (@nobuogohara) 2015, 4月 16
.@nobuogohara 2011年改定のときにその条件で認めたことが失敗への道だったと考えます。この不幸な経緯は以下(2013年改定のとき)にまとめています。
http://t.co/1Md3MsF7JY 動機が善だからと説明なく埋め込まれていくスパイコード
— Hiromitsu Takagi (@HiromitsuTakagi) 2015, 4月 17
当時のパブコメ意見が本質を突いていた。http://t.co/1Md3MsF7JY「これが外部から取得できる状況になれば将来的にアドレス帳や写真に至る保存情報の取得も可能に…。通信と何ら関係のない情報が通信機器から勝手に抜き出されることがまかり通れば、国民は通信に対する不審を…」
— Hiromitsu Takagi (@HiromitsuTakagi) 2015, 4月 17
》 福井地裁の交通事故判決をめぐる誤解と解説 (note.mu, 4/19)
「Nスペ」にもヤラセ浮上 クロ現の“疑惑コンビ”揃って出演か (日刊ゲンダイ, 4/18)
昨年11月に放送されたNHKスペシャル「攻防 危険ドラッグ 闇のチャイナルートを追う」にも、揃って出演していた疑いが出ている。番組で、X氏は「中国の化学メーカーに詳しい日本人」役を務めているとみられ、N記者も登場する。「クローズアップ現代」と同じように、X氏の音声は変えられ、顔は一切映っていない。
》 SNSも盗聴対象 衆院法務委 畑野議員追及で判明 (しんぶん赤旗, 4/18)
》 防犯向け特殊カメラ、盗撮目的の購入防げず 立件難しく (朝日, 4/20)。ラジオライフの広告にあるような奴。
》 有名法律事務所にボラれたNHK (FACTA, 2015.05)
NHK:不正調査費5500万円 専門家「通常の数倍」 (毎日, 4/2)
籾井NHK会長:調査委の費用5600万円「妥当な額」 (毎日, 4/2)。金銭感覚がおかしい。
4月 会長定例記者会見要旨 (NHK, 4/2)
》 「Pawn Storm 作戦」の精力的な活動を確認、NATOやホワイトハウスを標的に (トレンドマイクロ セキュリティ blog, 4/17)
》 「真実の愛がいつも『王子様』がらみとは限りません」ブラジルの小学校教師、アナ雪を題材にセクシズムを教える (石壁に百合の花咲く, 4/20)
》 Ads Take a Step Towards “HTTPS Everywhere” (Google, 4/17)、Google、「常時HTTPS化」に向け多数の広告製品もHTTPS対応に (Internet Watch, 4/20)。さらなる HTTPS 化を進めます。
》 東電無謀「サポート切れOS更新しない」節約、無駄遣い監視の会計検査院が異例の「お金使え」 (産経, 4/20)。インフラ屋として削ってはいけないコストを削る会社。
関連: 国会からの検査要請事項に関する報告: 東京電力株式会社に係る原子力損害の賠償に関する国の支援等の実施状況に関する会計検査の結果について (会計検査院, 3/23)。本文の p.95。
》 【独占告白】維新の会はマタハラ政党だった 離党した橋下ガールズが「大阪都構想」の大嘘を暴露〈新潮45〉 (BOOKS&NEWS 矢来町ぐるり / Yahoo, 4/17)
「離党届には、パワーハラスメントとマタニティハラスメントが、許容できる範囲を超えたため、と記しました。」(中略) 「叩かれるのは覚悟していました。予想外だったのは、そのほとんどが維新内部からだったことです。『給料泥棒』とか『区民に謝れ』とか、それはもう次々罵倒された。」
》 NHKが裁判で「完敗」 全国で受信料“不払い一揆”の恐れも (日刊ゲンダイ, 4/18)
》 ドラマ「戦う!書店ガール」を見ながらワイガヤ ~第1話~ (togetter, 4/16)。いろいろアレなようだが、ソレ含めて楽しむのが吉のようだ。
》 今週の週刊ダイヤモンド ここが見どころ: あなたの行動を追い掛け回すネット広告もうけのカラクリ (ダイヤモンド online, 4/20)
》 「そのツイート玄関に貼れますか?」 話題のプリント、実はグリーが作ったもの 「玄関先」の本当の意味とは (ねとらぼ, 4/17)
水不足の台湾、8日から取水制限の実施地域拡大へ (フォーカス台湾, 2014.12.08)。昨日今日はじまった話ではない。
水不足深刻、電子など6業種に打撃も (ワイズコンサルティング, 2/3)
台湾で深刻な水不足、計画断水始まる 桃園国際空港にも影響…ダムは貯水率30%に (産経, 4/8)
台湾の干ばつが深刻化――半導体業界も水の確保に追われる (EE Times, 4/14)
水不足の台湾 有識者らが渇水問題解消に向けて会議 (フォーカス台湾, 4/16)
水不足の台湾 北部や東部で大雨も中南部はカラカラ状態続く (フォーカス台湾, 4/19)
平成27年04月20日10時51分 気象庁発表 (気象庁)。気象庁は M6.8 を推定。
M6.4 - 66km SE of Su'ao, Taiwan (USGS)。USGS は M6.4 を推定。
地震:与那国島で震度4…宮古島・八重山地方に津波注意報 (毎日, 4/20)。津波注意報は 11:50 に解除されている。
台湾東部沖でM6.3の地震 宜蘭市・新北市などで震度4 (フォーカス台湾, 4/20)
平成27年4月20日10時43分頃の与那国島近海の地震について (気象庁, 4/20 12:02)
[openstack-announce] [OSSA 2015-006] Unauthorized delete of versioned Swift object (CVE-2015-1856) (openstack-announce ML, 2015.04.14)。 Swift 2.2.2 以前に欠陥。patch あり。2.3.0 で修正される予定。 CVE-2015-1856
[openstack-announce] [OSSA 2015-007] S3Token TLS cert verification option not honored (CVE-2015-1852) (openstack-announce ML, 2015.04.14)。python-keystoneclient 1.3.0 以前、 keystonemiddleware 1.5.0 以前に欠陥。patch あり。 python-keystoneclient 1.4.0、keystonemiddleware 1.6.0 で修正される予定。 CVE-2015-1852
マインクラフトのサーバを一撃破壊できるコードが登場、2年前のバグが原因 (gigazine, 2015.04.17)。Minecraft 1.8.4 で修正されている。
コクヨの穴あけパンチ PN-[89][23]N?B、PN-9[23]N?DM と、MAX ブランドの DP-23、DP-45 の特定のロットに欠陥。「ハンドル部分のバネが破損した場合にバネ破片が飛び出す可能性」がある。
回収・交換または回収・修理 (安全パーツの取り付け) で対応中。該当機種を所有する場合は確認し、 該当ロットであればフリーダイヤルに電話する。
Movable Type 6.0.6 / 5.2.11 以前に remote からのコードの実行を招く欠陥。 Movable Type 6.0.8 / 5.2.13 で修正されている。CVE-2015-0845
Movable Type 6.1.1 にはこの欠陥はない。
PHP 5.6.8 / 5.5.24 / 5.4.40 公開。セキュリティ修正を含みます。
PHP 5.6.8 ChangeLog (php.net)。 CVE-2015-3330 (Apache2handler) CVE-2015-1351 (OPCache) CVE-2015-1352 (Postgres) CVE-2015-2783 CVE-2015-3329 (Phar)
PHP 5.5.24 ChangeLog (php.net)。 CVE-2015-3330 (Apache2handler) CVE-2015-1351 (OPCache) CVE-2015-1352 (Postgres) CVE-2015-2783 CVE-2015-3329 (Phar)
PHP 5.4.40 ChangeLog (php.net)。 CVE-2015-3330 (Apache2handler) CVE-2014-9709 (GD) CVE-2015-1352 (Postgres) CVE-2015-2301 CVE-2015-2783 CVE-2015-3329 (Phar)
APT28。最新の Flash Player で修正された CVE-2015-3043 と、権限上昇を招く Windows の 0-day 欠陥 CVE-2015-1701 が使われているそうです。後者は修正作業中で、Windows 8 以降には影響しないそうです。
APSB15-06 - Security updates available for Adobe Flash Player (2015.04.15)
0-day 欠陥 CVE-2015-3043 が使われた事例: Operation RussianDoll: Adobe & Windows Zero-Day Exploits Likely Leveraged by Russia’s APT28 in Highly-Targeted Attack (FireEye, 2015.04.18)
》 アシアナ航空 A320 (HL7762)、着陸時にローカライザーアンテナと接触。 前ねた
アシアナ機事故 広島県警、機長ら8人の聴取終える (朝日, 4/18)、 アシアナ機:機長ら韓国人スタッフは18日中に帰国へ (毎日, 4/18)。4/17 まで聴取していたようで。 「機長らは韓国に帰国するため、17日夜に広島空港を離れた」
広島空港、国内線ほぼ全便欠航 19日、悪天候のため (朝日, 4/18)。4/19 は使いものにならず。
車輪の軸付近に金属部品、制御困難に? アシアナ機事故 (朝日, 4/17)
アシアナ機、炎上の恐れもあった エンジンに強い衝撃痕 (朝日, 4/18)。ほんとヤバかった。
アシアナ機、脱出シューターで負傷も 夜間、補助者もなく (北海道新聞, 4/18)
》 ヘイトスピーチ対策:法務省の電話相談がっかり (毎日, 4/13)。言いわけに終始ですか。電話するだけ無駄だと。
》 自民党の鬼木誠議員「NHKに国の見解に反するような放送をする自由はない」と国営放送扱いして「絶賛」される (Buzzap, 4/16)。自民党、レベルが低過ぎる。
関連: 権力と放送法 統治の具と成す不見識 (東京, 4/16)
》 立命館大学の学部移転で滋賀県草津市の学生街に大打撃 (産経 / livedoor, 4/16)。3,700 人消失ですか……。
不動産関係者は「学生相手の物件は、この時期に入ってもらわないと来春まで空きのままになる恐れがあり、家賃を下げてでも決めてほしい」といい、リーマン・ショック以来の値下げに踏み切り、家賃1万円台の物件も登場した。
利用者にはおいしい話ではあるのだが、
草津市も影響を深刻に受け止める。地域活性化が見込まれたBKCの開設に当たっては、建設用地の購入費用と造成費用を合わせ、総額135億円を県と市が負担するなど積極誘致を展開した経緯がある。
そこだよねえ……。
井垣康弘元裁判官という人 (壇弁護士の事務室, 4/16)
》 ローションを食べられる時代! 「ペペジュレ」を美味しく召し上がれ (livedoor, 4/15)。なんじゃこりゃーーー
詳細: ペペジュレ新発売のお知らせ (pepee.net, 4/13)
ぺぺ360N等は食品添加物を主原料として、作られており、もし、食べても非常に安全性が高いものです。
しかし、薬事法に従い化粧品として生産をして、届け出を出しておりますので、化粧品であって食品ではありません。
その為、製造販売元としては、『食べてもいい』なんて事は、法律上は言えません。
そこで
食品衛生法に従って食品として生産して、『ヌルヌルの食べ物』って言えるようにしちゃいました。
なんと……もともと、そういうものだったのか……。
》 福島第一原発 1 号機 格納容器内部ロボット調査、2台目を投入。 ロボは 2 台しかありません。
格納容器内部調査再開 ロボット2台目投入 (NHK「かぶん」ブログ, 4/15)
(4/17動画追加)「原子炉格納容器内部調査技術の開発」ペデスタル外側_1階グレーチング上調査(B 1調査)の現地実証試験の実施について(2015年4月15日速報) (東電, 4/16)
》 原田泳幸氏の破壊的な経営 マックの窮状を招いた性急なFC化 (ビジネスジャーナル / livedoor, 1/25)
原田氏が日本マクドナルドHDで行った構造改革に対しては、「彼は破壊屋であって再生屋ではない。一時的に利益をもたらしたが、現場は荒廃した。マックの今日の窮状はこうして起こった。見せかけの利益を出すために、店舗のリニューアルはしていない。メニューだけでなく店舗が劣化してしまった」(同社関係者)との批判も多い。そのため、原田氏が去った後のベネッセHDも同様に荒れ地になってしまうとの見方もある。
関連:
日本マクドナルド:380億円赤字 131店閉鎖 (毎日, 4/16)。その一方で「今年、500店舗を改装する方針だ。今後4年間で2000店舗を改装」。ファミリー層を呼び戻そうと。
マクドナルド 131店舗閉鎖、100人早期退職実施へ (TBS, 4/16)
2年前には年間16億人だった客は1億人以上減り、“マクドナルド離れ”が鮮明となっています。(中略) では、客はどこへ行ったのでしょうか?
記事で紹介されている行き先は、ファミレス、コンビニ。
》 原子力規制庁:翻訳会社に注意…新人研修資料流出 (毎日, 4/17)。関連:
原子力規制庁:内部資料流出は翻訳会社 他の資料もか (毎日, 3/31)
原子力規制庁の内部文書が流出、翻訳委託先がクラウドソーシングで“再委託”か (日経 IT Pro, 3/31)
弊社に関する情報漏洩関連の報道につきまして (エァクレーレン, 4/1)
》 SUN テクノから押収したサーバーから個人情報ざっくざく。 去年のプロキシサーバー業社一斉摘発の件のつづき。
代理サーバー:大手銀装い誘導か フィッシングサイト発見 (毎日, 4/15)
警視庁サイバー犯罪対策課 (中略) が押収した52台のサーバーを解析したところ、うち18台から都内の大手銀行のサイトに似せたフィッシングサイトや、ネットバンキングの利用者のものとみられるIDやパスワード、取引時に入力する確認番号(乱数表)が発見された。
代理サーバー:ID入手785万件…楽天などに不正接続 (毎日, 4/17)
各種会員制サイトのID、パスワードなど約500万件の個人情報が見つかった (中略) 重複分を含めると約785万件に上る。分析したところ、このうち約5万9000件が大手ショッピングサイト「楽天市場」と無料通信アプリの運営会社1社の会員情報
「無料通信アプリの運営会社1社」とは、読売記事よると LINE だそうで。
摘発サーバーに785万件の個人情報 (NHK, 4/17)
サーバーにLINE乗っ取りIDか (NHK, 4/17)
サーバーから見つかった大量の個人情報のうちおよそ1万件は、無料通話アプリ、LINEの利用者のIDやパスワードだった
蔵王山に火口周辺警報(火口周辺危険)を発表 (気象庁, 4/13)。「想定火口域(馬の背カルデラ)から概ね1.2kmの範囲では噴火に伴う弾道を描いて飛散する大きな噴石に警戒してください」。 蔵王山の火山活動解説資料(2015年4月13日15時発表) に地図あり。3.5km が最大警戒範囲。
蔵王山に初の火口周辺警報 (NHK, 4/13)
「蔵王山」(山形、宮城県)で火山性微動が増加、「突然の噴火の可能性」も (NAVER まとめ, 4/16)
<蔵王山>火山活動余波 山形のホテル廃業 (河北新報, 4/17)。「スターライトホテル 樹氷の家」。うーむ。
蔵王山 御釜から半径 1.2km, 3.5km の円 (地図に円を描く)。 「スターライトホテル 樹氷の家」は、御釜からちょうど 3.5km のあたりですね。
火口周辺警報の蔵王山、噴火とらえる機器故障 4日から (朝日, 4/15)、 蔵王山の観測機器故障 気象庁「影響なし」 (北海道新聞, 4/15)
》 陸前高田のベルトコンベアがかっこいい (デイリーポータルZ, 4/17)
》 アシアナ航空 A320 (HL7762)、着陸時にローカライザーアンテナと接触。前ねた。
広島空港、4/17 から暫定運用再開
広島空港の滑走路等に係る暫定運用再開について (国土交通省, 4/16)。「有視界気象状態であること。(地上視程が5000m以上、かつ、雲の高さが300m以上。)」。もちろん ILS は使えない。
事故機まだ…広島空港3日ぶり再開 離着陸条件を厳しく (朝日, 4/17)
アシアナ機事故:利用客、歓迎と戸惑い…広島空港再開に (毎日, 4/17)
フライトレコーダーなどの解析を開始 (NHK, 4/16)
アシアナ機事故:滑走路手前に着地か…進入灯17個が破損 (毎日, 4/16)
アシアナ機事故、負傷者4割が頭や首打撲 着陸の衝撃か (朝日, 4/16)。「県警によるとけが人は乗客23人、乗員2人で、3人が子どもだった。発表によると、重傷者はいないが、骨折した人もいたという」
滑走路東端だけ視界急激に悪化 アシアナ機事故 (北海道新聞, 4/16)
車輪動かず制御不能か アシアナ機事故 アンテナ部品絡む (日経, 4/17)
》 なぜ犬と人との間には強い絆があるのか、その理由が明らかに (gigazine, 4/17)
》 TLS Session resumptionを使ってみた話 (Yahoo! JAPAN デベロッパーズネットワーク, 4/17)。「TLSの接続の40%から45%に対してセッションを再開することができました」
》 InterScan for IBM Domino 5.6 Service Pack 1 公開停止のお知らせ (トレンドマイクロ, 4/17)
2015/4/13に公開した本モジュールをインストール後、設定済みのルールによる検索が行われない問題が発生しております。
》 ウサギの着ぐるみでくんずほぐれつ。レズビアンのセックスレスを描くコメディ動画が秀逸 (石壁に百合の花咲く, 4/17)
日本ではまだまだ、レズビアンというとAVや百合エロのイメージにひきずられて「女同士であるがゆえのツボを心得た愛撫」だの、「1度味わったら抜け出せない禁断の快楽」だのを想像しがちな人が多いのでは。しかしだな、少なくとも英語圏ではレズビアンカップルがセックスレスに陥りやすいことは有名で、それを指す専門の"lesbian bed death"(略してLBD、直訳すると『レズビアンのベッドの死』)という語まであるぐらいなんですよ。
》 WikiLeaks、ソニー・ピクチャーズの流出データを公開 (CNET, 4/17)。関連:
The Sony Archives (WikiLeaks)
Now published in a fully searchable format The Sony Archives offer a rare insight into the inner workings of a large, secretive multinational corporation. The work publicly known from Sony is to produce entertainment; however, The Sony Archives show that behind the scenes this is an influential corporation, with ties to the White House (there are almost 100 US government email addresses in the archive), with an ability to impact laws and policies, and with connections to the US military-industrial complex.
ソニー映画子会社がウィキリークス非難、流出文書ネット公開で (ロイター, 4/17)
【無罪主張】ろくでなし子さんの初公判と記者会見の様子 (togetter, 4/16)
》 EU、Googleを競争法違反の疑いで警告、Androidについても調査を開始 (Internet Watch, 4/16)
》 法執行機関がハッキングツールを使用するのは違法なのか? (gigazine, 4/16)。Hacking Team の Remote Control System (RCS)。
関連: スマホにマルウェアを感染させ個人の行動を監視する政府向けのサービス「Galileo」の存在が明らかに (gigazine, 2014.06.25)
》 なんと電子投票機が簡単にハッキングから投票結果の改ざんまで可能だったことが判明 (gigazine, 4/16)
2015 年 4 月のマイクロソフト セキュリティ情報の概要 (2015.04.16)
MS15-034 exploit 関連:
Add MS15-034 (CVE-2015-1635) https.sys Request Handling Denial-of-Service (and check) #5150 (GitHub, 2015.04.15)
MS15-034: HTTP.sys (IIS) DoS And Possible Remote Code Execution. PATCH NOW (SANS ISC, 2015.04.15)
》 ネットエージェント最終面接問題 Write-up エクストリームCTF編 (犬アイコンのみっきー, 4/16)
》 【TIPS】McAfee Agent 4.6 が間もなくサポート終了です (マカフィーコミュニティー, 2/12)。3/31 付で終了。McAfee Agent 4.8 が同梱されているのは VSE 8.8 patch 4 から。
関連: Version information for McAfee Agent 4.8.0 (McAfee)
》 マカフィーサポート通信 - 2015/04/16 (マカフィー, 4/16)
Endpoint Protection for Mac 2.2 でアプリケーション保護機能が有効になっている環境で、Mac OS X10.10.3 にアップグレードすると、特定のアプリケーション (例:メッセージ、リマインダー) を起動したときに Mac が応答なしになる可能性があります。 (中略) この問題を回避するために、アプリケーション保護から「Apple の署名付きバイナリをすべて許可」を無効化するか、「/System/Library/CoreServices」を除外してください。
》 アシアナ航空 A320 (HL7762)、着陸時にローカライザーアンテナと接触。前ねた。
アシアナ機 着陸1分前まで通常高度で飛行 (NHK, 4/16)
滑走路の視界 僅か6秒間で急激に悪化 (NHK, 4/16)。マジか。まるで天功マジック……。
アシアナ機事故 機体の破損状況など調査 (NHK, 4/16)
アシアナ航空 副社長が会見で謝罪 (NHK, 4/16)
広島空港 あす朝から運用再開へ (NHK, 4/16)
アシアナ機事故の広島空港、濃霧の難所 山を開き造成 (朝日, 4/16)
アシアナ機事故、着陸基準下回る視界か 進入直前に悪化 (朝日, 4/16)
》 「LGBTが何なのか、日本人は知らなさすぎる」写真家レスリー・キー語る (石壁に百合の花咲く, 4/16)
》 福井地裁、高浜原発 3, 4 号機の再稼働を差し止める仮処分を決定 (前ねた)
福井地裁はなぜ高浜原発を止めたのか(地震の話を中心に) (渡辺輝人 / Yahoo, 4/16)。わかりやすい解説。
》 自分のPCがボットネットに組み込まれていないかチェックしよう (Kaspersky, 4/16)、Kaspersky SIMDA 診断ページ。
》 「『ご自由にお取りください』ラーメン店でネギを大量に食べたら『出禁』」問題の法的説明のありかたについて (弁護士小林正啓と弁護士櫻井美幸のブログ, 4/14)
ラーメン店の店主は、店舗に対する施設管理権を持っており、この権利に基づいて、誰を入店させるか否かを、選別する権利がある (中略) 選別の基準はなくてよい (中略) ネギを大量に食べたから、という理由で出入り禁止にしても、法律的には合法だ。正確にいいかえるなら、どんな理由で出入り禁止にしても合法であり、ネギを大量に食べたからという理由も例外ではない、ということになる。
(中略)
もちろん、法律的に合法であるとしても、道義的な当否は別問題だし、客を選ぶラーメン店が経営的に成り立つか否かは、もっと別の問題だ。しかし、法律のルールと道徳のルールはレベルの違う問題であり、経済的な成功失敗はさらに別だから、これを混同しないのが法律家のつとめだと思う。
》 テレビ視聴履歴の収集ご存じ? ネット送信、広告利用へ (朝日, 4/15)
主要各社は2012年以降、オススメ番組の表示機能を競って採り入れ、そのために参考とするのが視聴履歴だとうたってきた。
しかし、実際には、東芝はTポイントの運営会社に視聴履歴を提供し、会員向けの広告選びに利用することも認めている。シャープは「データ検証のため」だとして広告会社に端末ごとの履歴を提供。パナソニックも将来に備え、広告に活用する可能性を規約に盛っている。
》 C:\Windows\Temp フォルダーに cab_XXX_X ( X は数字) が生成されディスクの容量を圧迫している場合の対処方法 (Ask CORE, 4/16)
cab_XXX_X は、.cab ファイル生成失敗を示す一時ファイルとなりますので、削除していただいても問題はありません。(中略) CbsPersist_から始まるファイルについては、更新プログラムの適用時や機能の追加時になど問題が発生している際には削除ではなく、移動いただくことを推奨いたします。 ただし、CbsPersist_xxxxxxxxxxx.logについては、ファイルサイズが大きい場合や破損している場合、開くことができない可能性がございますので、開けない場合には削除ください。
》 コンビニ店主は「労働者」 都労委、ファミマに団交命令 (朝日, 4/16)。実際、そうだからなあ。
》 業績悪化のマクドナルドがついに賃下げ トップとの格差に現場から不満の声 (ダイヤモンド, 4/16)、マクドナルド 業績悪化で131店舗閉鎖へ (NHK, 4/16)。負の連鎖が続くなあ。
》 画像パクツイを簡単に通報 Chrome拡張「無断転載スレイヤー」 (ITmedia, 4/16)。Firefox 版に続いて Chrome 版登場。「Firefox版より使いやすくなっている」そうで。
》 気象庁HPに障害 情報正しく表示できず (NHK, 4/16 11:53)。 13時過ぎに復旧したそうです。
》 ロシア語版のSiriが同性愛嫌悪の返答をしていたことが判明 (gigazine, 4/16)
》 「県警、弁護人接見を盗聴」=開示テープで発覚―袴田さん弁護団 (弁護士 落合洋司 (東京弁護士会) の 日々是好日, 4/14)
JVNVU#99430390: Windows NTLM が file:// URL へのリダイレクト時に SMB 接続を行いユーザ認証情報を送信する問題 (JVN, 2015.04.14)。タイトルどおりの欠陥。 回避方法としては、外部への SMB (139/tcp, 445/tcp) を遮断するなど。 関連:
VU#672268: Microsoft Windows NTLM automatically authenticates via SMB when following a file:// URL (US-CERT, 2015.04.13)
SPEAR - Redirect to SMB (cylance, 2015.04.13)
proftpd: Unauthenticated copying of files via SITE CPFR/CPTO allowed by mod_copy (oss-sec ML, 2015.04.15)。GitHub 上では修正されている。 CVE-2015-3306
bug 4169 - Unauthenticated copying of files via SITE CPFR/CPTO allowed by mod_copy (proftpd.org)
Bug#4169 - Unauthenticated copying of files via SITE CPFR/CPTO allowed by mod_copy #109 (GitHub)
Cisco IOS XR Software BVI Routed Packet Denial of Service Vulnerability (Cisco, 2015.04.15)
Cisco Secure Desktop Cache Cleaner Command Execution Vulnerability (Cisco, 2015.04.15)
Adobe Flex 4.6 以前に欠陥。 ASDoc ツールの JavaScript 出力に欠陥があり、反射型 XSS を招く。 CVE-2015-1773。Priority rating: 3
対応方法が記載されている。
関連: APSB15-08 - Adobe Flex ASdoc ツールの出力のセキュリティ脆弱性 (Adobe)
ColdFusion 10, 11 に、反射型 XSS を招く入力値検証欠陥 CVE-2015-0345。Priority rating: 2
hotfix が用意されているので適用すればよい。
関連: APSB15-07 - セキュリティアップデート:ColdFusion用ホットフィックス公開 (Adobe)
出ました。
MS15-032 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (3038314)
IE 6〜11 に 10 件の欠陥。
メモリ破損の脆弱性: CVE-2015-1652 CVE-2015-1657 CVE-2015-1659 CVE-2015-1660 CVE-2015-1662 CVE-2015-1665 CVE-2015-1666 CVE-2015-1667 CVE-2015-1668。 Exploitability Index: 1
ASLR のバイパスの脆弱性: CVE-2015-1661。 Exploitability Index: 2
MS15-033 - 緊急: Microsoft Office の脆弱性により、リモートでコードが実行される (3048019)
Office 2007 / 2010 / 2013 / 2013 RT、Outlook for Mac for Office 365、Office for Mac 2011、Word Viewer、Office 互換機能パック SP 3、Service Pack 2010 / 2013、Office Web Apps 2010 / 2013 に 5 件の欠陥。
メモリの破損の脆弱性 - CVE-2015-1641。 Exploitability Index: 0 (0-day)。
Office コンポーネントの解放後使用の脆弱性 - CVE-2015-1649 CVE-2015-1650 CVE-2015-1651。 Exploitability Index: 1
Outlook Mac App XSS の脆弱性 - CVE-2015-1639。 Exploitability Index: 2
Windows 7 / Server 2008 R2 / 8、8.1 / Servero 2012、2012 R2 に欠陥。HTTP.sys に欠陥があり、攻略 HTTP リクエストを処理するとシステム権限で任意のコードが実行される。 CVE-2015-1635。 Exploitability Index: 1
IIS においては、IIS カーネル キャッシュを無効にすることで回避できる。
exploit 出てます:
AzureにおけるHTTP.sys脆弱性 (MS15-034) の対応 (S/N Ratio (by SATO Naoki), 2015.04.15)
Remote Code Execution Via HTTP Request In IIS On Windows (Mattias Geniar, 2015.04.15)
MS15-034で修正されたHTTP.sysの脆弱性 CVE-2015-1635についてまとめてみた (piyolog, 2015.04.15)
Critical Microsoft IIS vulnerability Leads to RCE (MS15-034) (sucuri, 2015.04.16)
Update Tuesday, April 2015 - Urgent action needed over Microsoft HTTP bug (Sophos, 2015.04.15)
Masscanning for MS15-034 (Errata Security, 2015.04.15)
WebサイトをOSごと強制終了させる攻撃コードを確認(MS15-034) (トレンドマイクロ セキュリティ blog, 2015.04.16)
Add MS15-034 (CVE-2015-1635) https.sys Request Handling Denial-of-Service (and check) #5150 (GitHub, 2015.04.15)
MS15-034: HTTP.sys (IIS) DoS And Possible Remote Code Execution. PATCH NOW (SANS ISC, 2015.04.15)
MS15-035 - 緊急: Microsoft Graphics コンポーネントの脆弱性により、リモートでコードが実行される (3046306)
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2 に欠陥。 拡張メタファイル (EMF) 形式の画像ファイルの扱いに欠陥があり、攻略 EMF ファイルを開くと任意のコードが実行される。CVE-2015-1645。Exploitability Index: 2
MS15-036 - 重要: Microsoft SharePoint Server の脆弱性により、特権が昇格される (3052044)
SharePoint Server 2010、2013 に欠陥。XSS が 2 件存在。 CVE-2015-1640 (Exploitability Index: 2)、 CVE-2015-1653 (Exploitability Index: 3)
Windows 7、Server 2008 R2 に欠陥。 タスク スケジューラに欠陥があり、ローカルの認証済み攻撃者による権限上昇が可能。 CVE-2015-0098。Exploitability Index: 1
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8 / 8.1、Server 2012 / 2012 R2、RT / RT 8.1 に 2 件の欠陥。
NtCreateTransactionManager の種類の混同の脆弱性 - CVE-2015-1643 。Exploitability Index: 2
Windows MS-DOS デバイス名の脆弱性 - CVE-2015-1644 。Exploitability Index: 2
MS15-039 - 重要: XML コア サービスの脆弱性により、セキュリティ機能のバイパスが起こる (3046482)
Windows Server 2003、Vista、Server 2008、7、Server 2008 R2 に欠陥。 Microsoft XML コア サービス 3.0 に欠陥があり、同一生成ポリシーのセキュリティ機能を回避できてしまう。CVE-2015-1646。 Exploitability Index: 2
MS15-040 - 重要: Active Directory フェデレーション サービスの脆弱性により、情報漏えいが起こる (3045711)
Windows Server 2012 R2 の Active Directory フェデレーション サービス (ADFS) に情報漏えいの欠陥。CVE-2015-1638。Exploitability Index: 3
Microsoft .NET Framework 1.1 SP1、2.0 SP2、3.5、3.5.1、4、4.5、4.5.1、4.5.2 に欠陥。ASP.NET に情報漏えいの欠陥があり、特定の条件 (IIS サーバーが詳細エラー メッセージを提供する場合。デフォルト:無効) において発動。 CVE-2015-1648。Exploitability Index: 2
Windows 8.1、Server 2012 R2 に欠陥。Hyper-V に欠陥があり、仮想マシン上で攻撃者が特定のアプリを動かすと DoS 状態となる。CVE-2015-1647 。Exploitability Index: 2
関連:
2015 年 4 月のセキュリティ情報 (月例) - MS15-032 ~ MS15-042 (日本のセキュリティチーム, 2015.04.15)
2015 年 4 月のマイクロソフト ワンポイント セキュリティ ~ビデオで簡単に解説 ~ (日本のセキュリティチーム, 2015.04.15)
MS15-034 exploit 関連:
Add MS15-034 (CVE-2015-1635) https.sys Request Handling Denial-of-Service (and check) #5150 (GitHub, 2015.04.15)
MS15-034: HTTP.sys (IIS) DoS And Possible Remote Code Execution. PATCH NOW (SANS ISC, 2015.04.15)
MS15-034 exploit 関連:
HTTP.sysの脆弱性(MS15-034/CVE-2015-1635)を狙う攻撃の検知状況 (IBM, 2015.04.16)
Patching Windows HTTP vulnerability should be prioritized (Symantec, 2015.04.17)
PoCから読み解くMS15-034 (wakatonoの戯れメモ, 2015.04.17)
MS15-034 exploit 関連:
An Analysis Of MS15-034 (Security Sift, 2015.04.18)
Analyzing CVE-2015-1635 from cause to cure (HP Security Research Blog, 2015.04.22)
IIS At Risk: The HTTP Protocol Stack Vulnerability (trendmicro blog, 2015.04.22)
.NET Framework 4.5/4.5.1/4.5.2 用の 3037580 更新プログラムに不具合があったそうで、再リリースされています。
MS15-041 - 重要: .NET Framework の脆弱性により、情報漏えいが起こる (3048010) (Microsoft)
V2.0 (2015/05/13): 影響を受けるエディションの Microsoft Windows の Microsoft .NET Framework 4.5/4.5.1/4.5.2 の 3037580 更新プログラムの問題を解決するためにセキュリティ情報が再リリースされました。
MS15-041: Description of the security update for the .NET Framework 4.5, 4.5.1, and 4.5.2 on Windows 8, Windows RT, and Windows Server 2012: April 14, 2015 (Microsoft KB 3037580)
May 12, 2015 This security update has been re-released and contains updated files. We recommend that you apply this security update.
このあたりの件でしょうか……。
Security Update for KB3037580 breaks our compilation and application operation (social.msdn.microsoft.com)
FIXED KB3037580 : Security Patching 4/18/2015 Application pools stopped (social.technet.microsoft.com)
》 移動履歴・あなたの趣味をGoogleは全部知っている これが確認方法だ (ascii.jp, 4/15)。♪Gのレコンギスタ〜
》 プーチン氏を揶揄する画像の投稿を禁止したロシア当局、海外メディアに煽られる (Internet Watch, 4/15)
》 2014年に日本国内で確認された標的型サイバー攻撃を分析 (トレンドマイクロ セキュリティ blog, 4/15)
》 「Scanbox」が日本を偵察中 (マクニカネットワークス セキュリティ研究センターブログ, 4/1)
》 仏テレビ局へのサイバー攻撃、「Njw0rm」の改訂版「Kjw0rm」が関与か (トレンドマイクロ セキュリティ blog, 4/13)。TV5モンドの件。
あと、こんな話も: ハッキングされたTV局がパスワードを書いた付箋を堂々と放送していたことが判明 (gigazine, 4/13)
》 福井地裁、高浜原発 3, 4 号機の再稼働を差し止める仮処分を決定 (前ねた)
専門家「原子力規制委は社会に問うべき」 (NHK「かぶん」ブログ, 4/15)。東京電機大学の寿楽浩太助教。
社説:高浜原発差し止め 司法が発した重い警告 (毎日, 4/15)
高浜原発:再稼働差し止め決定 樋口英明裁判長、どんな人 (毎日, 4/15)、裁判官検索: 樋口英明 (e-hoki)
国民を守る司法判断だ 高浜原発「差し止め」 (東京, 4/15)
再送-〔アングル〕-高浜原発再稼働に司法の冷水、カギ握る22日の鹿児島地裁判断 (ロイター, 4/15)
》 福島第一原発 1 号機 格納容器内部ロボット調査開始→5時間で故障、回収を断念 (前ねた)。ロボが撮影した映像が公開された。
格納容器内に核燃料の熱による湯気 映像初公開 (NHK「かぶん」ブログ, 4/13)
「原子炉格納容器内部調査技術の開発」ペデスタル外側_1階グレーチング上調査(B1調査)の現地実証試験の実施について (東電, 4/13)
》 インターポールがボットネット「SIMDA」を閉鎖、トレンドマイクロも協力 (トレンドマイクロ セキュリティ blog, 4/14)。関連:
Simda botnet hit by Interpol takedown (Symantec, 4/13)
Interpol announces successful takedown of "Simda" botnet (Sophos, 4/15)
自分のPCがボットネットに組み込まれていないかチェックしよう (Kaspersky)
Simdaボットを射る3本の矢 (エフセキュアブログ, 4/19)
Simda ボットネット、インターポールにより摘発 (シマンテック, 5/21)
》 Nokia、166億ドルでAlcatel-Lucentを買収すると発表 (techcrunch, 4/15)
》 2015年7月1日の「うるう秒」挿入 (+1秒) にともなうトレンドマイクロ製品への影響について (トレンドマイクロ, 4/15)
「作品はアート」 ろくでなし子被告、起訴内容を否認 (朝日, 4/15)
「ろくでなし子」さん初公判「女性器から卑猥なイメージを払拭したい」(意見陳述全文) (弁護士ドットコム / BLOGOS, 4/15)
わたしがなぜ女性器をモチーフにしたり、女性器の名称である「まんこ」という三文字を発信し続けてきたかと言えば、女性であるわたしにとっては、女性器は自分の大事な体の一部分に過ぎないものであるにも関わらず、ここ日本においては蔑まれ、汚いものや恥ずかしいもの、いやらしいものとして扱われ、とてもおかしいと強く感じたからこそでした。
雑誌では女性器の名称が必ず伏せ字にされ、タレントがテレビでその名称を口にしただけで降板されてしまいます。おかしな事に、男性器の名称やセックスを煽るもっといやらしい表現や言葉に対しては、NGとされず、それらは電車の中吊り広告やインターネットに今日もあふれています。ここまで「単なる女性器にのみ」拒絶反応を示すのは異常であると思います。
<ろくでなし子公判>わいせつだから見せたくない? 検察証拠「デコまん」は木箱の中 (弁護士ドットコム, 4/15)
【インタビュー】なぜ「ろくでなし子」は「女性器アート」を作るのか?(上) (弁護士ドットコム / BLOGOS, 4/12)、 【インタビュー】なぜ「ろくでなし子」は「女性器アート」を作るのか?(下) (弁護士ドットコム / BLOGOS, 4/12)
単行本「ワイセツって何ですか?〜自称芸術家と呼ばれた私〜」全国書店で販売開始です( ´ ▽ ` )ノ (マンガ家・ろくでなし子, 4/8)
》 スペースX、補給船を打ち上げ ロケット回収は失敗 (CNN, 4/15)
イーロン・マスク最高経営責任者(CEO)はツイッターで「打ち上げ成功。ドラゴンはISSに向かっている。ロケットは無人船に着陸したものの、衝撃が強く損壊した」と報告した。マスク氏によると、ロケットは着陸時に転倒したという。
》 米海軍情報局による中国海軍評価報告書:対艦ミサイルYJ-18の配備を公式に確認 (海国防衛ジャーナル, 4/11)。YJ-18 は3M54E クラブベースの対艦ミサイル。亜音速巡航したあとで超音速飛行に移行して突入する。
The PLA Navy: New Capabilities and Missions for the 21st Century (中略) 本報告書は、中国海軍の凄まじい拡大ペースを実感できるだけでなく、現在の海軍力、2020年までの展望が端的にまとめられています。訓練、演習、統合作戦の項も興味深いですね。
関連: 5つのチャートで見る中国海軍の急速な拡大 (ウォール・ストリート・ジャーナル日本版, 4/13)
》 「ストーカー総合対策」について (警察庁, 3/27)、 平成26年中のストーカー事案及び配偶者からの暴力事案等の対応状況について (警察庁, 3/19)
》 犯罪被害者の精神的被害の回復に資する施策に関する報告書 (警察庁, 4/2)
》 平成26年中の犯罪収益移転防止法の施行状況等について (警察庁, 3/30)。マネーロンダリング。
》 児童虐待及び福祉犯の検挙状況(平成26年1~12月) (警察庁, 3/26)
》 交通事故死者数(1,000人超について) (警察庁, 4/10)、平成26年中の交通事故の発生状況 (警察庁, 3/19)。自殺と比べると、ずっと少ないんだよなあ。
》 平成27年の月別自殺者数について(3月末の速報値) (警察庁, 4/10)。あいかわらずすごい数字だなあ。
》 マイナンバー商戦がセキュリティ市場に波及、自治体向け専用機も (日経 IT Pro, 4/15)
》 Windows 7以降のnetsh traceコマンドでパケットをキャプチャする方法 (Eiji James Yoshidaの記録, 4/14)
》 Linuxカーネル4.0リリース、ライブカーネルパッチを導入 (sourceforge.jp, 4/14)
》 TLS 1.2 を使用すると Windows で SHA512 が無効になる (Microsoft KB 2973337)。更新プログラムあり。
》 代理サーバー:大手銀装い誘導か フィッシングサイト発見 (毎日, 4/15)。プロキシサーバーの件で押収されたサンテクノ (SUN テクノ) のサーバーから、フィッシングサイトや ID・パスワード等が発見されたそうで。
》 アシアナ航空 A320 (HL7762)、着陸時にローカライザーアンテナと接触。前ねた。
アシアナ機事故:低空で進入か、アンテナに接触 (毎日, 4/15)。壊れたローカライザーアンテナの写真。
アシアナ機事故:機内混乱「赤ちゃん大丈夫か」「死意識」 (毎日, 4/15)
アシアナ機事故:専門家ら「操縦ミス」「乱気流」 (毎日, 4/15)。乗客撮影映像 (2 種類) もこちらから。
アシアナ機 ありえない低い高度で施設に接触か (NHK, 4/15)。ローカライザーアンテナに接触しているわけですから……。
アシアナ機事故 着陸直前 急激に視界悪化 (NHK, 4/15)
午後8時の時点で1800メートル以上あった滑走路付近の視界が、事故が起きた8時5分ごろにはおよそ3分の1から6分の1の500メートルから300メートルへと急激に低下していたことが、関係者への取材で分かりました。
空港側の誘導状況も明らかにされるべきだなあ。
アシアナ機着陸失敗 管制官「パイロットに違和感なかった」 (FNN / YouTube, 4/15)
アシアナ機事故、広島空港欠航続く 人的ミスの可能性も (朝日, 4/15)
広島空港を管理する国土交通省大阪航空局広島空港事務所 (中略) 午前4時40分過ぎ、事故機の機長が韓国籍であることや滑走路東の無線施設に破損があること、滑走路の損傷は確認中で復旧のめどが立っていないことを回答した。パイロットとは接触できておらず、居場所も把握していないという。
なんじゃそりゃ……
国交省航空事業安全室によると、事故機の破損状況は主翼下の左側の車輪が外れ、右側の車輪もパンクしているとみられる。機体は電波で着陸機を精密に誘導する計器着陸装置(ILS)に接触したとみられ、両側の主翼に一部がぶら下がっているという。
着陸後、左に曲がったのは左車輪がなくなったためか。
》 東京23区内 119番通報がすぐ切れる障害 (NHK, 4/15)、 119番障害 先月トラブルと同じ装置 (NHK, 4/15)。先月の不具合は「つながらない」だったが、今回は「つながるが、すぐ切れる」。「予備の受信装置に切り替え」る判断をするのに 4 時間かかったそうで。 「この間に寄せられた通報712件のうち、すぐ切れてしまった着信は59件」だそうなので、全ての通話でその現象が発生していたわけでもない模様。判断に時間がかかったのも、そのあたりが関係しているのかな。 関連:
119 番通報のしくみ (東京消防庁)
東京消防庁で更新したばかりの指令管制システムに不具合、23区全域で119番が9分間つながらない状態に (slashdot.jp, 3/7)。先月の不具合の件。
警察・消防委員会速記録第五号 (東京都, 2012.05.30)
次に、資料3によりまして、新指令管制システムの製造請負契約案についてご説明申し上げます。
本案は、火災等の災害発生時や急病等の一一九番通報を受信し、消防部隊を迅速に出場させるための指令管制システムが、平成二十六年度に前回更新から十二年が経過するため、平成二十七年度完成を目途に製造しようとするものでございます。
新指令管制システムは、携帯電話の位置情報を活用した指令予告機能や、救急活動現状において医療機関を選定するための携帯型端末など最新の技術を導入することとしております。
去る五月十七日、二者による総合評価一般競争入札を行い、同日、株式会社日立製作所を落札者と決定いたしました。落札金額は九十一億二千三十万円であります。
日立製ですか。
》 サントリー社長も「お粗末」と評したレモンジーナの品切れ 発売2日目で売り切れの真相 (日経ビジネス, 4/15)
販売休止となったことでレモンジーナは別の意味でも注目されることになった。いわゆる「品切れ商法」「飢餓商法」ではないかというものだ。(中略) キリンホールディングスやアサヒグループホールディングスでも過去に商品の販売休止の事例はあるが、近年だけ見ても頻度としては明らかにサントリーが多い。(中略) 別の見方をすることもできる。商品の開発・販売競争が激化して大型商品が育ちにくい状況の中、現時点ではサントリーのヒット商品を育てる能力が業界でもずば抜けているという点だ。
Flash Player 更新。22 件のセキュリティ欠陥を修正。 CVE-2015-0346 CVE-2015-0347 CVE-2015-0348 CVE-2015-0349 CVE-2015-0350 CVE-2015-0351 CVE-2015-0352 CVE-2015-0353 CVE-2015-0354 CVE-2015-0355 CVE-2015-0356 CVE-2015-0357 CVE-2015-0358 CVE-2015-0359 CVE-2015-0360 CVE-2015-3038 CVE-2015-3039 CVE-2015-3040 CVE-2015-3041 CVE-2015-3042 CVE-2015-3043 CVE-2015-3044。 このうち CVE-2015-3043 は 0-day。 CVE-2015-0357 CVE-2015-3040 は ASLR バイパス、CVE-2015-3044 は情報漏洩。 他は任意のコードの実行を招く。
プラットホーム | バージョン |
---|---|
Desktop Runtime (Windows, Mac) | 17.0.0.169 |
Extended Support Release (Windows, Mac) | 13.0.0.281 |
Linux | 11.2.202.457 |
Google Chrome | 17.0.0.169 |
Windows 8 / Server 2012 / RT の Internet Explorer 10 | 17.0.0.169 |
Windows 8.1 / Server 2012 R2 / RT 8.1 の Internet Explorer 11 | 17.0.0.169 |
関連:
Adobe Flash Player の脆弱性 (APSB15-06) に関する注意喚起 (JPCERT/CC, 2015.04.15)
APSB15-06 - Adobe Flash Player に関するセキュリティアップデート公開 (Adobe, 2015.04.15)
0-day 欠陥 CVE-2015-3043 が使われた事例: Operation RussianDoll: Adobe & Windows Zero-Day Exploits Likely Leveraged by Russia’s APT28 in Highly-Targeted Attack (FireEye, 2015.04.18)
CVE-2015-0359 の攻略プログラムがさっそく登場しているそうです:
Angler EK Exploiting Adobe Flash CVE-2015-0359 with CFG Bypass (FireEye, 2015.04.18)
……と思ったら、トレンドマイクロはこれを否定しています:
Latest Flash Exploit in Angler EK Might Not Really Be CVE-2015-0359 (trendmicro blog, 2015.04.22)。トレンドマイクロは CVE-2015-0313 だとしています。
日本語版: 「Angler EK」が利用する最新の脆弱性は「CVE-2015-0359」でない可能性 (トレンドマイクロ, 2015.04.28)
APT28 の件:
root9B Uncovers Planned Sofacy Cyber Attack Targeting Several International and Domestic Financial Institutions (root9B / PRNewswire, 2015.05.12)
Security Firm Redefines APT: African Phishing Threat (Krebs on Security, 2015.05.20)
「この多層防御の更新プログラムを適用すると、最初の認証の試行が失敗した場合に、PKU2U が Windows Live ID (WLID) の認証にフォールバックすることがなくな」るそうです。
Chrome 42.0.2311.90 が stable に。45 件のセキュリティ欠陥が修正されている。
出ました。次回は 2015.07.14。
Java SE 8u45、7u79/80 公開されました。14 件のセキュリティ欠陥を修正。Java SE 7 の無償アップデートはこれで終了となります。 7u79 はセキュリティ修正と最小限のバグ fix、7u80 はセキュリティ修正と多くのバグ fix がされています。
関連:
Java SE Downloads (Oracle)
2015年4月 Oracle Java SE のクリティカルパッチアップデートに関する注意喚起 (JPCERT/CC, 2015.04.15)
》 アシアナ航空 A320 (HL7762)、着陸時にローカライザーアンテナと接触か。これ、死者ゼロで済んだのは奇跡的なんじゃないのか。
ソウル(仁川)発広島行きHL7762に関するご案内 (アシアナ航空)
広島空港:アシアナ航空機が滑走路それて22人けが (毎日, 4/14 21:21)
広島空港:「煙、死ぬかと思った」…アシアナ機滑走路逸脱 (毎日, 4/14 23:49)
広島空港:霧や雲が出やすく…「カテゴリー3」装置が整備 (毎日, 4/14 23:58)。しかし HL7762 は、当該設備が使えない東側から進入した模様。
広島空港:アシアナ航空機パイロット 手動で高度下げ進入 (毎日, 4/15 01:10)
広島空港 旅客機が滑走路それて停止 22人けが (NHK, 4/14 22:48)
旅客機 滑走路脇の施設と接触の可能性 (NHK, 4/14 23:13)
航空機が滑走路に進入する際に使われる「ILS」と呼ばれる装置は、電波を使って進入コースの中心から左右のずれを示す「ローカライザー」と、適切な進入の角度を示す「グライドスロープ」などからなります。
このうち、今回の事故で一部が壊れたのは「ローカライザー」で、広島空港では滑走路の端から325メートル手前に設置されています。
これですかね。これが壊れるような場所を飛んでいたと……。
強い衝撃、パニックの機内「死ぬかと」 アシアナ機事故 (朝日, 4/15 01:36)
広島空港・アシアナ機着陸失敗 左翼は折れ、エンジンも損傷 (FNN / YouTube, 4/15)
広島空港 運航再開の見通し立たず (NHK, 4/15)。「15日発着を予定していた便は相次いで欠航が決まっていて、航空各社は今後の運航情報に注意するよう呼びかけています」
アシアナ機、滑走路それ停止=アンテナに接触か—負傷者23人・広島空港 (ウォール・ストリート・ジャーナル日本版, 4/15)
アシアナ航空機、広島空港で事故 23人けが、15日午前も欠航 (Aviation Wire, 4/15)
アシアナ機事故、計器誘導受けられない東側から進入 異常低空の原因を調査 (SankeiBiz, 4/15)。壊れたローカラーザーアンテナの様子がわかる写真あり。
アシアナ航空 HL7762 (FlyTeam)
HL7762 - Aircraft info and flight history (flightradar24)
広島空港ILS高カテゴリー化事業 事後評価資料、広島空港ILS高カテゴリー化事業 事後評価資料その2 (国土交通省 大阪航空局, 2013.12)
》 JR 山手線電化柱倒壊事故 (4/12)。 情報共有できず、対応に失敗。
JR:山手線で架線柱倒れ 京浜東北線も運転見合わせ (毎日, 4/12)
JR東:2日前に把握 山手線の電化柱傾き (毎日, 4/12)
山手線トラブル:情報共有ミス重なる 現場と総合指令室 (毎日, 4/13)
山手線・柱倒壊:「重大事態」と認定…国交相 (毎日, 4/14)。重大インシデントと認定。
電化柱の転倒に係る注意喚起について (日本鉄道電気技術協会, 4/14)
》 時論公論 「中東の"代理戦争" サウジアラビア対イラン」 (NHK 解説委員室, 4/11)
》 福井地裁、高浜原発 3, 4 号機の再稼働を差し止める仮処分を決定。これは画期的。
高浜原発再稼働を差し止め 福井地裁が仮処分決定 (朝日, 4/14)
「新基準、合理性欠く」高浜原発差し止め仮処分決定要旨 (朝日, 4/14)
原子力規制委員会が設置変更許可をするためには、申請に係る原子炉施設が新規制基準に適合するとの専門技術的な見地からする合理的な審査を経なければならないし、新規制基準自体も合理的なものでなければならないが、その趣旨は、当該原子炉施設の周辺住民の生命、身体に重大な危害を及ぼす等の深刻な災害が万が一にも起こらないようにするため、原発設備の安全性につき十分な審査を行わせることにある(最高裁判所1992年10月29日第一小法廷判決、伊方最高裁判決)。そうすると、新規制基準に求められるべき合理性とは、原発の設備が基準に適合すれば深刻な災害を引き起こすおそれが万が一にもないといえるような厳格な内容を備えていることであると解すべきことになる。しかるに、新規制基準は上記のとおり、緩やかにすぎ、これに適合しても本件原発の安全性は確保されていない。新規制基準は合理性を欠くものである。そうである以上、その新規制基準に本件原発施設が適合するか否かについて判断するまでもなく債権者らが人格権を侵害される具体的危険性すなわち被保全債権の存在が認められる。
新規制基準そのものが根本的にダメだという判断。電力屋のみなさんや原子力規制委員会のみなさんは、これが 3.11 後の社会的要請なのだと真摯に理解すべきであろ。 分電盤・バッテリーの水密化費用をケチった挙句に東電がやらかしちまった結果が、それくらい重いってこと。
速報:高浜原発仮処分決定! (脱原発弁護団全国連絡会, 4/14)
(コメント)高浜発電所3、4号機運転差止仮処分の決定について (関電, 4/14)。あいかわらずの、いつもの関電。
時論公論「高浜原発“再稼働差し止め”の衝撃」水野倫之解説委員 (Yahoo! JAPAN テレビ)。本日深夜の時論公論は、福井地裁仮処分決定を緊急解説。
高浜原発 再稼働認めない仮処分決定 (NHK「かぶん」ブログ, 4/14)
関連寝言:
高浜原発の再稼働「夏ごろ判断進める」 4選果たした福井県知事 (産経, 4/13)
》 李明博政権を狙った不正腐敗清算で自ら窮地に立つ朴槿恵政権 (ハンギョレ, 4/11)。「ソン・ワンジョンリスト」の衝撃。♪ブーメランブーメラン……
》 ベトナム戦争の韓国軍の虐殺被害者が訪韓 そこで見た「落差」とは (ハフィントンポスト, 4/14)
写真展を開いた写真家のイ・ジェガプさんが、2人を展示場の片隅にある小さな部屋に案内した。韓国のあちこちにある戦争記念塔を撮った写真が、プロジェクターから天井に投射されていた。ベトナムのあちこちに韓国軍を忘れない60以上の「憎悪碑」が建っているのとは対照的に、韓国には至る所に100以上の「参戦記念碑」があると説明された。
「韓国ではベトナム戦争を“記念”しています。韓国のこの戦争の記憶と、ベトナムの記憶の違いを示したかったのです」
関連:
[社説]日本に歴史直視訴え、ベトナムにはだんまりの矛盾 (ハンギョレ, 2013.09.10)
ベトナム戦争虐殺の生存者2人が初めて訪韓 (ハンギョレ, 3/29)
訪韓したベトナム戦虐殺被害者の参加行事が参戦者団体の圧力で中止 (ハンギョレ, 4/7)
ベトナム戦被害者の行事に反発し「枯葉剤戦友会」がデモ (ハンギョレ, 4/8)
ベトナム戦争虐殺被害者「防空壕に隠れていた家族を韓国軍が銃で一人ずつ撃った」 (ハンギョレ, 4/9)
韓国:ベトナム虐殺被害者と軍靴の派越老人 (レイバーネット日本, 4/10)
加害の歴史直視も=ベトナム戦被害者が初訪韓-依然タブー視、根強い反発 (時事, 4/12)
[ルポ] 訪韓したベトナム戦争虐殺生存者と過ごした一週間 (ハンギョレ, 4/12)。ハフィントンポストの記事は、この記事のオリジナルを独自に訳した感じだなあ。
[フォト] ベトナム参戦軍人が公開を阻んだ写真展「一つの戦争、二つの記憶」 (ハンギョレ, 4/12)
ベトナム戦争の虐殺を直視しようとしない韓国軍の元兵士たち (ハフィントンポスト, 4/14)
》 「アイヌ民族いない」発言、金子快之氏が落選 札幌市議選 (北海道新聞, 4/13)。おめでとうございます。
》 .NET Framework で TLS1.1 および 1.2 を有効化する方法 (Japan IE Support Team Blog, 4/7)
》 Windows 8 / Windows 8.1 環境において、展開後の一部フォルダーに Low Mandatory Level アクセス権が付与されない (Ask CORE, 4/13)
上記事象は Sysprep のプロファイル コピーの処理によって、%userprofile%\AppData\LocalLow フォルダーにLow Mandatory Level のアクセス権が付与されないことに起因しています。
》 Tor Browser 4.0.8 is released (Tor Project, 4/9)。iida さん情報ありがとうございます。
》 [gnutls-devel] GnuTLS 3.4.0 released (GnuTLS, 4/8)。iida さん情報ありがとうございます。
》 ジル・ケペル『中東戦記』を、市場からなくなる前にどうぞ (中東・イスラーム学の風姿花伝, 4/4)
》 中国、アジアの政府・企業に10年前からサイバー攻撃を仕掛けてきた疑い (techcrunch, 4/13)、 APT 30 and the Mechanics of a Long-Running Cyber Espionage Operation (FireEye, 4/13)
関連: "史上最長のサイバースパイ活動" - 米FireEyeが調査レポートを公開 (マイナビニュース, 4/15)
》 ジョン・オリバーは第215条で再びデジタルフリーダムの歴史を作ることができたのでしょうか? (エフセキュアブログ, 4/13)
》 エボラいまだ終結せず (国連情報誌SUNブログ対応版, 4/11)
》 時論公論 「相次ぐミス 根幹ゆらぐ臓器移植」 (NHK 解説委員室, 4/3)
》 視点・論点 「日本の海ってすごい!」 (NHK 解説委員室, 4/10)
こんなに素晴らしい環境を持ちながら、我が国の水産業は現在、衰退の一途をたどってしまっています。漁業者の収入は落ち続け、漁業者の数は激減しています。
こんなに豊かな海があるのに何故なのでしょうか。今、日本の水産業を取り巻く環境は乱獲、乱売、乱食といった負のスパイラルに陥ってしまっています。いわば私たち国民みんなで無意識のうちに悪くしてしまったとも言えるかもしれません。
しかし一番の原因は、ここまで落ち込んでいるにも拘らず、見て見ぬふりをして放置してきた国にあると、私は思っています。 (中略) この数十年、国はこのような実効性のない規制を繰り返してきました。そして今の衰退を招いてしまったのです。
》 記者会見「東京大学分子細胞生物学研究所・旧加藤研究室における論文不正に関する学位請求論文の調査報告」 (東大, 3/27)。加藤茂明研究室論文不正事件で、3 名の博士号を取り消し。 関連:
東大 論文不正で当時の学生らの博士号取り消し (NHK「かぶん」ブログ, 3/27)
東大、3人の博士号取り消し 論文の捏造や改ざん認定 (朝日, 3/27)
》 時論公論 「大量廃炉時代への備えを急げ」 (NHK 解説委員室, 3/18)。水野倫之 解説委員。
》 敦賀原発 真下の断層「将来動く可能性」 (NHK「かぶん」ブログ, 3/25)。結論変わらず。素直に廃炉にすべき。
》 川内原発1号機 使用前検査始まる (NHK「かぶん」ブログ, 3/30)。今のところ 7 月稼働開始予定。
関連: ここに注目! 「川内原発 再稼働へ最終段階」 (NHK 解説委員室, 3/30)
》 原発再稼働前に重大事故への対応力検査 (NHK「かぶん」ブログ, 4/9)。
8日の規制委員会で、今後、再稼働する原発では、重大事故を想定した総合的な訓練を原子炉の起動前に行い、原子力規制庁の保安検査官が立ち会って検査することを決めました。
というか、いままでやってなかったんですね……。
関連: 第2回原子力規制委員会 (原子力規制委員会, 4/8)。資料2 原子力事業者が実施する訓練に係る対応について のことかな。
》 関西電力、老朽原発 3 機を延長使用する方針。あぶないからやめろって。
美浜発電所3号機および高浜発電所1号機から4号機の原子炉設置変更許可等の申請について (関電, 3/17)
高浜原発1、2号機と美浜原発3号機 審査を申請 (NHK「かぶん」ブログ, 3/17)
運転開始40年たつ原発の審査始まる (NHK「かぶん」ブログ, 4/2)
美浜原発3号機が審査へ 断層評価困難なまま (NHK「かぶん」ブログ, 4/8)
8日の規制委員会で、専門家会合の座長を務める石渡委員は、データ不足の面はあるものの、敷地内の断層が、将来活動する明確な証拠は無いという見解で一致したと報告しました。 (中略) ただ、専門家会合では、「断層の活動性を明確に否定することもできない」という見解も示され、石渡委員が、「評価は歯切れの悪いものにならざるをえない」とも述べていて、今後も断層の評価や耐震性の問題が議論になるとみられます。
なんじゃそりゃ……
美浜原発の地震想定「大いに疑問」 原子力規制委が苦言 (朝日, 4/9)
同じ福井県内にある関電高浜原発、大飯原発は規制委の指摘で想定を大幅に引き上げたが、美浜原発は東日本大震災前の想定のまま申請していた。
美浜原発の審査会合 規制委が関西電力を批判 (NHK「かぶん」ブログ, 4/9)
第217回原子力発電所の新規制基準適合性に係る審査会合 (原子力規制委員会, 4/9)。「申請内容に係る主要な論点」
》 GitHub DDoS に使われた中国のサイバー兵器「Great Canon」
China’s Great Cannon (Citizen Lab, 4/10)
中国の新サイバー兵器「Great Cannon」、カナダの研究チームが報告 (日経 IT Pro, 4/13)
Don’t Be Fodder for China’s ‘Great Cannon’ (Krebs on Security, 4/10)
一世を風靡した「中華キャノン」というフレーズが思い出される……。
最先端ロボット技術 外伝 (侍魂)。まだ読めた。
本日の一品: 作っちゃいました 「中華キャノン」 (ケータイ Watch, 2002.06.26)
中華王 先行者 (YouTube)。♪中華〜大キャノン〜
》 ポリモーフィック型ボットネット撲滅に向けた掃討作戦 (マカフィー, 4/10)。Beebone ボットネット。
》 日本を標的とする新たなオンライン銀行詐欺ツール「WERDLOD」の手口を解説 (トレンドマイクロ セキュリティ blog, 4/10)。次から次へと出てきますね。
「WERDLOD」は、感染時に 2つの設定変更を行うことによってネットバンキングで使用する認証情報の窃取を実現するものであり、感染した後は不正プログラムの起動や常駐を必要としません。1つ目の設定変更は攻撃者が用意した不正なプロキシサーバを経由させること、2つ目は不正なルート証明書をインストールして「Man-In-The-Middle(MitM、中間者)攻撃」を行う際に SSLサーバ証明書の検証エラーを出させないことです。この手口は弊社が 2014年7月以降にエメンタル作戦として発表した内容の一部と類似しており、海外で確認された手口が日本に上陸した形であるともみられます。また、IBM も 2015年3月に「Tsukuba」という名称でこの日本を標的としたオンライン銀行詐欺ツールの攻撃をレポートしています。
》 警視庁「ネットバンキングウイルス無力化作戦」方面。 VAWTRAK。
不正ネット送金防げ 警視庁、ウイルスを直接無力化 (朝日, 4/11)
同課はサーバーと感染PCがデータをやり取りすることを利用して、管理下に置いたサーバーのプログラムを変え、感染PCが指示を求めてきても不正送金の指示を出さないようにして、ウイルスを無力化するようにした。
C&C サーバーしかいじってないと。 東京新聞の記事「不正送金 新ウイルス 8万台感染 無力化作戦 動きだす」(4/10) も同様の内容だなあ。
》 【悲報】岡田克也民主党党首のツイッターアカウントがスパムに乗っ取られる (Buzzap, 4/11)
》 突然消えたナンバーワン家電サイト「まいど」……架空発注でヤフーからポイント詐取1億円分 「禁断の錬金術」に手を染めるまで (ITmedia, 4/13)
》 米国商務省,中国のスーパーコンピュータ研究機関に向けたプロセッサ輸出を禁止。IntelとNVIDIAが影響を受ける (4gamer.net, 4/13)。CPU と GPU。
今回,米国商務省が輸出禁止の対象としたのは,あくまでも天河2・1Aの運用に関わる4つの研究機関であり,中国全土に向けた輸出が禁止されたわけではない(※中国以外にも,パキスタンやアラブ首長国連邦,ドイツの企業や個人もプロセッサ出荷規制の対象とされている)。
中国が南シナ海で埋め立て作業加速、揚陸輸送艦の姿も (ロイター, 4/9)
南シナ海で建設する人工島、防衛・民間向けに利用=中国外務省 (ロイター, 4/10)
米国:中国埋め立てに懸念…南シナ海「周辺の不安拡大」 (毎日, 4/10)
「南シナ海で米中確執」 防衛研、安保上のリスクを指摘 (日経, 4/10)、東アジア戦略概観 2015 (防衛研究所, 4/10)
中国が南シナ海で「砂の長城」-重機でサンゴ礁埋め立て (ブルームバーグ, 4/13)
中国の工事でサンゴ被害、比声明 南シナ海で「300エーカー」 (共同, 4/13)
視点・論点 「マイナンバーで何が変わるか」 (NHK 解説委員室, 3/30)
マイナンバー制度で、社会人の生活はどう変わる? (マイナビニュース, 3/31)
時論公論 「あなたにも届く マイナンバー」 (NHK 解説委員室, 4/8)
マイナンバー制度前に企業向けの説明会 (NHK, 4/9)
コンビニバイトが「派遣」に変わる マイナンバーが揺さぶる企業の採用活動 (日経 IT Pro, 4/9)
— 人材派遣業界にとって、大きなビジネスチャンスが生まれそうです。
池田:業界全体を活性化すると期待しています。実際に、派遣社員の活用を増やそうという話は、いくつかの企業から来ています。
ここでもパソナが高笑いですか……。
》 考察:企業の「取引先」に対するセキュリティ対策について (トレンドマイクロ セキュリティ blog, 4/7)
》 Googleが個人情報を盗み出す悪質な200のChromeアドオンを削除 (gigazine, 4/9)。これで殲滅できた、わけではない。
》 サポート終了から1年、いまだ多くの企業で利用されるWindows XP (トレンドマイクロ セキュリティ blog, 4/10)。手元にも Windows Embedded POSReady 2009 もがきでテストしてる機械があるのですが、とりあえず使えてます。
》 万引き防止 「顔」共有? (読売, 4/7)、 万引き防止で「顔データ」共有…賛否の声続々 (読売, 4/8)
》 『<同性愛嫌悪(ホモフォビア)>を知る事典』(ルイ=ジョルジュ・タン[編]、金城克哉[監修]、齊藤笑美子+山本規雄[訳]、明石書店)』感想 (石壁に百合の花咲く, 4/11)
本書はいわば世界中でひねり出されてきた「ホモフォビアを正当化するための言い訳」事典でもあるので、ゲイ嫌いの皆さまの陳腐な妄言を笑い飛ばすのにもたいへん役立ちます。特に興味深かったのは「自然に反する」「生物学」「同性婚」「同性愛者の子育て」「検閲」「露出」などの項目。現代日本のホモフォーブが「いいこと考えた!」とばかりに持ち出す理屈の大半が既にさんざん検証・反論され尽くしていることが、よくわかります。
》 『天顕祭』Kindle化 (弓工房blog, 4/11)。天顕祭おもしろいよ。
神戸連続児童殺傷 加害男性が手紙、遺族「涙止まらず」 (神戸新聞, 3/23)。文藝春秋の「決定全文掲載」の直前に、こういうことが起きていた。
家裁決定全文を掲載=神戸連続殺傷事件で文芸春秋 (時事, 4/9)
神戸家裁の裁判官として決定を出し、公表に関わった井垣康弘弁護士は「公表される全文でも加害男性の名前は出ていない。少年法には触れない」と説明。「要旨では男性の成育歴が大きくカットされた。事件の特殊性や、その後も重大な少年事件が相次いでいることにかんがみ、全文を国民に読んでもらうべきだ」と話した。
神戸家裁が文芸春秋に抗議文 神戸連続児童殺傷事件の決定全文掲載で (神戸新聞, 4/10)
神戸家裁の岡原剛所長は抗議文で「裁判官が退職後も負う守秘義務に反する行為」とした上で、「非公開とされる少年審判に対する信頼を著しく損なうもの。事件関係者に多大な苦痛を与えかねず、誠に遺憾」と厳しく批判している。
そりゃそうだろう……。
神戸連続児童殺傷事件 遺族が不快感 家裁決定全文掲載 (神戸新聞, 4/11)
事件で亡くなった山下彩花ちゃん=当時(10)=の母京子さん(59)は「なぜこの時期の掲載なのか理解できないし、社会にとって意味のあることなのかも疑問」と述べ、「退職したとはいえ、元判事が個人の意思で勝手に公表するのはいかがなものか。事件の教訓は別の形で伝えられるのでは」と話す。
次男の淳君=当時(11)=を失った土師守さん(59)は「遺族の心情を無視した掲載」と批判。「あの事件は非常に特殊なケースで、他の少年事件の参考にもならない」とし、「一般の人たちに興味本位で読まれるのはつらい」と話した。
yasuokaの日記: 「酒鬼薔薇聖斗」事件の神戸家庭裁判所決定全文が『文藝春秋』に掲載 (slashdot.jp, 4/11)
だったら、決定全文を『家庭裁判月報』に掲載するよう、ちゃんと働きかければよかった、というだけのことだろう。(中略) この佐々木央とかいう人物、過去に一度でも少年/家事審判の全文公開に、ちゃんと立ち会った経験あるの?
酒鬼薔薇の報道について (壇弁護士の事務室, 4/11)。BLOGOS 版は 4/12 追記部分がないので、こちらをどうぞ。
かつて、修復的司法を僭称した元裁判官が今していることは、遺族の自己修復の妨害行為に他ならない。
あえて、再言する。
そんなもの、歪んだ自己満足の充足である。
》 桃の節句に「子ども・子育て応援都市」を宣言 (保坂展人のどこどこ日記, 4/3)。東京都世田谷区方面。
》 解決編・「この先のサイトには有害なプログラムがあります」の件 (ftp-adminの憂鬱, 4/10)。sourceforge.net のミラーを ftp.jaist.ac.jp から分離したことで解決。
》 燃料デブリ取出し代替工法の概念検討と要素技術の実現可能性検討の成果報告 (廃炉・汚染水対策事業事務局, 4/9)
》 福島第一原発 1 号機 格納容器内部ロボット調査開始→5時間で故障、回収を断念。「クローラ調査装置 1 号機は現時刻をもって破棄! アンビリカルケーブル切断!」(そんな言い方はしてない、多分)
「原子炉格納容器内部調査技術の開発」1号機ペデスタル外側1階グレーチング上調査(B1調査)の現地実証試験報告について(4月10日調査開始速報) (東電, 4/10)。PDF 資料 の p.2 に調査範囲図あり。4/10 は B ルートを調査。
<福島第1>格納容器内調査ロボ停止 (河北新報, 4/11)
格納容器に調査ロボ→走行不能に 福島第一1号機、回収できず (朝日, 4/11)
福島第一原子力発電所 1号機原子炉格納容器内部調査の状況について (東電, 4/12)
調査ポイントである18箇所のうち、地下アクセス開口部を含んだ14箇所までの調査を実施することができた
B14 と B15 の間で停止したということか……。
明日(4月13日)予定していた、別の調査装置による反対側のアクセスルートの調査については、延期することといたします
C ルートの調査は延期と。
格納容器内ロボ、東電が回収断念 福島第一原発 (朝日, 4/13)
About the security content of iOS 8.3 (2015.04.10)
Darwin Nuke (Kaspersky, 2015.04.10)。CVE-2015-1102 の件か?
About the security content of OS X Yosemite v10.10.3 and Security Update 2015-004 (2015.04.10)
Darwin Nuke (Kaspersky, 2015.04.10)。CVE-2015-1102 の件か?
Flex SDK の件。
Flexのセキュリティ問題(APSB11-25) (Adobe)
2011年に確認済の脆弱性「CVE-2011-2461」が抱えるリスク (トレンドマイクロ セキュリティ blog, 2015.04.08)。 「依然として特定の影響を Webサイトへ及ぼしていることが判明」
Webサイトの管理者は、テストツール「ParrotNG」を使用して Webサーバの Flash ファイルをスキャンすることができます。脆弱性を抱えたファイルが確認された場合、2つの選択肢があります。
- 修正されたバージョンの Adobe Flexを使用して Flash ファイルを再コンパイルする
- 再コンパイルを避けたい場合は、Adobe より提供されたツールを使用して脆弱性を抱えた SWFファイルを修正する
デルのサポート用ソフト「Dell System Detect」に脆弱性発覚、99%の利用者が未対策版を使用 (gigazine, 2015.04.07)。最新版では修正済。
Dell System Detect Security Update (DELL)。「March 25, 2015, Dell System Detect security update」
Dell System Detectに関する一般的な質問 (DELL)
JVN#91383083: S2Struts の Validator に入力値検査回避の脆弱性 (JVN, 2015.04.10)。S2Struts 1.3.3、1.2.14 で修正されている。
Security Bulletin: SRX Series: disconnecting from console may not automatically log out (CVE-2015-3002) (Juniper, 2015.04.08)
Security Bulletin: Junos: Multiple privilege escalation vulnerabilities in Junos CLI (CVE-2015-3003) (Juniper, 2015.04.08)
Security Bulletin: Junos J-Web: Clickjacking vulnerability (CVE-2015-3004) (Juniper, 2015.04.08)。X-Frame-Options ヘッダに対応。
Security Bulletin: SRX Series: Cross-Site-Scripting Vulnerability in Dynamic VPN (CVE-2015-3005) (Juniper, 2015.04.08)
AST-2015-003: TLS Certificate Common Name NULL Byte Exploit (Asterisk, 2015.04.08)。Asterisk 13.3.2, 12.8.2, 11.17.1 で修正。
》 妻のスマホを遠隔操作で夫逮捕 (NHK, 4/9)。不正指令電磁的記録供用 容疑。
》 HTTPS普及を推進するプロジェクト「Let’s Encrypt」、Linux Foundation傘下に (sourceforge.jp, 4/10)
》 NATO:速攻部隊の訓練を初公開 (毎日, 4/10)
原発格納容器内にロボット きょうから初調査 (NHK「かぶん」ブログ, 4/10)
ここに注目! 「見つかるか? 溶け落ちた核燃料」 (NHK 解説委員室, 4/10)。水野倫之 解説委員。
「原子炉格納容器内部調査技術の開発」1号機ペデスタル外側1階グレーチング上調査(B1調査)の現地実証試験報告について(4月10日調査開始速報) (東電, 4/10)。東電としては「現地実証試験」という位置付けなのですね。
》 マレーシア・テロ未遂とこれから危ない場所 (ワールド&インテリジェンス, 4/6)
というより、日本はこれまで一度たりとも、イスラム過激派に狙われたことはありません。(中略) ただし、先月のチュニジア事件のように、巻き込まれたことはあります。標的である「外国人」の中にいたからです。アルジェリアのプラント襲撃では、日本人は真っ先に殺害されていますが、それは「異教徒であること」が一目瞭然だったからです。
》 朝日新聞パブリックエディター始動 読者視点で社内調査、独自の見解公表も (日本報道検証機構, 4/7)
》 朝日新聞 4月から訂正コーナー開設 デジタル版にも (日本報道検証機構, 3/31)
》 [民事判例]「予見できなければ免責」=親の監督責任で初判断―少年のボールよけ転倒・最高裁 (弁護士 落合洋司 (東京弁護士会) の 日々是好日, 4/9)。 「714条の責任自体に最高裁が合理的制限を加える流れ」ですか。
関連: フリーキックと監督責任。 (壇弁護士の事務室, 4/10)。地裁、高裁のひどい判決も紹介。
群馬大事故調査委 9回中8回で学外委員が不参加 (NHK「かぶん」ブログ, 3/20)
9回の事故調査委員会のうち8回は、メンバーのうち学内の委員か学外委員の大学の顧問弁護士が参加したもので、医療安全の専門家などの4人の学外の委員は、参加していませんでした。さらに、当初病院内のミーティングとして開いた会合を、あとから事故調査委員会と名前を変え、報告書で発表していたケースもありました。
群馬大問題で問われる医療事故調査 (NHK「かぶん」ブログ, 3/25)
群馬大病院問題 医師が反論の文書 (NHK「かぶん」ブログ, 4/2)
最終報告書から「過失あり」を削除、群大病院 執刀医は大学を退職、報告書には反論も (m3.com, 4/3)
腹腔鏡下肝切除術等に係る一連の事故について (群馬大学医学部付属病院, 4/7)
「群馬大学医学部附属病院腹腔鏡下肝切除術事故調査報告書」及び「患者別事故報告書(1)~(8)」への追記について (群馬大学医学部付属病院, 4/8)
時論公論 「腹くう鏡手術"連続死"を問う」 (NHK 解説委員室, 4/10)
》 HTTPステータスコードに追加された「308」とは? (ascii.jp, 4/8)
》 ネットバンキングウイルス無力化作戦の実施について (警視庁, 4/10)。 関連:
ワンタイムパスワードでも被害 不正送金で新ウイルス (朝日, 4/10)
警視庁、不正送金ウイルス無力化 民間とプログラム開発 (日経, 4/10)
同庁は指令サーバーになりかわり、同庁の監視コンピューターから感染パソコンに接続。セキュリティー会社「セキュアブレイン」(東京)と共同開発したプログラムを「解毒剤」として働かせ、ウイルスを無力にした。
めちゃアグレッシブな対応じゃん! マジで?!
セキュアブレイン、警視庁の「ネットバンキングウイルス無力化作戦」に技術協力 (セキュアブレイン, 4/10)
今回警視庁が特定したウイルスの感染端末が、不正送金を実行できないように、ウイルスを無力化する対策において、セキュアブレインは技術協力を行いました。 (中略) セキュアブレインは、2014年9月16日に警視庁とネット犯罪の未然防止、被害拡大防止において相互協力をする協定を締結しています。
具体的に何をしたのかは書いてないなあ。
インターネットバンキングに係るマルウェア(VAWTRAK)感染端末利用者に対する注意喚起について (官民連携による国民のマルウェア対策支援プロジェクト ACTIVE, 4/10)
本作戦の実施に当たり警視庁より協力依頼があったことを受け、平成25年11月1日より実施しているACTIVEの取組を活用して、ACTIVEに参加する国内ISP事業者に対して感染端末に関する情報提供を行い、各ISP事業者から当該マルウェアに感染している端末利用者への注意喚起を実施します。
ACTIVE は注意喚起。
インターネットバンキングに係るマルウェア(VAWTRAK) 感染端末利用者に対する注意喚起について (Telecom-ISAC Japan, 4/10)
本作戦の実施に当たり警視庁より総務省並びにTelecom-ISAC Japanに対し協力の依頼があったことを受け、Telecom-ISAC Japanでは総務省と連携し、平成25年11月1日より実施している「官民連携による国民のマルウェア対策支援プロジェクト(ACTIVE)」の取り組みを活用して、ACTIVEに参加する国内ISP事業者に対して感染端末に関する情報を提供し、当該マルウェアに感染している端末利用者への注意喚起に協力することと致します。
Telecom-ISAC も注意喚起。
インターネットバンキングに係るマルウェアへの感染者に対する注意喚起の実施 (総務省, 4/10)
本作戦において得られた当該マルウェアへの感染端末に関する情報を元に、「ACTIVE」の取組を活用して、一般財団法人日本データ通信協会テレコム・アイザック推進会議から、国内インターネット・サービス・プロバイダ(ISP)事業者に対して感染者に関する情報提供を行い、各ISP事業者から利用者への注意喚起を実施します。
こちらも同様だなあ。
不正送金 新ウイルス 8万台感染 無力化作戦 動きだす (東京, 4/10)
警視庁はC&Cサーバーを管理下に置き、情報セキュリティー会社の協力を得て、サーバーから送られる偽画面などのデータを無害なデータに置き換える設定に変更。不正送金の手続きが進まないようにした。
この記事だと、C&C を直接いじってるように見えるなあ。
犯人側がC&Cサーバーを変更すれば、被害に遭う可能性があるため、利用者にウイルスの駆除や最新の対策ソフトの導入などの注意喚起をするよう依頼する。
ふむん。
新種ウイルス:ワンタイムパスワード無効化…感染8万台超 (毎日, 4/10)
このため、警視庁は逆に、海外のサーバーを制御することで被害を封じ込める対策を検討。複数のC&Cサーバーのうち1台について、警視庁側から指令を出せる状態に置くことに成功し、サーバーに残された履歴から国内の約4万4000台を含む約8万2000台のパソコンの感染を確認した。
警視庁はデータの配布でウイルスの機能を停止させる一方、国内のプロバイダー各社に対し、感染パソコンの利用者に停止中のウイルス駆除を行うよう要請を始めた。該当する利用者の元には、プロバイダーから連絡が届くとしている。
C&C の 1 台を直接いじってるのかなあ。
不正送金の新種ウイルス PC8万台余感染 (NHK, 4/10)
警視庁が調べたところ、このウイルスに感染しているパソコンが少なくとも国内で4万4000台、海外で3万8000台の合わせて8万2000台に上ることが分かったということです。
これを受けて、警視庁はインターネット上でウイルスが機能しないよう無力化するシステムを民間業者と共同で開発し、今月から運用を始めました。
結局、よくわからん。
》 セキュリティクラスター まとめのまとめ 2015年3月版:日本のWebサイトがテロリストの攻撃対象になった――わけでもなさそう (@IT, 4/10)
》 第17回 オワスプナイトまとめ (togetter, 4/9)
》 こっそりFBIが仕掛ける特製マルウェアの実体 (gizmodo, 4/6)。リーガルマルウェア CIPAV。WikiPedia、EFF。
》 [続報]ロート製薬でも株主情報漏洩の疑い、サンリオなどに続き5社目 (日経 IT Pro, 4/9)。株主ポイント倶楽部の件。
》 Monthly Research 「Windows 10 Technical Preview セキュリティ機能概要」 (FFRI Blog, 4/9)
今回は、セキュリティに関するトピックとして、Windows Defender、Project Spartan、Control Flow Guardの3つに注目しました。
》 IT大手がBitcoinに入れ込む理由 (Kaspersky, 4/2)。ブロックチェーンテクノロジー。
ブロックチェーンとは要するに、あらゆるBitcoin取引の公式記録です。新しいブロックには、その直前のブロックの作成後に行われたすべての取引と、それ以前の全ブロックの取引がすべて記録されます。 (中略) ブロックチェーンテクノロジーが強力なのは、中央当局を介する代わりに暗号を使用してデータの整合性や信頼性を維持すると同時に、パブリックなデータベースや取引台帳をP2Pネットワークにホスト可能とするテクノロジーだからです。
Crypto-Ransomware Sightings and Trends for 1Q 2015 (trendmicro blog, 4/1)
CryptoLockerがビジネスに与える影響 (Kaspersky, 4/3)
CRYPVAULT: New Crypto-ransomware Encrypts and “Quarantines” Files (trendmicro blog, 4/6)
》 makedumpfile コマンドの罠 (熊猫さくらのブログ, 4/3)
》 nsec3map - DNSSEC Zone Enumerator (GitHub)。John the Ripper Plugin なんてのもあるんですね。
》 フランスのテレビ局 TV5モンド、サイバー攻撃で放送不能に
仏テレビ局、IS支持者のサイバー攻撃で放送停止 (AFPBB, 4/9)
フランス:TV5モンド ISサイバー攻撃3時間放送不能 (毎日, 4/9)
ハッキング被害の仏テレビ局、18時間後に完全復旧 (AFPBB, 4/10)
仏テレビ局にサイバー攻撃、放送不能の事態に (ITmedia, 4/10)
仏政府 国際放送サイバー攻撃で対策強化へ (NHK, 4/10)
》 パラオ国旗の作者との対話 (吹浦忠正(ユーラシア21研究所理事長)の新・徒然草, 2010.10.25)。 パラオの国旗は日本の日の丸を元にしているという俗説があるらしい。
私「①パラオの国旗は日本の日の丸を真似したという説、②日の丸の太陽に遠慮して、照らされて輝く月にした、③日の丸が旗面の中心であることに遠慮してすらした」
S「全部違うね。私はもちろん日の丸を知っているが、特別にそれを意識してデザインしたわけではない。 日本は日本、パラオはパラオだ。あなたはパラオの満月を知っているか?」
私「あいにく、今回はほとんど月の出ない時期で・・・」
S「それはいかん。いや、気の毒じゃ。今度は是非、満月のときにいらっしゃい。それはそれは感動的な夜景だよ」
陛下が到着した 4/8 は月齢 18.7 でしたか……。
DSA-3213-1 arj -- security update (Debian, 2015.04.06)。以下の 3 件を修正。
JVNDB-2015-002124: Open-source ARJ アーカイバにおけるバッファオーバーフローの脆弱性 (JVN, 2015.04.10)。CVE-2015-2782
JVNDB-2015-002123: Open-source ARJ アーカイバにおける絶対パストラバーサル攻撃を実行される脆弱性 (JVN, 2015.04.10)。CVE-2015-0557
JVNDB-2015-002122: Open-source ARJ アーカイバにおけるディレクトリトラバーサル攻撃を実行される脆弱性 (JVN, 2015.04.10)。CVE-2015-0556
FreeBSD-SA-15:08.bsdinstall - Insecure default GELI keyfile permissions (FreeBSD, 2015.04.07)。FreeBSD 10.1 の欠陥。/boot/encryption.key ファイルのデフォルトパーミッションがまずい。 CVE-2015-1415
FreeBSD-SA-15:09.ipv6 - Denial of Service with IPv6 Router Advertisements (FreeBSD, 2015.04.07)。IPv6 インターフェイスに accept_rtadv フラグを設定している場合 (デフォルト: 設定せず)、攻略 Router Advertisement パケットによって Current Hop Limit を小さな値にされてしまう、ということかしら。 CVE-2015-2923
CVE-2015-2923 は、Linux では CVE-2015-2922 が類似だそうです。
2011 年以降の OS X に未修正の欠陥があり、local user が root 権限を取得できる、のかな。 修正作業中だそうです。
Xcode 6.3 公開。2 件のセキュリティ欠陥を修正。 CVE-2015-1149
Apple TV 7.2 公開。38 件のセキュリティ欠陥を修正。CVE-2015-1068 CVE-2015-1069 CVE-2015-1070 CVE-2015-1071 CVE-2015-1072 CVE-2015-1073 CVE-2015-1074 CVE-2015-1076 CVE-2015-1077 CVE-2015-1078 CVE-2015-1079 CVE-2015-1080 CVE-2015-1081 CVE-2015-1082 CVE-2015-1083 CVE-2015-1086 CVE-2015-1092 CVE-2015-1094 CVE-2015-1095 CVE-2015-1096 CVE-2015-1097 CVE-2015-1099 CVE-2015-1100 CVE-2015-1101 CVE-2015-1102 CVE-2015-1103 CVE-2015-1104 CVE-2015-1105 CVE-2015-1110 CVE-2015-1114 CVE-2015-1117 CVE-2015-1118 CVE-2015-1119 CVE-2015-1120 CVE-2015-1121 CVE-2015-1122 CVE-2015-1123 CVE-2015-1124
iOS 8.3 公開。58 件のセキュリティ欠陥を修正。CVE-2015-1068 CVE-2015-1069 CVE-2015-1070 CVE-2015-1071 CVE-2015-1072 CVE-2015-1073 CVE-2015-1074 CVE-2015-1076 CVE-2015-1077 CVE-2015-1078 CVE-2015-1079 CVE-2015-1080 CVE-2015-1081 CVE-2015-1082 CVE-2015-1083 CVE-2015-1084 CVE-2015-1085 CVE-2015-1086 CVE-2015-1087 CVE-2015-1088 CVE-2015-1089 CVE-2015-1090 CVE-2015-1091 CVE-2015-1092 CVE-2015-1093 CVE-2015-1094 CVE-2015-1095 CVE-2015-1096 CVE-2015-1097 CVE-2015-1098 CVE-2015-1099 CVE-2015-1100 CVE-2015-1101 CVE-2015-1102 CVE-2015-1103 CVE-2015-1104 CVE-2015-1105 CVE-2015-1106 CVE-2015-1107 CVE-2015-1108 CVE-2015-1109 CVE-2015-1110 CVE-2015-1111 CVE-2015-1112 CVE-2015-1113 CVE-2015-1114 CVE-2015-1115 CVE-2015-1116 CVE-2015-1117 CVE-2015-1118 CVE-2015-1119 CVE-2015-1120 CVE-2015-1121 CVE-2015-1122 CVE-2015-1123 CVE-2015-1124 CVE-2015-1125 CVE-2015-1126
Darwin Nuke (Kaspersky, 2015.04.10)。CVE-2015-1102 の件か?
OS X 10.10.3、および 10.9.5 / 10.8.5 用の Security Update 2015-004 公開。79 件のセキュリティ欠陥を修正。 CVE-2013-0118 CVE-2013-5704 CVE-2013-6438 CVE-2013-6712 CVE-2014-0098 CVE-2014-0117 CVE-2014-0118 CVE-2014-0207 CVE-2014-0226 CVE-2014-0231 CVE-2014-0237 CVE-2014-0238 CVE-2014-2497 CVE-2014-3478 CVE-2014-3479 CVE-2014-3480 CVE-2014-3487 CVE-2014-3523 CVE-2014-3538 CVE-2014-3569 CVE-2014-3570 CVE-2014-3571 CVE-2014-3572 CVE-2014-3587 CVE-2014-3597 CVE-2014-3668 CVE-2014-3669 CVE-2014-3670 CVE-2014-3710 CVE-2014-3981 CVE-2014-4049 CVE-2014-4380 CVE-2014-4404 CVE-2014-4405 CVE-2014-4670 CVE-2014-4698 CVE-2014-5120 CVE-2014-8275 CVE-2014-8830 CVE-2014-9298 CVE-2015-0204 CVE-2015-1069 CVE-2015-1088 CVE-2015-1089 CVE-2015-1091 CVE-2015-1093 CVE-2015-1095 CVE-2015-1096 CVE-2015-1098 CVE-2015-1099 CVE-2015-1100 CVE-2015-1101 CVE-2015-1102 CVE-2015-1103 CVE-2015-1104 CVE-2015-1105 CVE-2015-1117 CVE-2015-1118 CVE-2015-1130 CVE-2015-1131 CVE-2015-1132 CVE-2015-1133 CVE-2015-1134 CVE-2015-1135 CVE-2015-1136 CVE-2015-1137 CVE-2015-1138 CVE-2015-1139 CVE-2015-1140 CVE-2015-1141 CVE-2015-1142 CVE-2015-1143 CVE-2015-1144 CVE-2015-1145 CVE-2015-1146 CVE-2015-1147 CVE-2015-1148 CVE-2015-1545 CVE-2015-1546
Darwin Nuke (Kaspersky, 2015.04.10)。CVE-2015-1102 の件か?
Safari 8.0.5, 7.1.5, 6.2.5 公開。 Safari と WebKit の計 10 件のセキュリティ欠陥を修正。 CVE-2015-1112 CVE-2015-1119 CVE-2015-1120 CVE-2015-1121 CVE-2015-1122 CVE-2015-1124 CVE-2015-1126 CVE-2015-1127 CVE-2015-1128 CVE-2015-1129
(typo fixed: iida さん感謝)
3月29日発生の当社液晶テレビ受信障害についてのお詫び (2015.03.29)
三菱製液晶テレビ168万台障害の原因はソフト不具合、電波で“パッチ”配信へ (日経 IT Pro, 2015.04.09)。「4月13日以降に地上・BSデジタル放送の電波を使ってソフトウエア更新を実施し、不具合を修正する」そうです。
》 3月のフィッシング報告は693件、オンラインゲームが8割以上(対策協議会) (so-net セキュリティ通信, 4/9)
》 【翻訳】NginxでHTTPS:ゼロから始めてSSLの評価をA+にするまで(Part 2) -設定、Ciphersuite、パフォーマンス (POSTD, 4/9)
》 FBI Public Service Annoucement: Defacements Exploiting WordPress Vulnerabilities (Sucri, 4/7)
》 CanSecWest 2015: everything is hackable (Kaspersky, 3/27)
》 子どもの事故「偶然」で親の責任免除認める判断 (NHK, 4/9)
》 クマムシ:地球最強の多細胞生物 その生態と耐性の秘密 (朝日, 4/9)。G より強い。
巡視船宿泊、ペリリュー島で慰霊 両陛下が強く願い実現 (朝日, 4/8)
両陛下、ペリリュー島の慰霊碑を訪問 白菊供え拝礼 (朝日, 4/9)
両陛下 ペリリュー島で戦没者慰霊 (NHK, 4/9)
天皇、皇后両陛下:ペリリュー島で慰霊碑に白菊の花束 (毎日, 4/9)
関連:
NHKスペシャル 狂気の戦場 ペリリュー~“忘れられた島”の記録~ (NHK オンデマンド)。まずはこちらを。
ザ・パシフィック。太平洋戦争での米海兵隊の戦いをドラマ化。
ペリリュー・沖縄戦記 (Amazon)。実際に従軍した海兵隊員の手記。ザ・パシフィックの原作の 1 つ。 たいへん率直な記述。 勝っている側ですらこの状況か、と思う。では負けた側は、……。
最後に笑うのはアノ人!? NHKの”やらせ疑惑”は今後こうなるという予測! (水島宏明 / BLOGOS, 3/21)
ネット上でも見られる! NHKの”やらせ疑惑”番組 N記者よ、もう白状すべきだ!! (水島宏明 / BLOGOS, 3/24)
NHK報道番組:「取材はやらせ」男性が訂正要求 (毎日, 4/1)、 NHKに訂正求める 「クローズアップ現代で、やらせ取材あった」 (ハフィントンポスト, 4/2)。「出家詐欺ブローカー」役の男性、「当時は再現映像の撮影だと思っていたと説明」。
「ブローカーの活動拠点」借り主は記者と面識あった (産経, 4/3)、 番組登場の男性「事前に記者から演技指導された」 (産経, 4/4)
NHK、中間報告を発表。
クローズアップ現代 調査委が中間報告 (NHK, 4/9)
「クロ現」やらせ疑惑で、NHKが中間報告公表(全文) (THE PAGE, 4/9)
NHKの『クローズアップ現代』の「やらせ検証」の中間報告は事実を矮小化 ”焦点”がズレている!? (水島宏明 / BLOGOS, 4/9)
通常、こうした報告書では何をもって「やらせ」や「捏造」かを”定義”するところから始まるのがこれまでのテレビ界での調査報告では行なわれてきたことだ。
ところがNHKの中間報告には、そうした”定義”がいっさいない。
橋下徹氏「上西さんを国会に送り込んで下さい。あとは僕に任せて下さい」 (ナベテル業務日誌, 4/9)
維新の党「除名」上西小百合議員――比例選出なのに「国会議員」のままでいていいの? (弁護士ドットコム / BLOGOS, 4/6)
社説:維新・上西氏除名 国会議員の深刻な劣化 (毎日, 4/8)
橋下氏は処分決定後、「29歳(で初当選)の女の子を国会議員に育てあげることができなかった」などと語った。しかし、2012年と昨年の2回続けて衆院選・大阪7区で公認候補として上西氏擁立を決めたのは橋下氏ら党側だ。その責任はより重いはずだ。
上西議員、「維新除名で年収増」のカラクリ 厳しい処分にみえるが、実は大甘だ (東洋経済 ONLINE, 4/8)
そのような上西氏を1度ならず2度までも大阪7区から出馬したことについて、大阪維新の会と関係の深い関係者は、次のように説明してくれた。
「これまでどうして上西氏が優遇されてきたのかがわからない。(中略) 小選挙区(大阪4区)で勝った村上氏よりも比例復活の上西氏を優遇した理由はよくわからない」
推測できることはある。地元の有力者である井上哲也吹田市長が上西氏を支援していた、という点だ。井上市長の元私設秘書こそ、週刊誌に上西氏と京都府宮津市に旅行したと報じられた公設秘書で、3月23日にマスコミの疑惑追及から逃れようとする上西氏の脇に立って巻き舌で威嚇した男性だ。
上西小百合氏、後援会が実父に政治資金を支出 (ハフィントンポスト, 4/8)、 上西議員に新疑惑 男性秘書への“手当”と父親への“資金援助” (日刊ゲンダイ, 4/9)
》 くらし☆解説 「"ブラックバイト"にご用心!」 (NHK 解説委員室, 4/2)
Java7のサポート終了間近、最新のJava 8へ更新を (トレンドマイクロ セキュリティ blog, 3/31)
迫る「Java 7」のサポート切れ、放置すれば重大事故に (日経 IT Pro, 4/7)
ここが大変だよJava 8 Date-Time API(終):旧日時APIとの相互変換&Java 6/7でDate-Time APIが使えるライブラリThreeTen Backport (@IT, 4/7)
日本オラクル、Javaアップデートの影響を調べるサービス (日経 IT Pro, 4/8)
》 フランスのテレビ局 TV5モンド、サイバー攻撃で放送不能に
仏テレビ局、サイバー攻撃で放送不能に ISIS関与か (CNN, 4/9)
》 正露丸のラッパの音楽の商標権と著作権について (栗原潔のIT弁理士日記, 4/8)
》 わずか60秒でフル充電できる「アルミニウムバッテリー」の開発に成功 (gigazine, 4/8)
》 外部電源なしで歩く効率を上げる外骨格装置が開発される (gigazine, 4/8)。からくりだけでここまでできるとは。
》 SNS上で他人と自分を比較してばかりいる人はうつ症状であることが非常に多いことが判明 (gigazine, 4/8)。研究対象は「SNS」ではなく Facebook。
》 飲むだけで生きていける食品「ソイレント」がアップデート、味や成分に大きな変化 (gigazine, 4/9)
Ars Technicaの編集者が実際にソイレント1.4を飲んでみたところ、前回プレリリース版やバージョン1.0を飲んだ時は胃腸の調子が悪くなりオナラが出まくっていたそうなのですが、「今回はそのようなことが起こらなかった」と語っています。
》 PELICAN (ペリカン) CE3180 VAULT iPad mini用 防塵防水タブレットケース (目指せ!ライトマニア HATTAのLEDライトレビュー, 4/8)
》 株主ポイント倶楽部の個人情報漏えいの可能性についてまとめてみた。 (piyolog, 4/8)
食品表示法施行 カロリー表示など義務化 (NHK「かぶん」ブログ, 4/1)
健康食品の機能表示可能に 新制度始まる (NHK「かぶん」ブログ, 4/1)
くらし☆解説 「変わる健康食品の表示」 (NHK 解説委員室, 4/3)
食品表示一元化情報 (消費者庁)。法令、政令、内閣府令、通知、ガイドライン。
食品表示 (消費者庁)
》 時論公論 『地球温暖化 加速する気象災害』 (NHK 解説委員室, 4/9)
》 電動車いす事故 同メーカーの製品に集中 (NHK「かぶん」ブログ, 3/31)。重大事故 10/13 がアテックス製だったそうで。
原因の1つとして消費者事故調は、この会社の製品のアクセルレバーが、他社のものと違って、ハンドルより4センチ高い位置に付いていることがあるとみています。操作しやすい反面、具合が悪くなってうなだれたり、意図せずに触れたりして誤ってレバーを押し、前に進んでしまうおそれがあるということです。
UI の設計って難しい。関連:
消費者安全調査委員会 記者会見要旨 (平成26年11月21日(金)16:39〜16:57 於)消費者庁6階記者会見室) (消費者庁)
本日の調査委員会では、新たな調査案件として、ハンドル形電動車椅子の使用中の事故をテーマにして調査・分析を行うことを決めました。
電動車椅子は高齢者を中心に移動手段として広く利用されています。これまでJISの改正により安全対策が施され、事故の件数は減少していますが、引き続き死亡、重傷事故が起こっています。調査委員会として事故の再発防止のため、高齢者が利用するものという視点を考えながら、更にできることはないかという視点で調査を行うこととしました。
NHK報道(電動車いす)による弊社見解 (アテックス, 4/2)。 現実に生じている事故と謙虚に向き合うなら、JIS T9208 適合だから ok ok という話にはならないと思うんだがなあ。
NHKに対する抗議文 (アテックス, 4/3)
》 市販薬で重い副作用も 注意を (NHK, 4/8)、市販薬の副作用で重症化することも!初期症状が出たら医師、薬剤師に相談しましょう (消費者庁, 4/8)
》 『「クラウドサービス等と著作権に関する報告書」および今後の検討事項に関する意見』を提出しました (MiAU, 3/27)
》 イスラム国関連書き込みモニタリング強化、韓国ではテロ防止法と人権保護が対立 (日経 IT Pro, 4/9)
3 件の欠陥を修正。 CVE-2015-0202 CVE-2015-0248 CVE-2015-0251。 CVE-2015-0202 は Subversion 1.8 系のみの欠陥。
Apache Subversion 1.8.13 released (Apache, 2015.03.31)。1.8.12 は非公開。
Apache Subversion 1.7.20 released (Apache, 2015.03.31)
VMSA-2015-0003: VMware product updates address critical information disclosure issue in JRE (VMware, 2015.04.02)。内蔵の JRE の更新なのかな。
Tor 0.2.6.7、0.2.5.12、0.2.4.27 公開。
CVE Request: tor: new upstream releases (0.2.6.7, 0.2.5.12 and 0.2.4.27) fixing security issues (oss-sec ML, 2015.04.06)、Re: CVE Request: tor: new upstream releases (0.2.6.7, 0.2.5.12 and 0.2.4.27) fixing security issues (oss-sec ML, 2015.04.06)。DoS 攻撃を受ける欠陥件を修正。 CVE-2015-2928 CVE-2015-2929
Tor 0.2.6.7 Fixes Security Issues That Could Be Used by Attackers to Crash Hidden Services and Clients (softpedia, 2015.04.07)。Tor 0.2.6.7 はα版なんですけどね……。
CVE-2015-1845, CVE-2015-1846 - unzoo - Buffer overflow & Infinite loop (oss-sec ML, 2015.04.01)
[SECURITY ANNOUNCEMENT] CVE-2015-0225 (oss-sec ML, 2015.04.01)。Cassandra 2.1.4, 2.0.14 で修正されている。 Cassandra 1.2.x にも欠陥があるが EoL なので修正されない。 CVE-2015-0225
CVE-2015-1773 Apache Flex reflected XSS vulnerability (oss-sec ML, 2015.04.07)。Flex 4.14.1 で修正されている。 CVE-2015-1773
The GNU C Library version 2.21 is now available (sourceware.org, 2015.02.06)
JVNDB-2015-002110: GNU C Library の stdio-common/vfscanf.c 内の ADDW マクロおけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.04.09)。CVE-2015-1472
JVNDB-2015-002112: GNU C Library の stdio-common/vfscanf.c 内の ADDW マクロにおけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.04.09)。CVE-2015-1473
CVE Request for Icecast 2.3.3, 2.4.0, 2.4.1, fixed in 2.4.2 (oss-sec ML, 2015.04.08)。Icecast 2.4.2 で修正されている。 2.3.x にも欠陥があるが EoL なので修正されない。 CVE-2015-3026
WordPressのプラグイン「WP Super Cache」に深刻な脆弱性 (ITmedia, 2015.04.08)。 WP Super Cache 1.4.4 で修正されている。
Security Advisory: Persistent XSS in WP-Super-Cache (sucuri, 2015.04.07)
JVNVU#99432431: X-Cart に複数の脆弱性 (JVN, 2015.04.03)。X-Cart 5.1.11 で修正されている。
JVN#68819526: Android 版アプリ「レストランカラオケ・シダックス」における SSL サーバ証明書の検証不備の脆弱性 (JVN, 2015.04.03)。1.3.3 以前の欠陥。最新版では修正されている。
JVN#71903938: bBlog におけるクロスサイトリクエストフォージェリの脆弱性 (JVN, 2015.04.07)。EoL なので修正されない。
秀丸エディタの脆弱性について (2015.04.02)
8.52 正式版出ました: サイトー企画、脆弱性を修正した「秀丸エディタ」の最新版v8.52を正式公開 (窓の杜, 2015.04.09)
Lhaplus 1.70 以前に 2 件の欠陥。
JVN#12329472: Lhaplus において任意のコードを実行される脆弱性 (JVN, 2015.04.09)
JVN#02527990: Lhaplus におけるディレクトリトラバーサルの脆弱性 (JVN, 2015.04.09)
上記 JVN は 1.59 以前に存在し 1.70 で修正された件について述べたもののようだが、開発者による記述によると 1.70 にも同様だが別の欠陥があり、1.71 で修正されている。 最新は 1.72。ダウンロード。
なお、
インストーラに含まれる Setup.exe がごく一部のウィルススキャンエンジンにて 危険判定されることがあるようですが、誤検出ですので、ご安心ください。
シマンテックで誤検出することがあるみたい。事例。1.72 には「ウィルススキャンエンジンによる誤検出対策テスト」が施してあるそうで、古谷さんによると (情報ありがとうございます)
現在Lhaplus1.71のインストールフォルダ内のSetup.exe/Uninst.exeが Symantec Endpoint Protection 12.1RU5 2015/04/08r4のウィルス定義にて Trojan.Gen.SMHとして誤検出されており、サポート問い合わせ中です。 (昨日までは検出されておりませんでした)
1.71につきましてはインストール済みのマシンの定時・起動時スキャンでも、 新規にインストールする時点でも誤検出されます。 1.59/1.72では現象は発生しません。
》 スマホをロックした、金を払え (ITmedia, 4/28)
》 『同性愛と異性愛』(風間孝&河口和也、岩波新書)感想 (石壁に百合の花咲く, 4/8)
》 『LGBTってなんだろう? からだの性・こころの性・好きになる性』(藥師実芳他著、合同出版)感想 (石壁に百合の花咲く, 4/4)
》 アジアインフラ投資銀行(AIIB)。 「その時歴史が動いた」、司会の松平定知です。
中国主導のインフラ銀行を拒絶する愚 (Financial Times / JBpress, 3/26)
また、確かに、英国は最も重要な国際的パートナーのそれと異なる方針を採用することでリスクを取っている。だが、支持というものは奴隷的になってはならない。それが誰の利益にもならないことは分かっている。
ですよねえ……。
孤立する米国、中国主導のAIIBで変わる世界構図 (AFPBB, 3/27)
AIIB―関与は十分だったのか (朝日, 4/1)
AIIB、産業界は巨大インフラ市場に関心 政府の慎重姿勢に懸念も (SankeiBiz, 4/1)
日本は中国に対する冷静さを欠き、 AIIB加入問題で流れを読み間違えた (ダイヤモンド・オンライン, 4/2)
外交的には成功のAIIB、問われる中国の運営能力 (AFPBB, 4/3)
AIIBは「中国外交の完全勝利」。間違った安倍首相は、官邸で財務省、外務省幹部を怒鳴った! (現代ビジネス / livedoor, 4/4)
想定外の参加国多数は外交当局の「誤算」、即ち日本外交の敗北であったのか。安倍晋三首相は3月31日午後、首相官邸で財務省の山崎達雄財務官(1979年旧大蔵省入省)、淺川雅嗣国際局長(80年同)、外務省の長嶺安政外務審議官(経済担当・77年外務省)と会った際、「聞いていた話と違うじゃないか。君たちは、いったい何処から情報を取っていたんだ」と怒鳴りつけたというのだ。
ショボい……。
「日中財務対話」6月に北京で開催へ AIIB問題には「言うこと同じ」と麻生氏 (SankeiBiz, 4/7)
日本は、したたかにAIIBに加わるべきだった 中国の暴走は日本が参加してこそ防げる (JBpress, 4/7)
さて、AIIBに日本が参加したらどうなるか。アジア開発銀行(ADB)の最大の出資者は日本と米国であり、日本は実質的な運営にも深く関わってきた。
その豊富な経験と技術を持っている日本は、むしろ堂々とAIIBの中に入っていくべきではないか。
(中略)
ニュージーランドのキー首相は「内部から透明性を確保する」との方針を示した。同様に、中国の暴走を止め、よりよい方向に導くためにも、日本の経験や発言は欠かせないはずだ。
AIIB創設の幸運を信じられない中国政府 ソフトパワーへの方向転換が奏功、米国の同盟国からも支持獲得 (Financial Times / JBpress, 4/8)
外相 AIIB参加なら出資1000億円にも (NHK, 4/7)。って、つい先日、2億ドルをポンと出したばかりじゃないか。
ntp.org の NTP 実装に 2 つの欠陥。どちらも、共通鍵暗号を使った認証 (共通鍵認証) を用いている場合の欠陥。どちらも Red Hat の人が発見。
共通鍵認証を使用する場合に、ntpd が認証されていないパケットを受け入れてしまう。 CVE-2015-1798
ntp-4.2.5p99 以降の欠陥。
NTP サーバ A と B が互いに peer であることをあらかじめ知っている場合、攻撃者は peer を解除させてしまうような攻撃を実施できる。このこと自体は既知であるが、共通鍵認証によって防ぐことができるとされていた。実はそうではなかった。 CVE-2015-1799
この欠陥は、少なくとも xntp3.3wy 以降に存在。実装だけではなく、NTP プロトコル自体に問題があり、改訂作業中の模様。
ntp-4.2.8p2 で修正されている。
Multiple Vulnerabilities in ntpd (April 2015) Affecting Cisco Products (Cisco, 2015.04.08)
FreeBSD-SA-15:07.ntp - Multiple vulnerabilities of ntp (FreeBSD, 2015.04.07)
》 中国海軍軍艦、イエメンで邦人を含む外国人多数を救出。ミサイルフリゲート「臨沂」、補給艦「微山湖」。
中国海軍第19次海賊対策艦隊が出港!! (代表のぼやき ★ローカル鉄道、武蔵武士、地域文学を追うまつやま書房, 2014.12.04)。もともとはソマリア沖での海賊対策活動のために派遣されていた艦。
江凱型フリゲート (ウィキペディア)。臨沂は江凱II型 (054A 型) フリゲート。
イエメンからの脱出本格化=中国など海軍艦船で支援 (時事 / Yahoo, 3/30)
「出稼ぎ」国民救出作戦を展開 インドは空軍機派遣、中国は「外国人」も救援 (産経, 4/4)
イエメン 中国「外国人225人救出」 軍艦派遣、貢献アピール (東京, 4/5)
エメン情勢 日本人旅行者が中国艦船でイエメンから退避 (産経 / Yahoo, 4/7)
イエメンから日本人ら脱出支援の中国軍艦、オマーンに到着―中国メディア (Record China / Yahoo, 4/7)
イエメンからの米国人の引き上げ (中東の窓, 4/7)
》 さわってわかる家計と物価: 賃金は上がっているのか (NHK)。「実質は 22 か月連続でマイナス」
》 SSH Fingerprints Are Important (SANS ISC, 4/3)。Cisco IOS と SSH key fingerprints。
》 ハードウェアに迫る5つの脅威 (Kaspersky, 4/7)
》 「乗っ取られたら命が危ない」、IoTに潜むセキュリティリスク (日経 IT Pro, 4/3)
》 Website Malware – The SWF iFrame Injector Evolves (Sucuri, 4/2)
》 一部の製品にてコンポーネントのアップデートに失敗する問題について (トレンドマイクロ, 4/3)。「4月3日 9時21分から11時38分の時間帯にアップデートに失敗する事象が発生していました」。4/3 11:38 に修正済。
》 Invizbox (hands-on): Another flawed Tor "privacy" router debuts (ZDNet, 4/2)
》 スノーデン氏、NSAの文書リークをめぐり米トークショーに出演 (CNET, 4/7)
》 MicrosoftがWindowsの更新プログラムに次期OSの広告を仕込んでいたことが判明 (gigazine, 4/7)。 3035583 更新プログラムの件。
》 「江戸しぐさ」関連。 ようやくマスメディアでもニセ・捏造であることが語られるようになってきたみたい。
偽史・大型お笑いトンデモ「江戸しぐさ」 (NAVER まとめ)
続・江戸しぐさの正体 (ジセダイ)
伝承譚の怪しさからも分かるように、「江戸しぐさ」は、全く歴史的根拠のないものなのである。
実際には、1980年代に芝三光という反骨の知識人によって「発明」されたものであり、越川禮子・桐山勝という二人の優秀な伝道者を得た偶然によって、「江戸しぐさ」は急激に拡大していく......。
この連載は、上記の事実を明らかにした「江戸しぐさ」の批判的検証本『江戸しぐさの正体』の続編であり、刊行後も継続されている検証作業を、可能な限りリアルタイムに近い形でお伝えせんとするものである。
TBSラジオ「荻上チキ・Session-22」で「江戸しぐさ」のとんでもない捏造ぶりが徹底検証される (togetter, 4/3)
日本は、いい話への耐性が低い社会である (赤木智弘, 4/5)
さて、江戸しぐさの怪しさについては、僕の過去の記事を読んでもらうとして、ラジオ番組中で原田は「日本人はいい話に対する耐性が低い」という論旨の発言を行った。つまり、江戸しぐさが偽史であることがいくら指摘されても「そんな固いことを言わずに」的なごまかしが通用してしまうということだ。
僕はこのことは、江戸しぐさに限らず、過去から未来に渡るまで、日本を問題の多い国で在り続けてしまう問題の、一番の原因であると考える。
(中略)
今の日本には多くの「いい話という旗印」が蔓延している。
お国のために、社会のために、学校のために、子供たちのために、地域のために。
ニセの歴史か 「江戸しぐさ」 史料の裏付けなし (東京, 4/6)
》 続・「この先のサイトには有害なプログラムがあります」の件 (ftp-adminの憂鬱, 4/6)。とりあえず、sourceforge.net のミラーを ftp.jaist.ac.jp から分離してみたと。
》 FileZilla。 3/19 付で FileZilla Server 0.9.50 が、3/29 付で FileZilla Client 3.10.3 が出ています。iida さん情報ありがとうございます。
》 国際会議「ニュース・エクスチェンジ(News Xchange)」での議論を紹介
【海外メディア最新事情 スペシャルレポート】 ネット社会に報道機関の存在意義はあるか (GALAC / Nifty, 3/8)
「イスラム国」の残酷動画をどう報道するか ―情報を伝えながらも、宣伝にはしない (小林恭子 / Yahoo, 4/3)
》 ロシアが繰り返す「核の脅し」 その背景は (小泉悠 / BLOGOS, 4/3)。言うこと聞かないとミサイル撃っちゃうぞー
ロシア軍の演習では最終段階で核兵器の使用を想定した訓練を行うことが多いが、この抜き打ち演習では開戦初頭の段階から核兵器使用が想定されたことになる。
》 AWS で不正アクセスされて凄い額の請求が来ていた件 (yoyaのメモ, 4/4)。請求は来るものの、AWS はよい対応をしてくれたようで。
Firefox 37.0.1、Firefox for Android 37.0.1 公開。2 件のセキュリティ欠陥が修正されている。 Firefox ESR や Thunderbird には影響しない。
MFSA 2015-44: HTTP/2 Alt-Svc ヘッダを通じた証明書検証の回避。 HTTP/2 Alt-Svc は Firefox 37.0.1 で無効化された。
MFSA 2015-43: リーダーモードを通じた特権付きコンテンツの読み込み。 デスクトップ版 Firefox 37.0 はこの欠陥の影響を受けない (リーダーモードがないため)。
》 なぜドイツ人女性たちは戦車を毛糸で包んだのか? (ハフィントンポスト, 4/2)。ドレスデンのみなさん。戦車が寒そうだったから、ではなかったみたい。
軍隊が、戦争に反対するプロジェクトのために戦車を貸して、協力するとは意外である。日本の自衛隊だったら、反戦プロジェクトのために戦車を貸し出すだろうか?
ドイツ人は議論好きで、反対意見を尊重する。軍が左派に属する市民のプロジェクトを支援した裏には、「寛容さ」を示し、「今日の連邦軍は民主社会の一部である」とアピールするという目的があるように思われる。
》 出展中の「マンガポスター」をスライドでご覧いただけます (IPA, 4/3)。パスワード-もっと強くキミを守りたい- (IPA) の件。いいぞもっとやれ。
》 第11回IPA「ひろげよう情報モラル・セキュリティコンクール」2015の作品募集を開始しました (IPA, 4/1)
》 2015年4月の呼びかけ「 スマートフォンでのワンクリック請求の新しい手口にご用心 」 〜 業者への電話、メールは絶対NG 〜 (IPA, 4/1)
》 ユーゴスラビア崩壊による紛争の爪あとに「決して分かり合えないもの」を感じた (gigazine, 4/2)
》 HTTPS Everywhere Version 5: Sixteen New Languages and Thousands of New Rules (EFF, 4/2)。HTTPS Everywhere バージョン 5 出たそうです。 最新は 5.0.1 みたい。
》 11杯目 セキュリティうどん(かまたま)。 2015.04.25、香川県高松市、無料。
》 Tor Browser 4.0.6 is released (Tor Project, 3/31)。iida さん情報ありがとうございます。
CNNIC が承認した中間認証局証明書の秘密鍵が man-in-the-middle proxy に入っていた (2015.03.25)
Mozilla も CNNIC のルート証明書を無効化することになったみたい。
Distrusting New CNNIC Certificates (Mozilla Security Blog, 2015.04.02)
GoogleやMozillaが中国の認証局が発行する証明書を「信頼できないもの」として失効させる (gigazine, 2015.04.03)
ただし、即座にCNNICによる証明書を失効してしまえば銀行や電子商取引サイトが接続不能となり、多くの人々が莫大な損害を被ることになります。そこで、GoogleとMozillaはCNNICから証明書を発行してもらっているウェブサイトを管理している人々が被害を受けないように、管理側がCNNIC以外の認証局から新しい証明書を取得できるだけの猶予期間を設けるため、既にCNNICから発行された証明書についてはしばらくの間、失効させないことを明らかにしています。ただし、その期間については不明なままで、CNNICやCNNICから認証を受けているCAが新たに発行する証明書については、信頼できないものとして扱う、とのこと。
PuTTY 0.64 公開 (2015.03.02)
》 パスワード-もっと強くキミを守りたい- (IPA)。明日 4/3 から JR 原宿駅にボード掲載だそうで。
》 【翻訳】Google Analyticsに基づくスタートアップの危険性 (POSTD, 4/1)。もともとは 2015-02-25 な記事です。
1: サンプリングによって大抵の消費者レポートが、非常に不正確になる
(中略)
2: インストールの際に大抵いつも完全に間違っている箇所がある
》 Windows Server 2012 / 2012 R2で BitLocker の GUI 設定が表示されない場合、再起動をお試しください (Ask CORE, 4/2)
》 ファインマン流 物理がわかるコツ 増補版 (岩波書店)。4/22 発売予定。
JVNDB-2015-001596: Samba の smbd の Netlogon サーバの実装における任意のコードを実行される脆弱性 (2015.02.26)
Buffalo 製品セキュリティ情報には記述がないのですが、いくつかの機種で CVE-2015-0240 の修正ファームが出てます。戸井さん情報ありがとうございます。
TeraStation 2RZシリーズ ファームウェア アップデータ(Windows) Ver.2.45 (Buffalo, 2015.04.01)
TeraStation 5000シリーズ ファームウェア アップデータ(Windows) Ver.2.82 (Buffalo, 2015.03.31)
TeraStation Vシリーズ ファームウェア アップデータ(Windows) Ver.1.24 (Buffalo, 2015.03.31)
CNNIC が承認した中間認証局証明書の秘密鍵が man-in-the-middle proxy に入っていた (2015.03.25)
Chrome 上の CNNIC のルート証明書、無効化されることになったっぽい。
Google Chrome will banish Chinese certificate authority for breach of trust (ars technica, 2015.04.02)
Google 'suspends' CNNIC from Chrome's certificate store (virus bulletin, 2015.04.02)
Declaration (CNNIC, 2015.04.02)
秀丸エディタ 8.52β8 以前に欠陥。プロジェクトファイル (.hmbook) の処理に欠陥があり、攻略プロジェクトファイルを「プロジェクトを開く」で開くと任意のコードが実行される。 「ファイル」メニューの「開く」は問題ない。
秀丸エディタ 8.52β9 で修正されている。8.52 正式版が出るにはもうちょっとかかるのかな。
関連: JVN#58784309: 秀丸エディタにおけるバッファオーバーフローの脆弱性 (JVN, 2015.04.02)。CVE-2015-0903
8.52 正式版出ました: サイトー企画、脆弱性を修正した「秀丸エディタ」の最新版v8.52を正式公開 (窓の杜, 2015.04.09)
Chrome 41.0.2272.118 公開。Pwn2Own で公開されたものなど計 4 件のセキュリティ欠陥が修正されている。
出たようなのだけど、自動更新にはまだ流れてきてない? 計 13 件のセキュリティ欠陥を修正。
リリースノート: Firefox 37.0、 ESR 31.6.0、 Android 版 Firefox 37.0。 Thunderbird 31.6.0。
セキュリティアドバイザリ: Firefox、 Firefox ESR。 Thunderbird。
ダウンロード:Firefox、 Android 版 Firefox。 Thunderbird、 Firefox ESR。 Thunderbird のダウンロードリンクが 31.5 のままになってるなあ……。
関連:
「Firefox 37」の安定版リリース 証明書の失効確認機能「OneCRL」など追加 (ITmedia, 2015.04.01)
群馬大問題で問われる医療事故調査 (NHK, 3/25)
事故調査委員会の会合は9回開かれたことになっていたが、このうち8回は医療安全の専門家など4人の学外委員が出席しないものだった。
学外委員は5人いて、残る1人は出席していたが、それは大学の顧問弁護士だった。
(中略)
さらに、当初、病院内のミーティングとして開いた会合を、あとから事故調査委員会と名前を変え、報告書に記載していたケースも見つかった。
ひでえ……。
》 ウクライナ分割計画はヤヌコヴィチ大統領の失脚前から決定していた? リーク報道の真相(前篇) (WEDGE Infinity, 3/3)、 最初からロシアは目論んでいた? ウクライナ「連邦化」シナリオ リーク報道の真相(後篇) (WEDGE Infinity, 4/1)
》 核廃棄物処理場で起きた爆発事故の原因は「ネコ用トイレの砂」であったことが1年以上にわたる徹底調査の末に判明 (gigazine, 3/30)
ネコ用トイレに使用されるネコ砂は非常に優れた吸収素材で、これは何年もの間、アメリカの原子力研究所で発生する液状の核廃棄物を清掃するために使用されてきたそうです。 (中略) ロスアラモス国立研究所で働くひとりの研究員が、ある日「Swheat Scoop」のネコ砂を使用して処理を行ったところ、これが有機物で作られたものであったため、後日ドラム缶が貯蔵庫内で爆発してしまうという大事にまで発展してしまったようです。
》 薬物耐性を持つ多剤耐性菌「MRSA」に1000年前から伝わる薬が効果大という恐るべき事実が判明 (gigazine, 3/31)
》 携帯電話のICE。聞こえはいいですが、本当に良いアイデアでしょうか? (エフセキュアブログ, 3/23)。緊急時連絡先情報。
ICEは理論上では素晴らしい考えですが、実際のところ救命になくてはならないというものではありません。そのために携帯電話の安全性を犠牲にする価値はありません。ペンと紙を使ってICE情報を作成するだけで済むなら、その方が信頼性も安全性も使い勝手も優れています!
》 未来の安全を確保するために知っておくべき5つのこと (エフセキュアブログ, 3/31)
》 真のデータプライバシーを実現するには、透明性と暗号化が重要 (エフセキュアブログ, 3/18)
エフセキュア セキュリティ研究所は、世界で最も人気の高いURLの半数以上がユーザから直接アクセスされていないことに気づきました。これらのURLは見たいと思ったサイトを開いたときに自動的にアクセスされ、そして私たちの行動を追跡するのに使われているのです。
》 「境界のないセカイ」別の出版社で連載再開へ (ITmedia, 4/1)。よかったよかった。
グーグル、「Safe Browsing API」に詐欺的ソフトウェアの情報を追加 (ZDNet, 3/27)
Out with unwanted ad injectors (Google, 3/31)。好ましくない広告挿入ソフトとの戦い。
関連: Googleサイトを訪れるユーザーの5%は広告マルウェアに感染している (techcrunch, 4/1)
》 New Rootkit - Lightweight rootkit implemented by bash shell scripts v0.10 (oss-sec, 3/28)。brootkit。
》 最強の情報分析者を目指して (エフセキュアブログ, 3/30)。♪最強分析者〜(最強最強最強〜) (「最強ロボ ダイオージャ」の節で)
》 東京・渋谷区で同性カップル証明書条例が可決・成立 (石壁に百合の花咲く, 3/31)。一歩前進ではあると思うのだけど、諸手を挙げて歓迎できる内容ではないようで。
》 OSSコラム 安らかな夜を迎えるために 最終回「防災訓練ノススメ」 (NTT データ先端技術)、 最終回「防災訓練ノススメ」が掲載されました。 (熊猫さくらのブログ, 3/31)
》 イラク情勢(ティクリートの解放) (中東の窓, 4/1)
イエメン情勢を現場から解読するドキュメンタリー (中東・イスラーム学の風姿花伝, 3/31)
The Rise of the Houthis
これはすごい。
2014年9月に首都サヌアを制圧してから3ヶ月の間の変化を記録しており、一つ一つの画面や登場人物から目を離せない。
「決意の嵐」作戦
イエメン情勢(サウディ等の軍事介入) (中東の窓, 3/26)
イエメン情勢(攻撃対象地点図) (中東の窓, 3/27)
合同アラブ軍の設立(アラブ外相会議の決議) (中東の窓, 3/27)
イエメン勢力図 (中東の窓, 3/27)
「決意の嵐作戦」の意味するところ(アラビア語メディアの分析) (中東の窓, 3/29)
「決意の嵐」作戦 (中東の窓, 3/30)
「決意の嵐」作戦 (中東の窓, 3/31)
イエメン情勢(決意の嵐作戦) (中東の窓, 4/1)
イエメン空爆 多数の避難民が犠牲 (NHK, 3/31)。誤爆。
サウジ、イエメンに地上部隊派遣の構え 戦闘長期化も (CNN, 3/31)。そう簡単に終わる話じゃないでしょどう考えても。
1週間で子ども62人死亡、イエメン「完全崩壊の瀬戸際」 国連 (AFPBB, 4/1)
イエメン情勢(若干の解説 1) (中東の窓, 3/28)、 イエメン情勢(ミニ解説 2) (中東の窓, 3/298)、 イエメン情勢(ミニ解説 3) (中東の窓, 3/30)
ベトナム、対中国で「ベトコン」スタイル (ウォール・ストリート・ジャーナル日本版, 4/1)
中国はパートナーか挑戦者か―海軍連携めぐる米のジレンマ (ウォール・ストリート・ジャーナル日本版, 4/1)
急速に進む中国の埋め立てに「世界の懸念」 南シナ海情勢で焦るフィリピン当局 (産経, 3/31)
中国の南シナ海埋め立てを批判 米太平洋艦隊司令官 (北海道新聞, 4/1)
GNU Libtasn1 4.4 released (GNU, 2015.03.29)。「Corrected a two-byte stack overflow in asn1_der_decoding」。 CVE-2015-2806
MediaWiki Security and Maintenance Releases: 1.19.24, 1.23.9, and 1.24.2 (gossamer-threads.com, 2015.03.31)
JVNVU#98589419: マルチキャスト DNS (mDNS) 実装が外部からのユニキャストクエリに応答する問題 (JVN, 2015.04.01)。外部からのユニキャストクエリは黙って捨てるのが仕様なのだが、応えてしまう実装があると。
VU#550620: Multicast DNS (mDNS) implementations may respond to unicast queries originating outside the local link (US-CERT, 2015.03.31)。Avahi mDNS, CANON, HP, IBM, Synology が affected になっている。Avahi mDNS は、最新の 0.6.31 には欠陥はない模様。
CNNIC が承認した中間認証局証明書の秘密鍵が man-in-the-middle proxy に入っていた (2015.03.25)
JVNVU#92002857とGoogle不正証明書事案のメモ (エフセキュアブログ, 2015.04.01)