セキュリティホール memo - 2015.05

Last modified: Mon Mar 30 12:18:31 2015 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


■ 2015.05.29

■ 「Apache Cordova」に深刻な脆弱性--「Android」アプリに改ざんのおそれ
(ZDNet, 2015.05.29)

 モバイルアプリ開発ツール Apache Cordova の Android 用に欠陥。Cordova Android 4.0.2 / 3.7.2 で修正されている。 Cordova を利用した Android アプリは、4.0.2 / 3.7.2 で再作成する必要がある。


■ 2015.05.28

■ 追記

TLSに新たな脆弱性「Logjam」、多数のサーバーや主要ブラウザーに影響 (2015.05.21)

JVNVU#98282440: 「提督業も忙しい!」(KanColleViewer) がオープンプロキシとして動作する問題 (2015.05.27)


■ 2015.05.27

■ いろいろ (2015.05.27)
(various)

Lighttpd

SXF共通ライブラリ (オープン CAD フォーマット協議会)

MIT Kerberos 5

Barracuda Web Filter

■ 追記

APSB15-09 - Security updates available for Adobe Flash Player (2015.05.14)

■ PostgreSQL 9.4.2, 9.3.7, 9.2.11, 9.1.16, and 9.0.20 released!
(PostgreSQL, 2015.05.22)

 PostgreSQL 9.4.2, 9.3.7, 9.2.11, 9.1.16, 9.0.20 公開。3 件のセキュリティ欠陥 CVE-2015-3165 CVE-2015-3166 CVE-2015-3167 修正が含まれます。

 ……が、これらのバージョンには fsync ロジックに関してバグがあるそうで、注意喚起されてます。 Advisory on May 22 Update Release (PostgreSQL, 2015.05.26)

This update has a bug in fsync logic which will cause some users' PostgreSQL servers to refuse to restart after a crash, or after a restore from binary backup. Please read our FAQ on this issue before applying the update to your systems.

 FAQ をご一読ください。発生条件や回避策などが記載されています。 また、修正版は 2015.06.04 (たぶん US 時間) に公開予定だそうです。

2015.06.05 追記:

 PostgreSQL 9.4.3, 9.3.8, 9.2.12, 9.1.17 & 9.0.21 Released! (PostgreSQL, 2015.06.04)

■ JVNVU#98282440: 「提督業も忙しい!」(KanColleViewer) がオープンプロキシとして動作する問題
(JVN, 2015.05.26)

 艦これ用ツール KanColleViewer は

IE コンポーネント (WPF の WebBrowser コントロール) 上で艦これを表示し、FiddlerCore で通信内容をキャプチャしてい

るそうなのですが、FiddlerCore 利用時のアクセス制御設定に難があった (「localhost 以外のホストからの接続を拒否するフラグの指定を明示的に行っていない」) ために、 37564/tcp が open proxy となってしまっていたそうで。 CVE-2015-2947

 KanColleViewer 3.8.2 で修正されている。

 関連:

2015.05.28 追記:

 ハニーポット観察記録(26) 「37564/tcp に対するオープンプロキシの調査」 (www.morihi-soc.net, 2015.05.27)


■ 2015.05.26

■ 追記

2015 年 5 月のマイクロソフト セキュリティ情報の概要 (2015.05.18)

登録情報の不正書き換えによるドメイン名ハイジャックに関する注意喚起 (2014.11.05)

 (緊急)登録情報の不正書き換えによるドメイン名ハイジャックとその対策について (JPRS) が 2015.05.26 付で更新された。

  (*2)JPドメイン名では2015年1月19日より、レジストリロックサービスの
        提供を開始しました。本サービスの提供方法及び提供範囲は、指定事
        業者によって異なります。詳細はドメイン名の管理指定事業者にお問
        い合わせください。

        レジストリロックサービス
        <http://jprs.jp/about/dom-rule/registry-lock/>

TLSに新たな脆弱性「Logjam」、多数のサーバーや主要ブラウザーに影響 (2015.05.21)

■ ランサムウエア感染に関する注意喚起
(JPCERT/CC, 2015.05.26)

 攻略 web サイトに誘導 → 脆弱性を攻撃 → ランサムウエア感染、の流れ。 特に挙げられているのは、CVE-2015-0313 (Flash Player 16.0.0.305 以降で修正) と CVE-2014-6332 (Windows の欠陥、 MS14-068 で修正)。


■ 2015.05.25


■ 2015.05.23


■ 2015.05.22

■ JVNDB-2015-002741 KCodes NetUSB カーネルドライバにバッファオーバーフローの脆弱性
(JVN, 2015.05.22)

 家庭用ルータ等に塔載されている、USB over IP 機能を実現するための Linux カーネルドライバ NetUSB (KCodes 社製) に buffer overflow する欠陥があり、 remote からの DoS 攻撃や、任意のコードの実行が可能な模様。

 関連:

■ 追記

TLSに新たな脆弱性「Logjam」、多数のサーバーや主要ブラウザーに影響

 関連:


■ 2015.05.21

■ TLSに新たな脆弱性「Logjam」、多数のサーバーや主要ブラウザーに影響
(Internet Watch, 2015.05.21)

 FREAK のような輸出用暗号群へのダウングレード攻撃が、TLS / Diffie-Hellman 鍵交換においても可能な模様。これによって 512 bit 輸出用暗号が選択されてしまうという。実装ではなく TLS プロトコル自身の欠陥だそうで。

 関連:

2015.05.22 追記:

 関連:

2015.05.26 追記:

 関連:

2015.05.28 追記:

 関連:

2015.06.17 追記:

 OpenSSL Security Advisory [11 Jun 2015] (OpenSSL, 2015.06.11)。OpenSSL 1.0.1n, 1.0.2b で修正されました。

OpenSSL has added protection for TLS clients by rejecting handshakes with DH parameters shorter than 768 bits. This limit will be increased to 1024 bits in a future release.

■ いろいろ (2015.05.21)
(various)

Safari

Moodle

dbus

Apple Watch

mt-phpincgi.php

BGA32.DLL、QBga32.DLL

EmEditor

■ 追記

APSB15-06 - Security updates available for Adobe Flash Player (2015.04.15)


■ 2015.05.20

■ 追記

2015 年 5 月のマイクロソフト セキュリティ情報の概要 (2015.05.18)

 MS15-046 - 重要: Microsoft Office の脆弱性により、リモートでコードが実行される (3057181) の Office for Mac 2011 用の更新プログラムが 14.5.1 にアップデートされた。

V2.0 (2015/05/20): Microsoft Office for Mac 14.5.1 の更新プログラムを公開したことをお知らせするために、このセキュリティ情報ページを更新しました。このリリースは、Microsoft Office for Mac 14.5.0 の更新プログラムをインストールする際に Microsoft Outlook for Mac で発生する可能性のある問題を解決します。まだ 14.5.0 の更新プログラムをインストールされていないお客様は、この脆弱性から完全に保護するために、14.5.1 の更新プログラムをインストールしてください。今後、Microsoft Outlook for Mac で発生する可能性のある問題を防ぐため、マイクロソフトは、Office for Mac ソフトウェアを実行し 14.5.0 の更新プログラムを正常にインストールされたお客様で既にこの脆弱性から保護されている状態であっても、14.5.1 の更新プログラムを適用していただくことを推奨します。

 Office for Mac 2011 利用者は 14.5.1 update を適用しませう。

■ Chrome Stable Channel Update
(Google, 2015.05.19)

 Chrome 43 (43.0.2357.65) が stable に。37 件のセキュリティ修正を含む。


■ 2015.05.19

■ いろいろ (2015.05.19)
(various)

Wireshark


■ 2015.05.18

■ 2015 年 5 月のマイクロソフト セキュリティ情報の概要
(Microsoft, 2015.05.13)

 old news ですが……

MS15-043 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (3049563)

 IE 6〜11 に 22 件の欠陥。

種類 CVE Exploitability Index
ASLR バイパス CVE-2015-1684 CVE-2015-1685 CVE-2015-1686 2
権限上昇 CVE-2015-1688 CVE-2015-1703 CVE-2015-1704 CVE-2015-1713 CVE-2015-1713 のみ 1、他は 2
クリップボード情報の漏えい CVE-2015-1692 2
メモリ破損 CVE-2015-1658 CVE-2015-1689 CVE-2015-1691 CVE-2015-1694 CVE-2015-1705 CVE-2015-1706 CVE-2015-1708 CVE-2015-1709 CVE-2015-1710 CVE-2015-1711 CVE-2015-1712 CVE-2015-1714 CVE-2015-1717 CVE-2015-1718 1

MS15-044 - 緊急: Microsoft フォント ドライバーの脆弱性により、リモートでコードが実行される (3057110)

 Microsoft .NET Framework 3.0 SP2、3.5、3.5.1、4、4.5、4.5.1、4.5.2、 Office 2007、2010、Live Meeting 2007、2010、2013、Silverlight 5 (Mac 版含む) に 2 件の欠陥。

  • OpenType フォントの処理に欠陥があり、攻略 Web ページを閲覧すると任意のコードが実行される。CVE-2015-1670。Exploitability Index: 2

  • TrueType フォントの処理に欠陥があり、攻略文書ファイルや攻略 Web ページを閲覧すると任意のコードが実行される。 CVE-2015-1671。Exploitability Index: 1

 Lync 2010 Attendee (ユーザー レベル インストール) 更新プログラムはダウンロードセンターからしか入手できないので注意。

MS15-045 - 緊急: Windows Journal の脆弱性により、リモートでコードが実行される (3046002)

 Windows Vista、Server 2008、7、Server 2008 R2、8 / 8.1、Server 2012 / 2012 R2、RT / RT 8.1 に 6 件の欠陥。Windows Journal ファイルの処理に欠陥があり、 攻略 Journal ファイルを開くと任意のコードが実行される。 CVE-2015-1675 CVE-2015-1695 CVE-2015-1696 CVE-2015-1697 CVE-2015-1698 CVE-2015-1699。 Exploitability Index: 2

MS15-046 - 重要: Microsoft Office の脆弱性により、リモートでコードが実行される (3057181)

 Office 2007、2010、2013、Office for Mac 2011、PowerPoint Viewer、 SharePoint Server 2010、2013、Office Web Apps 2010、2013、SharePoint Server 2010、2013 に 2 件の欠陥。攻略ファイルを開くと任意のコードが実行される。

  • Microsoft Office のメモリの破損の脆弱性 - CVE-2015-1682。 Exploitability Index: 1

  • Microsoft Office のメモリの破損の脆弱性 - CVE-2015-1683。 Exploitability Index: 1

MS15-047 - 重要: Microsoft SharePoint Server の脆弱性により、リモートでコードが実行される (3058083)

 SharePoint Server 2007、2010、2013 に欠陥。 サニタイズ処理に欠陥があり、攻略コンテンツを送信すると任意のコードを実行できる。CVE-2015-1700。 Exploitability Index: 2

MS15-048 - 重要: .NET Framework の脆弱性により、特権が昇格される (3057134)

 Microsoft .NET Framework 1.1 SP1、2.0 SP2、3.5、3.5.1、4、4.5、4.5.1、4.5.2 に 2 件の欠陥。

  • .NET XML 暗号化解除のサービス拒否の脆弱性 - CVE-2015-1672。 Exploitability Index: 3

  • Windows フォームの特権の昇格の脆弱性 - CVE-2015-1673。 Exploitability Index: 3

MS15-049 - 重要: Silverlight の脆弱性により、特権が昇格される (3058985)

 Silverlight 5 (Mac 版含む) に権限上昇を許す欠陥 CVE-2015-1715。Exploitability Index: 2

MS15-050 - 重要: サービス コントロール マネージャーの脆弱性により、特権が昇格される (3055642)

 Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8 / 8.1、Server 2012 / 2012 R2、RT / RT 8.1 に欠陥。 サービス コントロール マネージャーに欠陥があり、local user による権限上昇が可能。CVE-2015-1702。Exploitability Index: 2

MS15-051 - 重要: Windows カーネルモード ドライバーの脆弱性により、特権が昇格される (3057191)

 Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8 / 8.1、Server 2012 / 2012 R2、RT / RT 8.1 に 6 件の欠陥。

MS15-052 - 重要: Windows カーネルの脆弱性により、セキュリティ機能のバイパスが起こる (3050514)

 Windows 8 / 8.1、Server 2012 / 2012 R2、RT / RT 8.1 に欠陥。 local user が Kernel ASLR を回避できる。 CVE-2015-1674。Exploitability Index: 2

MS15-053 - 重要: JScript および VBScript スクリプト エンジンの脆弱性により、セキュリティ機能のバイパスが起こる (3057263)

 Windows Server 2003、Vista、Server 2008 に 2 件の欠陥。VBScript および JScript において ASLR を回避できる。 CVE-2015-1684 CVE-2015-1686。Exploitability Index: 2

MS15-054 - 重要: Microsoft 管理コンソールのファイル形式の脆弱性により、サービス拒否が起こる (3051768)

 Windows Vista、Server 2008、7、Server 2008 R2、8 / 8.1、Server 2012 / 2012 R2、RT / RT 8.1 に欠陥。Microsoft 管理コンソール (.msc) ファイルの処理に欠陥があり、攻略 .msc ファイルを開くと DoS 状態となる。CVE-2015-1681。Exploitability Index: 2

MS15-055 - 重要: Schannel の脆弱性により、情報漏えいが起こる (3061518)

 Windows Server 2003、Vista、Server 2008、7、Server 2008 R2、8 / 8.1、Server 2012 / 2012 R2、RT / RT 8.1 に欠陥。TLS において、Diffie-Hellman Ephemeral (DHE) 鍵の最低長が 512 bit と小さいため、解読されてしまう可能性がある。 CVE-2015-1716。Exploitability Index: 1

 更新プログラムを適用すると、DHE 鍵の最低長が 1024 bit となる。

 関連:

2015.05.20 追記:

 MS15-046 - 重要: Microsoft Office の脆弱性により、リモートでコードが実行される (3057181) の Office for Mac 2011 用の更新プログラムが 14.5.1 にアップデートされた。

V2.0 (2015/05/20): Microsoft Office for Mac 14.5.1 の更新プログラムを公開したことをお知らせするために、このセキュリティ情報ページを更新しました。このリリースは、Microsoft Office for Mac 14.5.0 の更新プログラムをインストールする際に Microsoft Outlook for Mac で発生する可能性のある問題を解決します。まだ 14.5.0 の更新プログラムをインストールされていないお客様は、この脆弱性から完全に保護するために、14.5.1 の更新プログラムをインストールしてください。今後、Microsoft Outlook for Mac で発生する可能性のある問題を防ぐため、マイクロソフトは、Office for Mac ソフトウェアを実行し 14.5.0 の更新プログラムを正常にインストールされたお客様で既にこの脆弱性から保護されている状態であっても、14.5.1 の更新プログラムを適用していただくことを推奨します。

 Office for Mac 2011 利用者は 14.5.1 update を適用しませう。

2015.05.26 追記:

 CVE-2015-1701 関連:

2015.06.30 追記:

 更新プログラム 3045171 (MS15-044 / MS015-051) で不具合が出ていたんですね。

 関連:


■ 2015.05.15

■ いろいろ (2015.05.15)
(various)

ownCloud Server

 ownCloud Server 7.0.5、6.0.7、5.0.19 (ChangeLog) で修正されている。最新は 8.0.3。

メールディーラー

phpMyAdmin

 phpMyAdmin 4.0.10.10, 4.2.13.3, 4.3.13.1, 4.4.6.1 で修正されている。

■ 追記

新たな脆弱性「VENOM」をセキュリティ企業が報告--広範な仮想プラットフォームに影響 (2015.05.14)


■ 2015.05.14

■ 新たな脆弱性「VENOM」をセキュリティ企業が報告--広範な仮想プラットフォームに影響
(ZDNet, 2015.05.14)

 QEMU のフロッピーディスク コントローラ (FDC) エミュレーション実装に buffer overflow する欠陥があり、仮想 OS からハイパーバイザー本体を攻略できる。CVE-2015-3456

 QEMU は Xen や KVM、VirtualBox にも利用されているため、これらも影響を受ける。

 関連:

2015.05.15 追記:

 関連:

2015.06.09 追記:

 関連:

■ APSB15-10 - Security Updates available for Adobe Reader and Acrobat
(Adobe, 2015.05.12)

 Adobe Reader / Acrobat 11.0.11、10.1.14 公開。Adobe Reader / Acrobat 10.x, 11.x の 6 件のセキュリティ欠陥 CVE-2014-9160 CVE-2014-9161 CVE-2015-3046 CVE-2015-3047 CVE-2015-3048 CVE-2015-3049 を修正。 Acrobat Reader DC、Acrobat DC にはこれらの欠陥はない模様。 このうち CVE-2014-9160 CVE-2014-9161 の存在は事前に公開されていた。

 加えて、 CVE-2014-8452 に対する追加の対策が施されている。

 関連:

■ APSB15-09 - Security updates available for Adobe Flash Player
(Adobe, 2015.05.12)

 Flash Player / AIR 新版公開。Flash Player の計 17 件のセキュリティ欠陥 CVE-2015-3077 CVE-2015-3078 CVE-2015-3079 CVE-2015-3080 CVE-2015-3081 CVE-2015-3082 CVE-2015-3083 CVE-2015-3084 CVE-2015-3085 CVE-2015-3086 CVE-2015-3087 CVE-2015-3088 CVE-2015-3089 CVE-2015-3090 CVE-2015-3091 CVE-2015-3092 CVE-2015-3093 を修正。0-day はないみたい。 加えて、 CVE-2015-3044 に対する追加の対策が施されている。 Priority rating は Linux 版 Flash Player と AIR が 3、他は 1。

プラットホーム バージョン
Desktop Runtime (Windows, Mac) 17.0.0.188
Extended Support Release (Windows, Mac) 13.0.0.289
Linux 11.2.202.460
Google Chrome 17.0.0.188
Windows 8 / Server 2012 / RT の Internet Explorer 10 17.0.0.188
Windows 8.1 / Server 2012 R2 / RT 8.1 の Internet Explorer 11 17.0.0.188
AIR Desktop Runtime 17.0.0.172
AIR SDK 17.0.0.172
AIR SDK & Compiler 17.0.0.172

 関連:

2015.05.27 追記:

 Angler EK Exploiting Adobe Flash CVE-2015-3090 (FireEye, 2015.05.26)


■ 2015.05.13

■ マイクロソフト セキュリティ アドバイザリ 3062591 - Local Administrator Password Solution (LAPS) の提供を開始
(Microsoft, 2015.05.02)

 AD 環境必須。

LAPS は Active Directory 内で各コンピューターのローカル管理者アカウント用にパスワードを保存し、コンピューター対応の Active Directory オブジェクト内で機密属性で保存します。コンピューターは、Active Directory 内でコンピューター専用のパスワード データを更新することができ、ドメイン管理者はワークステーション ヘルプデスク管理者など、許可されたユーザーやグループに対して読み取り権限を付与することができます。

■ マイクロソフト セキュリティ アドバイザリ 3042058 - 既定の暗号スイートの優先度の設定の更新プログラム
(Microsoft, 2015.05.13)

 今のところダウンロードセンターからしか入手できない。Windows Update や WSUS には 2015 Q4 に流す予定。

 Windows 7 / Server 2008 R2 以降に以下の暗号群を追加、「優先度の設定を改善」、 Perfect Forward Secrecy をサポート。

TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_GCM_SHA256

 優先度の設定を改善って、具体的にはどういうことなんだろう。

■ ルビ表示に対応、設定画面がタブベースになった「Firefox 38」リリース
(OSDN Magazine, 2015.05.13)

 Firefox 38.0 / ESR 38.0 / ESR 31.7 公開。手元で試した限りでは、自動アップデートはまだできないっぽい。

 ESR 31 系列は、次回 31.8 で終了。ESR な方は ESR 38 系列に移行しませう。

 その他:


■ 2015.05.12


■ 2015.05.11


■ 2015.05.08

■ いろいろ (2015.05.08)
(various)

標的型攻撃

Squid

Docker

ICU4C ライブラリ

GnuTLS

Libtasn1

Cisco UCS Central Software

Foxit Reader, Foxit Enterprise Reader, Foxit PhantomPDF

■ About the security content of Safari 8.0.6, Safari 7.1.6, and Safari 6.2.6
(Apple, 2015.05.04)

 Safari 8.0.6, 7.1.6, 6.2.6 公開。WebKit のセキュリティ欠陥 5 件を修正。

■ 中国製アンチウイルスベンダー Qihoo 360 および Tencent、チート行為が発覚しテスト結果を剥奪される
(various)

 AV‐Comparatives, AV-Test, Virus Bulletin の 3 団体による共同声明。

 関連:

■ WordPress 4.2.2 セキュリティとメンテナンスのリリース
(WordPress, 2015.05.07)

 WordPress 4.2.2 公開 (日本語版もあり)。セキュリティ修正を含む。


■ 2015.05.07

■ 追記

いろいろ (2015.04.24) PowerDNS


■ 2015.05.05


■ 2015.05.01


[セキュリティホール memo]
[私について]