Last modified: Tue Jan 19 20:10:59 2016 +0900 (JST)
このページの情報を利用される前に、注意書きをお読みください。
》 「ヒストリア」に海軍のスイーツ船「間宮」 登場!"アイスクリームをどうぞ" (NHK 大阪放送局ブログ 歴史秘話ヒストリア, 11/30)
ようかんを一本丸ごとかぶりつく人なんているのでしょうか?(もしかしたらいるかもしれませんが・・・)
それなんてココアさん……
》 ブラック企業大賞に「セブンイレブン」、「アリさん」引越社には「アリえないで賞」 (弁護士ドットコム, 11/29)
》 ソウル東部地検、「帝国の慰安婦」の朴裕河教授を起訴 (11/18) つづき
「帝国の慰安婦」朴裕河教授の在宅起訴に学者ら54人抗議声明(全文) (ハフィントンポスト, 11/27)
昨年来、この本が韓国で名誉毀損の民事裁判にさらされていることに私たちは憂慮の目を向けてきましたが、今回さらに大きな衝撃を受けたのは、検察庁という公権力が特定の歴史観をもとに学問や言論の自由を封圧する挙に出たからです。何を事実として認定し、いかに歴史を解釈するかは学問の自由にかかわる問題です。特定の個人を誹謗したり、暴力を扇動したりするようなものは別として、言論に対しては言論で対抗すべきであり、学問の場に公権力が踏み込むべきでないのは、近代民主主義の基本原理ではないでしょうか。なぜなら学問や言論の活発な展開こそ、健全な世論の形成に大事な材料を提供し、社会に滋養を与えるものだからです。
帝国の慰安婦:著者の起訴に抗議 村山元首相ら54人 (毎日, 11/26)
【記者手帳】朴裕河氏起訴に抗議する「良心的」日本人 (中央日報, 11/27)
この日、日本の知識人らが挙げたのは、朴教授の本が正しいか、間違っているかという問題ではなかった。この人々は、思想信条の自由があるべきだと主張した。「韓国社会にその自由があるのか」と問い掛けた。そんな話をしているのが日本の右翼ではなく、善良な人たちであることに戸惑う記者会見だった。
戸惑っちゃうんだ……。
帝国の慰安婦:朴教授「自発的な売春婦とは書いていない」 (毎日, 11/29)
朴氏はインタビューで、「自発的売春という言葉は使っていないし、(自発的か否かが)重要なのではない」と述べ、慰安婦という制度自体を問題視したのだと反論。元慰安婦が反発した背景には、著書の内容を不十分な解釈で元慰安婦に伝えた人たちの存在があるとの考えを示した。
それ、いつもの構図だよなあ……。
「帝国の慰安婦」著者に聞く 「史料に基づき解釈した」 (朝日, 11/27)
検察は、虚偽の事実で元慰安婦の人格や名誉を大きく侵害し、学問の自由を逸脱していると主張している。学者としての解釈の問題に踏み込んでいる。しかし、私はすべて史料に基づいて解釈した。誰かを特定しているわけでもなく、慰安婦の過酷な状況をむしろ強調したつもりだ。「売春婦には苦痛などない」とする考え方がこうした事態を招いていると思う。
》 元朝日新聞記者で北星学園大の植村隆氏が韓国のカトリック大客員教授に就任へ/記者会見で経緯など語る (togetter, 11/27)
》 5ドルのボードコンピュータ「Raspberry Pi Zero」発表 (slashdot.jp, 11/27)
》 売春やり取りする書き込み放置か 会社社長ら逮捕 (NHK, 11/30)。「また京都府警か」。出会い系サイト「ハッピーメール」のアイベック社長らを逮捕。
》 トルコ空軍 F-16 がロシア空軍 Su-24 を撃墜した件つづき
トルコがシリア国境付近でロシア機を撃墜:背景はトルクメン人問題 (池内恵 / Foresight, 11/24)
シリアのトルクメン人と汎トルコ主義 (池内恵 / Foresight, 11/25)
米国はトルコ・ロシア間のエスカレーション防止に注力 (池内恵 / Foresight, 11/25)
ロシア人パイロット1人の遺体を収容したシリア反体制派部隊が声明「もう一人のパイロットは依然不明」 (ジハード主義組織の動画・声明の記録, 11/25)
半年前の無関係な宣伝動画を悪用した卑劣なデマ 『撃墜されたロシア機からパラシュートで脱出したロシア人パイロットをイスラム国が上空で射殺』というウソ八百 (ジハード主義組織の動画・声明の記録, 11/25)
懲りないNHK…撃墜されたロシア軍用機のパイロットを拘束したのはアルカイダ系「ヌスラ戦線」などと強弁、シリアのトルクメン人問題の重要性を無視 (ジハード主義組織の動画・声明の記録, 11/26)
「IS掃討」で孤立から脱したロシアの落とし穴 欧米の弱さを突いたプーチンの戦略とは? (ロイター, 11/27)
露軍機:撃墜前、2回領空侵犯…トルコ計21回警告 (毎日, 11/28)
ロシア軍機乗員の遺体を返還 トルコ側、一定の配慮か (朝日, 11/29)
》 【動画+写真26枚】自衛隊は戦えるのか(9)〜イスラム国(IS)戦術分析◆誘導ミサイル(対戦車・携帯式防空) (アジアプレス・ネットワーク, 11/29)。対戦車ミサイルによる艦艇攻撃については、実際の目標はフリゲートではなくパトロール艇だったようです。
ISIS: Egypt Navy Ship Was Blasted With 'Guided Missile' (newsmax.com, 7/17)。映像を見る限りでは、当該パトロール艇は結局、転覆しちゃってるようですね。
Islamic State claims bold strike on an Egyptian navy vessel (Washington Post, 7/16)
》 厚生労働省のWebサイト閲覧障害についてまとめてみた (piyolog, 11/22)
》 新たに進水した最新鋭潜水艦の行く手を阻む伏兵 (日経ビジネス, 11/26)。人材不足。
》 石垣陸自、500〜600人規模 市有地中心に用地取得 防衛省 (沖縄タイムス, 11/26)。「警備部隊と地対空、地対艦ミサイルを扱う部隊」。
》 Windows Sandbox Attack Surface Analysis (Project Zero, 11/18)
》 Improving Revocation: OCSP Must-Staple and Short-lived Certificates (Mozilla Security Blog, 11/23)
》 Spam Campaign Causes “DDoS” by Googlebot (sucuri, 11/18)
》 「Wireshark 2.0」リリース、ユーザーインターフェイスがQtベースに (OSDN, 11/21)。GTK+ から Qt へ。
》 Nmap 7 Released (nmap.org, 11/19)
》 くらし☆解説 「どう共存?ロボットと人間 〜ロボット法学会誕生へ」 (NHK 解説委員室, 11/24)
》 あらゆるクレジットカード情報を模倣&ワイヤレス化してしまう驚異のオープンソースデバイス「MagSpoof」 (gigazine, 11/25)
》 一時中断されていたWindows 10初の大型アップデートがようやく再配布開始 (gigazine, 11/25)
》 CSIRTマテリアル (JPCERT/CC) が「第 2 版」に更新されたそうです。
》 BSIスマートカードPP比較セミナー (IPA, 11/25)。2015.12.21、東京都文京区、無料。
》 ハードウェアセキュリティセミナー (技術コース・実践編) (IPA, 11/25)。2015.12.16 / 2016.01.13、東京都文京区、3000円。
》 ハードウェア脆弱性評価の最新技術動向に関するセミナー (IPA, 11/26)。2015.12.03、東京都文京区、1000円。
》 キンゼイ博士は間違っていた。性的指向はグラデーションじゃない(米研究) (石壁に百合の花咲く, 11/26)
この報道を見て膝を打ったことがひとつ。Netflixのドラマ『オレンジ・イズ・ニュー・ブラック』のレズビアンキャラの名台詞で、「ルールその1。異性愛者の女と恋に落ちるな」("Rule No. 1: Don’t fall in love with a straight girl.")ってのがありましてね。「レズビアンが異性愛者とつきあっても絶対にうまくいかないから最初から恋をするな」という意味で、いちレズビアンとしては血の涙を流しながら深くうなずいたんですが、ひょっとしたらこれ、この研究で言う「カテゴリーごとの差異」で説明がつくことだったのかも。ヘテロ女性が同性に惹かれたところで、それは境界線のあちら側での「流動性」にすぎず、こちら側には来られないから結局続かないということなのかも……?
》 着陸中にレーザー照射、操縦士が目に大けが 英空港 (AFPBB, 11/24)。ブリティッシュ・エアウェイズの副操縦士、ヒースローにて。
》 日本ではパロディー認める判決は出ていない、コミケなど摘発の可能性――TPPによる著作権侵害の非親告罪化になおも懸念、日本文藝家協会が声明 (Internet Watch, 11/25)
》 南三陸町「志津川病院」、「南三陸病院・総合ケアセンター南三陸」として再生
医療と福祉担う病院 被災地の南三陸に完成 (河北新報, 11/26)。「建設費は55億8000万円」「落成式典には、台湾紅十字組織やイスラエル医療団といった支援に携わった国内外の団体から関係者約150人が出席」
被災で全壊、病院再建 南三陸の高台で落成式 (読売, 11/26)
東日本大震災:津波で全壊の病院、高台移転 復興の中核に 宮城・南三陸 (毎日, 11/26)
関連:
イスラエル医療団
イスラエル医療団の記録1 (マガジン☆パウロ, 2011.06.20)
この南三陸町に、日本で初となる海外医療団による診療所が3月29日に開設された。やって来たのイスラエル国防軍医療部隊。およそ日本では紛争国としてしか知られていない彼らが50人の医療団と100点の最新医療機器を含む医療物資80tとともに現地へと入った。
軍属なのですね。
日本の医師免許を持たない海外の医師が日本国内で医療行為を行うことは禁止されている。しかし、この未曾有の被害を受け厚生労働省は被災地に限りこれを許可する特例措置を出した。しかし、これは海外からの申し入れだけでは不十分で、地方自治体からも受け入れ申請しなければ成立しない。南三陸町のように役場が流され、職員自身も被災している中で自治体がこのような特例を知る由もなく、なかなか実現にいたらないという現場と省側のギャップが浮き彫りにされ、各国からの医療団にその特例が当てはまるケースは少なかった。
その中で、南三陸町に隣接する栗原市の佐藤市長は若いころイスラエルに留学した経験を持ち、交流を続けていたことから、この特例を知り即座にイスラエルへ南三陸町への医療支援を申し出てこの派遣が実現した。
特例 + 市長の個人経験で実現したと。
イスラエル医療団の記録2 (マガジン☆パウロ, 2011.07.07)
イスラエル医療団の記録3 (マガジン☆パウロ, 2011.09.04)。女性隊員たち。
イスラエル医療団、医療機器など寄贈 (医療介護CBニュース, 2011.04.10)。「プレハブの仮設診療所」が後に問題に。
イスラエル軍医療団の置き土産、被災地南三陸町に2100万円の請求書 (逝きし世の面影, 2011.06.22)。寄贈されたはずのプレハブが実はリース物件で、請求書が来てびっくり。
「中華民国赤十字会総会」一行が東日本大震災の被災地を訪問 (台北駐日経済文化代表処, 2012.03.02)。台湾から 20 億円もの支援もあった。
翌3月1日には、宮城県南三陸町の町役場へ佐藤仁・町長を訪問した。台湾の紅十字会は、大震災で被災し病院の機能が失われた南三陸町の公立志津川病院の再建のために20億円の支援を行っており、これに対し佐藤・町長は感謝の意を示した。
医療復興事業費、約1000億円以上、宮城 (m3.com, 2012.03.20)。「公立志津川病院新築60億円」
南三陸町病院建設基本計画 (南三陸町, 2013.01)
宮城・南三陸町で町立病院と総合ケアセンター建設を支援 (日本赤十字社, 2014.07.16)。安全祈願祭・着工式の様子。
多額の海外救援金を寄せた台湾赤十字組織の葉金川イェ チンチュアン副会長や本木隆日赤宮城県支部事務局長らが玉串を捧げて、工事の安全を祈願しました。
総合ケアセンターを12月に開業・南三陸 (河北新報, 10/27)。「総事業費は52億3628万円」
新病院・総合ケアセンター開設、健康コラム、ほか (広報みなみさんりく 平成27年11月号 (第117号) p.24-25)
》 接続経路を匿名化する「Tor」プロジェクトが寄付を呼びかけ (CNET, 11/26)
》 Chrome ページセキュリティアイコンの簡略化について (Google, 11/26)
》 村上世彰氏が相場操縦の疑い 証券監視委が強制調査 (ハフィントンポスト, 11/26)。証券取引等監視委員会が実施した「強制調査」であって、「強制捜査」ではない。
》 ゼネコンは「大臣認定杭」の弱点を知っていた──データ偽装の闇深し (細野透 「危ない建築」と「安全な建築」の境目を分けるもの, 11/16)。これは必読。
杭工事業界でシェア2%の旭化成建材に続いて、シェア25%という大手のジャパンパイルでも、施工データの偽装が発覚。まさに“底なし”の展開を見せてきました。これら杭施工トラブルに関して、意外に知られていないのが、「国土交通大臣も責任を問われる立場にある」という事実です。
国土交通大臣 (ウィキペディア) によると、関係しそうなのは石原伸晃と北側一雄か。
もう一つ知られていないのが、主なゼネコンで構成される「日本建設業連合会(日建連)」の地盤基礎専門部会が、旭化成建材やジャパンパイルの杭工法を含む大臣認定杭に、弱点があることを知っていたという事実です。話が複雑に入り組んでいますので、順を追って説明することにします。
》 マンションの施工不良は今後も増える─専門誌が不吉な予言 (細野透 「危ない建築」と「安全な建築」の境目を分けるもの, 11/10)
建物の品質がここまで低下した原因はどこにあるのでしょうか。(中略) 要因別に分析すると、不動産会社が適正工費と適正工期で発注してくれないために、建設現場で十分な人数の施工管理者や職人を確保できないのに加えて、そのスキルも低下している結果、品質管理システムが機能不全に陥ってしまったということになります。
》 “姉歯 2.0”くい打ちデータ偽装事件、業界最大手「三谷セキサン」へ
三谷セキサンがデータ流用 くい打ち業界最大手 (東京, 11/26)。「1 件」。
越前市によると、体育館は鉄筋コンクリート製で面積は約千平方メートル。工事は2013年7月から14年7月に実施。くい53本のうち、8本のデータで流用が確認された。
業界では、これを「1 件」と言うのか……。
三谷セキ、くい打ちデータの流用1件が判明 直近5年間を全件調査へ (日経, 11/26)
本当の問題は、データ偽装の有無ではなくて、ちゃんとくい打ちできているか、元請けがちゃんと監督できているか、なんですけどね。 さまざまな理由でうまくデータを取れない場合がある、という話は、これまでの報道でもさんざん出ていたわけで。
Lenovo System Update (旧称 ThinkVantage System Update) に 2 件の欠陥、local user による権限上昇 (Administrator / SYSTEM 権限の取得) が可能。CVE-2015-8109 CVE-2015-8110
Lenovo System Update 5.07.0019 で修正されている。関連:
LEN-2015-011 - Lenovo System Update Privilege Escalation (lenovo, 2015.11.19 更新)。 日本語版 LEN-2015-011は追従できていないので注意。
ThinkVantage システム アップデート (lenovo)
ThinkVantage System Update 5.07.0019リリース レター (lenovo, 2015.11.11)、 ThinkVantage システム アップデート Windows 10 (32bit, 64bit), Windows 8.1 (32bit, 64bit), 8 (32bit, 64bit), 7 (32bit, 64bit) - デスクトップ, ノートブック, ワークステーション (lenovo)
DELL の PC に 2 種類の不審なルート証明書 (2015.11.24)
DELL KB SLN300321、DSDTestProvider も含む形で改訂されてます。 日本語版はまだ追従できてません……と言っている間に追従されたようです。
Information on the eDellRoot and DSDTestProvider certificates and how to remove them from your Dell PC (DELL KB SLN300321)。削除ツールも eDellRoot and DSDTestProvider removal tool (DellCertFix.exe) に進化しています。
eDellRoot 証明書についての情報及び 削除方法 (DELL KB SLN300321)。まだ DSDTestProvider に対応してません……と言っている間に対応されたようです。
あと、こちら:
Dell System Detect Security Update (DELL KB SLN296576)。Dell System Detect のセキュリティ情報ページ、DSDTestProvider の件が追記されている。日本語版にはまだ追記されてない。
Impact: The impact is limited to customers who used the "detect product" functionality on our support site between Oct. 20 and Nov. 24, 2015.
2015.10.20〜11.24 の間に、DELL サポートサイトで "detect product" を実行した場合にのみ影響、と。
JVN も出ました:
JVNVU#91791008 - Dell Foundation Services (DFS) がルート証明書と秘密鍵 (eDellRoot) をインストールする問題 (JVN, 2015.11.26)
Windows の証明書 MMC スナップイン (certmgr.msc) を使用して、eDellRoot を信頼されていない証明書に移動してください。
JVNVU#99824449 - Dell System Detect (DSD) がルート証明書と秘密鍵 (DSDTestProvider) をインストールする問題 (JVN, 2015.11.26)
Windows の証明書 MMC スナップイン (certmgr.msc) を使用して、DSDTestProvider を信頼されていない証明書に移動してください。
》 トルコ空軍 F-16 がロシア空軍 Su-24 を撃墜した件つづき
トルコ軍がロシア戦闘機を領空侵犯で撃墜と ロシアは侵犯否定 (BBC, 11/24)
撃墜ロシア機捜索でロシア海兵隊員死亡 地上から銃撃 (BBC, 11/25)
米国とNATOがロシア、トルコ両国に緊張緩和訴え-戦闘機撃墜で (ブルームバーグ, 11/25)
撃墜されたロシア軍機パイロット、シリアで救助 露国防相 (AFPBB, 11/25)
ロシア軍機撃墜:プーチン大統領「ロシアは容認しない」 (毎日, 11/25)
ロシア軍機撃墜:露搭乗員が銃撃死…反体制派、ヘリも攻撃 (毎日, 11/25)
ロシア軍機撃墜:フランス、仲介外交に痛手 (毎日, 11/25)
ロシア軍機撃墜:米仏、対立回避求める…「対話を」 (毎日, 11/25)
ロシア軍機撃墜:NATO、露に警告「トルコ領侵犯」確認 (毎日, 11/25)
一方、トルコのチェビック国連大使は同日、国連安全保障理事会と潘基文(バンキムン)事務総長に書簡を送り「国籍不明のスホイ24戦闘爆撃機2機」が自国領空を侵犯したことから1機を撃墜したと説明し、自国の対応は正当だったと主張した。
毎日新聞が入手した書簡によると、現地時間24日朝(日本時間同日午後)、スホイ爆撃機2機がシリア国境に近い自国領空に接近したため、トルコ側は5分間で計10回、進路を南へ変更するよう警告した。さらに、同日午前9時24分(日本時間同日午後4時24分)ごろ、2機はトルコ領空に約2.52〜2.13キロ入り込み、17秒間にわたり侵犯。1機は領空外に出たが、残った1機を撃墜したと記している。
トルコ「領空侵犯」露SU-24撃墜…プーチン「友人が刃物刺した」(1) (中央日報 / Yahoo, 11/25)、 (2) (中央日報 / Yahoo, 11/25)
ロシア機撃墜2人死亡 トルコに対抗措置 (NHK, 11/25)
救出に向かったロシア軍ヘリも攻撃受け破壊 (NHK, 11/25)、 【映像】ロ軍機撃墜 脱出パイロット捜索ヘリを攻撃、破壊 自由シリア軍部隊 (アフロ / Yahoo, 11/25)
》 セキュリティ インテリジェンス レポート (SIR) 第 19 版公開 (日本のセキュリティチーム, 11/24)
》 ヒルトンホテル、セキュリティー侵害を報告 2度ハッカー被害か (ウォール・ストリート・ジャーナル日本版, 11/25)、 Hilton Acknowledges Credit Card Breach (Krebs on Security, 11/24)、Hilton Worldwide Has Identified and Taken Action to Eradicate Malware (Hilton Worldwide, 11/24)。
As a precautionary measure, customers may wish to review and monitor their payment card statements if they used a payment card at a Hilton Worldwide hotel over a seventeen-week period, from November 18 to December 5, 2014 or April 21 to July 27, 2015.
2014.11.18〜12.05 および/または 2015.04.21〜07.27 にヒルトンでカード支払いされた方は、ご注意を。
》 韓国・朴槿恵大統領、反政権デモを「イスラム国」にたとえて非難 (ハフィントンポスト, 11/25)。ひでえ。
》 旭日旗とナチスのデザインで物議、アマゾンがNY地下鉄の広告撤去 (AFPBB, 11/25)。「高い城の男」のプロモーションだったそうで。
》 被害額3億2500万ドル(約400億円)のCryptoWallランサムウェアの調査結果レポートを共同で発表 (マカフィー, 11/24)
》 Foxit Reader の広告表示の件。 Benjamin さんから (情報ありがとうございます)
広告は出ます。その一部は抑止できます。
メニュー [表示] - [インフォメーション] のチェックを外してください。 複数タブを開いたときにタブバー右端に表示される「Foxit Information」の ボタン表示が抑止されます。複数タブを開かない場合は表示されませんし、ボタ ン表示のリンク先は404エラーです。(Foxit Reader Version 5.3.1.0615)
おぉ、と思って Vista にインストールしてみた Foxit Reader 7.2.1.729 を調べてみたら、 [ファイル] → [環境設定] の [一般] → [アプリケーションの起動] にある 「スタートページを表示」のチェックを外すと起動時の広告が、「インフォメーションの表示」のチェックを外すとタブ右端の広告が、表示されなくなりました。
》 機動隊員による集団暴行も! 辺野古新基地建設現場で警察官が漏らした本音とは… (週プレNEWS, 11/20)
「名護署で取り調べを受けて実感したのは、警察にも気持ちの通じる人たちが間違いなくいるということです。ある警察官は『あなたたちのやっていることは正しいよ』と本音をポロッと漏らしてくれたほどです」
》 なぜCCCはプライバシーマークを返上し、T会員規約を改訂したのか(前編) (日経 IT Pro, 11/20)
》 CCCはお気の毒と言わざるをえない (高木浩光@自宅の日記, 11/21)
しかし、上記で述べたように、実はCCCは(基本的に)第三者提供をしていない。ちゃんと事業モデルを整理すれば、Pマークを取得できることしかやっていないと推察される。どうしてこんなことになったのか。
すべての始まりは、2012年に「共同利用」は違法だよと指摘されたときからの対応にあった。共同利用で何が悪いんだとろくに指摘を聞き入れず、2013年には共同利用範囲の明確化と称して利用目的の方だけ明確化する頓珍漢な対応をした挙句、2014年には第三者提供していないのに第三者適用に変更するとこれまた明後日の方角への対応、そして2015年には「なんちゃってオプトアウト」で人々の怒りを買うという、オウンゴールの連続ではないか。誰のせいでいったいこんなことになっているのか。おそらく、法務部が頼りにしている弁護士に問題があるのではないか。個人情報保護法を専門とする弁護士なら、図4のような事業モデルを整理することこそが仕事だろう。
CCCはお気の毒と言わざるをえない。早く弁護士を変えた方がいいとアドバイスしたい。
》 伊藤園「高濃度水素水」販売で物議 ネットでは「伊藤園はもう買わない」など“不買表明”も (ねとらぼ, 11/24)。伊藤園さようなら。
》 須磨海浜水族園と協力してカメによる列車輸送障害を防ぐ技術を開発しました (JR 西日本, 11/24)。カメがポイントにはさまってしまうのが問題だったので、 「須磨海浜水族園は、ポイントにたどり着く前に、U字溝を埋めて、カメをそこに落下させて安全に確保する方法を提案」「その結果、これまで最も事象が多発していた和歌山線の五位堂駅付近では、今年、まったく事象は発生しませんでした」。 カメにも JR 西にもうれしい結果。
lenovo の Superfish のような……と話題になっている。
VU#870761 - Dell Foundation Services installs root certificate and private key (eDellRoot) (US-CERT, 2015.11.24)。Dell Foundation Services は eDellRoot ルート証明書をインストールする。これにはプライベート鍵が含まれており、中間介入 (MiTM) や、https 暗号化通信を解読されるなどといった攻撃があり得る。 Dell Foundation Services がプリインストールされている PC が存在する模様。
対応するには、certmgr.msc を使って eDellRoot ルート証明書を無効にすればよい。ルート証明書のプロパティの [全般] - [この証明書の目的をすべて無効にする] を選択する。 eDellRoot ルート証明書を「信頼されたルート証明機関」から「信頼されていない証明書」に移動する。
あるいは eDellRoot ルート証明書を削除すればよい。 削除方法: eDellRoot 証明書についての情報及び 削除方法 (DELL KB SLN300321)。 Dell Foundation Services を停止して関連 DLL を削除し、さらに eDellRoot ルート証明書を削除している。 削除ツールも公開されている: eDellRootCertFix.exe
VU#925497 - Dell System Detect installs root certificate and private key (DSDTestProvider) (US-CERT, 2015.11.24)。Dell System Detect は DSDTestProvider ルート証明書をインストールする。これにはプライベート鍵が含まれており、中間介入 (MiTM) や、https 暗号化通信を解読されるなどといった攻撃があり得る。 Dell System Detect がプリインストールされている PC が存在する模様。
対応するには、certmgr.msc を使って DSDTestProvider ルート証明書を無効にすればよい。ルート証明書のプロパティの [全般] - [この証明書の目的をすべて無効にする] を選択する。 DSDTestProvider ルート証明書を「信頼されたルート証明機関」から「信頼されていない証明書」に移動する。
関連:
Dell製PCで確認されたeDellRoot証明書の関連情報をまとめてみた (piyolog, 2015.11.24)
DellのPCに不審なルート証明書、LenovoのSuperfishと同じ問題か (ITmedia, 2015.11.24)
Dell、ルート証明書の脆弱性で対応表明 別の問題発覚 (ITmedia, 2015.11.25)
Dude, You Got Dell’d: Publishing Your Privates (Duo Labs, 2015.11.23)。DELL の Bluetooth ソフトウェアの中に Atheros コード署名証明書があったという、さらに別の話まで。
DELL KB SLN300321、DSDTestProvider も含む形で改訂されてます。 日本語版はまだ追従できてません……と言っている間に追従されたようです。
Information on the eDellRoot and DSDTestProvider certificates and how to remove them from your Dell PC (DELL KB SLN300321)。削除ツールも eDellRoot and DSDTestProvider removal tool (DellCertFix.exe) に進化しています。
eDellRoot 証明書についての情報及び 削除方法 (DELL KB SLN300321)。まだ DSDTestProvider に対応してません……と言っている間に対応されたようです。
あと、こちら:
Dell System Detect Security Update (DELL KB SLN296576)。Dell System Detect のセキュリティ情報ページ、DSDTestProvider の件が追記されている。日本語版にはまだ追記されてない。
Impact: The impact is limited to customers who used the "detect product" functionality on our support site between Oct. 20 and Nov. 24, 2015.
2015.10.20〜11.24 の間に、DELL サポートサイトで "detect product" を実行した場合にのみ影響、と。
JVN も出ました:
JVNVU#91791008 - Dell Foundation Services (DFS) がルート証明書と秘密鍵 (eDellRoot) をインストールする問題 (JVN, 2015.11.26)
Windows の証明書 MMC スナップイン (certmgr.msc) を使用して、eDellRoot を信頼されていない証明書に移動してください。
JVNVU#99824449 - Dell System Detect (DSD) がルート証明書と秘密鍵 (DSDTestProvider) をインストールする問題 (JVN, 2015.11.26)
Windows の証明書 MMC スナップイン (certmgr.msc) を使用して、DSDTestProvider を信頼されていない証明書に移動してください。
Windows 側でも対処されることになりました。
マイクロソフト セキュリティ アドバイザリ 3119884 - 不注意で公開されたデジタル証明書により、なりすましが行われる (Microsoft, 2015.12.01)
マイクロソフトは証明書信頼リスト (CTL) を更新し、すべてのサポートされているリリースの Microsoft Windows 向けにこれらの証明書を信頼から除外しました。
》 トルコ空軍 F-16、ロシア空軍 Su-24 を撃墜。 トルコは領空侵犯したためと主張。 ロシアは領空侵犯していないと主張。
Russia says jet ' near border with Syria (Guardian, 11/24)。火を吹く Su-24 の写真あり。
トルコ軍がロシア軍機撃墜 「領空侵犯」、ロシアは否定 (朝日, 11/24)
トルコは、シリア内戦に介入したロシアに対して今月19日、「国境の安全を実質的に侵犯された場合は、交戦規定を適用する」と警告していた。ロシア機が、トルコ人と民族的に近いシリアの少数民族トルクメン人の居住地域を爆撃していたとされることが背景にある。
トルコの戦闘機が軍用機を撃墜 ロシア機か (NHK, 11/24)
ロシアの軍用機Su24がシリア上空で大破-ロシア国防省 (スプートニク, 11/24)。ロシアメディア。
ロシア国防省、シリアにおけるロシア機墜落を確認 (ロシア NOW, 11/24)
》 Adobe Acrobat Reader DC in Vista (MSFN Forum, 8/26)。Acrobat Reader DC を Vista や Windows 2000 (!) で動かす人々。黒翼猫さん情報ありがとうございます。
Acrobat Reader XI を Vista にインストールしてみたところ、ふつうにインストールでき、使えもするのですが、最新版へのアップデートができないみたい。 ftp://ftp.adobe.com/pub/adobe/reader/win/ からアップデータを手動ダウンロードして適用すればよいのだけど、めんどくさい。 素直に Foxit Reader をインストールした方がよさげか。でも広告が出るみたいなんだよなあ。
》 ごく普通の若者がなぜ「レイシスト」に豹変するのか? 〜東大院卒エリートや20代OLまでもが激情する理由 (現代ビジネス, 11/24)。『ネットと愛国』文庫化記念。
》 企業でのウェブサイト閲覧規制対象でYouTubeが急上昇、SSL通信を制限するところも (Internet Watch, 11/24)。閲覧規制対象サイトで YouTube が順位を上げた件、元記事によると:
「YouTube」は7位から4位に順位を上げた。YouTubeの統計情報によると、動画を視聴する時間数は前年比 60% 増加、1日あたりの視聴者数は前年比で40%増加(2014年3月以降)しており、この2年間でYouTubeや動画の存在感が高まっていることが起因していると予想される。
「予想」じゃなくて「推測」や「想像」でしょう。 (link fixed: Ken さん感謝)
》 米航空局の作業部会がドローンの登録義務化に関する勧告案を提出 (日経 IT Pro, 11/24)
》 社内ネット向けファイアウオール市場が急成長、いずれ伝統的ファイアウオールを抜く (日経 IT Pro, 11/24)。「インターナル・セグメンテーション・ファイアウオール (ISFW)」
》 認証標準化団体が「FIDO 2.0」のWeb API仕様をW3Cに提案、パスワードレス普及へ一歩 (日経 IT Pro, 11/24)
とはいえ、FIDO 2.0の本格普及に当たっては課題もある。FIDO準拠の認証を採用するサービス側が、FIDO準拠デバイスによる本人認証の結果を「信用」し、受け入れることができるか、というものだ。
》 OS X v10.11 El Capitan への対応について (ESET サポート情報, 11/18)。11/18 から ESET 個人・法人向け製品での対応がはじまったそうです。齋藤さん情報ありがとうございます。
靖国神社で爆発音 トイレに手製発火装置か (東京, 11/24)。現場地図あり。
「男子トイレの個室内」
「床には単3形などの乾電池が数本散らばっており、電池をセットする機材が焦げていた」「手製の発火装置がうまく作動しなかった可能性」「過去の過激派による爆発物とは構造が異なり、組織によるテロやゲリラ事件の可能性は薄いとみている」
「金属の筒(長さ約二十センチ、直径約三センチ)が天井裏に四本あり、導火線のようなものが付いていた。しかし、爆発した形跡はなかった」 「導火線のようなものは、床にあった乾電池の機材とはつながっていなかった」
靖国神社トイレで爆発音、壁焼ける 時限式発火装置か (朝日, 11/23)
「現場は社務所近くの南門脇にある公衆トイレ」
靖国神社:公衆トイレに燃えた痕跡 時限式発火装置使用か (毎日, 11/23)。現場地図あり。
「爆発音は1回」
「トイレの一番奥にある個室で発生」
靖国神社のトイレで爆発音…カメラに不審な男 (読売, 11/24)
「パイプはいずれも長さ約20センチ、直径約3センチで、一つに縛られており、個室の床には焦げた乾電池数本と電池ケース、リード線がつながったデジタルタイマーのような装置が散乱していた」「パイプの両端は塞がれており (中略) 中に火薬などが仕掛けられている可能性」
靖国神社のトイレ「爆発音」 神社狙った事件か (弁護士 落合洋司 (東京弁護士会) の 日々是好日, 11/23)
注意すべきなのは、こうした小規模なテロ・ゲリラ事件は、より大規模な事件が起きる、その予行、前兆になる場合が多いということです。爆弾の威力を試す、小規模に仕掛けてみて反応を見る、といったことがされた後に、本格的なメインの事件が大規模に引き起こされるといったことになりがちですから、そういう意味でも最大限の警戒が必要だと思います。
2015 年 11 月のマイクロソフト セキュリティ情報の概要 (2015.11.12)
東芝から、このようなサポート情報が公開されています。上西さん情報ありがとうございます。
Internet Explorerで「Webサイトで、このプログラムを使ってWebコンテンツを開こうとしています」と表示された場合について (東芝, 2015.11.12)
2015年11月のセキュリティ更新プログラムMS15-116の適用後、一部のPCでInternet Explorerを起動した時に、以下のように「WEBサイトでこのプログラムを使ってWEBコンテンツを開こうとしています」というメッセージが表示されます。このメッセージでは、名前が「Microsoft Office IME 2010」で、発行元が「Microsoft Corporation」となっています。
このメッセージが表示されるのはセキュリティ更新プログラムMS15-116によるセキュリティ強化のためです。
このメッセージが表示された場合は、「今後、このプログラムに関する警告を表示しない(S)」にチェックを入れ、[許可する(A)]をクリックしてください。
「Microsoft Office IME 2010」はMicrosoft社のプログラムです。
名前が「Microsoft Office IME 2010」以外であった場合は、そのプログラムが信頼できるものか確認してください。
東芝の PC では「MS15-116の適用後」なのかもしれませんが、一般には、もっと昔からある話のようです。
Office IME 2010 ツールバーの、IMEパットボタンを押したら、以下のダイアログボックスが表示されます。 (Microsoft コミュニティ, 2011.08.19)
Webサイトで、このプログラムを使ってwebコンテンツを開こうとしています (Microsoft コミュニティ, 2013.04.21)
「Webサイトで、このプログラムを使ってWebコンテンツを開こうとしています」というメッセージが表示される場合の対処方法 (121ware, 2015.04.27 更新)
ダイアログを見て、問題なさそうなプログラムであれば、「今後、このプログラムに関する警告を表示しない」をチェックしてから [許可する] をクリック、でいいんじゃないでしょうか。本当は、当該プログラムのパス名とか電子署名とかを確認したいところなのでしょうが。
》 動画:仏原子力空母、IS空爆へ臨戦態勢 国防相 (AFPBB, 11/23)。シュペルエタンダールってまだ現役なのですね。
》 カシミール3D スーパー地形セット (カシミール3D, 11/20)
カシミール3D スーパー地形セットを使用するには、ライセンスが必要です。 ライセンスは、1年分の利用権が入って、¥1,980(税込)です。
ただいま、公開記念セール中(11月末までの期間限定)・・51%引きの ¥980(税込)
(中略)
[カシミール3D スーパー地形セット]をダウンロードして、インストールすると、3日間、機能制限なしで、試用できます。
》 東京五輪公式エンブレム24日デザイン募集開始 (日刊スポーツ, 11/23)。明日から 12/7 まで。関連:
東京五輪デザインノート (原田治ノート, 9/3)
五輪エンブレム、重すぎた重鎮 決断困難、対応後手に (朝日, 9/28)
デザイン業界 異聞 (原田治ノート, 10/5)
東京五輪エンブレムデザインの応募要項が発表 募集受付は11月24日から (ねとらぼ, 10/17)
東京五輪エンブレム問題 (朝日)
エンブレム選考特設ページ #東京2020エンブレム (TOKYO 2020)
》 これがFacebookが動画再生回数を増やす「カラクリ」、コンテンツを他サイトから盗んでいる構図を解説したムービー「How Facebook is Stealing Billions of Views」 (gigazine, 11/12)
》 15分で理解する Intune による Windows 10 のデバイス管理機能 (Technical Evangelist - Junichi Anno's blog, 11/2)
》 x86 ROP mitigation (oss-sec ML, 2015.11.17)。gcc への、return oriented programming (ROP) 攻撃への対抗機能 patch。
》 高等教育によってサイバーセキュリティを救え (マカフィー, 11/16)
》 2015年10大セキュリティ事件〜心の隙を突く攻撃、身近にある危険(マカフィー) (so-net セキュリティ通信, 11/20)
SYM15-011 - Security Advisories Relating to Symantec Products - Symantec Endpoint Protection Elevation of Privilege Issues (Symantec, 2015.11.09)。 Symantec Endpoint Protection 12.1.6 MP3 で 3 件の欠陥を修正。
Symantec Endpoint Protection Manager - 無認証で Java コマンドを実行でき、権限上昇を招く CVE-2015-6555。また、 信頼できない外部データの処理に欠陥があり、アプリケーション権限で OS コマンドを実行できる CVE-2015-6554。 結果として、リモートから管理者権限を奪取できる。
Symantec Endpoint Protection Clients - SEP 12.1-RU6-MP1 でのバイナリ攻撃 / DLL プリロード対策 CVE-2015-1492 が不十分だった。 CVE-2015-8113
JVNDB-2015-005775 - Info-ZIP UnZip におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.11.10)。 zip 中に空の bzip2 データがあると無限ループ。 CVE-2015-7697。patch
JVNDB-2015-005774 - Info-ZIP UnZip におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.11.10)。 細工した、パスワードつき zip ファイルによって DoS あるいは任意のコードの実行。 CVE-2015-7696
JVNDB-2015-005960 - Sudo の sudoedit における権限を取得される脆弱性 (JVN, 2015.11.19)。sudo 1.8.15 で修正されている。 CVE-2015-5602
CVE request: libpng buffer overflow in png_set_PLTE (oss-sec ML, 2015.11.12)。libpng 1.6.19, 1.5.24, 1.4.17, 1.2.54, 1.0.64 で修正。CVE-2015-8126
Buffer overflow in libxml2 (oss-sec ML, 2015.11.18)、 Bug 756263 – Buffer overead with XML parser in xmlNextChar, causes segfault when compiled with ASAN (Gnome Bugzilla, 2015.10.18)。 CVE-2015-8241 CVE-2015-8242。 libxml2 2.9.3 で修正されている。
CVE-2015-8106 - latex2rtf v2.3.8 format string vulnerability (oss-sec ML, 2015.11.16)。 CVE-2015-8106。 未修正。
CVE-2015-8107 - a2ps(gnu) v4.14 format string vulnerability (oss-sec ML, 2015.11.16)。 CVE-2015-8107。 未修正。
JVNDB-2015-005950 - GNU Compiler Collection の libstdc++ の std::random_device クラスにおけるランダム値を予測される脆弱性 (JVN, 2015.11.19)、Bug 65142: std::random_device Ignores Read Return Code (CVE-2015-5276) (GNU.org)。gcc 4.9.4 / 5.3 で修正される。 開発用コードには既に含まれている。
バーコードスキャナ経由でハッキングできるかも話。 PacSec 2005 で発表されたそうで。
BadBarcode: How to hack a starship with a peace of paper (Hyperchem Ma / slideshare)。starship? と思った方はスライド参照。 あれ、バーコードスキャナだったんだ。28 枚目のスライド:
なので、バーコードをキーボードのように使って、シェルを開きコマンドを打つことができるのでは? と。
47 枚目のスライドに対応策が述べられている:
デモ:
One of the demos of our talk "BadBarcode: How to hack a starship with a piece of paper". See you in PacSec 2015. pic.twitter.com/tu8XZjegHP
— Yang Yu (@tombkeeper) 2015, 11月 9
kindle を使うと便利らしい:
Just another BadBarcode demo, using kindle to make an automatic attack. Seems cooler than turning a dozen paper:-). pic.twitter.com/0vIIQ98EeU
— Yang Yu (@tombkeeper) 2015, 11月 12
Forget BadBIOS, here comes BadBarcode… (Sophos, 2015.11.19)。Sophos による解説。
So if you want to protect your barcode-reading app from unusual, unexpected or even malicious “kestroke” data inside a barcode, you also need to familiarise yourself with the low-level programming functions that allow you get the first look at every keystroke, even before the window manager gets its chance.
On Windows, for example, the function SetWindowsHookEx() is your friend.
》 音声の脅威:VoLTE、モバイルネットワークへの新たな攻撃手段 (Kaspersky, 11/20)
》 dnscat2: now with crypto! (SkullSecurity, 11/17)
》 昨日で「Adobe Reader X」のサポート期間が終了、Windows Vista/Mac OS X 10.5では後継バージョンなし (Internet Watch, 11/19)。サポートはされてないけど Adobe Reader XI は Vista で使えるという話をどこかで読んだような。
》 CCC(ツタヤ)がプライバシーマーク返上で日本中のプライバシーフリークが騒然の事態 (山本一郎 / Yahoo, 11/19)
個人情報保護法(改正後の内容も含む)またはその関連法令を遵守することを大前提とした上で、日本工業規格のJIS Q 15001(個人情報保護マネジメントシステム ― 要求事項)や JIS Q 27001 (情報セキュリティマネジメントシステム)などのセキュリティ基準を参考に自社基準を策定し、時代の変化や急速に発展するIT技術に対応できるセキュリティ環境を作ってまいります。
「自社基準」。
》 Apple、アプリが動かなくなるMac App Store問題を認め詳細を説明 (techcrunch, 11/19)
本誌が既に報じた通り、問題は当初疑われたセキュリティー認証の失効によるものだけではなく、新しい認証方式への移行に際して、そこに実装されている強力な暗号方式に一部のデベロッパーが対応していなかったためだった。
》 残業147時間…JCBを書類送検 (産経 / Yahoo, 11/19)
》 男女平等、日本101位 今年も先進国で最低水準 (東京, 11/19)。女性活躍なんてレベルじゃねーぞ。
》 橋下市長の特別秘書、選挙の度に5回休職でも総額2087万円の報酬 後援会長の息子を「情実採用」の疑惑 (アジアプレス・ネットワーク, 11/19)。ひでえ。 まあ、橋下氏自身がロクに登庁してないわけですが。
》 ロシアが再び大規模巡航ミサイル攻撃 パリ同時多発テロ事件とロシアのシリア戦略 (小泉悠 / Yahoo, 11/18)
》 町山智浩 パリ同時多発テロとイーグルス・オブ・デスメタルを語る (miyearnZZ Labo, 11/17)。たまむすび 11/17 の書きおこし。
》 パリの同時多発テロから考える オランダの現実 (そらのオランダ通信ひとりごとブログ, 11/18)。たいへん興味深い。 イスラム同化のためのオランダの取りくみ。
実はロッテルダムは、10年以上前から相当努力して街を変化させています。
オランダの人々は、イスラム人が同化を嫌い、融合するのを拒み… いくらオランダの人々が両手を広げてウェルカムと言っても、 彼らは飛び込んでこないのを知り、方針を変えて、オランダ人 自らが移民街に踏み込んでいく政策を取ったのです。 (中略) 10年くらい前、過去には治安が悪かった地域に大きなオフィスビルが 出来た頃は、いったい誰がこんなところに来るんかねー?と 否定的な目で見ていたことを今でも覚えています。
ともかく、彼らのすごいところは、、、警察や税務署といった主要な政府系 機関をまず移した、ということなのです。
こうやって、徐々に、人々が移民街に進出していきました。 今、トレンディとなっているオシャレなエリアも、昔はジャンキーが溢れて、 怖くてとても一人で歩けなかったエリアだったりするのです。
》 パリ同時多発テロのISISに宣戦布告したアノニマスが「ISISハッキングガイド」を公開 (gigazine, 11/19)
》 U.S. Marines send attack jets to kill ISIS fighters in Iraq (Marine Times, 11/19)。26 MEU・キアサージ ARG が来ているんですね。
》 〔パリ襲撃事件〕アバウド容疑者が登場していたイスラム国(IS)誌のインタビュー全文(日本語訳) (アジアプレス・ネットワーク, 11/19)。Dabiq issue 7 より。
》 パリ同時テロ実行犯の連絡ツールは暗号化されていない素のSMS──英Telegraph報道 (ITmedia, 11/19)
》 PS4は「パリで発生したテロ攻撃」と無関係だった (WIRED, 11/19)
丸川環境相、福島第1原発を視察 「風評払拭が復興に不可欠」 (FNN / Yahoo, 11/19)。全面マスクで風評払拭とか言われましてもねえ。
首都圏の大学生が第一原発視察 (NHK, 11/20)
学生たちは、震災の被害の痕跡が残る「原子炉建屋」や、建屋に地下水が流れ込むのを抑える「遮水壁」設置の工事現場などをバスの車内から見て回りました。
彼らにも全面マスクを体験して頂いた方がよかったんじゃ。
》 ケーブルモデムのバックドアの中にバックドアが仕掛けられていた (gigazine, 11/20)
》 TGV 試験車両脱線事故 (11/14)。 initial report 公開。
Late braking caused TGV derailment, says SNCF (Railway Magazine, 11/19)
Excessive Speed Caused TGV Derailment, Says SNCF (Mass Transit, 11/19)
Late braking blamed for TGV Est derailment (Rail Journal, 11/19)
rapport_denquete_deraillement_rame_dessai_814521_sur_le_raccordement_de_la_lgv_ee_le_14_novembre_2015.pdf (SNCF, 11/19)。フランス語。
http://www.sncf.com/fr/presse/communiques-ressources (SNCF)。なんかビデオあるっぽい。
》 「うるう秒」当面存続 国際機関で決定 (日経, 11/19)、“うるう秒”しばらくは存続、ITUの世界無線通信会議で決定 (Internet Watch, 11/20)。慣性の法則。
》 NHKの番組セットに統一教会(家庭連合)教祖の自叙伝が陳列 (やや日刊カルト新聞, 11/19)。しかも番組は『100分で名著』。マジか……。
》 ソウル東部地検、「帝国の慰安婦」の朴裕河教授を起訴 (11/18)
韓国検察、「帝国の慰安婦」著者を在宅起訴 名誉毀損罪 (朝日, 11/19)
韓国:「帝国の慰安婦」著者を在宅起訴 名誉毀損罪で (毎日, 11/19)
風知草:受賞のことば=山田孝男 (毎日, 11/16)。「帝国の慰安婦 植民地支配と記憶の闘い」は第27回アジア・太平洋賞特別賞を受賞。
風知草:「帝国の慰安婦」再読=山田孝男 (毎日, 7/27)
ラベル 朴裕河『帝国の慰安婦』 (「慰安婦」問題をめぐる報道を再検証する会)
》 Blackhole exploit kit comes back from the grave (ZDNet, 11/19)
》 A 23-year-old Windows 3.1 system failure crashed Paris airport (ZDNet, 11/16)。Windows 3.1、まだまだ現役。これが現実ですよね。
》 NSA whistleblower: No software is 'safe from surveillance' (ZDNet, 11/12)
》 FBIが匿名ネットワーク「Tor」を傍受との報道、プロジェクトは大学の関与を指摘 (ggsoku, 11/12)。CMU。関連:
Did the FBI Pay a University to Attack Tor Users? (Tor blog, 11/11)
Tor director: FBI paid Carnegie Mellon $1M to break Tor, hand over IPs (ars technica, 11/12)
FBI: “The allegation that we paid CMU $1M to hack into Tor is inaccurate” (ars technica, 11/13)
Did Carnegie Mellon Attack Tor for the FBI? (Schneier on Security, 11/16)
Media Statement (CMU, 11/18)
University breaks silence on FBI payments to bring Tor users out of the shadows (ZDNet, 11/19)
》 By extending state of emergency, France can now block websites (ZDNet, 11/19)
》 Google's VirusTotal now analyzes Mac Malware in sandbox playground (ZDNet, 11/19)
》 マイナンバー関連の虚言で不安あおる不審メールにご用心(国民生活センター) (so-net セキュリティ通信, 11/17)
》 デバイス ガード: 進化してきた脅威に対抗、Windows 10 のセキュリティ機能 (日本のセキュリティチーム, 11/17)
》 Node.jsのセキュリティ・チェックリスト (posted, 11/18)
》 2015年第3四半期 日本と海外における脅威動向 (トレンドマイクロ セキュリティ blog, 11/19)
》 高度サイバー攻撃への対処におけるログの活用と分析方法 (JPCERT/CC, 11/17)
》 日本の組織をターゲットにした攻撃キャンペーンの詳細 (JPCERT/CC, 11/19)。CODEBLUE 東京 講演資料。
》 Microsoft、企業のセキュリティ対策支援に向けた2組織を新設 Cyber Defense Operations Center、Microsoft Enterprise Cybersecurity Group。
》 アプリを入れるだけで公衆Wi-FiでVPN接続、トレンドマイクロが提供開始 (日経 IT Pro, 11/17)
2016年3月末まで、愛媛県公衆無線LAN推進協議会が運営し、愛媛県内の観光・公共施設や店舗などで利用できる「えひめFree Wi-Fi」で、あんしんフリーWi-Fi運用の実証実験を実施する。
》 「GOM Player」の韓国グレテックが日本でのソフト事業終了、2014年にウイルス問題 (日経 IT Pro, 11/17)。「サポート業務を12月4日に終了」「サポート業務や製品登録情報は韓国グレテックに引き継がれる」。
》 第11回IPA「ひろげよう情報モラル・セキュリティコンクール」2015受賞作品決定! (IPA, 11/19)
VMSA-2015-0008 - VMware product updates address information disclosure issue. (Vmware, 2015.11.18)。vCenter Server 5.[015]、vCloud Director 5.[56]、Horizon View [56].0 の更新。
VMware products that use Flex BlazeDS may be affected by a flaw in the processing of XML External Entity (XXE) requests. A specially crafted XML request sent to the server could lead to unintended information be disclosed.
おっと、これも BlazeDS だ。CVE-2015-3269
Security Patch Release for vBulletin 5 Connect (Versions 5.1.4, through 5.1.9) (vBulletin, 2015.11.02)
脆弱な vBulletin が稼働しているサーバーをさかんに探っているサイバー犯罪者に備え、今すぐパッチの適用を! (シマンテック, 2015.11.16)
JVNVU#94276522 - Apache Commons Collections ライブラリのデシリアライズ処理に脆弱性 (JVN, 2015.11.16)。 「2015年11月16日現在、本脆弱性の完全な対策は不明です」
主要Javaアプリケーションサーバに影響するJavaライブラリの脆弱性を正しく理解する (トレンドマイクロ セキュリティ blog, 2015.11.13)
幅広いJavaソフトのデータ処理に脆弱性、警察庁は探索目的のアクセスを観測 (日経 IT Pro, 2015.11.17)
FFmpeg 2.8.2 "Feynman" (FFmpeg, 2015.11.12)。セキュリティ修正を含む。
JVNDB-2015-005943 - FFmpeg の libavcodec/mjpegdec.c の ljpeg_decode_yuv_scan 関数におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.11.18)
JVNDB-2015-005944 - FFmpeg の libavcodec/hevc_ps.c の ff_hevc_parse_sps 関数におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.11.18)
JVNDB-2015-005945 - FFmpeg の libavcodec/faxcompr.c の decode_uncompressed 関数におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.11.18)
JVNDB-2015-005946 - FFmpeg の libavcodec/jpeg2000dec.c の init_tile 関数におけるサービス運用妨害 (DoS) の脆弱性 (JVN, 2015.11.18)
出ました。
APSB15-29 - Security Update: Hotfix available for ColdFusion (Adobe, 2015.11.17)。ColdFusion 10, 11 用のセキュリティ修正、3 件の欠陥を修正。
クロスサイトスクリプティング - CVE-2015-8052 CVE-2015-8053
サーバー側のリクエストフォージェリ - CVE-2015-5255。BlazeDS の更新。
日本語訳: APSB15-29 - セキュリティアップデート: ColdFusion 用ホットフィックス公開 (Adobe, 2015.11.17)
APSB15-30 - Security Update Available for LiveCycle Data Services (Adobe, 2015.11.17)。 LiveCycle Data Services 4.7, 4.6.2, 4.5, 3.1.x, 3.0.x 用のセキュリティ修正、1 件の欠陥を修正。 上記と同様、BlazeDS の更新。 CVE-2015-5255
日本語訳: APSB15-30 - LiveCycle Data Services 対象のセキュリティアップデート (Adobe, 2015.11.17)
APSB15-31 - Security update available for Adobe Premiere Clip (Adobe, 2015.11.17)。Adobe Premiere Clip for iOS 1.1.1 以前に入力値検証の欠陥、1.2.1 で修正。CVE-2015-8051
日本語訳: APSB15-31 - Adobe Premiere Clip に使用できるセキュリティアップデート (Adobe, 2015.11.17)
》 Let's EncryptでValidなSSL/TLS証明書を取得する (Developers.IO, 10/27)。closed beta 時点の解説。 2015.12.03 から public beta となるそうです。
》 魔改造版Windows 2000に Baidu AntiVirus 2015 を入れてみたよ (黒翼猫のコンピュータ日記 2nd Edition, 11/19)
今年の AV-Comparatives が酷いらしいというタレこみがあったので掲載します (中略) 最新版 2015年9月のテストでは、Baidu は Crasy many FP's!
誤検出の多さがシャレにならないレベル。 File Detection Tests (AV-Comparatives) において、 STANDARD (星 1 つ) 評価すら得られないことに。
》 蓮池透氏 「安倍首相は拉致問題を政治利用しているだけ」 (日刊ゲンダイ, 11/16)
――安倍さんは弟さんが一時帰国という名目で帰ってこられた際、北朝鮮に返そうとするのを体を張って止めたと言われています。(中略)
安倍さんの手柄というのは全然違います。実際に引き留めたのは、私ですよ。親だって、2週間の滞在期間まであと何日ってカレンダー見てた。訪ねてくる友人も腫れものに触るようで「戻るな」とは言わなかった。みんなが2週間で戻るのは決まったことだと思っていました。そんな中、帰国しないことを持ちかけたのが私で、最終的に弟が決断した。(中略) しかし、子供との絆はどうするのか。日本に残って親を取るのか、北へ戻って子を取るのか、究極の決断を迫られたわけです。弟は、どっちを選ぶなんてできない、「両方取りたい」と言っていた。
――政治家の一言で決まるような話じゃない。
それでも日本に残ることにしたのは、北に戻ったら恐らく二度と日本の地は踏めないだろう、しかし、日本に残れば、北が子供を送り返してくれる可能性はゼロではない。そう考えたからです。
》 不正アクセスに悪用されたレンタルサーバーの契約者についてまとめてみた (piyolog, 11/13)
》 国内で初めて摘発されたFacebookへの不正アクセスについてまとめてみた (piyolog, 11/14)
》 韓国で10万人規模の反政権デモ 警察の高圧放水で参加者が重体(動画・画像) (ハフィントンポスト, 11/15)、 【動画】韓国・ソウルでデモ隊と警官隊が激しく衝突 (AP / BLOGOS, 11/15)
》 準備OK? EVコードサイニング証明書の現状とその実際 (OSDN, 11/16)
続いてWindows 8からはSmartScreenフィルタが導入され、Microsoft側で管理するレピュテーション(評価)で一定以上の評価が得られないと実行がブロックされるという動作になった。
実行をブロックされないようにするためには、署名のあるなしにかかわらずソフトウェアの利用実績を積んで一定の評価をクリアするか、EVコードサイン証明書での署名を行うことで最初から高評価を得る必要がある。
EV じゃないと駄目なのか……。
》 New Microsoft Windows hotfixes to address issues installing and searching for updates (SUS Blog, 11/16)。更新プログラムあり。
》 Protecting Microsoft Edge against binary injection (Edge Dev Blog, 11/17)
関連: Introducing EdgeHTML 13, our first platform update for Microsoft Edge (Edge Dev Blog, 11/16)
》 Safe Browsing protection from even more deceptive attacks (Google, 11/13)
》 今後イギリスではiPhoneの暗号化が認められなくなるかも知れない (iPhone Mania, 11/4)。調査権限法案 (Investigatory Powers Bill) だそうで。 関連:
「暗号化禁止法が可決されたらAppleは英国でiPhoneを売るべきでない」 (iPhone Mania, 11/5)
Investigatory powers bill: the key points (Guardian, 11/4)
What the Investigatory Powers Bill will mean for your internet use (The Register, 11/10)
Cameron might fast-track snooping bill after Paris attacks (WIRED, 11/16)
イギリスにおけるデータ保全及び調査権限法の制定 : EUデータ保全指令の無効裁定を踏まえて (国立国会図書館 今岡直子, 2015.06)。2014 年法の解説。末尾にある「キャメロン首相は、2015 年 5 月の総選挙後に、保全される通信データの対象をさらに拡大していく法改正を行うことを提案している」というのが、今回の話なのかな。
guest OS から host CPU への DoS 攻撃が可能となる欠陥 CVE-2015-5307 CVE-2015-8104 を回避するためのものだそうで。 関連:
Xen Security Advisory CVE-2015-5307,CVE-2015-8104 / XSA-156 version 2 - x86: CPU lockup during exception delivery (Xen, 2015.11.10)
KVM: svm: unconditionally intercept #DB (GitHub, 2015.11.10)。CVE-2015-8104。
Bug 1278496 - (CVE-2015-8104, xsa156) CVE-2015-8104 virt: guest to host DoS by triggering an infinite loop in microcode via #DB exception (Red Hat, 2015.11.05)
》 TGV 試験車両脱線事故 (11/14)。テロとは無関係の模様。
フランス高速鉄道TGV脱線、10人死亡 試験走行中 (朝日, 11/15)。「当時、車両には技術者など関係者49人が乗車していたといい、一般の乗客はいなかった」
フランス高速鉄道TGVが脱線、10人死亡 車両は運河に突っ込む(画像) (ハフィントンポスト, 11/15)
ところが、関係者しかいないはずが、……
試験走行中の仏TGV脱線事故、複数の子どもが乗車 (AFPBB, 11/16)
14日の脱線事故は、来春に投入予定の次世代TGV車両の試験走行中に起きたもので、公式記録では試験を行う技術者と鉄道関係者49人が乗車していたことになっていた。
しかし、SNCF広報は「負傷者には、数人の子どもたちが含まれている」と発表。事故当時に乗車していた人数と、そのうち何人が許可なく乗車していたか調査中だと説明した。現在のところ、何人の子どもが乗っていたかは不明だという。
》 日本経済、再びリセッション (景気後退) (2 年連続)。アベノリスクのおかげです。
景気回復シナリオ誤算 7〜9月GDP、2期連続マイナス (日経, 11/16)
日本経済はリセッションか、民間エコノミスト予測-景気対策に圧力も (ブルームバーグ, 11/6)
第330回 経済の結果(1/3) (三橋貴明の「経済記事にはもうだまされない!」 / クルーク, 11/3)
15年7-9月期の経済成長率が間もなく発表になるが、対前期比で実質GDPがマイナス成長になる可能性が濃厚である。4-6月期もマイナスだったため、またもやリセッション(景気後退)突入というわけだ。
どうやら、安倍政権は14年に続き、二年連続で日本経済をリセッションに叩き込んだ「記念すべき政権」になりそうである。筆者が記憶している限り、二年連続でリセッションを経験した政権など前例がない。(政権が長続きしなかったためではあるが)
第326回 再びのリセッションへ(1/3) (三橋貴明の「経済記事にはもうだまされない!」 / クルーク, 10/6)
9月28日、IMFから興味深いレポートが報じられた。IMFの報告書によると、我が国は円安になっても、輸出を増やすのは難しいとのことである。為替レートが下がれば、普通は輸出が増えるものだのが、日本の場合は製造拠点の海外移転が加速しているため「例外」とのことだ。(中略) 現実の話として、第二次安倍政権発足後の円安は、実質的な輸出(=需要)を増やしていないのだ。IMFの指摘は、事実に裏付けされている。
日本経済、リセッション回避の公算大=黒田総裁 (ウォール・ストリート・ジャーナル日本版, 9/10)。のーてんきな人。
》 Facebookをスマホのブラウザから開くと仰天確実。今すぐやってみんさい。 (More Access! More Fun!, 11/16)。Facebook は謎仕様が多すぎな気がして、恐くて触れない。
》 米軍に「国境なき医師団」病院が狙い撃ち誤爆されたワケ? (木村正人 / Yahoo, 10/4)
しかし、米軍のドローン攻撃は第1撃で負傷した人たちを助けようと集まった人たちに第2撃を加える非情な例もあった。
それ、ドローン攻撃に限らないです。WikiLeaksが公開した Collateral Murder にもそういう場面が出て来ます。この事例はイラクにおける、有人ヘリコプターからの攻撃です。
関連: WikiLeaks が公開した " Collateral Murder " を確認してみた (なんとか ネット。2010.04.14)。Collateral Murder における、コールサインや映像の解説。
》 非常勤職員の募集(専門分析員(アル・カーイダ,ISIL,中東,アフリカ,東南アジア等のテロ情勢)) (外務省, 11/13)。高い専門性を要求しているにもかかわらず、「最長2年」の「非常勤」。常勤へのキャリアパスは用意されているのだろうか。
》 鬼怒川決壊の傷跡、2カ月たってもまだ癒えず 大規模水害に見舞われた常総市を歩く(1) (日経ビジネス, 11/16)。本格復旧はまだこれから、茨城には民放テレビ局がないので情報共有がされにくい、実はまだ水は引いていないと。
》 JR架線切れ 直前事故の過電流が影響か (神戸新聞, 11/16)。本日の JR 神戸線の架線切断事故、8 月の JR 京浜東北線・架線切断事故にひきつづき、エアセクションで停止ねたっぽい模様。
脆弱性を抱えるソフトウェア開発キット「Moplus」、実はバックドア機能の実装が判明 (2015.11.10)
現在公開されている Simejiプライバシーロック 2.0.1.71 では、欠陥は修正されている模様。 また、一定期間 (詳細は不明) 経過後、「外部OEM製品のチェック体制を強化できるまで」、Simeji プライバシーロックは公開停止されるそうです。
「Simejiプライバシーロック」について (Baidu, 2015.11.14 更新)
すでに削除対応しましたコードは端末にNotification(情報をプッシュ通知)する機能として搭載されておりましたが、このコードによりセキュリティホールが発生する可能性があり、悪意ある第三者がそのセキュリティホールから端末の情報を獲得できる可能性があったことが分かりました。
現在は該当のコードを削除したのち、最新バージョン(ver. 2.0.1.71)がGoogle Playに反映されております。
弊社OEM製品の公開停止について (Baidu, 2015.11.16)
Simejiプライバシーロックとは、GooglePlayにて公開中のSimejiブランドで提供する別アプリで写真やアプリにロックがかけられるアプリです。現在、新バージョン(ver. 2.0.1.71)を提供しておりますが、提供期間を限定し、期間終了後に公開停止することとします。
11月11日配信のWindows Update適用後に、Windowsが正常に起動できない問題について (2015.11.12)
ワコムのアナウンス、2015.11.13 19:30 付で改訂されている。 再リリース版の KB3097877 では不具合は発生しないそうだ。
》 資生堂ショック報道への反応のズレ (はてな匿名ダイアリー, 11/9)
》 【動画+写真30枚】自衛隊は戦えるのか(8)〜イスラム国(IS)戦術分析◆狙撃部隊と戦術 (アジアプレス・ネットワーク, 11/12)
スクープ 東芝、米原発赤字も隠蔽 内部資料で判明した米ウエスチングハウスの巨額減損 (日経ビジネス, 11/12)。大スクープ。
「ニュースランキング」宮台真司(プレ:阿曽山大噴火) (TBS ラジオ 荒川強啓 デイ・キャッチ!, 11/13)。 日経ビジネス・東芝問題取材班に電話インタビュー。
関係者の内部告発によって暴かれた『東芝、米原子力子会社1600億円の減損』 (斗比主閲子の姑日記, 11/13)
株価に企業のネガティブな実態が反映されていない可能性があるなら、その投資は割に合わない。
ですから、個人的には、日本株には投資していません。デイトレーダーのように短期売買をされるのであれば何とかなるでしょうが、長期投資の場合は会社にこういうことをされたらお手上げです。
2015年度 第2四半期決算説明会 (東芝, 11/7)。スライド 33 枚目。
各社後追い
東芝、米原発子会社が巨額損失 連結業績には反映せず (朝日, 11/12)
東芝子会社:1600億円損失 原発事業の資産価値下げ (毎日, 11/12)
東芝子会社巨額損失:原発新規受注なく…非公表に不信感 (毎日, 11/13)
東芝傘下の米WH12―13年度に1600億円減損、連結で見送り (ロイター, 11/12)
東芝 原子力事業の子会社で巨額減損処理 (NHK, 11/13)
監査法人も見限り始めた 東芝原発子会社の減損リスク (ダイヤモンド online, 11/12)
当社の原子力事業に関する一部報道について (東芝, 11/13)。木で鼻をくくったような内容。
当社システムLSI事業及びディスクリート半導体事業の構造改革について (東芝, 10/28)。「2015 年度末までに白色 LED 事業を終息」「終息に伴う費用発生は (中略) 200 億円程度の見込み」。
東芝:白色LED撤退 画像半導体、ソニー売却合意 リストラ策 (毎日, 10/29)
「2014年版 世界SSL(次世代半導体照明/LED及び有機EL照明)の現況と中長期的な市場展望」 (EMデータサービス, 2014.09.04)。 東芝は 2014 年度国内照明器具販売シェア (見込み) で 2 位。
日経ビジネス 2015年11月09日号「ニュースを突く 東芝、LED撤退の教訓」。 アイリスオーヤマの進出に対してコストよりもシェアを優先した結果、 赤字タレ流しになったと。
LED照明戦国時代、駆け上がるアイリスオーヤマ (日経, 2013.05.27)。アイリスオーヤマは、ちゃんと利益が出る安さ。
威勢のよかったころ
東芝、2020年に照明売上高1兆円・白色LED中心に世界シェア2割目指す (ロイター, 2008.06.05)
東芝ライテック社長に聞く、LED照明首位狙う、中国工場・ODMも活用。 (日経産業新聞, 2010.06.23)
》 新潮社社長、1年間の新刊貸し出し猶予を要請へ (JNN / Yahoo, 11/11)。新潮社はボイコットだな……と思ったのだが、よくよく調べてみると、そもそも新潮社の本をほとんど買ってないことが明らかになった。 ボイコットするまでもなかった。
》 MARUZEN&ジュンク堂書店 渋谷店におけるフェア再開について (MARUZEN&ジュンク堂, 11/13)。結果として、つまんない棚になっちまったな、という感じ。関連:
丸善ジュンク堂、民主主義フェアを再開 外された本は...【前回との比較一覧】 (ハフィントンポスト, 11/13)
ジュンク堂書店渋谷店の民主主義フェアについて思ったことを今更書く。 (Yukibou's Hideout on Hatena, 11/13)。「チェーン店なので、どこのお店に行っても同じ味を提供しなければならない」。そういう考え方はあるのだろう。私は賛成しないが。
》 情報収集衛星:10基態勢に倍増 今後10年で政府素案 (毎日, 11/11)。機数だけ増やしてもねえ。
関連: 情報収集衛星、鬼怒川水害でグーグルにKO負け IGS撮影画像を初公開も、Googleクライシスレスポンスに完敗 (日経ビジネス, 9/15)
》 「Firefox」のiOS版登場、App Storeで配信開始 (ケータイ Watch, 11/12)
脆弱性を抱えるソフトウェア開発キット「Moplus」、実はバックドア機能の実装が判明 (2015.11.10)
Simeji 本体には問題はなかったようだが、Simeji の名を冠した別のアプリ「Simeji プライバシーロック」に問題があった模様。 https://play.google.com/store/apps/details?id=com.szipcs.simejiprivacylock&hl=ja は現時点で削除されている。
【悲報】8月に広告が問題になった百度のSimejiアプリにMoPlus SDKが使われてることが発覚 (黒翼猫のコンピュータ日記 2nd Edition, 2015.11.13)
つぶやき:
Simejiプライバシーロックに入っているのはMoplusではないようです。しかしバックドアはあります。Moplusが入っていなくてもバックドアがあるバイドゥのアプリが存在するようです@BlackWingCat @Simeji_jp https://t.co/OKaLwyNHLt
— Mitsuaki Ishimoto (@mitsuaki_i) 2015, 11月 13
一般ユーザー様よりSimejiプライバシーロックにMoplus SDKが入っていると報告があり
12:50時点でGoogle Playから削除したと報告を受けました。
経緯と詳細については現在調査中です。詳細がわかり次第随時ご報告いたします。 続く→
— Baidu_Japan (@baidu_japan) 2015, 11月 13
……問題を修正した上で復活するようです:
つぶやき:
【お知らせ 1/3】
#Simejiプライバシーロック を検証した結果、本アプリに #MoplusSDK は使用されていませんでしたが、アプリの機能と無関係な#MoPlus という記述が含まれていたことを確認したためその部分を削除いたしました。
— Baidu_Japan (@baidu_japan) 2015, 11月 13
【お知らせ 2/3】
「#Simejiプライバシーロック」をご利用中の方は今すぐアプリを更新してください。
https://t.co/9KkgTe1Ggp
引き続き本記述が含まれた経緯と詳細については現在調査中です。
— Baidu_Japan (@baidu_japan) 2015, 11月 13
11月11日配信のWindows Update適用後に、Windowsが正常に起動できない問題について (2015.11.12)
ワコムのアナウンス、2015.11.12 18:20 付で改訂されている。 KB3097877 が原因と断定、アンインストールで回避できると。 再リリース版の KB3097877 でどうなるのかは不明。
》 Wi-Fi(無線LAN)/有線LANルーターをご利用のお客様へ 管理パスワード変更のお願い (Buffalo, 11/10)
》 Azure AD PowerShell モジュール群がフェデレーションとMFA対応に(Preview) (Technical Evangelist - Junichi Anno's blog, 11/6)、 PowerShell の多要素認証について (Technical Evangelist - Junichi Anno's blog, 11/9)
》 無断でパスワードを抜き取っていたInstagramの「足あと」アプリ、AppleとGoogleが削除 (gigazine, 11/12)。サードパーティ製アプリ「Who Viewed Your Profile - InstaAgent」。
》 画像から人間の感情を読み取って数値化してくれるMicrosoft公式ツールが登場 (gigazine, 11/12)
》 Twitterを使って株価を不正操作する情報戦が行われていた (gigazine, 11/9)
》 Facebookが特定のSNSのURLを投稿できないよう規制していることが判明、理由は「安全ではないリンクが存在」とのNG判定 (gigazine, 11/9)
》 Webサーバを攻撃するLinux上のランサムウェアが出没、身代金は1ビットコイン (techcrunch, 11/7)
》 米教育省、トランス生徒が女子更衣室を使う権利を認める (石壁に百合の花咲く, 11/4)
》 「相当の関連性」改正で糠喜びする人たち(保護法改正はどうなった その1) (高木浩光@自宅の日記, 11/7)。なくなったらめちゃくちゃやっていいわけではなく、「変更できる利用目的の範囲については本人が通常予期し得る限度内であることを想定」。
》 Windows Server 2012 R2 および Windows 8.1 以降のネットワーク レベル認証の動作について (Ask CORE, 11/11)。ネットワークレベル認証と「ユーザーは次回ログオン時にパスワード変更が必要」との関係。
》 東住吉事件など相次ぐ冤罪にも反省なし! 警察が冤罪をさらに増やす「DNA鑑定独占」を画策中 (弁護士 落合洋司 (東京弁護士会) の 日々是好日, 11/2)
》 宅地からダイオキシン、元は米軍ごみ捨て場 沖縄県北谷町 (沖縄タイムス, 11/12)
》 容疑者妻連れ検事総長と面会 横浜弁護士会、検察出身弁護士を懲戒 (カナロコ, 11/11)。 刑事被告人の妻を検事総長に会わせたヤメ検弁護士 そらあきまへんわ! (いまにしのりゆき 商売繁盛でささもって来い!, 11/3) の件。
日本大学名誉教授 山口組元幹部から2000万円借金 (NHK, 11/9)
日大名誉教授:反社会勢力、感覚なく…元組幹部に高額借金 (毎日, 11/10)
日大名誉教授借金:元組幹部と飲食 JOC関係者も同席か (毎日, 11/10)
日大「我々も被害者的立場」 借金問題の名誉教授解雇 (朝日, 11/10)
日大名誉教授:元組幹部から借金 日大、解職 聴取に「反省」 (毎日, 11/11)
◇おことわり
元暴力団幹部からの借金問題で、毎日新聞は、日大名誉教授をこれまで匿名としてきましたが、日大が名誉教授を解職したことや、大学や学生らに問題の影響が広がっていることを踏まえ、実名に切り替えます。
日大氷山の一角、山岡永知氏。山口組系元組長から借金、日大名誉教授を解職処分 (NAVER まとめ, 11/11)
山口組元幹部から巨額借金…日大名誉教授の“スレスレ”人生 (日刊ゲンダイ, 11/11)
日本大学の山岡永知・名誉教授が山口組の元最高幹部から2000万円を借りたまま返していないことが発覚 (神戸山口組を研究する回, 11/9)
山岡永知 (ウィキペディア)
MS15-112 - 緊急: Internet Explorer 用の累積的なセキュリティ更新プログラム (3104517)
IE 7〜11 に 25 の欠陥。
タイトル | CVE 番号 | Exploitability Index |
---|---|---|
メモリ破損の脆弱性 | CVE-2015-2427 CVE-2015-6064 CVE-2015-6065 CVE-2015-6066 CVE-2015-6068 CVE-2015-6069 CVE-2015-6070 CVE-2015-6071 CVE-2015-6072 CVE-2015-6073 CVE-2015-6074 CVE-2015-6075 CVE-2015-6076 CVE-2015-6077 CVE-2015-6078 CVE-2015-6079 CVE-2015-6080 CVE-2015-6081 CVE-2015-6082 CVE-2015-6084 CVE-2015-6085 CVE-2015-6087 |
CVE-2015-2427: 2 CVE-2015-6074: 2 他: 1 |
スクリプト エンジンのメモリ破損の脆弱性 | CVE-2015-6089 | 1 |
情報漏えいの脆弱性 | CVE-2015-6086 | 2 |
ASLR バイパス | CVE-2015-6088 | 2 |
Microsoft Edge に 4 つの欠陥。
タイトル | CVE 番号 | Exploitability Index |
---|---|---|
メモリ破損の脆弱性 | CVE-2015-6064 CVE-2015-6073 CVE-2015-6078 | 1 |
ASLR バイパス | CVE-2015-6088 | 2 |
MS15-114 - 緊急: リモートでのコード実行に対処する Windows Journal 用のセキュリティ更新プログラム (3100213)
Windows Vista / Server 2008、7 / Server 2008 R2 に欠陥。 Windows Journal に heap overflow する欠陥があり、攻略ジャーナルファイルを開くと任意のコードが実行される。Exploitability Index: 3
MS15-115 - 緊急: リモートでのコード実行に対処する Microsoft Windows 用のセキュリティ更新プログラム (3105864)
Windows Vista / Server 2008、7 / Server 2008 R2、8・8.1 / Server 2012・2012 R2、10 に 7 件のセキュリティ欠陥。
タイトル | CVE 番号 | Exploitability Index |
---|---|---|
カーネルメモリの特権の昇格に関する複数の脆弱性 | CVE-2015-6100 CVE-2015-6101 | 1 |
Windows カーネルメモリの情報漏えいの脆弱性 | CVE-2015-6102 CVE-2015-6109 | CVE-2015-6102: 2 CVE-2015-6109: 1 |
Windows グラフィックス メモリのリモートでコードが実行される脆弱性 | CVE-2015-6103 CVE-2015-6104 | 1 |
Windows カーネルのセキュリティ機能のバイパスの脆弱性 | CVE-2015-6113 | 2 |
KB3097877 更新プログラムに不具合があり、2015.11.12 (日本時間) に修正版が再リリースされている。
V2.0 (2015/11/12): このセキュリティ情報を更新し、Windows 7 を実行しているお客様向けに、特定の電子メールを閲覧した際にクラッシュするという一部のお客様に発生した問題を解決する更新プログラム 3097877 を再リリースしたことをお知らせしました。既に 更新プログラム 3097877 をインストールされたお客様は、この既知の問題を修正するためにこの更新プログラムを再インストールする必要があります。詳細は、サポート技術情報 3097877 を参照してください。
MS15-116 - 重要: リモートでのコード実行に対処する Microsoft Office 用のセキュリティ更新プログラム (3104540)
Office 2007 / 2010 / 2013 / 2016、 Office for Mac 2011、Office 2016 for Mac、 Excel Viewer、Word Viewer、 Office 互換機能パック Service Pack 3、 SharePoint Server 2007 / 2010 / 2013、 Office Web Apps 2010 / 2013、 Skype for Business 2016、Lync 2013 (Skype for Business) に 7 件のセキュリティ欠陥。
タイトル | CVE 番号 | Exploitability Index |
---|---|---|
Office の特権の昇格の脆弱性 | CVE-2015-2503 | 1 |
Office のメモリ破損の脆弱性 | CVE-2015-6038 CVE-2015-6091 CVE-2015-6092 CVE-2015-6093 CVE-2015-6094 |
CVE-2015-6092: 2 他: 1 |
Outlook for Mac のなりすましの脆弱性 | CVE-2015-6123 | 3 |
Windows Vista / Server 2008、7 / Server 2008 R2 に欠陥。 NDIS に欠陥があり、local user が攻略アプリケーションを実行すると特権を取得できる。CVE-2015-6098。Exploitability Index: 2
MS15-118 - 重要: 特権の昇格に対処する .NET Framework 用のセキュリティ更新プログラム (3104507)
.NET Framework 2.0 SP2、3.5、3.5.1、4、4.5、4.5.1、4.5.2、4.6 に 3 件の欠陥。
タイトル | CVE 番号 | Exploitability Index |
---|---|---|
.NET の情報漏えいの脆弱性 | CVE-2015-6096 | 1 |
.NET の特権の昇格の脆弱性 | CVE-2015-6099 | 2 |
.NET ASLR バイパス | CVE-2015-6115 | 2 |
Windows Vista / Server 2008、7 / Server 2008 R2、8・8.1 / Server 2012・2012 R2、10 に欠陥。Winsock に欠陥があり、local user による特権の取得が可能。 CVE-2015-2478。Exploitability Index: 2
Windows 8・8.1 / Server 2012・2012 R2 に欠陥。IPSec サービスに欠陥があり、有効な資格情報を持つ攻撃者によって DoS 攻撃を実施できる。 CVE-2015-6111。Exploitability Index: 2
MS15-121 - 重要: なりすましに対処する Schannel 用のセキュリティ更新プログラム (3081320)
Windows Vista / Server 2008、7 / Server 2008 R2、8・8.1 / Server 2012・2012 R2 に欠陥。 TLS 1.0 / 1.1 / 1.2 プロトコルの欠陥により、Triple Handshake Attack による中間介入 (MiTM) 攻撃が可能。CVE-2015-6112。Exploitability Index: 2
更新プログラムでは、RFC 7627 の Extended Master Secret を実装することで解決する。
Triple Handshakes Considered Harmful: Breaking and Fixing Authentication over TLS (secure-resumption.com, 2014.03.04)
RFC 7627: Transport Layer Security (TLS) Session Hash and Extended Master Secret Extension (IETF)
TLS Extended Master Secret Extension: Fixing a Hole in TLS (Tripwire, 2015.11.11)
MS15-122 - 重要: セキュリティ機能のバイパスに対処する Kerberos 用のセキュリティ更新プログラム (3105256)
Windows Vista / Server 2008、7 / Server 2008 R2、8・8.1 / Server 2012・2012 R2、10 に欠陥。攻撃者が標的コンピューターに物理的に接触できる場合に、Kerberos 認証を回避できる。CVE-2015-6095。Exploitability Index: 2
MS15-123 - 重要: 情報漏えいに対処する Skype for Business および Microsoft Lync 用のセキュリティ更新プログラム (3105872)
Skype for Business 2016、Lync 2010 / 2013、Lync Room System に欠陥。
この脆弱性の悪用を目的として、攻撃者は、標的のユーザーをインスタント メッセージ セッションに招待し、特別に細工された JavaScript コンテンツが含まれるメッセージをそのユーザーに送信する可能性があります。
コンテンツのサニタイズが不十分なため、「Skype for Business または Lync のコンテキストで、HTML と JavaScript のコンテンツを実行する可能性があります」。 CVE-2015-6061。Exploitability Index: 2
東芝から、このようなサポート情報が公開されています。上西さん情報ありがとうございます。
Internet Explorerで「Webサイトで、このプログラムを使ってWebコンテンツを開こうとしています」と表示された場合について (東芝, 2015.11.12)
2015年11月のセキュリティ更新プログラムMS15-116の適用後、一部のPCでInternet Explorerを起動した時に、以下のように「WEBサイトでこのプログラムを使ってWEBコンテンツを開こうとしています」というメッセージが表示されます。このメッセージでは、名前が「Microsoft Office IME 2010」で、発行元が「Microsoft Corporation」となっています。
このメッセージが表示されるのはセキュリティ更新プログラムMS15-116によるセキュリティ強化のためです。
このメッセージが表示された場合は、「今後、このプログラムに関する警告を表示しない(S)」にチェックを入れ、[許可する(A)]をクリックしてください。
「Microsoft Office IME 2010」はMicrosoft社のプログラムです。
名前が「Microsoft Office IME 2010」以外であった場合は、そのプログラムが信頼できるものか確認してください。
東芝の PC では「MS15-116の適用後」なのかもしれませんが、一般には、もっと昔からある話のようです。
Office IME 2010 ツールバーの、IMEパットボタンを押したら、以下のダイアログボックスが表示されます。 (Microsoft コミュニティ, 2011.08.19)
Webサイトで、このプログラムを使ってwebコンテンツを開こうとしています (Microsoft コミュニティ, 2013.04.21)
「Webサイトで、このプログラムを使ってWebコンテンツを開こうとしています」というメッセージが表示される場合の対処方法 (121ware, 2015.04.27 更新)
ダイアログを見て、問題なさそうなプログラムであれば、「今後、このプログラムに関する警告を表示しない」をチェックしてから [許可する] をクリック、でいいんじゃないでしょうか。本当は、当該プログラムのパス名とか電子署名とかを確認したいところなのでしょうが。
KB3097877 で不具合報告が多発しているそうです。
(備考:GPU関連のガジェット(GPU Observer)を使っているとサイドバーが立ち上がらなくなったりする模様。解決方法はGPU Observerを使わないこと)
(備考2:サウンドカード用ソフトXonar DSX Audio Centerが起動しなくなるそうです)
(備考3:OutlookやPowerPointでも不具合が出ている模様)
(備考4:ペンタブを使っていると不具合が発生する模様。ペンタブが使えなくなったり、最悪、OSにログイン出来なくなることもあるとか。ワコムによるとOS起動前にUSBを抜いてOS起動後に挿すとペンタブを使えるそうです)
(備考5:OS起動時にブラックスクリーンになる場合がある模様)
(備考6:11/12現在、このパッチはWindowsUpdateから取り下げられました)
(ソース:http://toro.2ch.sc/test/read.cgi/win/1446192391/)
(ソース:http://www.infoworld.com/article/3004519/microsoft-windows/kb-3097877crashes-outlook-causes-network-sign-in-black-screens.html)
今のところ、オフィシャルに不具合が記載されているのは Outlook だけの模様:
MS15-115: Description of the security update for Windows: November 10, 2015 (Microsoft KB3097877)
Known issues in this security update
- We are aware of reports of crashes in all supported versions of Microsoft Outlook that occur when users are reading certain emails after this update is installed.
……KB3097877、不具合を修正して再リリースされた模様。
MS15-115 - 緊急: リモートでのコード実行に対処する Microsoft Windows 用のセキュリティ更新プログラム (3105864) (Microsoft)
V2.0 (2015/11/12): このセキュリティ情報を更新し、Windows 7 を実行しているお客様向けに、特定の電子メールを閲覧した際にクラッシュするという一部のお客様に発生した問題を解決する更新プログラム 3097877 を再リリースしたことをお知らせしました。既に 更新プログラム 3097877 をインストールされたお客様は、この既知の問題を修正するためにこの更新プログラムを再インストールする必要があります。詳細は、サポート技術情報 3097877 を参照してください。
ワコムのペンタブレットを USB 接続したまま Windows Update → 再起動すると、 不具合が発生することがある模様。ワコムは、外す → 再起動 → 再接続すれば回避できるとしている。 関連:
11/11配信:WindowsUpdate「KB3097877、KB3107998」をアップデートするとワコム製ペンタブが原因で起動しない不具合が発生 (林檎舎, 2015.11.11)。ペンタブレットを接続していない場合でも不具合が発生することがある? KB3097877, KB3107998 が悪とされている。
【自分用】11/11配信のwindows update後に起きたPC起動不具合 (togetter, 2015.11.12)。接続したまま起動した場合でも、ペンタブレットを外せば回避できた例。
清水さん情報ありがとうございます。清水さんからはこんな言葉も:
ICONIA/TABはリカバリディスクしか復旧の手段はなさそうです
各社で同様の事態が発生しているのかな……。
ワコムのアナウンス、2015.11.12 18:20 付で改訂されている。 KB3097877 が原因と断定、アンインストールで回避できると。 再リリース版の KB3097877 でどうなるのかは不明。
ワコムのアナウンス、2015.11.13 19:30 付で改訂されている。 再リリース版の KB3097877 では不具合は発生しないそうだ。
Chrome 46.0.2490.86 登場。Flash Player の更新と、少なくとも 1 件のセキュリティ修正を含む。
Apache OpenOffice 4.1.2、LibreOffice 4.4.6 / 5.0.1 はセキュリティ修正を含むそうです。LibreOffice の最新は 5.0.3。
Announcing Apache OpenOffice 4.1.2 (Apache, 2015.10.28)
Apache OpenOffice Security Team Bulletin (Apache)。OpenOffice 4.1.2 で 5 件のセキュリティ欠陥を修正。 CVE-2015-1774 CVE-2015-4551 CVE-2015-5212 CVE-2015-5213 CVE-2015-5214
THE DOCUMENT FOUNDATION ANNOUNCES LIBREOFFICE 5.0.3 “FRESH” AND LIBREOFFICE 4.4.6 “STILL” (Document Foundation, 2015.11.03)
Security Advisories (LibreOffice)。LibreOffice 4.3.7/4.4.2 で CVE-2015-1774 を、 LibreOffice 4.4.5/5.0.0 で CVE-2015-4551 CVE-2015-5212 CVE-2015-5213 を、 LibreOffice 4.4.6/5.0.1 で CVE-2015-5214 を修正だそうです。
PowerDNS Authoritative Server 3.4.4〜3.4.6 に欠陥。 パケット解析処理に欠陥があり、攻略クエリーによって異常終了する。 PowerDNS Authoritative Server 3.3.x にはこの欠陥はない。 CVE-2015-5311
PowerDNS Authoritative Server 3.4.7 で修正されている。
》 Windowsのセキュリティ機能「EMET」、64ビット版Windowsでの32ビットプロセスに対しては不十分? (スラド, 11/9)。「WoW64で実行されている32ビットプロセスに対しては効果が不十分」。あくまで緩和ツールですので……。
》 防衛装備庁技術シンポの展示装備がすごい(陸上装備編) (ハフィントンポスト, 11/11)
》 PR会社ベクトル、「ノンクレ記事」複数認める--当たり前に存在していたと「商習慣」強調 (CNET, 11/10)
》 結局のところ「ツタヤ図書館」は何が問題なのか (高圧☆洗浄機, 11/10)
ツタヤ図書館の実態が、武雄市図書館オープンから2年半を経た今になって注目されているのは、武雄市が徹底して情報公開を拒み続けて来たことがすべての原因です。
》 TPPは医薬品取引に有害 国境なき医師団(MSF)が声明 (JAcom, 11/10)
例えば、もしTPPが発効されれば、国家規制当局は特許がない場合でも生物製剤の安全性と有効性を証す既存のデータを利用することができなくなり、競合他社製品の販売認可を行えなくなります。また、TPPによって各国政府は製薬会社の要請に応じて特許による独占を現行の20年間からさらに延長する義務が生じます。また、どのようなタイプの医薬品が特許に値するかを再定義し、部分的に変更を加えただけで既存の医薬品に新規特許を付与する義務も生じます。
結果として、独占期間が延長され、ジェネリックへの移行が遅れると。
》 「Google Chrome」のWindows XP/Vistaサポートが終了。更新の提供は2016年4月まで (窓の杜, 11/11)。Vista の延長サポート終了は 2017.04.11 なのですが、 それより 1 年も前に Chrome サポート終了ですか。
》 民間任せの危うさ露呈 高齢者住宅「サ高住」突然の廃業 (中日, 11/11)。「サービス付き高齢者向け住宅」。
》 北朝鮮拉致 国主導示す 工作員養成の内部文書入手 (東京, 11/11)
》 MRJ、無事初飛行成功。よかったよかった。肝心なところで中継が止まる Ustream には閉口したが。
MRJ悲願の初飛行 半世紀ぶり国産旅客機 (中日, 11/11)
初飛行は当初一一年に予定していたが、設計変更などを理由に五回も延期。今後は国が航空機の安全性を認める「型式証明」の取得に向け、五機の試験機を使って約二千五百時間の飛行試験を日米両国で続ける。一七年四〜六月に全日空への納入を目指している。
まだまだこれから。
MRJ、初飛行を成功裡に終える 飛行時間は1時間27分 (FlyTeam, 11/11)
MRJ、離陸! オール・ジャパンで初飛行をサポート (FlyTeam, 11/11)
「MRJ」初飛行! 約50年ぶりの国産旅客機がテイクオフ (トラベル Watch, 11/11)
国産旅客機・MRJが初飛行に成功 名古屋空港に着陸 (朝日, 11/11)
MRJ:国産初の小型ジェット旅客機 初飛行 (毎日, 11/11)
MRJ初飛行:競争力実証が課題 (毎日, 11/11)
MRJ初飛行:「涙出た」離陸に歓声 空港周辺ファン殺到 (毎日, 11/11)
MRJ:待望の初飛行も「見せられない」ジレンマ (毎日, 11/11)。「人が集まりすぎて明石の歩道橋事故のようになっても……」
Flash Player / AIR 更新版公開。17 件のセキュリティ欠陥を修正。 CVE-2015-7651 CVE-2015-7652 CVE-2015-7653 CVE-2015-7654 CVE-2015-7655 CVE-2015-7656 CVE-2015-7657 CVE-2015-7658 CVE-2015-7659 CVE-2015-7660 CVE-2015-7661 CVE-2015-7662 CVE-2015-7663 CVE-2015-8042 CVE-2015-8043 CVE-2015-8044 CVE-2015-8046
Priority rating:
プラットホーム | Priority rating |
---|---|
Linux 版 Flash Player | 3 |
AIR | 3 |
他 | 1 |
更新版が公開されている。
プラットホーム | バージョン |
---|---|
Desktop Runtime (Windows, Mac) | 19.0.0.245 |
Extended Support Release (Windows, Mac) | 18.0.0.261 |
Google Chrome (Windows, Mac) | 19.0.0.245 |
Google Chrome (Linux, Chrome OS) | 19.0.0.245 |
Windows 8 / Server 2012 / RT の Internet Explorer 10 | 19.0.0.245 |
Windows 8.1 / Server 2012 R2 / RT 8.1 の Internet Explorer 11 | 19.0.0.245 |
Windows 10 の Internet Explorer 11 / Edge | 19.0.0.245 |
Linux | 11.2.202.548 |
AIR Desktop Runtime | 19.0.0.241 |
AIR SDK | 19.0.0.241 |
AIR SDK & Compiler | 19.0.0.241 |
AIR for Android | 19.0.0.241 |
PuTTY vulnerability vuln-ech-overflow (2015.11.07)
PuTTYjp (hdk の自作ソフトの紹介)、0.66 対応版出ました。
》 政府 南京大虐殺否定派をユネスコ会合に同行 (しんぶん赤旗, 11/10)
伊方原発訓練、5千人避難想定なのに住民参加70人 (朝日, 11/9)
9日午前には住民約70人が海上自衛隊の支援艦と民間フェリーの計2隻で大分県側に避難する訓練などを実施。
南海トラフ巨大地震という概念は存在しない模様。
伊方原発避難訓練、ヘリ使えぬ場面も 課題残し再稼働へ (朝日, 11/9)。ここはリアルだった。いざという時、ヘリは使えないかもしれません。
海路避難訓練、課題残す 伊方原発、複合災害想定せず (朝日, 11/10)。3.11 のことはすっかり忘れましたとさ。 阿呆か。
大分市に向かう民間フェリーに乗った農業平尾長一さん(73)は「今日は船が来てくれたが、万が一の事故の時には津波などで港が壊れるかもしれない」と不安がる。今回の訓練では、津波や台風などとの複合災害や避難路の渋滞は想定していない。地元の消防団員、浜西貴陽さん(35)は「限られた人と決められた流れに沿った訓練にどこまで実効性があるのだろうか」と話した。
伊方原発:過酷事故想定で愛媛と近隣6県1万人超避難訓練 (毎日, 11/9)。訓練に参加したのは、 多用途支援艦「ひうち」型 4番艦 AMS多用途支援艦げんかい のようです。
愛媛・伊方原発:避難訓練 「大地震なら大分も被災」受け入れ側に疑問も /大分 (毎日, 11/10)
》 照明用ソケットに接続できるセキュリティカメラが登場、早くも人気爆発 (やじうまWatch, 11/10)
》 マンガで知ろう 企業向け情報セキュリティ対策マニュアル (京都府警)。 「外国人留学生をサイバー犯罪に関与させないためのマンガ防犯パンフレット」 なんてのもありますよ。
》 外事大事:台湾巡る米中の綱引き=坂東賢治 (毎日, 11/7)
南シナ海問題で忘れてはならないキープレーヤーが台湾だ。南沙諸島最大の島である太平島を戦後ほぼ一貫して実効支配してきた強みがある。中国の領有権の主張は中華民国時代からのものを引き継いでおり、台湾の主張とほぼ重なっている。中華民国が47年に発表した南シナ海の地図に描かれたのが、中国が権益主張の歴史的根拠とする「九段線」の原形だ。
72年の日中共同声明には南シナ海に関する言及がないが、52年に日本と中華民国が結んだ日華平和条約には日本が第二次大戦中に占領していた新南群島(南沙)と西沙の権利放棄が明記されている。
》 神奈川新聞の「偏ってますが、なにか」宣言が話題に!記者・アーティストら絶賛 (NAVER まとめ, 11/8)。いいぞもっとやれ。
》 保守が品格を失う時 / ジェレミー・コービンが炙りだすエリートの悪意 (ブレイディみかこ / Yahoo, 11/8)。UK 方面。「何にせよ、この品格を失った保守党は、労働党ではなく自らにダメージを与えている」
》 “資生堂ショック”とは?各社の報道内容まとめ【日経新聞、AERA、NHK「おはよう日本」】 (マネートーク!, 11/9)。資生堂では「後退」を「次のステップに向かう」と呼ぶようだ。旧日本軍か。
》 「恥を承知で言います」 職歴35年の保育士が叫ぶ、保育士不足の原因は… (grape)。給料が安すぎる。
Baidu 提供の Moplus SDK に存在するというセキュリティ欠陥を調べていたら、欠陥どころか「バックドア機能」が存在した、という話。Moplus SDK には http サーバが内蔵されていて、これに外部から無認証で接続できてしまっていた模様。 どう見てもこれ:
ルパンを追ってて とんでもない物を見つけてしまった! どうしよう?
「2015年10月30日にリリースされた最新のバージョン8.7.5」では、バックドア機能は削除されている模様。関連:
本日(2015年11月9日)、Baidu本社(中国)が開発したSDK「Moplus」に関する報道が一部でございましたが、当社(Baidu日本法人)が日本にてみなさまに提供している「Simeji」には本SDKは使用されておりません。
中国バイドゥのAndroid用SDKに外部操作可能なバックドア、約1億人に影響 (日経 IT Pro, 2015.11.09)
バイドゥは「Moplus SDKに関するすべての脆弱性に迅速に対応し、10月30日までに修正を完了した。Moplus SDKを利用しているすべてのサードパーティー開発者に対しても通知を行った」「我々はあくまで今回の問題を『脆弱性』だと認識しており、意図的に実装した『バックドア』ではない」(日本法人広報担当)と説明している。
アプリ開発したら知らぬうちにバックドア? Baiduの公式SDKで1万以上のアプリに影響 (@IT, 2015.11.10)
仏の顔も三度と言いますが百度(Baidu)は懲りずに何度でもやらかしていて豪快です (山本一郎 / Yahoo, 2015.11.10)
中国バイドゥがAndroidにバラまいた猛毒 グーグルのエコシステム戦略は大丈夫か (東洋経済, 2015.11.09)
Simeji 本体には問題はなかったようだが、Simeji の名を冠した別のアプリ「Simeji プライバシーロック」に問題があった模様。 https://play.google.com/store/apps/details?id=com.szipcs.simejiprivacylock&hl=ja は現時点で削除されている。
【悲報】8月に広告が問題になった百度のSimejiアプリにMoPlus SDKが使われてることが発覚 (黒翼猫のコンピュータ日記 2nd Edition, 2015.11.13)
つぶやき:
Simejiプライバシーロックに入っているのはMoplusではないようです。しかしバックドアはあります。Moplusが入っていなくてもバックドアがあるバイドゥのアプリが存在するようです@BlackWingCat @Simeji_jp https://t.co/OKaLwyNHLt
— Mitsuaki Ishimoto (@mitsuaki_i) 2015, 11月 13
一般ユーザー様よりSimejiプライバシーロックにMoplus SDKが入っていると報告があり
12:50時点でGoogle Playから削除したと報告を受けました。
経緯と詳細については現在調査中です。詳細がわかり次第随時ご報告いたします。 続く→
— Baidu_Japan (@baidu_japan) 2015, 11月 13
……問題を修正した上で復活するようです:
つぶやき:
【お知らせ 1/3】
#Simejiプライバシーロック を検証した結果、本アプリに #MoplusSDK は使用されていませんでしたが、アプリの機能と無関係な#MoPlus という記述が含まれていたことを確認したためその部分を削除いたしました。
— Baidu_Japan (@baidu_japan) 2015, 11月 13
【お知らせ 2/3】
「#Simejiプライバシーロック」をご利用中の方は今すぐアプリを更新してください。
https://t.co/9KkgTe1Ggp
引き続き本記述が含まれた経緯と詳細については現在調査中です。
— Baidu_Japan (@baidu_japan) 2015, 11月 13
現在公開されている Simejiプライバシーロック 2.0.1.71 では、欠陥は修正されている模様。 また、一定期間 (詳細は不明) 経過後、「外部OEM製品のチェック体制を強化できるまで」、Simeji プライバシーロックは公開停止されるそうです。
「Simejiプライバシーロック」について (Baidu, 2015.11.14 更新)
すでに削除対応しましたコードは端末にNotification(情報をプッシュ通知)する機能として搭載されておりましたが、このコードによりセキュリティホールが発生する可能性があり、悪意ある第三者がそのセキュリティホールから端末の情報を獲得できる可能性があったことが分かりました。
現在は該当のコードを削除したのち、最新バージョン(ver. 2.0.1.71)がGoogle Playに反映されております。
弊社OEM製品の公開停止について (Baidu, 2015.11.16)
Simejiプライバシーロックとは、GooglePlayにて公開中のSimejiブランドで提供する別アプリで写真やアプリにロックがかけられるアプリです。現在、新バージョン(ver. 2.0.1.71)を提供しておりますが、提供期間を限定し、期間終了後に公開停止することとします。
関連:
「百度」提供のアプリ、スマホ乗っ取られる恐れ (読売, 2016.01.15)。なぜかいまさら。
本日付の読売新聞社会面の誤報道について (Baidu, 2016.01.15)
PuTTY 0.54 〜 0.65 に欠陥。 端末エミュレーターにおける ECH (ERASE CHARACTER) 制御シーケンスの処理において、潜在的な、メモリ破壊を伴う integer overflow が存在。 PuTTY, PuTTYtel, pterm に影響する。CVE-2015-5309
PuTTY 0.66 で修正されている。
関連:
PuTTYjp (hdk の自作ソフトの紹介)。0.66 対応はまだ。
iceiv+putty。 0.66 対応済。
PuTTYjp (hdk の自作ソフトの紹介)、0.66 対応版出ました。
》 フランス国鉄の新型車両、横幅のせいで大パニック→さらに別問題も出てきて「もはや国を巻き込んだコント」 (togetter, 11/6)
横幅の件は去年の話:
フランス鉄道であり得ないミス、総額150億ユーロの費用を投じて発注した新型車両の設計ミスで駅舎を通過できないことに (business newsline, 2014.05.22)
BBCによると、フランス国営のRFFが各駅舎のデータを、SNCFに伝え、SNCFではRFFによる駅舎データを元に新型車両の横幅を決定したのだという。しかし、フランス国内の駅舎の多くは既に完成してから半世紀が経過したものが多いのにも関わらず、RFFは過去30年に改築か新築された駅舎のデータしか有してはおらず
うわー。
フランスの新型列車、大きすぎて駅に入れず (CNN, 2014.05.22)
仏鉄道の車両オーダーミス、連携体制に問題か (ウォール・ストリート・ジャーナル日本版, 2014.05.22)
トンネルの件は今年の話:
大丈夫かフランス! 列車大き過ぎトンネル通らず (オーヴォ, 7/8)
フランス国鉄の新型列車、大きすぎてトンネルを通れない致命的欠陥が発覚wwwwwww (ユルクヤル, 7/7)
でも他人事じゃないんです。日本でもこんな話がありました:
なぜ豪華列車「ななつ星in九州」に傷がついたのか (ITmedia ビジネス, 2013.10.11)
》 特集ワイド:続報真相 いびつな「大日本病」 (毎日, 11/6)
》 埼玉県戸田市のプロキシサーバー業者および関係先を家宅捜索 (11/5)
不正アクセス容疑:中国からの接続拠点を捜索 警視庁 (毎日, 11/5)
捜査関係者によると、今回家宅捜索された業者は、他の業者が一斉摘発された後に台頭してきたとみられる。(中略) 昨年11月以降、この業者の代理サーバーを経由したネットバンキングの不正送金が急増しており、総額は少なくとも8500万円に上るという。
》 1人で75TBもアップロードしたユーザーのせいでOneDriveの容量無制限が廃止、無料で使える容量も減少に (gigazine, 11/4)
》 自由な情報流通が阻害されつつある(その2)内閣法制局の変質に見る、公文書を保管しない日本 (松浦 晋也 / 日経 IT Pro, 10/27)
》 UFO 騒ぎの正体は、トライデント II D5 ミサイル。 まあ、ふつうじゃない光景ですから、びっくりしますよね。
米加州にUFO?ネットなどで騒ぎも実はミサイル発射試験 (AFPBB, 11/8)
Strange light streaking across Californian sky is actually a Trident missile test (Telegraph, 11/8)
Light blazes across California sky sparking fears of war, alien invasion (Sydney Morning Herald, 11/9)
》 「南京大虐殺」の存在は、最高裁が家永教科書裁判の判決ですでに認定している。 (Everyone says I love you !, 11/8)、 南京事件の存在は実証されている (南京事件FAQ)
NHK総合テレビ『クローズアップ現代』"出家詐欺"報道に関する意見 (BPO, 11/6)
委員会は、NHK関係者のみならず、番組で紹介された「ブローカー」「多重債務者」に対しても聴き取り調査を行った。その結果、2つの番組は「情報提供者に依存した安易な取材」や「報道番組で許容される範囲を逸脱した表現」により、著しく正確性に欠ける情報を伝えたとして、「重大な放送倫理違反があった」と判断した。
その一方で、総務省が、放送法を根拠に2009年以来となる番組内容を理由とした行政指導(文書での厳重注意)を行ったことに対しては、放送法が保障する「自律」を侵害する行為で「極めて遺憾である」と指摘した。
NHK総合テレビ『クローズアップ現代』 “出家詐欺”報道に関する意見 (BPO, 11/6)
2015年4月28日、総務大臣はNHKに対し、『クロ現』について文書による厳重注意をした。番組内容を問題として行われた総務省の文書での厳重注意は2009年以来であり、総務大臣名では2007年以来である。NHKが調査報告書を公表し た当日、わずか数時間後に出された点でも異例であった。 (中略) 放送事業者自らが、放送内容の誤りを発見して、自主的にその原因を調査し、再発防止策を検討して、問題を是正しようとしているにもかかわらず、その自律的な行動の過程に行政指導という手段により政府が介入することは、放送法が保障する「自律」を侵害する行為そのものとも言えよう。
また、その後、自民党情報通信戦略調査会がNHKの経営幹部を呼び、『クロ現』の番組について非公開の場で説明させるという事態も生じた。しかし、放送法は、放送番組編成の自由を明確にし「放送番組は、法律に定める権限に基づく場合でなければ、何人からも干渉され、又は規律されることがない。」(第3条)と定めている。ここに いう「法律に定める権限」が自民党にないことは自明であり、自民党が、放送局を呼び説明を求める根拠として放送法の規定をあげていることは、法の解釈を誤ったものと言うほかない。今回の事態は、放送の自由とこれを支える自律に対する政権党による圧力そのものであるから、厳しく非難されるべきである。
関連報道
NHK「クロ現」過剰演出は「重大な倫理違反」 BPO (朝日, 11/6)
BPO クローズアップ現代“重大な放送倫理違反” (NHK, 11/6)
『週刊ダイヤモンド』ステマ特集について思うこと (Parsleyの「添え物は添え物らしく」, 11/3)
ベクトル社が名指しステマ記事にホームラン級にアレな反論をして広告業界大困惑の巻 (山本一郎 / Yahoo, 11/3)
》 アンチウイルスソフトは死んだのか--セキュリティベンダー座談会(1) (TechRepublic, 10/28)、 重要なのは侵入された後の対応--セキュリティベンダー座談会(2) (TechRepublic, 11/4)
》 海の向こうの“セキュリティ” セキュリティ対策に自信があるITセキュリティ担当者・役員が少なくないとの調査結果 ほか (Internet Watch, 11/6)
》 【社説】夫婦別姓訴訟 普遍的な人権の尊重を (東京, 11/5)、夫婦別姓、最高裁の判断は? 旧姓使用が広がるなかで (朝日, 11/2)。
》 ビジネス環境、日本は34位に後退 世銀16年版ランキング (日経, 11/6)。元ねた:
世界銀行ビジネス環境ランキング:途上国で起業や経営を容易にする改革が加速 (世界銀行, 10/27)
Doing Business: Economy Rankings (世界銀行)。ランキング詳細。
日経は「「税の支払い」が121位と低く、全体の足を引っ張った」と書いているが、 むしろ、「全体としてひどいありさまだが、Resolving Insolvency 2 位のおかげで 34 位にとどまれた」と言うべきであろ。各項目だと、34 位より高いランクは、Resolving Insolvency (2 位) と Getting Electricity (14 位) しかないじゃないか。
》 『昔「ガロ」今「ヘイト本」』青林堂問題をめぐる東京新聞のスクープが話題に (NAVER まとめ, 1/10)。こんなことがあったのか。
》 理化学研究所 権限ない研究員ら約3900件契約 (NHK, 11/6)。 「権限のない研究員ら」がやっていた方が、 早いうまい安いを実現できてたりしたんじゃないの? 制度を守らなかったから駄目なんじゃなくて、制度が駄目なんじゃ?
》 Facebookではすみとしこさんに「いいね!」した人の個人情報433人分をネットに晒して炎上〜F-Secure社マネージャか (ネタとぴ, 11/4)。#はすみリスト の件。
》 刑事被告人の妻を検事総長に会わせたヤメ検弁護士 そらあきまへんわ! (いまにしのりゆき 商売繁盛でささもって来い!, 11/3)
受任していた刑事事件で、刑事被告人の妻を検事総長、検察幹部、担当検事とその上司に面会させていた
こういうの、本当にあるんですね……。
まあ、会った検事総長らもおかしいけどな。
現実の検察のみなさんは、そういう倫理感が欠落しているのかな……。
不正送金ウイルス:保管容疑の札幌の中2少年逮捕 警視庁 (毎日, 11/4)
6月、インターネット上の掲示板に「ゼウス売ります」「実演します」などと書き込んでいるのを、サイバーパトロールをしていた課員が発見
不正送金に悪用できるウイルス保管容疑、中2男子を逮捕 (朝日, 11/4)
書き込みを見つけた捜査員が、男子生徒にメールで連絡して1万円で買い取り、不正ウイルスと確認した。生徒は闇サイトなどから入手したソフトを使ってウイルスを作成したとみられ、調べに「小学校の高学年のころから興味を持って独学で勉強した」などと話しているという。
こういう人には、ホワイトハットになった方がおもしろいしカッコいいぜ、という道筋をつけてあげたいなあ。
ウイルス作成ソフト不正所持の疑い 中学生を逮捕 (NHK, 11/4)
2015年11月 不正指令電磁的記録保管の容疑で逮捕された少年についてまとめみた (piyolog, 11/4)
》 少年のサイバー犯罪後絶たず 背景に「闇サイト」 (日経, 11/4)。0Chiaki 氏の件。
Firefox 42.0 / ESR 38.4.0 公開。18 件のセキュリティ欠陥が修正されている。
リリースノート: Firefox 42.0、 ESR 38.4.0、 Android 版 Firefox 42.0。
セキュリティアドバイザリ: Firefox、 Firefox ESR。
ダウンロード: Firefox、 Android 版 Firefox、 Firefox ESR。
あわせて、NSS 3.19.2.1 / 3.19.4 / 3.20.1、NSPR 4.10.10 が公開されている。
MFSA 2015-133 - NSS と NSPR のメモリ破壊問題 (Mozilla)
NSS 3.19.2.1 release notes (Mozilla)
NSS 3.19.4 release notes (Mozilla)
NSS 3.20.1 release notes (Mozilla)
[ANNOUNCE] NSPR 4.10.10 Release (google)
関連:
Updated Firefox Security Indicators (Mozilla Security Blog, 2015.11.03)
Firefox がより強力なプライベートブラウジングの提供を開始 (Mozilla Japan ブログ, 2015.11.03)
「Firefox 42」公開、トラッキング保護付きプライベートブラウジング機能を正式搭載 (Internet Watch, 2015.11.04)
》 事故30分前、似た車が国道で立ち往生 宮崎の暴走事故 (朝日, 11/1)
》 樋渡啓祐、NewsPicksで意識高い他界たかーいw の巻 (togetter, 11/2)
》 社員の最低年収を830万円に 自らの年収は1億円削ったCEO、その後どうなった? (ハフィントンポスト, 11/2)。グラビティ・ペイメント社のダン・プライス CEO。
》 Apache HTTP Server 2.4.17 が出ています。Changes with Apache 2.4.17。iida さん情報ありがとうございます。
》 LibreSSL 2.3.1 が出ています。
》 セキュリティ・キャンプキャラバンin大阪2015(第31回まっちゃ139勉強会)。 2015.11.28、大阪府大阪市、無料。
》 THAADとイージスBMDによる多目標同時迎撃実験が成功 (海国防衛ジャーナル, 11/2)
》 米国と欧州8カ国が弾道ミサイル防衛演習を実施 (海国防衛ジャーナル, 10/21)
焦点:南シナ海の中国けん制、艦船派遣に至る米政権内の葛藤 (ロイター, 10/30)
南シナ海問題、国際仲裁手続きへ 中国は反発 (ロイター, 10/30)
焦点:南シナ海で高まる中国のプレゼンス、米軍を「量」で凌駕 (ロイター, 11/2)
アジア、安全保障面で米の協力強化望む=米国防長官 (ロイター, 11/2)
南シナ海の「現状」はすでに変更されている 〜プロスペクト理論から〜 (海国防衛ジャーナル, 10/30)
》 FAQ: SHA-1 廃止/SHA-2 移行に関するマイクロソフトのポリシー (日本のセキュリティチーム, 11/2)
》 キャリーバッグによる転倒事故の損害賠償判決(東京地判・平27.4.24.) (::::弁護士 川村哲二::::〈覚え書き〉::::, 10/27)
》 予防安全性能アセスメント (自動車事故対策機構)。スバル EyeSight って評価高いんだなあ。 関連:
“ぶつからないクルマ”で大ヒット、「自動ブレーキ機能」は各社でこんなに違う! (日経トレンディネット, 2014.04.07)。1年半前の記事だが、全体的な傾向は現在でも同様なのだろう。
「ぶつからないクルマ実車試験」結果を発表 富士重工業とVolvo社が最高評価を獲得 歩行者の認識・衝突回避機能を業界で初めて評価・公開 (日経 BP, 2014.05.20)。日経が独自に試験した結果。
初公表!予防安全性能アセスメント評価結果を公表します (国土交通省, 2014.10.23)。国でも昨年からやってたのですね。
無人タクシーも視野に? 「自動運転」という“未来” (日経トレンディネット, 10/27)
「クルマの現在地と未来」(探究モード) (TBS ラジオ Session-22, 10/30)
先日の宮崎の軽自動車暴走事故は「時速60キロで歩道を走行」(目撃者証言) だったそうなので、各社が軽自動車に用意しているような奴では止まれなさそう。 EyeSight なら大丈夫そうなのだけど。
》 多くの企業が東芝と同じ不正に手を染めている 企業不祥事研究の第一人者、樋口晴彦・警察大学校教授に聞く(前編) (日経ビジネス, 10/20)
【ステマ症候群:拡大版】 iPhone商戦の陰で広がるステマ記事発注の舞台裏 (週刊ダイヤモンド, 11/2)
「週刊ダイヤモンド」が「ベクトルが作成したステマの“相場表”」を掲載→ベクトルが抗議文を発表する (ねとらぼ, 11/2)
》 「Internet Week 2015」で「学割」提供開始、25歳以下の学生は参加費9割引 (Internet Watch, 11/2)。先着 50 名限定。
》 高評価続出のMicrosoftの「Surface Book」に画面がちらつく不具合が発生 (gigazine, 11/2)。「Hyper-Vを切ったらちらつきが解消した」