セキュリティホール memo - 2017.11

Last modified: Mon Mar 30 12:18:31 2017 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


■ 2017.11.29

■ macOS 10.13 High Sierraにユーザ名「root」を使用するだけでパスワード無しに管理者アカウントでログインできてしまう不具合が発見される。
(AAPL Ch., 2017.11.29)

 macOS 10.13 High Sierra において、管理者パスワードを求められる場面で 「ユーザー名: root」「パスワード: なし」を使うと、なぜか通ってしまうという話。 root ユーザーの有効・無効とは関係なく効いてしまう模様。 macOS 10.12 Sierra にはこの欠陥はない。

 とりあえず回避するには、root ユーザーにパスワードを設定する。2 とおりのやりかた:

 関連:

2017.12.01 追記:

 patch 出ました: About the security content of Security Update 2017-001 (Apple, 2017.11.29)。CVE-2017-13872


■ 2017.11.28


■ 2017.11.27


■ 2017.11.24

■ インテルマネジメント・エンジンの重要なファームウェアアップデート (インテル sa-00086)
(Intel, 2017.11.22)

 Intel Management Engine 11.0.0〜11.7.0、 Intel Trusted Execution Engine 3.0、 Intel Server Platform Services 4.0 に複数の欠陥。 local user による権限上昇や、無認証プロセスによる特権情報の取得、remote Admin アクセス可能な攻撃者による AMT 権限での任意のコードの実行などが可能。 対象 CPU:

 まず検出ツール (Windows 版、Linux 版) を試し、対象であれば修正版ファームウェアで更新する……のだが、ファームはまだリリースされていない場合が多いのかな。

 関連:

2017.12.05 追記:

 一部コンピュータベンダーがインテルの「Management Engine」を無効化 (CNET, 2017.12.05)。System76、Purism、Dell。

2017.12.08 追記:

 OS停止時でも攻撃可能?Intel マネジメント・エンジンの脆弱性への対策 (トレンドマイクロ セキュリティ blog, 2017.12.05)

 あと、 インテルマネジメント・エンジンの重要なファームウェアアップデート (インテル sa-00086) は 2017.12.05 付で改訂されてます。


■ 2017.11.22


■ 2017.11.20


■ 2017.11.17


■ 2017.11.16


■ 2017.11.15

■ Firefox 57.0 / ESR 52.5.0 公開
(Mozilla, 2017.11.14)

 出ました。

 関連:

2017.12.07 追記:

 セキュリティ修正を含む Firefox 57.0.1 が 2017.11.29 付で出てました。 リリースノート、MFSA 2017-27: Security vulnerabilities fixed in Firefox 57.0.1。

2017.12.11 追記:

 2017.12.07 付で Firefox 57.0.2 / ESR 52.5.2 公開。セキュリティ修正を含みます。iida さん情報ありがとうございます。

■ 2017 年 11 月のセキュリティ更新プログラム (月例)
(Microsoft, 2017.11.15)

 出ました。Windows, IE / Edge, Office, ASP.NET Core / .NET Core, Chakra Core。 IE / Edge に 0-day あり。

■ Adobe 方面 (Flash Player, Acrobat, Shockwave Player, ...)
(Adobe, 2017.11.14)

 いろいろ出ました。0-day は無い模様。

Priority: 1

 なし

Priority: 2

Priority: 3


■ 2017.11.14

■ SYM17-011 - Security Advisories Relating to Symantec Products - Symantec Endpoint Protection Multiple Issues
(Symantec, 2017.11.06)

 Symantec Endpoint Protection 12.1.6 MP9 / 14.0.1 の Windows 版には計 3 件のセキュリティ欠陥の修正が含まれているそうで。


■ 2017.11.13


■ 2017.11.10


■ 2017.11.09

■ Android Security Bulletin—November 2017
(Android, 2017.11.08 改訂)

 Android 2017.11 セキュリティ修正。patchlevel は 2017-11-01、2017-11-05、2017-11-06 の 3 つ。 WPA2 の欠陥“KRACK”が修正されているのは patchlevel 2017-11-06 。

 関連:


■ 2017.11.08

■ いろいろ (2017.11.08)
(various)

IEEE P1735

LibreOffice

ブラザー製プリンタ、複合機

■ Chrome Stable Channel Update for Desktop
(Google, 2017.11.06)

 Chrome 62.0.3202.89 公開。2 件のセキュリティ欠陥を修正。


■ 2017.11.06

■ いろいろ (2017.11.06)
(various)

各社アンチウイルスソフト

Tor Browser (Mac, Linux)

Webmin

■ OpenSSL Security Advisory [02 Nov 2017]
(OpenSSL, 2017.11.02)

 OpenSSL 1.1.0g / 1.0.2m 公開。2 件のセキュリティ欠陥を修正。

 iida さん情報ありがとうございます。


■ 2017.11.02

■ Apple 方面 (iOS, macOS, watchOS, tvOS, Safari, iTunes / iCloud for Windows)
(Apple, 2017.10.31)

 OS の更新:

 その他:


■ 2017.11.01

■ WordPress 4.8.3 Security Release
(WordPress, 2017.10.31)

 WordPress 4.8.3 公開。$wpdb->prepare() における潜在的な SQL インジェクション脆弱性を修正。今すぐ影響があるものではないが、プラグインやテーマを通じて顕在化する可能性はあるため、事前の対応を実施。

■ 追記

Key Reinstallation Attacks - Breaking WPA2 by forcing nonce reuse (2017.10.17)


[セキュリティホール memo]
[私について]