セキュリティホール memo - 2021.01

Last modified: Mon Apr 19 16:40:37 2021 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


■ 2021.01.28


■ 2021.01.27

■ Firefox 85.0 / ESR 78.7.0 公開
(Mozilla, 2021.01.26)

 Thunderbird も出てます。

2021.02.08 追記:

 Firefox 85.0.1 / ESR 78.7.1、Thunderbird 78.7.1 が公開されました。 Firefox はセキュリティ修正を含みます。

2021.02.12 追記:

 Firefox 85.0.2 が公開されました。 セキュリティ修正はありません。

■ sudoの脆弱性(CVE-2021-3156)に関する注意喚起
(JPCERT/CC, 2021.01.27)

 sudo 1.8.2〜1.9.5p1 に欠陥。local user が無認証で root 権限を取得できる。 CVE-2021-3156

 sudo 1.9.5p2 で修正されている。

2021.02.04 追記:

 sudoコマンドの脆弱性、「macOS」にも影響 (ZDNet, 2021.02.04)。macOS 上ではまだ直ってない模様。

2021.02.12 追記:

 macOS Big Sur 11.2.1、macOS Catalina 10.15.7 追加アップデート、macOS Mojave 10.14.6 セキュリティアップデート 2021-002 のセキュリティコンテンツについて (Apple, 2021.02.09)。sudo の修正、入ってます。

■ Apple 方面 (iOS / ipadOS, tvOS, watchOS, Xcode, iCloud for Windows)
(Apple, 2021.01.26)

 iOS / ipadOS, tvOS, watchOS には 0-day の修正が含まれます。


■ 2021.01.26


■ 2021.01.25

■ iPhone 12、iPhone 12 mini、iPhone 12 Pro、iPhone 12 Pro Max、MagSafe アクセサリに内蔵されている磁石について
(Apple, 2021.01.25)

 iPhone 12 だけの話ではなかった。

iPhone は磁石のほかにも、電磁場を生じる部品や無線送信機を内蔵しています。MagSafe アクセサリ (別売り) もすべて磁石を内蔵していて、MagSafe 充電器と MagSafe デュアル充電パッドには無線送信機が組み込まれています。こうした磁石や電磁場が医療機器に干渉するおそれがあります。

iPhone 12 の全モデルは、それ以前の iPhone モデルよりも磁石の内蔵量が増えましたが、以前の iPhone モデルと比べて医療機器への磁気干渉リスクが高まることは予測されていません。

植え込み型のペースメーカーや除細動器などの医療機器に内蔵されているセンサーが、磁石や無線送信機が近付くと反応する場合があります。こうした機器への干渉の可能性を排除するため、iPhone や MagSafe アクセサリを機器には近付けず、安全確保のために必要とされる距離を確保してください (15 cm 以内、またはワイヤレス充電時は 30 cm 以内には近付けない)。具体的なガイドラインについては、かかりつけ医や医療機器メーカーにお問い合わせください。

 つまり、Apple は、全ての iPhone および MagSafe アクセサリについて、 15cm (ワイヤレス充電中は 30cm) 以内には近づけるなと主張している。

 関連:


■ 2021.01.22

■ 楽天とPayPayがつまずいたセールスフォース製品の「設定不備」、被害は氷山の一角か
(日経 xTECH, 2021.01.22)

 こちらの件:

2021.02.16 追記:

 関連:


■ 2021.01.21

■ DNSpooq - 7 Vulnerabilities Found in dnsmasq Threaten DNS Integrity (again)
(JSOF research labs, 2021.01.19)

 dnsmasq に 7 件のセキュリティ欠陥。 詳細はホワイトペーパー、DNSpooq - Cache Poisoning and RCE in Popular DNS Forwarder dnsmasq (JSOF research labs) を参照。

 HAVE_DNSSEC の有効・無効、DNSSEC validation 設定の有効・無効で、 影響の受け方が変わる模様。 以下の表は、ホワイトペーパーの表 1 から。

結果として起こること DNSSEC 無効でコンパイル DNSSEC 有効でコンパイル DNSSEC 有効でコンパイルかつ
DNSSEC validation 有効に設定
バッファオーバーフロー なし なし CVE-2020-25681
CVE-2020-25682
CVE-2020-25683
CVE-2020-25687
ブラウザーからのキャッシュ汚染 CVE-2020-25684
CVE-2020-25685
なし なし
ホストからのキャッシュ汚染 CVE-2020-25684
CVE-2020-25685
CVE-2020-25686
CVE-2020-25686 CVE-2020-25686

 指摘された欠陥については dnsmasq 2.83 で修正されている。ただし:

■ Oracle Critical Patch Update Advisory - January 2021
(Oracle, 2021.01.19)

 Oracle 四半期定例 patch 出ました。 VirtualBox は 6.1.18、 Java SE は 15.0.2 / 11.0.10 / 8u281 / 7u291 が出た模様。 (typo fixed: ホンマさん感謝)


■ 2021.01.20

■ 「スピーカーフォン」に音声の情報が漏れるおそれ
(NHK, 2021.01.20)

 TEMPEST のスピーカーフォン版の模様。

実験に使った市販の6社の製品8機種のうち、6社の6機種で確認され、最大25メートル離れた場所で受信出来たということです。

 けっこうな割合ですね……。

■ Chrome Stable Channel Update for Desktop
(Google, 2021.01.19)

 Chrome 88.0.4324.96 が stable に。36 件のセキュリティ修正を含む。 Flash と ftp:// URL のサポートは廃止されました。


■ 2021.01.19


■ 2021.01.18

■ Apache Tomcatの脆弱性(CVE-2021-24122)に関する注意喚起
(JPCERT/CC, 2021.01.15)

 Apache Tomcat 7.0.x / 8.5.x / 9.0.x / 10.0.0-Mx に欠陥。 NTFS ファイルシステムを使用している network location からリソースを提供している場合に、セキュリティ制約を迂回したり、JSP ソースコードを閲覧できたりする。 CVE-2021-24122

 Tomcat 7.0.107 / 8.5.60 / 9.0.40 / 10.0.0-M10 で修正されている。


■ 2021.01.15

■ Adobe 方面 (Photoshop、Illustrator、Animate、Campaign Classic、InCopy、Captivate、Bridge)
(Adobe, 2021.01.12)

 出てましたね、そういえば。

■ アイコンを見るだけでデータが破壊されるNTFSの脆弱性
(PC Watch, 2021.01.15)

 NTFS の欠陥、今回は $i30 だそうで。 「データが破壊される」というか、ファイルシステム自体が壊れるみたい。 詳細はこちらを: Windows 10 bug corrupts your hard drive on seeing this file's icon (BleepingComputer, 2021.01.14)。 なかなかに強烈な DoS 攻撃が可能な模様。

 関連:

2021.04.19 追記:

 Microsoft 2021.04 月例 patch で修正されたそうです。


■ 2021.01.14

■ いろいろ (2021.01.14)
(various)

Net-SNMP

Joomla


■ 2021.01.13

■ いろいろ (2021.01.13)
(various)

TensorFlow

sudo

■ 追記

SolarWinds 社製 SolarWinds Orion Platform ソフトウェアのアップデートについて (2020.12.15)

Firefox 84.0 / ESR 78.6.0 公開 (2020.12.16)

 Thunderbird 78.6.1 が出ています。

■ 2021 年 1 月のセキュリティ更新プログラム (月例)
(Microsoft, 2021.01.13)

 Microsoft 2021.01 月例更新出ました。

トピック

関連


■ 2021.01.08


■ 2021.01.07

■ いろいろ (2021.01.07)
(various)

Dovecot

  • [Dovecot-news] Dovecot v2.3.13 released (dovecot, 2021.01.04)

    CVE-2020-24386: Specially crafted command can cause IMAP hibernate to allow logged in user to access other people's emails and filesystem information.

■ Chrome Stable Channel Update for Desktop
(Google, 2021.01.06)

 Chrome 87.0.4280.141 公開。16 件のセキュリティ修正を含む。 $20000 x 3、$15000 x 2 の内 3 件は 360 Alpha Lab さんですか。

■ 追記

Firefox 84.0 / ESR 78.6.0 公開 (2020.12.16)

 Firefox 84.0.2 / ESR 78.6.1、Firefox for Android 84.1.3 が出ています。 critical なセキュリティ欠陥 1 件が修正されています。

SolarWinds 社製 SolarWinds Orion Platform ソフトウェアのアップデートについて (2020.12.15)

 関連:


■ 2021.01.06

■ いろいろ (2021.01.06)
(various)

Android

Node.js

■ 追記

シトリックス製品を悪用したDDoS攻撃を確認--対応パッチは1月に提供予定 (2020.12.28)

 Threat Advisory - DTLS Amplification Distributed Denial of Service Attack on Citrix ADC (Citrix) が改訂されている。 2021.01.04 付で enhancement build が公開された模様。

Citrix has added a feature enhancement for DTLS which, when enabled, addresses the susceptibility to this attack pattern. The enhancement builds are available on the Citrix downloads page for the following versions:
  • Citrix ADC and Citrix Gateway 13.0-71.44 and later releases
  • NetScaler ADC and NetScaler Gateway 12.1-60.19 and later releases
  • NetScaler ADC and NetScaler Gateway 11.1-65.16 and later releases
(中略)
Customers using DTLS are recommended to upgrade to the enhancement build and enable “HelloVerifyRequest” in each DTLS profile by using the following ADC CLI instructions:

 DDoS 攻撃への対応としては、

  • enhancement build に更新した上で HelloVerifyRequest を有効に設定する (推奨) か、

  • set vpn vserver <vpn_vserver_name> -dtls OFF で DTLS を無効に設定する

となるようです。


[セキュリティホール memo]
[私について]