セキュリティホール memo - 2022.04

Last modified: Tue May 24 17:16:16 2022 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2022.04.28

いろいろ (2022.04.28)
(various)

curl, libcurl


2022.04.27

Chrome Stable Channel Update for Desktop
(Google, 2022.04.26)

 Chrome 101.0.4951.41 が stable に。30 件のセキュリティ修正を含む。


2022.04.26

追記

いろいろ (2022.04.19) 7-Zip

  • 7-Zip の件、CVE-2022-29072 と採番されているのだが、「** DISPUTED **」(係争中) 扱いになっている。 「NOTE: multiple third parties have reported that no privilege escalation can occur.」だそうで。

2021 年 10 月のセキュリティ更新プログラム (月例) (2021.10.13)

 2022.04.25 付で Known Exploited Vulnerabilities Catalog (CISA) に登録されたもの:

2022 年 1 月のセキュリティ更新プログラム (月例) (2022.01.14)

 2022.04.25 付で Known Exploited Vulnerabilities Catalog (CISA) に登録されたもの:

2022 年 4 月のセキュリティ更新プログラム (月例) (2022.04.13)

 2022.04.25 付で Known Exploited Vulnerabilities Catalog (CISA) に登録されたもの:


2022.04.25

追記

Oracle、2022年4月「Critical Patch Update」を実施 ~520件のセキュリティパッチをリリース  「Oracle Java SE」関連で7件、「VirtualBox」で5件の脆弱性に対処 (2022.04.20)

 関連:

 iida さん情報ありがとうございます。


2022.04.22

追記

Oracle、2022年4月「Critical Patch Update」を実施 ~520件のセキュリティパッチをリリース  「Oracle Java SE」関連で7件、「VirtualBox」で5件の脆弱性に対処 (2022.04.20)

 関連:

いろいろ (2022.04.21) Lenovo ノート PC (Legion, Yoga, IdeaPad 等)


2022.04.21

いろいろ (2022.04.21)
(various)

Lenovo ノート PC (Legion, Yoga, IdeaPad 等)

2022.04.22 追記:

VMware Workspace ONE Access, Identity Manager, vRealize Automation, Horizon Agent for Linux, Horizon Agent for Linux

Git

Go

Drupal 9.2 / 9.3

追記

NSO Group 方面 (2021.11.11)


2022.04.20

追記

2022 年 2 月のセキュリティ更新プログラム (月例) (2022.02.17)

 Known Exploited Vulnerabilities Catalog (CISA) に複数登録されています。

 どちらも Exploitation More Likely ですね。

Oracle、2022年4月「Critical Patch Update」を実施 ~520件のセキュリティパッチをリリース  「Oracle Java SE」関連で7件、「VirtualBox」で5件の脆弱性に対処
(窓の杜, 2022.04.20)

 出ています。 Java SE 18.0.1 / 17.0.3 / 11.0.15 / 8u331、VirtualBox 6.1.34 など。

 関連:

2022.04.22 追記:

 関連:

2022.04.25 追記:

 関連:

 iida さん情報ありがとうございます。


2022.04.19

追記

2022 年 4 月のセキュリティ更新プログラム (月例) (2022.04.13)

 不具合情報:

 DNS 関連の修正について:

いろいろ (2022.04.19)
(various)

1Password for Mac

mutt

Ruby

7-Zip

2022.04.26 追記:

  • 7-Zip の件、CVE-2022-29072 と採番されているのだが、「** DISPUTED **」(係争中) 扱いになっている。 「NOTE: multiple third parties have reported that no privilege escalation can occur.」だそうで。

gzip (zgrep / xzgrep)

WebKitGTK、WPE WebKit


2022.04.18

Chrome Stable Channel Update for Desktop
(Google, 2022.04.14)

 Chrome 100.0.4896.127 公開。2 件のセキュリティ修正を含む。内 1 件 CVE-2022-1364 は 0-day。


2022.04.15


2022.04.14

いろいろ (2022.04.14)
(various)

Apache Struts 2

Apache Subversion

Git


2022.04.13

2022 年 4 月のセキュリティ更新プログラム (月例)
(Microsoft, 2022.04.13)

 出ました。リリースノートセキュリティ更新プログラム ガイド

 Exploited が 1 件:

 Publicly Disclosed が 1 件:

 Exploitation More Likely は上記含め 10 件:

 不具合情報:

2022.04.19 追記:

 不具合情報:

 DNS 関連の修正について:

2022.04.26 追記:

 2022.04.25 付で Known Exploited Vulnerabilities Catalog (CISA) に登録されたもの:

「Acrobat」「After Effects」「Photoshop」に致命的な脆弱性 ~Adobeが月例セキュリティ情報を発表
(窓の杜, 2022.04.13)

Commerce

Acrobat / Reader

  • Security update available for Adobe Acrobat and Reader | APSB22-16 (Adobe, 2022.04.13)

    Windows 版 および macOS 版の Acrobat / Reader に任意のコードの実行を招くなどのセキュリティ欠陥 62 件。

    以下のバージョンで修正されている。

    種別 対応版
    Acrobat DC / Acrobat Reader DC (Continuous Track) 22.001.20117 (Windows)
    22.001.20112 (macOS)
    Acrobat 2020 / Acrobat Reader 2020 (Classic 2020) 20.005.30334 (Windows)
    20.005.30331 (macOS)
    Acrobat 2017 / Acrobat Reader 2017 (Classic 2017) 17.012.30229 (Windows)
    17.012.30227 (macOS)

    Priority: 2

After Effects

Photoshop

  • Security update available for Adobe Photoshop | APSB22-20 (Adobe, 2022.04.13)

    Windows / macOS 版 Photoshop 2021 22.5.6 以前 / Photoshop 2022 23.2.2 以前に 任意のコードの実行を招く 13 件の欠陥。 Photoshop 2021 22.5.7 / Photoshop 2022 23.3 で修正。

    Priority: 3


2022.04.12

いろいろ (2022.04.12)
(various)

nginx-ldap-auth

Chrome Stable Channel Update for Desktop
(Google, 2022.04.11)

 Chrome 100.0.4896.88 公開。11 件のセキュリティ欠陥を修正。


2022.04.07


2022.04.06

Firefox 99.0 / ESR 91.8.0、Firefox for Android 99 公開
(Mozilla, 2022.04.05)

 Thunderbird 91.8.0 も公開されてます。


2022.04.05

いろいろ (2022.04.05)
(various)

Android

Chrome Stable Channel Update for Desktop
(Google, 2022.04.04)

 Chrome 100.0.4896.75 公開。1 件のセキュリティ修正を含む。


2022.04.04

追記

FORCEDENTRY - NSO Group iMessage Zero-Click Exploit Captured in the Wild (2021.09.14)

 関連:

いろいろ (2022.04.04)
(various)

Spring Framework

2022.04.13 追記:

Apache Tomcat

  • Apache Tomcat。 2022.04.01 付で 10.0.20 / 9.0.62 / 8.5.78 が公開されている。

    Harden the class loader to provide a mitigation for CVE-2022-22965 a Spring Framework vulnerability.

PowerDNS


2022.04.01

Appleが緊急アップデートをリリース、iPhoneやMacをハッキング可能なゼロデイ脆弱性を修正
(gigazine, 2022.04.01)

 0-day 欠陥 2 件を修正。

 あわせて tvOS 15.4.1 と watchOS 8.5.1 が公開されているが、これらにはセキュリティ修正は無いとされている。


[セキュリティホール memo]
[私について]