Last modified: Wed Aug 2 12:27:37 2023 +0900 (JST)
このページの情報を利用される前に、注意書きをお読みください。
》 Power Automate for desktop のアップデート情報(2022年6月、7月)を解説 (gihyo.jp, 8/23)
7月のアップデートで新たに「仮想デスクトップ用 Power Automate エージェント」が追加されました。「仮想デスクトップ用 Power Automate エージェント」 を操作対象となる端末もしくはサーバーにインストールすることで、RDPやCitrix等、リモートで接続した際にUI要素が取得できるようになりました。これにより、効率的かつ安定的にフローを構築できるようになりました。
ただし、2022年8月時点ではプレビュー版となっているため、不具合や今後仕様が変更される可能性がある点には注意してください。
》 WordPress Vulnerabilities & Patch Roundup — August 2022 (sucuri blog, 8/30)
》 mimic (ミミック)、サービスを一時停止。不正利用への対策が不十分として。改善後に再開 (ニッチなPCゲーマーの環境構築Z, 8/31)
》 ウクライナは木製のデコイを使ってロシアの高価なミサイルを浪費させている (gigazine, 8/31)。記事の写真はデコイではなく本物。
WHO葛西氏に人種差別疑惑 地域事務局トップ (AFP, 1/28)
AP通信(Associated Press)は27日、昨年10月にWHO職員数十人が葛西氏の行為について内部告発を行ったと報道。職員グループは今月半ばにも、WHO執行理事会のメンバー国宛てに電子メールを送った。WHOは今週、ジュネーブで執行理事会を開いており、葛西氏も出席している。
AFPは電子メールを確認。職員はその中で、葛西氏について「罵倒したり、人種差別的、権威主義的なリーダーシップをとったりする」と非難。新型コロナウイルス感染対応での不手際、加盟国が拠出した分担金の浪費、再選を狙った職権乱用、縁故採用についても指弾している。
葛西氏はまた、管轄地域における新型コロナワクチンの必要量に関する内部情報を定期的に日本側に伝え、日本政府のワクチン外交を手助けしていたとされる。
職員はさらに、新型ウイルス流行初期にWHOは「封じ込めに失敗した」と指摘。その主因として、西太平洋地域事務局が「あまりにも中国中心的で、中国当局を否定したり批判したりしなかった」点を挙げた。
葛西氏、無期限停職と報道 WHO西太平洋地域トップ (共同, 8/31)
WHO葛西氏が休職 人種差別発言の疑惑で内部調査中 (NHK, 8/31)
統一教会信者たちが効いてないアピール「『ミヤネ屋』見て笑ってます」“自民と蜜月”&“山上家への感情”も直撃! (FLASH / Yahoo, 8/31)
【速報】旧統一教会と関係絶てない議員「同じ党で活動できない」 自民党・茂木幹事長 (TBS / Yahoo, 8/31)
旧統一教会と政治 「難しい憲法の問題ではない」 憲法学者が指摘 (毎日, 8/30)。九州大学・南野森教授。
――私は無宗教ですが、憲法の「信教の自由」は大切な権利だと理解しています。一方で、この点が旧統一教会の問題を複雑にしている気もします。
◆まさにおっしゃるとおりです。(ですが)私は割と簡単な問題だと理解しています。一言で言えば、「信教の自由」は無制限ではないということです。宗教の儀式で人を殺せばその人は逮捕されるし、詐欺をやったら逮捕されたり、また損害賠償も請求されたりするでしょう。それだけのことです。外形的に法に触れる行為や反社会的行為があれば、制裁を受けるのは当たり前です。
》 ヤフー、130人超が飛行機・新幹線通勤に 働き方改革で (日経, 8/29)
》 イラク首相府をサドル派襲撃、治安部隊と衝突 27人死亡、負傷者も (朝日, 8/30)、 サドル師派の襲撃で20人超が死亡 撤収命令で収束 イラク首都 (朝日, 8/31)
》 担い手不足解消へ ローカル線の低コスト自動運転とBRT化で変わる地方の移動 (ニューズウィーク日本版, 8/30)
Firefox 104.0 / ESR 102.2.0 / ESR 91.13.0、Firefox for Android 104 公開 (2022.08.25)
Firefox 104.0.1 が公開されています。YouTube の動画再生に問題があったそうです。
Firefox 104.0.1 がリリースされた (mozillaZine, 2022.08.31)
Chrome 105.0.5195.52 (Mac 版 / Linux 版) および 105.0.5195.52/53/54 (Windows 版) が stable に。24 件のセキュリティ修正を含む。
》 干ばつにあえぐ中国がついに「巨大雨降らしドローン」を投入、雨が降りすぎて今度は洪水のリスクが急浮上 (gigazine, 8/29)
》 2022年のOWASPとOWASP Top 10 (gihyo.jp, 8/19)
》 本当に怖い統一教会の実態 〜 ラテンアメリカでの暗躍 (八木啓代のひとりごと, 8/22)
》 ナショナルサイバートレーニングセンターのお仕事について (極楽せきゅあブログ, 8/17)
》 台湾が中国の無人ドローンの「排除」を宣言 (gigazine, 8/30)
》 令和4年7月8日に奈良市内において実施された安倍晋三元内閣総理大臣に係る警護についての検証及び警護の見直しに関する報告書 (警察庁, 8/25)
安全で創造性を育む12歳以下子ども向けSNSアプリ「4kiz」のサービス開始! (4kiz, 7/13)。「株式会社4kiz(東京都渋谷区、代表取締役CEO:本山勝寛)」。
本山勝寛氏とは:
天一国指導者会議で行われた感動的な講演 (スクラップ) (blog.daum.net / archive.is, 2019.03.12)。「日本で活躍する本山勝寛氏が先頃開かれた天一国指導者会議で日本CARPの2015年の戦略と目標について発表した」。
Motoyama: A Unificationist’s Inspiring Story (familyfedihq.org / archive.is, 2015.03.10)。 familyfedihq.org は統一教会の英語サイト。
》 【動画】アメリカがウクライナに新たに供与する兵器「バンパイア」とは (ニューズウィーク日本版, 8/29)。対ドローン兵器。
》 『武器化する世界』拝読。全てが武器になった新しい世界を知るためのフィールドガイド。 (一田和樹 / note, 8/28)
》 「鳥取での販売がもはやリスク」──県の有害図書指定でAmazonから排除 三才ブックスが抗議のPDF公開 (ITmedia, 8/27)。関連:
鳥取県有害図書指定によってAmazonで発売停止になったので、ラジオライフ編集長がAmazonと鳥取県に問い合わせをしてみた (togetter, 8/26)
ツイート
エログロを発禁にしてはいけない、と言うべきで、これはエログロではない、と言うべきではないんです。 https://t.co/FA871EQ9D1
— 杉本 幸太郎 (@sugikota) August 29, 2022
有害図書に指定された理由と経緯が非公開なので、何が問題なのか判らないことはシステム上はとても大きな問題ですが、一方で、小学生に見せることが躊躇われることが自明であるような内容を書いてるんだから、たぶんそこが問題にされたんだろうなということに勘づくのは容易なわけです。 pic.twitter.com/7Ds2Aa3RPi
— 杉本 幸太郎 (@sugikota) August 29, 2022
》 パスワード管理アプリ「LastPass」のソースコードが盗まれる事態が発生 (gigazine, 8/26)
》 オミクロン株 BA.4/5 対応ワクチン、治験結果を待たずに実用化へ
米FDA、オミクロン株新派生型に有効な改良ワクチン開発を製薬企業に要請 (JETRO, 7/1)。米国政府が BA.4/5 対応を要請。
ファイザー、米にオミクロン対応2価ワクチンの承認申請 (ロイター, 8/23)
オミクロン変異株の派生型「BA.4」および「BA.5」に対応する「2価」ワクチンの承認を米食品医薬品局(FDA)に申請した
こちら: Pfizer and BioNTech Submit Application to U.S. FDA for Emergency Use Authorization of Omicron BA.4/BA.5-Adapted Bivalent COVID-19 Vaccine (Pfizer, 8/22)
米FDA、治験完了待たず改良ワクチン承認へ (Wall Street Journal, 8/29)
ファイザー、EU には BA.1 対応と BA.4/5 対応の両方を承認申請しています。
Pfizer and BioNTech Complete Submission to European Medicines Agency for Omicron BA.1 Adapted Bivalent Vaccine Candidate (Pfizer, 7/19)
Pfizer and BioNTech Complete Submission to European Medicines Agency for Omicron BA.4/BA.5 Adapted Bivalent Vaccine (Pfizer, 8/26)
ファイザー、日本では BA.1 対応しか提供しないのかな。 BA.1 対応版の BA.4/5 への効果は限定的です。
ファイザーとビオンテック、 日本においてオミクロン株対応のCOVID-19ワクチンを承認申請 (ファイザー, 8/8)
オミクロン株に対応したワクチン接種 9月中に開始で調整 政府 (NHK, 8/30)
オミクロン対応の新ワクチン、全成人を想定…高齢者への優先接種も検討 (読売, 8/30)
新ワクチンは、従来株に対応した現行ワクチンと、オミクロン株の初期に流行した系統「BA・1」に対応する成分を組み合わせた「2価ワクチン」と呼ばれる。
》 「実在しない超リアル」次々に登場するAI生成画像の不安とは? (新聞紙学的, 8/25)
》 「協力者への誹謗中傷やめて」 AIイラスト生成「mimic」運営元がコメント (ITmedia, 8/30)
関連: 早くも悪用。AIによるイラスト生成サービスmimic (ミミック)。否定的な意見が大多数を占める (ニッチなPCゲーマーの環境構築Z, 8/30)
》 Microsoft、SMB圧縮の新仕様をWindows 11/Server 2022へリリース (窓の杜, 8/30)
》 【8/26更新:継続中】Illustrator 2022(v26.4.1)アップデート後から強制終了や処理中が続いてしまう事象について (Adobe, 8/8)。 Illustrator 2022 26.4.1 (Adobe) 以降で不具合が発生、26.5 でも直っていないと。
回避方法が記載されているが、 【回避方法B:バージョンを26.3.1へ下げる】 を採用すると Security Updates Available for Adobe Illustrator | APSB22-41 (Adobe) が復活することになるので注意。
》 パキスタンの洪水、「全土の3分の1が水没」と気候相 復興には莫大な費用 (BBC, 8/30)
》 ドゥーギン娘の暗殺、いつもの「雑な自作自演」から見えるロシア諜報機関の対立 (ニューズウィーク日本版, 8/29)
ウクライナ、ヘルソンなど南部で反撃開始 ロの防御突破=当局者 (ロイター, 8/29)
ウクライナ、ヘルソン州奪還へ反攻開始 ロシアは撃退主張 (AFP, 8/30)
ウクライナ軍、南部ヘルソンで反撃と発表 ウクライナは失敗したとロシア (BBC, 8/30)
ウクライナ軍が南部州の奪還へ反転攻勢 ロシア側「敵の攻撃は失敗」、米高官はウクライナ側の攻撃増加認める「反撃開始」かは不明 (TBS, 8/30)
「原発事故の脅威を改めて浮き彫りに」IAEA ザポリージャ原発への砲撃 原子炉から100mに着弾 (TBS, 8/29)
ザポリージャ原発事故なら欧州の広範囲に汚染も 現地関係者 (NHK, 8/30)。そりゃあそうだろう。
ザポリージャ原発調査 IAEA事務局長がウクライナに到着 (TBS, 8/30)
》 Linuxカーネルにおけるstrn系関数の挙動のまとめ (qiita, 2019.02.26)。strscpy() というのがあるのですね。
Important update: Moodle 4.0.3 and other minors released today (Moodle, 2022.08.22)。Moodle 4.0.3 / 3.11.9 / 3.9.16 公開。 セキュリティ修正あり。
MSA-22-0021: Upgrade Mustache to latest version (upstream) (Moodle, 2022.08.29)
MSA-22-0022: CSRF risk in enabling/disabling installed H5P libraries (Moodle, 2022.08.29)
WebKitGTK and WPE WebKit Security Advisory WSA-2022-0008 (oss-sec ML, 2022.08.25)。 Apple 方面 (iOS / iPadOS 15.6.1, macOS 12.5.1, Safari 15.6.1) で修正された CVE-2022-32893 の件。
PostgreSQL 14.5, 13.8, 12.12, 11.17, 10.22, and 15 Beta 3 Released! (PostgreSQL, 2022.08.11)。CVE-2022-2625 の修正が含まれている。
tDiary-5.2.3 リリース (tDiary, 2022.08.29)。「関連ライブラリの脆弱性修正等にかかわるアップデートがあるので、更新を推奨します」。
PowerDNS Recursorの脆弱性情報が公開されました(CVE-2022-37428) (JPRS, 2022.08.26)
》 オーストラリア LNG輸出規制を検討 最大輸出先の日本に影響は (NHK, 8/28)。これは、厳しくなってきた。
日本にとってオーストラリアは、LNGの最大の輸入相手国で輸入量のおよそ4割を依存しているだけに規制が導入された場合、影響が懸念されます。
》 米陸軍、陸自との共同演習「オリエント・シールド22」でジャベリンを実射
令和4年度国内における米陸軍との実動訓練(オリエント・シールド22)について (陸上幕僚監部, 7/21)。8/14〜9/9。
5 特 色
(1) 島嶼作戦における陸自CDOと米陸軍MDOを踏まえた日米の連携を向上するため、 奄美大島において、陸自12SSM、米陸軍HIMARS及び日米電子戦部隊による 初の共同対艦戦闘訓練に係る実動訓練を実施
(2) 米陸軍の対戦車ミサイル「ジャベリン」と陸上自衛隊の対戦車ミサイル「01式 軽対戦車誘導弾」による初の実弾射撃訓練を実施
【動画】これが「ジャベリン」…熊本で実弾射撃 日米共同訓練を公開 (朝日, 8/28)。正直、動画は撮影失敗と言わざるを得ない感じ。
訓練では、米兵がジャベリンを肩に担いで2発を発射し、いずれも2キロ先の的に命中させた。 (中略) 日本国内では米海兵隊が射撃したことがあるが、米陸軍は初めてという。
初ってそういう意味ですか。
西部方面隊は、ジャベリンと同等の性能を持つという「01式軽対戦車誘導弾」などを4発射撃。約400メートル先の的に全て命中した。
こちらは動画はなく、写真だけ。
自衛隊と米陸軍の共同訓練が始まる 「ジャベリン」実弾射撃も (NHK, 8/28)。動画、朝日さんよりはマシな感じ。
このほか、自衛隊が持つ対戦車ミサイルの実弾射撃訓練も行われました。
うわあ。その他扱いはひどいなあ。
01式軽対戦車誘導弾 (綜火演での様子)
【低雲時も有効な低伸弾道(水平攻撃)モード】陸上自衛隊 01式軽対戦車誘導弾(01ATM)実弾射撃 (JP-SWAT / YouTube, 4/2)。「平成30年度」。
【戦車の弱点を狙うダイブ(上面攻撃)モード】陸上自衛隊 01式軽対戦車誘導弾(01ATM)実弾射撃 (JP-SWAT / YouTube, 3/26)。「平成29年度」。
ウクライナの“ジャベリン”そっくりは日本にも! 国産対戦車ミサイル「01式ATM」高性能! (乗りものニュース, 5/29)
》 Teams完全復旧 障害発生から約1日 (ITmedia, 8/26)
「VMware Tools」にローカル特権昇格の脆弱性、ホストから仮想マシンの乗っ取りが可能に (窓の杜, 2022.08.25)
VMSA-2022-0024 - VMware Tools update addresses a local privilege escalation vulnerability (CVE-2022-31676) (VMware, 2022.08.23)。Windows 版 / Linux 版 VMware Tools において、local user による権限上昇を許す欠陥。 VMware Tools 12.1.0 / 10.3.25 (Linux 版のみ) で修正されている。
》 岸田総理テレワークなのに…“ネット未接続”わざわざ官邸へ (テレ朝 / Yahoo, 8/25)。例のアレの理由。
今回の岸田総理“肝いり”のテレワークシステムは、公邸と官邸の間でしか回線がつながっておらず、インターネットには接続されていません。
そのため、総理に取材するためには、わざわざ官邸内の回線がつながっている部屋に集まらなければならないのです。その背景にあるのは…。
政府関係者:「セキュリティーの都合から外部への接続を見送りました」
ショボい。間抜け。
》 通信設備の故障による通信サービスへの影響について(第 2 報:13:30 現在) (NTT 西, 8/25)
1.発生日時 :2022年8月25日(木)8時57分頃
2.発生原因 :弊社ビル内のインターネット関連設備の故障(詳細調査中)
3.影響エリア :兵庫県、京都府、奈良県、滋賀県、和歌山県、愛知県、静岡県、岐阜県、三重県、 石川県、富山県、福井県
なお、NTT西日本がサービスを提供している上記以外のエリア(大阪府、及び中国地方、 四国地方、九州地方の各県)についても、インターネット通信の速度が低下する事象が 発生している場合がございます。
4.対象サービス:フレッツ光ネクスト、フレッツ光ライト、フレッツ光クロス
5.復旧見込 :現在、復旧に向け全力をあげておりますが、復旧見込は現時点で未定です。
第1報はこちら: 通信設備の故障による通信サービスへの影響について(第1報:11:45 現在) (NTT 西, 8/25)
第3報はこちら: 通信設備の故障による通信サービスへの影響について (第 3 報:16:00 現在) (NTT 西, 8/25)。14:44 に回復したそうです。
》 KDDIで通信障害 東日本エリアの一部で発生 原因は「設備故障」【復旧済み】 (ITmedia, 8/24)。昨日の夜の話。 【回復報】(8月25日 07時15分現在)東日本エリアの一部のお客さまにてau、UQ mobile、povo、au回線利用事業者の音声サービス、ホームプラス電話がご利用しづらい/できない状況について (KDDI, 8/25)
4.原因と対処
音声用PGWの設備故障。該当被疑設備を切り離し回復しました。
※音声用PGW(Packet data network GateWay):音声用ネットワークに接続するための接続点
》 打ち捨てられた人工衛星をハッカーが乗っ取る、「認証いらなかった」 (ニューズウィーク日本版, 8/23)。DEF CON 30 での発表に基づく記事。 こちら:
関連
Hackers Took Over a Commercial Satellite to Broadcast Hacker Movies (vice.com, 8/15)
役割を終えた人工衛星に“乗っ取り”の危険性:研究者の実験から明らかに (WIRED, 4/30)。ShmooCon における発表 に基づく記事。
》 ファイルプロパティに統合されたハッシュ値の確認・比較ツール「OpenHashTab」 (窓の杜, 8/25)。HashTab はプロプライエタリだったけど、こちらは OSS。
》 インサイド Windows 第7版 上、おかげさまで初版4刷 (山市良のえぬなんとかわーるど, 8/19)
》 尾行を検知するラズパイ自作装置 周囲のスマホをスキャン、20分間検出され続けると警告 (ITmedia, 8/24)
》 JEITA「強く反対する」。BDレコーダ私的録音録画補償金制度対象化 (AV Watch, 8/24)
》 ハッカーの標的になるダム、国はサイバー対策の強化対象に含めず (日経 xTECH, 8/25)
》 「Microsoft Teams」に障害、日本を含むアジア太平洋地域に影響【12時00追記】 ロークバック処理が完了し、問題は解決へ (窓の杜, 8/25)
Thunderbird も 102.2 が出ています。
Firefox 104 がリリースされた (mozillaZine, 2022.08.24)
Firefox for Android 104 がリリースされた (mozillaZine, 2022.08.24)
Thunderbird 102.2.0 がリリースされた (mozillaZine, 2022.08.25)
本バージョンは、Thunderbird 91.13.0 からの手動更新が有効となっている。Thunderbird 91.12.0 以前のユーザーに対しては、バージョン 91.13.0 への自動更新が行われた後、改めてバージョン 102.2.0 への手動更新が提供される (更新しないことも選択できる)。
手元で実行してみたところ、確かに上記のような動作となった。 91.13 から 102.2 への移行にはけっこう時間がかかる……ように見えていたのだが、 どうやら暴走してたっぽい。 数時間放っておいてもマウスアイコンがぐるぐるだったので再起動したら、 問題なく稼働している。
Thunderbird 91.13.0 がリリースされた (mozillaZine, 2022.08.25)
Firefox 104.0.1 が公開されています。YouTube の動画再生に問題があったそうです。
Firefox 104.0.1 がリリースされた (mozillaZine, 2022.08.31)
Thunderbird 102.2.1 公開。セキュリティ修正を含みます。
Thunderbird 102.2.1 がリリースされた (mozillaZine, 2022.09.02)
Firefox 104.0.2 が公開されています。セキュリティ修正はありません。
Firefox 104.0.2 がリリースされた (mozillaZine, 2022.09.07)
Thunderbird 91.13.1 が公開されています。セキュリティ修正を含みます。
Thunderbird 91.13.1 がリリースされた (mozillaZine, 2022.09.20)
Movable Type 7 r.5202 / 6.8.6 / Premium 1.52 以前、 Movable Type Advanced 7 r.5202 / 6.8.6 以前、 Movable Type Premium Advanced Edition 1.52 以前に欠陥。 XMLRPC API に欠陥があり、remote からコマンドインジェクション (任意の perl スクリプトの実行) が可能。 CVE-2022-38078
Movable Type 7 r.5301 / 6.8.7 / Premium 1.53、 Movable Type Advanced 7 r.5301 / 6.8.7、 Movable Type Premium Advanced Edition 1.53 で修正されている。 また XMLRPC API を無効化することで回避できる。
》 「Office 2016」にVBAマクロを実行できない問題、Microsoftが修正パッチを公開 (窓の杜, 8/22)。「ファイルやフォルダーの名前に日本語、韓国語、中国語などの2バイト文字が含まれる場合」。
》 「Sysmon 14.0」が公開、マルウェアの検知・解析だけでなくブロックも可能に (窓の杜, 8/22)。FileBlockExecutable を追加。
Sysmon v14.0 (Microsoft, 8/16)
》 国内におけるRaspberry Piの供給についてのご案内 (KSY)。OKdo (RS) が抜けた件。
OKdoについては、2022年6月末をもってRaspberry Pi財団との契約が終了いたしました。 (中略) Raspberry Pi財団とelement14の2社は生産を続け、これまで3社で行ってきた以上の生産量を確保していく方針です。
個人には入手が困難な件。
昨今の世界的な半導体、および電子部品不足の影響を受け、お客様からのご注文に対して安定的な供給量を確保できないことから、当オンライン ショップ上での受注を制限させていただいております。
》 Twitterの元セキュリティ責任者が内部告発──botとセキュリティについて「重大な欠陥」を隠していた (ITmedia, 8/24)。Mudge ことピーター・ザトコ氏。
》 「Thunderbird 91」から「Thunderbird 102」への手動アップデートが開始 (窓の杜, 8/17)。ようやくですか。
》 AndroidアプリをPCで ~「Android Apps on Windows 11」プレビューの日本展開が開始 (窓の杜, 8/19)。ようやくですか。 22H2 必須と。
》 RSコンポーネンツ版Raspberry Piはすでに製造終了。Element14は継続 (PC Watch, 8/19)。「RSにおける受注分はキャンセルとなる」。お、ぉぅ。
RSは2012年2月にRaspberry Pi製造に関するライセンス契約を締結したが、6月末でライセンス期限を迎え、RSによるRaspberry Pi製造は停止している。
もともと、そういう契約だったのですね。
iOS / iPadOS, macOS, Safari に 0-day。Kernel CVE-2022-32894 と WebKit CVE-2022-32893。
iOS 15.6.1 および iPadOS 15.6.1 (Apple, 2022.08.17)
About the security content of macOS Monterey 12.5.1 (Apple, 2022.08.17)
About the security content of Safari 15.6.1 (Apple, 2022.08.17)
watchOS 8.7.1 も公開されていますが、これには CVE 番号が配されるようなセキュリティ修正はないそうです。
iOS 12.5.6 公開。 CVE-2022-32893 を修正。CVE-2022-32894 は iOS 12.5.6 には影響しないそうで。
About the security content of iOS 12.5.6 (Apple, 2022.08.31)
Chrome 104.0.5112.101 (Mac 版、Linux 版) および 104.0.5112.102/101 (Windows 版) 公開。 0-day を含む 11 件のセキュリティ修正を含む。 0-day はこちら:
[$NA][1345630] High CVE-2022-2856: Insufficient validation of untrusted input in Intents. Reported by Ashley Shen and Christian Resell of Google Threat Analysis Group on 2022-07-19
》 上位論文数、世界12位に 初めて10位以内に入らず 自然科学分野 (毎日, 8/9)。予定どおり、ジリ貧ですなあ。
日本の論文数が低迷していることについて、同研究所の伊神正貫・科学技術予測・政策基盤調査研究センター長は「日本は横ばいが続き下げ止まっているが、研究への投資を増やしている国が上昇したため」と分析。
相対的低下がさらに進んだため、とはっきり言いましょう。 関連:
ツイート
転落の一途ですね。
— 高雄 啓三 (Keizo TAKAO) 富山大学 認知・情動脳科学専攻 で学生募集中! (@keizotakao) August 10, 2022
ここ20年の科学技術教育行政の成果。
文科省と財務省は成果として誇ると良いと思います。
上位論文数、世界12位に 初めて10位以内に入らず 自然科学分野 | 毎日新聞 https://t.co/Q6UsHift5l
》 「ウクライナが民間人を危険に」とアムネスティ報告 猛反発受ける (毎日, 8/10)。 守る側の都合によって、周辺の市民に付随的被害が出ている事実はある模様。とはいえ、 そういう状況が発生するのは、攻める側がいるからなのでねえ。
国連で戦争犯罪の調査官などを務める米国出身のガーラスコ氏は「とりわけ市街戦では、ウクライナ軍は自分たちの守備する地域に部隊を配置できる」とツイッターで述べ、アムネスティの戦争法規に関する解釈は「誤っている」と指摘。ロシア軍がこの報告書を口実に「市街地への攻撃を拡大する恐れがある」とも訴える。
》 ロシア、イランで無人機の訓練を開始か 米情報 (CNN, 8/10)
》 クリミア半島のサーキ軍用飛行場で複数の大爆発 (8/9)
サーキ飛行場 (ウィキペディア)
被占領下クリミアの露軍飛行場のある地区で爆発発生 (UKRINFORM, 8/9)
クリミア半島のロシア軍飛行場で爆発、1人死亡 攻撃否定 (ロイター, 8/10)
ロシア併合クリミア半島の空軍飛行場で爆発…「ウクライナ抵抗軍が背後」 (中央日報, 8/10)
ロシア軍空港爆発、ウクライナ抵抗運動が関与か ロシアは事故と主張 (朝日, 8/10)
》 ウクライナに対レーダーミサイルを供与したことが確定、ゲームチェンジャーとなる可能性 (JSF, 8/9)。AGM-88 Harm。本当に運用しているの?!
前日の8月7日にウクライナの戦場でアメリカ製の対レーダーミサイル「AGM-88」の破片が発見されたことが報告されており、おそらくこれのことだと思われます。
その場合、母機はどうなってるの? という記事。 地上発射型の可能性も有りだとは。
関連: 対レーダーミサイルのウクライナへの供与、米国防総省が初めて認める (CNN, 8/9)
》 「Appleでログイン」によるログイン機能廃止のお知らせ※8/10追記 (Coincheck, 8/9)
Coincheckではサービスの安全性向上の一環として、「Appleでログイン」によるログイン機能を廃止することをお知らせいたします。
へぇ。「Appleでログイン」機能は安全ではないことが判明したのかな。
はい出ました。MSDT 0-day の件はこちらだそうです。
Microsoft patches Windows DogWalk zero-day exploited in attacks (bleeping computer, 2022.08.09)
DogWalk was publicly disclosed by security researcher Imre Rad more than two years ago, in January 2020, after Microsoft replied to his report saying it won't provide a fix because this isn't a security issue.
However, the Microsoft Support Diagnostics Tool bug was recently re-discovered and brought back to public attention by security researcher j00sean.
Windows zero day under attack was first reported in 2019 (The Stack, 2022.08.09)
MS、約2年7カ月を経てゼロデイ脆弱性「Dogwalk」を修正 - すでに悪用も (Security NEXT, 2022.08.10)。「2019年12月に報告されるも当時は脆弱性と認められず」。
また Exchange については、patch 適用後に Windows Extended Protection なるものを実施せよだそうです。中間介入 (MitM) 攻撃への耐性を高めるためだそうです。
Released: August 2022 Exchange Server Security Updates (Microsoft, 2022.08.09)
Exchange Server Support for Windows Extended Protection (Microsoft, 2022.08.09)。SSL Offloading はサポートしないなど、 いろいろ制限があるそうで。
Microsoft: Exchange ‘Extended Protection’ needed to fully patch new bugs (bleeping computer, 2022.08.09)
KB5012170: Secure Boot DBX のセキュリティ更新プログラム (Microsoft, 2022.08.09) 関連不具合:
インストールに失敗する。BIOS / UEFI を更新することで対応できる場合がある。
KB5012170のインストールに失敗する不具合。0x800f0922エラーが発生。Windows10やWindows11等にて [Update 1] (ニッチなPCゲーマーの環境構築Z, 2022.08.14)
PC が正常に起動せず、「BitLocker 回復」画面が表示される。 回避方法あり。
KB5012170インストール後にPCが起動しない不具合。ブルースクリーンエラー(BSoD)が発生する場合も [Update 1: Microsoftが不具合を認める。予防策を加筆] (ニッチなPCゲーマーの環境構築Z, 2022.08.22)
今どきの Windows 11 PC はデフォルトで BitLocker 有効になっていることがあるので、 あらかじめ確認しておくのが吉。
Windows 11便利テク 知らないと“いざ”というときに詰む「BitLocker回復キー」 (PC Watch, 2022.04.29)
KB5016616 (Windows 10 20H2 / 21H1 / 21H2 用) 関連不具合:
KB5016616に、音が出ない・小さくなるなどの不具合。オーディオ機能やマイクに異常 [Update 2: Microsoftが不具合を認める] (ニッチなPCゲーマーの環境構築Z, 2022.08.22)
「KB5012170」が原因で「BitLocker」の回復キーが必要になる問題は解決 (窓の杜, 2023.08.01)。Microsoft 2023.03 patch で対応済だったそうで。
Adobe Commerce / Acrobat and Reader / Illustrator / FrameMaker / Premiere Elements のセキュリティ更新公開。Acrobat and Reader だけ Priority: 2、他は 3。
Firefox 103.0 / ESR 102.1 / ESR 91.12.0、Firefox for Android 103 公開 (2022.07.27)
Thunderbird 102.1.2、Firefox 103.0.2 が公開されています。セキュリティ修正はありません。
Thunderbird 102.1.2 がリリースされた (mozillaZine, 2022.08.10)
バージョン 102.1.1 での「POP3 メッセージのダウンロード進捗バーが表示されない問題を修正」 (bug 1777765) を撤回。アカウント設定で「ヘッダーのみ取得する」が有効な場合にダウンロードされるメッセージが破損するため (bug 1783552)
オォゥ。こういうのは致命的。 もうしばらくは 91.12 を使った方がよさげか。
Firefox 103.0.2 がリリースされた (mozillaZine, 2022.08.10)
》 「安倍さん今度は北口に」急いで下見 銃撃前夜、県警ドタバタの背景 (朝日, 7/28)。安倍氏が来たのは佐藤啓氏の応援演説のため。
佐藤氏は8日午前、住宅地に囲まれた近鉄学園前駅かいわいを選挙カーで回る予定だった。安倍氏が来てもそこでやりたいと考えていたが、奈良市の多くと隣接の生駒市をエリアとする奈良1区の小林茂樹衆院議員の事務所と話し合い、大和西大寺駅前に落ち着いた。
小林茂樹氏は壷の人のようで:
令和二年8月9日小林しげき日誌【ピースロード2020 in NARA】 (小林しげき [自民党] オフィシャルサイト, 2020.08.09)
「私は韓国の合同結婚式に招待された」と地方議員 旧統一教会と自治体、議員の知られざる関係 (AERA dot., 8/3)
橿原市は、ピースロードに亀田忠彦市長自身が参加していた。亀田市長を直撃すると、
「日韓親善、世界平和の団体だと表敬訪問に来られました。その時、日程があったので一緒に走りました。当日は、自民党衆院奈良1区の小林茂樹先生がオープニングでスピーチされており、ごあいさつした記憶があります。まさか旧統一教会とは思いませんでした。今後、気を付けます」
演説する場所を大和西大寺駅前にした理由として挙げられているのは、
小林氏の事務所がすぐ近くにあり、使いやすい場所だった。駅の南口はやったばかりだからという理由で、近鉄百貨店もある北口に決まった。
小林事務所は確かにすぐ近くなのだけど、統一教会もすぐ近くにあるんだよね。
小林しげき後援会事務所 (お出かけタウン情報)。奈良県奈良市西大寺東町2丁目1-63 (Google)
世界基督教統一神霊協会奈良教会 (Mapion)。奈良県奈良市西大寺本町3-23 (Google)
》 副業収入が300万円以下は事業所得でなく雑所得? 所得税にまつわる改正案が波紋呼ぶ (やじうまWatch, 8/4)
》 DuckDuckGoのブラウザがついにMicrosoftのトラッカーをブロック (gigazine, 8/8)
》 3200以上のアプリでTwitterのAPIキーが流出していることが判明、アカウント乗っ取りも可能 (gigazine, 8/3)
》 sihost.exeのCPU使用率が高いまま下がらない不具合。Windows11で発生 (ニッチなPCゲーマーの環境構築Z, 8/8)。 Windows 11 Insider Preview Build 22621.450 and 22622.450 (Microsoft, 8/2) で修正されている。
アマゾン、「ルンバ」のアイロボット買収。2285億円 (Impress Watch, 8/5)
アマゾンのアイロボット買収は「必然」だった (西田 宗千佳 / Impress Watch, 8/8)
アマゾンは「ルンバ」のアイロボットの買収で、世界中の家庭の“地図”を手に入れる (WIRED, 8/7)
「アマゾンはネット販売の企業と思われがちですが、実際のところは“監視企業”です。監視こそアマゾンのビジネスモデルの核であり、それにより市場を強力に独占し、圧倒的な利益を得ています」と、デジタル権の擁護団体「Fight for the Future」のディレクターのエヴァン・グリアーは言う。「アマゾンは、あらゆるところに触手を伸ばしています。人々の自宅の間取りを把握することで根本的に成り立っている企業を買収するということは、すでに広範な監視をしているアマゾンがさらに監視範囲を広げるにあたって自然な流れのように思われます」
Amazonによるルンバ開発元の買収は「最も危険で脅迫的な買収になる可能性がある」と有識者が警告 (gigazine, 8/8)。Institute for Local Self-Reliance (ILSR) 上級研究者、ロン・ノックス氏。
「これはつまり、アメリカの消費者に関するすべてを知りたいと考えているAmazonが、ユーザーがどこに住んで、どのような買い物をして、何を食べているのかに関する、おそらく最も多くのデータを持っている企業を買収するということを意味します」
「プライバシーの観点からすると、これは悪夢そのものです。独占禁止法の観点からすると、地球上で最も強力なデータ収集企業のひとつであるAmazonが、別の膨大で侵略的なデータセットを取得するということになります」
「このようにプライバシーに関する懸念と独占禁止法違反に関する懸念は密接に関係しています。スピーカー・ドアベル・セキュリティカメラにカメラとマイクを搭載している企業(Amazon)が、家の形と内容を把握している企業(iRobot)を買収しようとするのはあらゆる面で悪いことです」
Amazonがルンバ買収で手に入れるご家庭の情報は大丈夫? FTCとの戦いが始まるか (ITmedia, 8/7)
》 ウイルスバスター ビジネスセキュリティ 10.0 Service Pack 1 用 Patch (ビルド 2419) 適用後に発生する可能性のある事象について (トレンドマイクロ, 8/8)。さまざまな不具合が発生する可能性があると。「本事象が確認されたため、「修正プログラムの自動適用機能」での Patch 2419 の配信を停止しております」。手動での適用は可能。
Biz サーバ端末において Windows Update やルート証明書更新プログラムを無効にしている、またはルート証明書更新に必要な Microsoft のサーバにアクセスできないように設定している場合は、Patch 2419 適用前に、ルート証明書「Microsoft Identity Verification Root Certificate Authority 2020」がインポートされているかご確認いただき、インポートされていない場合には、下記の手順でインポートしてください。
》 Zoom、ライブ文字起こしが日本語やウクライナ語で順次利用できるように (PC Watch, 8/5)。「9月以降に順次利用できるようになる」予定。
Unboundの脆弱性情報が公開されました(CVE-2022-30698、CVE-2022-30699) (JPRS, 2022.08.08)。Unbound 1.16.1 以前に、 削除されたはずのドメイン名が見え続けてしまう欠陥 (新種の「幽霊ドメイン名」脆弱性)。 1.16.2 で修正されている。
https://github.com/ivd38/exim_overflow。 Exim 4.95 で修正。 CVE-2022-37452
https://github.com/ivd38/exim_invalid_free。 Exim 4.96 で修正。 CVE-2022-37451
rsyncの脆弱性(Important: CVE-2022-29154) (SIOS, 2022.08.03)
CVE-2022-37434。 zlib 1.2.12 以前に欠陥。inflate.c の inflate() に欠陥があり、 長大な gzip header extra field の処理において heap-based buffer over-read または buffer overflow が発生。inflateGetHeader() を読み出すアプリケーションにのみ影響。
twitter に、アカウント情報が流出してしまう欠陥が存在。 2021 年 6 月から 2022 年 1 月まで。
電子メールアドレスまたは電話番号をTwitterのシステムに送信すると、Twitterのシステムは、送信された電子メールアドレスまたは電話番号がどのTwitterアカウントに関連付けられているかを送信者に通知してしまう
当該の欠陥を使われると、電子メールアドレスや電話番号から非公開アカウントがバレる、といった事態が考えられると。実際、そういうデータが既に収集され販売されている模様。
Twitterは、影響を受けた可能性のあるすべてのアカウントを確認することはできず、国家やその他の関係者の標的になる可能性のある仮名アカウントを持つ人々に特に注意を払っているため、この更新を公開していると伝えています。
関連:
An incident impacting some accounts and private information on Twitter (Twitter, 2022.08.05)。本件公式。
If you operate a pseudonymous Twitter account, we understand the risks an incident like this can introduce and deeply regret that this happened. To keep your identity as veiled as possible, we recommend not adding a publicly known phone number or email address to your Twitter account.
仮名で運用しているアカウントに、リアルに結びつくような情報 (電話番号、電子メールアドレス) を加えるのはやめましょうと。 そりゃそうなのだろうが、そういうデータの入力を促しているのもまた twitter であろ。
Hacker selling Twitter account data of 5.4 million users for $30k (Bleeping Computer, 2022.07.22)
Twitter confirms zero-day used to expose data of 5.4 million accounts (Bleeping Computer, 2022.08.05)
Twitterから540万人分のアカウント情報が流出しハッカーが400万円で販売 (gigazine, 2022.08.08)
Firefox 103.0 / ESR 102.1 / ESR 91.12.0、Firefox for Android 103 公開 (2022.07.27)
手元の Thunderbird 91.11.0 は 91.12.0 に更新されました。 一方、Thunderbird 102 系列は 102.1.1 が出たそうです。
Thunderbird 102.1.1 がリリースされた (mozillaZine, 2022.08.08)
》 大雨で孤立の馳浩・石川知事「改めておわび」 県庁に登庁 (朝日, 8/5)。なんじゃこりゃ。
馳知事は3日、県の企画で日本三霊山の「白山」に登山。記録的な降雨のあった4日昼までに下山したが、一本道の県道が通行止めとなり、登山口そばの旅館に宿泊していた。
対策本部会議後、報道陣の取材に応じた馳知事は、今回の登山について、「問題なしとはしない。どこかで中止にすればよかったかなという思いもある。検証したい」と述べた。
》 記録的大雨 山形 新潟 北陸で 【被害・影響まとめ】 (NHK, 8/5)。関連:
大雨で北陸線の敦賀駅~武生駅間は運転再開の見込み立たず 8月5日JR西日本、越美北線は終日取りやめ (福井新聞, 8/5)。「近江塩津駅(滋賀県長浜市)~金沢駅(石川県金沢市)」が通じず。
国道8号、大雨で寸断
国道8号 (ウィキペディア)
関西と北陸の「大動脈」が寸断、物流に影響 福井で土砂崩れ相次ぐ (朝日, 8/5)
福井の国道、大雨で大渋滞 ごった返すコンビニ「引き返すかな」 (朝日, 8/5)
福井県で主要道路の通行止め相次ぎ嶺北と嶺南が分断状態 8月5日午前、北陸道や国道8号 (福井新聞, 8/5)
大雨の福井県内、国道8号の状況 各区間の通行にかかる時間 8月5日17時現在 (福井新聞, 8/5)
》 ある隊長の告白「私は徹底抗戦の指令を破った」 キーウ、激戦の証言 (朝日, 8/3)。現場指揮官 (上級中尉) の証言。 第72機械化旅団 360 人のうち、生還できたのはたった 20 人だと。 しかもそれは、命令を無視してなされたものだと。
》 "プーチンの戦争" ドンバスの悲劇 (石川 一洋 / NHK 解説委員室, 8/3)
》 バラバラになったウクライナ軍第36旅団、マリウポリの戦いの真実 (航空万能論 GF, 8/5)
》 「#もうNHKに金払いたくない」SNSで拡散中! 旧統一教会問題に及び腰、臨時国会中継なぜしない (日刊ゲンダイ, 8/4)。ほんとそれ。自民党の広報番組と化している NW9 とか、吐き気しかしない。 メインキャスターが壷関係の報ステと、どちらがより下かを争っている感。
関連:
NHKはなぜ旧統一教会を実名報道に切り替えなかったのか? 経緯を知る局員は悔しそうに明かした (立岩陽一郎 / 日刊ゲンダイ, 8/3)
私のNHKでの経験を踏まえると (中略) そのポジションにいる人間が、これを出すと自分の出世に響くと感じたというような極めて低レベルな話だったのではないか? 私はそう思っている
哀しき兵士 (大越健介の報ステ後記, 2021.11.29)
笹川氏について少々説明したい。父の故・笹川良一氏は「右翼の大物」とも称された人物であり、戦後、船舶振興会の活動を通じて奉仕活動にも尽力した。僕たちの年齢の人なら、「戸締り用心 火の用心」と曜日ごとに変わるCMソングがテレビで流れていたことを覚えている人は多いだろう。その時、印半纏を着て画面に大写しになって「一日一善!」と呼びかけていた人こそ笹川良一氏であり、その社会貢献事業を継承・発展させた「日本財団」の会長が笹川陽平氏である。
国際勝共連合にも統一教会にも一切触れない説明。
「我々は世界を支配できると思った」米・統一教会の元幹部が語った"選挙協力"と"高額報酬"の実態【報道特集】 (TBS / Yahoo, 7/30)
1970年に日本武道館でおこなわれた統一教会と関連する政治団体「国際勝共連合」のイベント。ここでウッド氏は司会を務めた。日本からは右翼の大物・笹川良一氏も出席。ウッド氏は笹川氏の発言が忘れられないと話す。
アメリカ統一教会の元幹部アレン・ウッド氏
「彼(笹川)は胸をたたきながら『私は文(鮮明)氏の犬だ』と言いました。驚くべき発言でした。日本で最強の人物が自分を文氏の下に位置づけたのです。あの時、『我々は世界を支配できる』と思いました」
》 『週刊ポスト』との応酬で露呈したように見える吉川赳議員「反論」の落とし穴 (篠田博之 / Yahoo, 8/5)
《4万円のお小遣いをいただいて、バーに行くだけだからって……。バーだったはずがホテルの部屋で飲むと言われて》
典型的な騙しじゃん。アウト。
関連: 吉川氏辞職勧告案、採決されず 自民難色で審議未了―国会 (時事, 8/5)。自民党はほんとクソ。
》 改訂新版 統一教会とは何か (大月書店)。有田芳生 著。9/21 発売予定。
》 北朝鮮のハッカーがGmailの中身を盗み見る巧妙な手口とは? (gigazine, 8/5)。ハッキンググループ SharpTongue、ブラウザー拡張 SHARPEXT を使用。
SHARPEXTはユーザー名やパスワードを盗もうとするのではなく、被害者がGmailやAOLメールのアカウントをブラウザで開いた際、メールおよび添付ファイルを盗み取るという点が特徴だとされています。
》 対中国戦略を刷新、オーストラリアが過去最大規模となる国防戦略の見直し (航空万能論 GF, 8/3)
》 台湾が12機導入したP-3C、整備問題で3年後に1機しか飛べなくなる (航空万能論 GF, 8/2)。「米国が台湾に対する技術移転を拒否し続けているため」「整備が必要なものを米国に送る必要があり」、結果として運用が困難だと。
サイバー攻撃
ペロシ米下院議長訪台で総統府や国防部のネットがDDoS攻撃でダウン 乗っ取られたコンビニのサイネージには「戦争屋、台湾から出て行け」 (ITmedia, 8/5)
ペロシ下院議長の台湾訪問で台湾政府やセブン-イレブンがハッキングされ「帰れ!」と一斉表示、アノニマスから中国への反撃も (gigazine, 8/5)
中国、台湾封鎖演習を実施 (指定領域の一部に日本の EEZ を含む)
中国軍が演習を開始、台湾国防部は事実上の海上・航空封鎖だと非難 (航空万能論 GF, 8/4)
中国の台湾を取り囲む演習は武力統一のリハーサル、期間延長の可能性も (航空万能論 GF, 8/4)
中国ペロシ米下院議長の訪台後に軍事演習開始 (ブルームバーグ / 東洋経済, 8/4)
中国弾道ミサイル発射について (防衛省, 8/4)。もうちょっとマシな図をつけられないのか。 ショボすぎる。
“中国が弾道ミサイル9発発射 うち5発は日本のEEZ内に”防衛省 (NHK, 8/4)
中国軍事演習/中国ミサイルが台湾上空通過 国防部「大気圏外を飛行」 警報発令せず (フォーカス台湾, 8/5)
ミサイル発射の映像、中国SNSでも拡散 福建省?目撃者も驚きの声 (朝日, 8/5)。DF-15?
中国人民解放軍、台湾上空を通過するコースで弾道ミサイルを発射 (航空万能論 GF, 8/5)
中国の弾道ミサイル発射、航空各社は迂回対応 遅延は限定的 (AviationWire / Yahoo, 8/5)
ツイート。EEZ の解説。
#Japan's media reported that 5 #Chinese missiles have landed in Japan’s EEZ zone, which is very close to #Taiwan
— Indo-Pacific News - Watching the CCP-China Threat (@IndoPac_Info) August 4, 2022
Map via @detresfa_ shows the danger zone overlapping with the EEZ of Japan. Via @CovertShores pic.twitter.com/tUXptvKOyR
もしも台湾侵攻が実施されたら……
TSMC会長が中国の台湾侵攻に言及「誰もTSMCを武力で支配できない」 (データセンターカフェ, 8/5)。「TSMCの工場は操業不能になる」。 サプライチェーンの崩壊を意味するので。
「TSMCは、世界とリアルタイムでつながっています。欧州、日本、米国とつながっているのです。材料から化学物質、スペアパーツ、エンジニアリングソフトの診断まで、この工場を稼働させるためには、みんなの力が必要なんです。だから、もし武力で占領したら、全体のオペレーションが不可能になります。」
》 パナのエアコンに不具合 「AI快適」冷房中に運転停止 ソフト更新で解消 (ITmedia, 8/5)。「2021年10月から販売している「LXシリーズ」「XSシリーズ」「Xシリーズ」「DVEシリーズ」」。エオリアアプリを使って更新できるそうで。
》 お部屋の虫キラーワンプッシュ 160畳分 (フマキラー)
Q. 使うときに気を付けないといけないことはありますか?
A. 以下のものにかからないようにご注意ください。
① シミの原因となるので、下記のものに直接かからないよう、それらのものが近くにある状態での噴射は避けて、霧がかからない方向に噴射してください。
(電気製品、ニス等の塗装面、ワックス加工面、プラスチック、白木、桐の家具、仏壇、カーテン、精密機器、自動車、ふすま、障子、畳等)
※貴重品や高価なもの等は事前に片づけてください。
② 口に入る恐れがあるもの(飲食物、食器、おもちゃ、飼料等)は事前に片づけてください。
③ 観賞魚および水棲生物等の水槽や昆虫の飼育カゴがある部屋ではご使用にならないでください。
制限が多すぎる……。関連:
ツイート
【#お知らせ】
— フマキラー【公式】 (@fumakilla_jp) July 29, 2022
この度、弊社ワンプッシュ式殺虫剤「お部屋の虫キラー」におきまして、ご使用者様の身の回り品の表面に影響を及ぼす事象がございました。
先方様にご説明し円満に解決となりましたが、皆様にもご安心してお使い頂けますよう、弊社HPにて #注意喚起 を追加して参ります。
》 中国ロケット長征5号Bの残骸、フィリピン当局が回収 両国の火種になる可能性も (ニューズウィーク日本版, 8/4)
》 Googleロンドンデータセンターの熱波による障害は、複数の冗長冷却システムの同時故障が原因だった (データセンターカフェ, 8/3)、 Multiple Cloud products experiencing elevated error rates, latencies or service unavailability in europe-west2 (Google, 7/29 更新)
Google engineers were alerted to an issue affecting two cooling systems in one of the data centers that hosts europe-west2-a on Tuesday, 19 July 2022 at 06:33 US/Pacific and began an investigation.
europe-west2-a をホストしている複数のデータセンターのうちの 1 つにおいて、2 つの冷却システムで不具合が発生したとの警報を受けたのが 2022.07.19 06:33 と。
》 ポータブルアプリに対応した「Windows Package Manager(winget) 1.3」が公開 (窓の杜, 8/4)
》 ローカルアカウントのOSセットアップも簡単 ~インストールメディア作成ツール「Rufus」v3.20 (窓の杜, 8/4)。痒いところに手が届くツールになっているみたい。
今回のアップデートでは、「Windows User Experience」オプションがWindows 10で利用できるようになった。これはブータブルメディアを作成する際にOSのセットアップ方法をいくつかカスタマイズする機能。以下のような設定項目が用意されている。
- Windows 11のシステム要件チェック(Secure Boot、TPM 2.0など)をバイパスする(Windows 11のみ)
- データ収集を無効化して、プライバシー関連の質問をスキップする
- ローカルアカウントを現在のユーザーと同じ名前でセットアップする
- 地域の設定を現在のユーザーと同じ設定にする
》 海の向こうの“セキュリティ” 脆弱性対応を「攻撃可能性」の観点で優先順位付けした場合はどうなる? (Internet Watch, 8/4)
》 安倍晋三元首相の暗殺に使われた「パイプ銃」を再現してしまったYouTuberが登場 (gigazine, 8/4)
Herrera氏が実際に点火してみたところ、発射どころか銃が大爆発を起こしてしまいました。
「ご家庭ではこんなことをするなと言ったのを覚えてますか?これが理由です」とHerrera氏。
》 船が水面を“飛ぶ”ように滑空! スウェーデン発の斬新なフェリー「Candela P-12」は、いったいどんな構造なのか?(写真ギャラリー) (WIRED, 8/4)。電気推進式の水中翼船だそうです。
》 「GitHubで大規模なマルウェア攻撃が広まっている」──海外エンジニアのツイートが話題 すでに対応中か (ITmedia, 8/3)、 GitHub blighted by “researcher” who created thousands of malicious projects (Sophos, 8/4)
》 センチュリー、2.5/3.5インチやM.2ストレージを計19台収納できる防水防塵ケース (PC Watch, 8/2)。これも裸族シリーズなのか……。
GnuTLS patches memory mismanagement bug – update now! (Sophos, 2022.08.01)
GNUTLS-SA-2022-07-07 (GnuTLS)。GnuTLS 3.6.0〜3.7.6 に影響。
CVE-2022-2509 (Mitre)。Date Record Created: 20220722
[gnutls-help] gnutls 3.7.7 (gnutls-help ML, 2022.07.28)
GnuTLSの脆弱性情報(Moderate: CVE-2022-2509) (SIOS, 2022.08.02)
Django security releases issued: 4.0.7 and 3.2.15 (Django, 2022.08.03)。CVE-2022-36359: Potential reflected file download vulnerability in FileResponse (high severity) を修正。
Security Bulletin: NVIDIA GPU Display Driver - August 2022 (NVIDIA, 2022.08.02)。多くがダウンロード可能だが、一部は来週提供予定。
》 Uber Eatsのメールなどを表示するとOutlookが停止する不具合。Wordにも影響 (ニッチなPCゲーマーの環境構築Z, 8/2)。8/10 に修正予定だそうで。
》 ビットコイン発明者サトシ・ナカモトの正体とされる人物が名誉毀損訴訟で勝訴し約160円の賠償金を得る (gigazine, 8/3)
ペロシ米下院議長が訪台すれば中国軍が示威行動も=米政府 (BBC, 8/2)
ペロシ米下院議長が台湾を訪問、議会で演説 中国は「極めて危険」と非難 (BBC, 8/3)
ペロシ米下院議長が台湾到着 現職では25年ぶり訪問 (毎日, 8/2)
ペロシ氏訪台、中国が猛反発「主権と領土保全を侵害」…海域での実弾訓練を通告 (読売, 8/3)、 台湾沖に中国駆逐艦・空母出港の情報も…ペロシ氏に「メンツ」潰された習氏、強硬姿勢 (読売, 8/3)。
「海域での実弾訓練」って何だ。 これか: 中国軍、4日から実弾訓練 台湾囲む海と空で ペロシ氏訪問対抗 (毎日, 8/3)
中国がペロシ米下院議長の台湾訪問に激怒する理由 (野嶋剛 / Yahoo, 8/3)
制裁方面
中国、台湾産かんきつ類や魚類の輸入停止 (AFP, 8/3)
中国、台湾への天然砂輸出停止-かんきつや魚類輸入も中断 (ブルームバーグ, 8/3)
》 DMMの「Mastercard取引停止」で考える“カード決済の裏” クレカの扱いがなくなる複数の理由 (ITmedia 8/3)
》 猛暑で原子炉を冷やせない! 地球温暖化の影響が原発の稼働にも及び始めた (WIRED, 7/31)
》 新しい脆弱性がCVEで開示されると攻撃準備として15分以内にスキャンされ数時間以内に実際の悪用が試みられる (gigazine, 7/28)。
こちらの件: 攻撃者は注目のゼロデイをすばやく利用: 2022 Unit 42 インシデント対応レポートからの知見 (paloalto networks, 7/26)。 ProxyShell はこちら: Microsoft Exchange Server の脆弱性「ProxyShell」とは [CVE-2021-34473, CVE-2021-34523, CVE-2021-31207] (SIDfm ブログ, 2021.12.02 更新)
》 中国の「制御不能ロケット」がフィリピン近海に落下し火の玉の映像が多数ネット上に投稿される、「中国は無責任」とNASA (gigazine, 8/1)。長征 5B の件。
》 ハッカー集団「アノニマス」がロシアから「分析に数年かかるレベルの膨大なデータ」を盗み出している (gigazine, 8/1)
》 22万台のHDDとSSDを監視するBackBlazeの「メーカー・モデル別統計データ2022年Q2版」が公開 (gigazine, 8/3)
》 ロサンゼルス・レイカーズのオーナーのTwitterアカウントがハッキングされ「PS5配布キャンペーン」を実施 (gigazine, 8/3)
》 Wireshark 3.6.7 Release Notes (Wireshark, 7/27)
》 夏休みにおける情報セキュリティに関する注意喚起 (IPA, 8/3)。季節ねた。
》 Malicious IIS extensions quietly open persistent backdoors into servers (Microsoft, 7/26)。IIS 機能拡張を使ったバックドアの事例紹介。
》 Googleは令状なしで監視カメラ映像を警察に提供する用意がある (gigazine, 7/28)。 Google Nest の件。 Amazon Ring は実績ありだそうで。
関連: Amazonの監視カメラRing、令状なし・所有者に無断で警察に映像を提供していたことが発覚 (P2Ptk.org, 7/19)
このプロセスの「緊急」的特例は、警察がAmazonに直接に、しかも令状なしで映像の提出を要求できるものとなっている。だが、このプロセスには市民の自由を保護するための十分なセーフガードが設けられていない。たとえば、実際に緊急事態であったかを裁判官やRing所有者が判断するプロセスは存在せず、警察による乱用を招くおそれがある。警察は次第に緊急性の低い事案であっても、Amazonに要請する誘惑に駆られるようになるだろう。
同様の問題が Google Nest にも存在するのでしょう。
VMware Workspace ONE Access、Access Connector、Identity Manager、Identity Manager Connector、vRealize Automation に計 9 件のセキュリティ欠陥。
- 3a. Authentication Bypass Vulnerability (CVE-2022-31656)
- 3b. JDBC Injection Remote Code Execution Vulnerability (CVE-2022-31658)
- 3c. SQL injection Remote Code Execution Vulnerability (CVE-2022-31659)
- 3d. Local Privilege Escalation Vulnerability (CVE-2022-31660, CVE-2022-31661)
- 3e. Local Privilege Escalation Vulnerability (CVE-2022-31664)
- 3f. JDBC Injection Remote Code Execution Vulnerability (CVE-2022-31665)
- 3g. URL Injection Vulnerability (CVE-2022-31657)
- 3h. Path traversal vulnerability (CVE-2022-31662)
- 3i. Cross-site scripting (XSS) vulnerability (CVE-2022-31663)
多くの製品で CVE-2022-31656 が critical、3b〜3f が important と判定されている。 patch が用意されているので適用すればよい。
関連:
VMSA-2022-0021: What You Need to Know (VMware, 2022.08.02)
VMSA-2022-0021: Questions & Answers (VMware, 2022.08.02)
Chrome 104.0.5112.79 (Mac 版、Linux 版) および 104.0.5112.79/80/81 (Windows 版) が stable に。 27 件のセキュリティ修正を含む。
手元の Windows では 104.0.5112.81 しか見かけないのだが、79/80 はどういうプラットホームに対応しているんだろう。
2022 年 7 月のセキュリティ更新プログラム (月例) (2022.07.14)
Microsoft、Windows CSRSS の特権の昇格 CVE-2022-22047 0-day について、オーストリアの民間企業 DSIRF からの攻撃だったと発表:
Untangling KNOTWEED: European private-sector offensive actor using 0-day exploits (Microsoft, 2022.07.27)
WindowsとAdobe Readerのゼロデイ脆弱性を利用した攻撃をオーストリアの民間企業が仕掛けていたと判明 (gigazine, 2022.07.28)
DSIRFは2016年6月にオーストリアで設立された企業で、表向きは貿易業を営んでいるように装っていましたが、実際は選挙への介入や不正なハッキング操作、外国での情報戦術などを事業として行っていたとのこと。また、DSIRFは機密データの自動流出や脅威の特定や追跡などを行うトロイの木馬「Subzero」を使い、テロや犯罪、金融詐欺に応用できることをうたっていたそうです。オーストリアのメディアであるNetzpolitik.orgによれば、DSIRFはロシアとの取引も過去にあり、2016年のアメリカ大統領選挙でも活躍したと参考資料に記していたそうです。
WebKitGTK and WPE WebKit Security Advisory WSA-2022-0007 (oss-sec ML, 2022.07.28)。 CVE-2022-32792 CVE-2022-32816 CVE-2022-2294 の 3 件。
HotFix for Security Advisory Impacting NetBackup OpsCenter (Veritas, 2022.07.13)。無認証でのアカウント作成・変更、リモートからのコマンド実行など 8 件のセキュリティ欠陥を修正。 8.3.0.2 / 9.0.0.1 / 9.1.0.1 / 10.0 にアップデートした上で hotfix を適用する。
》 中央大学、Zホールディングス、DNPら6機関がサイバーセキュリティ人材育成に向けた産学官連携を発表 (Internet Watch, 8/1)
》 Googleの位置情報が「中絶」犯罪化の監視ツールになるわけとは? (新聞紙学的, 7/25)
高まる懸念を受け、グーグルは7月1日の公式ブログで、中絶クリニックなどへの訪問を示す位置情報をシステムが検知した場合、直ちにそのデータを削除する、と発表した。
(中略)
だが、巨大IT企業の監視NPO「テック・トランスペアレンシー・プロジェクト(TTP)」が7月21日に公表した調査結果によると、この削除システムは十分に機能していない、 という。
》 Facebookがついにニュースを見限った、その3つの理由とは? (新聞紙学的, 8/1)
》 Intel、第10世代以前のCPU内蔵GPUをレガシー扱いに。致命的なバグ/脆弱性修正のみ提供へ (PC Watch, 7/29)
》 「漫画村」元運営に19億円の賠償請求 KADOKAWA、集英社、小学館が訴訟提起 (ITmedia, 7/28)
》 アルカイダのザワヒリ容疑者を空爆で殺害 バイデン氏「正義は実現」 (朝日, 8/2)。CIA の対テロ作戦。ドローンからの空爆 (ヘルファイア x 2)。関連:
Ayman al-Zawahiri: Al-Qaeda leader killed in US drone strike (BBC, 8/2)
U.S. kills al Qaeda leader Ayman al-Zawahri in drone strike (politico, 8/1)
The strike, carried out by a CIA-operated Air Force drone, occurred at 6:18 a.m. Sunday local time in Kabul as the al Qaeda leader stood on the balcony of his house, the official said. A person familiar with the operation separately said it took “a few days” to confirm the killing because the U.S. doesn’t “have many assets on the ground.”
“The strike was ultimately carried out at 9:48 p.m. Eastern on July 30 by an unmanned aerial vehicle. Two hellfire missiles were fired at Zawahri.… Only Zawahri was killed in the strike,” the official said, saying there’s no evidence of any other loss of life.
Killed at 71, Ayman al-Zawahri Led a Life of Secrecy and Violence (NYTimes, 8/1)
》 マーベル映画に変調 「スーパーヒーロー疲れ」も (Wall Street Journal, 8/1)
直近のマーベル作品では、21年の「エターナルズ」(興行収入4億0230万ドル)、「シャン・チー/テン・リングスの伝説」(同4億2070万ドル)、「ブラック・ウィドウ」(同3億7320万ドル)はいずれも、少なくとも過去のマーベル作品の興行成績からみれば「大コケ」に終わった。
この 3 作については、新型コロナの影響もあるから、一概に言われてもねえ。
関連: マーベル・シネマティック・ユニバース全27作品 興行収入ランキング (Business Insider, 2/5)
》 CCCがトレジャーデータと提携しTポイントの個人データを販売することで炎上中なことを考えたー個人情報保護法 (なか2656のblog, 7/29)。また CCC ですか。なか2656さん情報ありがとうございます。
》 堺市営原山公園プールのウォータースライダーで連日負傷事故、運行を中止
ウォータースライダーで6針縫うけが スリル体感があだに 利用中止 (朝日, 8/1)
原山公園プールでの負傷者発生に伴うスライダーの一部運行中止について (堺市, 8/1)。4 件、いずれも左眉付近。
白色スライダーの後半落差部付近でバランスを崩し、頭部側面をスライダー内壁面で打ったことが原因と考えられます
朝日報道と堺市発表を合わせると、こんな感じ:
7/3(日) | 40歳代男性 | 左眉付近の打撲 |
7/9(土) | 10 歳代男児 | 左眉付近の裂傷 (すり傷) |
40 歳代男性 | 左眉付近の裂傷 (5針) | |
7/10(日) | 40 歳代男性 | 左眉付近の裂傷 (6針) |
AndroidのBluetoothにリモートコード実行の問題 ~2022年8月のセキュリティ更新が公表 (窓の杜, 2022.08.02)。セキュリティレベル 2022-08-01 / 2022-08-05。
Firefox 103.0 / ESR 102.1 / ESR 91.12.0、Firefox for Android 103 公開 (2022.07.27)
結局 Thunderbird 91.12.0 リリースされたそうで。 でも手元の Thunderbird 91.11.0 は「最新バージョンです」と主張するんですよね。
Thunderbird 91.12.0 がリリースされた (mozillaZine, 2022.07.29)
「Thunderbird 91.12.0」が公開 ~「Thunderbird 91」系でも「Google トーク」対応を終了 (窓の杜, 2022.08.02)
Thunderbird 102 系列は 102.1.0 が出ています。
Thunderbird 102.1.0 がリリースされた (mozillaZine, 2022.07.29)
テスト目的での利用ではないユーザーは、現時点では Thunderbird 102.1.0 へ更新するべきではない。
とは言うものの、 https://www.thunderbird.net/ja/ でダウンロードされるのは 102.1.0 なのである。 アップグレード時に難があるかもしれない、という見解なのだろうか。
KDDI髙橋社長が「au通信障害」謝罪、現時点で判明している経緯とは (2022.07.04)
KDDI、社長会見 (2022.07.29) にて返金内容を発表。 3,589万人 (KDDI) + 66万人 (沖縄セルラー) にお詫び返金 200 円、 271万人 (KDDI) + 7万人 (沖縄セルラー) に約款返金として契約料金プランの2日分を返金。 povo2.0 はデータトッピング (1GB/3日間) を進呈。
7月2日に発生した通信障害について (KDDI)。会見動画もこちらから。
KDDI通信障害、「約款返金271万人」と「おわび返金200円」の根拠は? (ITmedia, 2022.07.29)
KDDIの契約約款では、音声通話やデータ通信を24時間以上利用できない状態が続いた場合、その期間の料金を返金するよう規定されている。今回の通信障害では、24時間以上利用できない状態となったのは音声通話のみで、データ通信に関しては、流量制限をかけていたものの、24時間以上利用できない状態にはなっていなかった。
従って、271万という数字は音声契約「のみ」を契約しているユーザーで、音声+データ通信を契約しているユーザーは含まれない。データ通信は24時間の中で少なからず使えていたので、音声が24時間使えなかったとしても、通信手段を確保できていたという考えだ。
MVNO 各社も返金を発表。
IIJ、7月上旬のau回線通信障害で200円返金 (ケータイ Watch, 2022.07.30)
mineoとJ:COM MOBILE、KDDIの大規模通信障害に伴い返金対応 (ITmedia, 2022.08.01)
本当の原因。
KDDI通信障害は“作業マニュアルの取り違え”から ヒューマンエラーで補償額73億円 (ITmedia, 2022.07.29)
ルーターのメンテナンスに当たっていたオペレーターはマニュアルに沿って作業していた。作業難易度も高くはなかった。それでも設定にミスが発生したのは、参照するマニュアルが古いバージョンだったからだ。
KDDIではネットワークルーティングのポリシー変更に伴ってマニュアルの内容も更新していた。メンテナンス作業をする際には、使用するマニュアルの確認も兼ねた承認手続きもあり、バージョンの確認もしたが、内容が最新ではなかったという。
「バージョンの確認もした」にもかかわらず「内容が最新ではなかった」。
これはつまり、マニュアルのバージョンコントロールに失敗した、ということ?
7月2日に発生した通信障害について
(KDDI) には、再発防止策として「メンテナンス作業
(1)
作業手順書管理ルール・作業承認手法の見直し 2022年7月14日実施済
」
とあるのだが、具体的にはどのように見直したのだろう。
KDDI「通信障害に関する説明会」詳報、1時間半の説明会で何が語られたのか (ケータイ Watch, 2022.07.30)
――手順書のミスについてもう少し詳しく教えてほしい。
吉村氏
少し専門的な言い方になりますが、ネットワークのルーティングのポリシーに変更があり、手順書の変更が発生していました。
したがって、新しい手順書を使う必要がありましたが、古い手順書も選べるような状態になってしまっており、それを受注してしまいました。これは私たちの管理にも問題があるということで、再発防止に努めたいと思います。
作業者は手順書に沿って作業をきちんとやっていましたので、作業者に対しても悪いことをしてしまったと感じています。
関連
KDDI大規模障害からなにを学ぶべきか (西田 宗千佳 / Impress Watch, 2022.08.01)
今回の障害の本質から得られる教訓はなにか?
筆者は2つあると思っている。
1つ目は「緊急通報ができない期間が生まれることのリスクが認識されたこと」だ。
(中略)
2つめの課題は「産業利用への影響」だ。
KDDI通信障害で進むか、10年塩漬け緊急時の事業者間ローミング (堀越 功 / 日経 xTECH, 2022.08.01)
緊急時の事業者間ローミングは、東日本大震災が起きた2011年も総務省で議論された。当時は主に3つの課題が表面化し、実現には至らず継続検討になった。
まずは(1)各社で採用する携帯電話の方式が異なった点だ。2011年当時はまだ3G全盛時代であり、NTTドコモとソフトバンクモバイル(当時、現ソフトバンク)がW-CDMA方式、KDDIがCDMA2000方式を採用していた。例えばCDMA2000方式の端末を持つ利用者は、W-CDMA方式のネットワークにローミングできない。事業者間ローミングの有効性に乏しかった。
さらに(2)容量面の課題もあった。災害時に応急復旧したネットワークは処理できる通信量も限られている。事業者間ローミングによって他社の利用者を受け入れると負荷が高まり、自社の利用者もつながりにくくなる恐れがある。
そして日本では法令で、(3)緊急通報が途切れた場合も、発信者に呼び返し(コールバック)できる機能が求められている点もネックになった。
(1)、(2) は現在ではクリアできそうだが (3) はなお困難だそうで。
ただ現時点では、完璧な実装を求めるあまり、KDDIのように大規模通信障害が発生した際に、緊急通報をまったく利用できなくなるという事態に陥っている。呼び返し機能がなくても、緊急通報だけでも事業者間ローミングで実現すれば、救えるケースがあるかもしれない。「0」か「1」ではなく、できることから進めるアプローチも有効ではないか。
KDDIの大規模通信障害で示された大きな課題「ユーザーの周知」はどうあるべきか (石川 温 / ケータイ Watch, 2022.08.02)
KDDI障害、クロステック緊急座談会
(前編) 大規模障害を起こしたKDDIとみずほ銀行、運用体制の弱さに共通点 (日経 xTECH, 2022.07.27)
(後編) みずほ銀行の教訓に学ぶ、KDDI障害再発防止策の焦点は「レジリエンス」 (日経 xTECH, 2022.07.28)
なお今回のKDDI通信障害では、「DBが輻輳」という表現が普通に使われている点に、違和感があります。情報システムの場合、「トランザクションがどれくらい失敗したのか」「レスポンスタイムがどれくらい遅くなったのか」「同時接続数をどれくらい減らしたのか」といった言葉で説明します。「DBが輻輳」では、何も語っていないのと同じです。