Last modified: Wed May 24 13:09:08 2023 +0900 (JST)
このページの情報を利用される前に、注意書きをお読みください。
》 担当者愛用!ARMYTEK WIZARD C2 PRO NICHIA!! 電子的にも物理的にも器用なやつ! (目指せ!ライトマニア AKARICENTER 懐中電灯レビュー, 2/20)。うわぁ、こんな風に照らせる奴あるんですね。
》 110番アプリのバージョンアップについて (警察庁, 2/28)。へぇ。
こちらのアプリです: 110番アプリシステム (警察庁)
》 Coinbaseが受けたソーシャルエンジニアリングについてまとめてみた (piyolog, 2/21)
》 国内で発生したSIMスワップによる不正送金事案についてまとめてみた (piyolog, 2/27)
》 検索チャットボット狂想曲:ChatGPTに翻弄されるGoogleのご乱心 (コリイ・ドクトロウ / pluralistic.net / p2ptk.org, 2/26)
Googleが自ら作り上げたプロダクトは――Hotmailのクローンを除いて――ことごとく死んでいった。良いプロダクトもあったし、どうしようもないものもあった。が、それは問題ではない。ウィリー・ウォンカのチョコレート工場のような奇妙奇天烈すら育んできたはずのGoogleは、まったく「イノベーション」を起こすことができなかったのである。
辛辣だねえ。
》 中国、ロシアにドローンや弾薬の供与検討か 米諜報に詳しい情報筋 (CNN, 2/25)。関連:
中国企業がロシアにドローン100機納入か、中国政府は否定 独報道 (朝日, 2/24)。「100機」はシュピーゲル報道。
中国が軍用ドローンでロシア支援検討、「戦闘激化」に準備 (Forbes, 2/27)
》 「Microsoft Defender」アプリが「Microsoft 365」の一員に、自動インストールが開始 (窓の杜, 2/28)
「Microsoft Defender」アプリは「Microsoft 365 Personal」および「Microsoft 365 Family」サブスクリプションでサポートされており (中略) すでに「Microsoft 365」アプリを導入済みの場合は、次回のアップデートで「Microsoft Defender」アプリが自動インストールされるとのこと。
》 現地ジャーナリストが制作、価値の高いウクライナ侵攻のドキュメンタリー (航空万能論 GF, 2/28)
》 ボーイング、英海軍にアレスティング・フックを装備したMQ-28を提案 (航空万能論 GF, 2/28)
ジェーンズが掲載している低解像度版のイメージを見る限り着艦態勢のMQ-28はアレスティング・フックを装備しているため、クイーン・エリザベス級空母でMQ-28を運用するにはアレスティング・ワイヤーを追加する必要がありそうだが、2021年3月に英海軍はドローン用の電磁式カタパルトとアレスティングワイヤに関するRFI(情報提供依頼書)を正式に発行している。
英海軍が要求している電磁式カタパルトは最大25トンの射出エネルギー、アレスティングワイヤは最大21トンのエネルギー減衰と再生エネルギーの供給を要求しており、F-35BやF-35Cなどの戦闘重量には対応していないのが特徴で、MQ-28の最大離陸重量は推定30トンと見積もられているので数字がちょっと噛み合わないが、MQ-28も開発中で電磁式カタパルトやアレスティングワイヤも本格的な調達に至っていないため修正可能な範囲だろう。
まあ、QE 級は、F-35C にするのか F-35B にするのかですったもんだした艦だしなあ。 もともとアレスティングワイヤ装備の計画はあったのだろうけど。
》 ビジネスメール詐欺 FAQ (IPA, 2/9)
3Dモデリングソフト「Blender」v3.3.4 LTSにセキュリティ修正 ほか (窓の杜, 2023.02.21)
Build: library security updates for Blender 3.3.4 (blender.org)。使用しているライブラリの更新。
@FMT_ID@,OSV-2021-991,Ignored,CVE marked as invalid but OSV not updated
@FREETYPE_ID@,CVE-2022-27404,Ignored,does not affect blender usage of freetype
@FREETYPE_ID@,CVE-2022-27405,Ignored,does not affect blender usage of freetype
@FREETYPE_ID@,CVE-2022-27406,Ignored,does not affect blender usage of freetype
(中略)
@OPENJPEG_ID@,OSV-2022-416,Mitigated,using newer git revision with fix included
(中略)
@TIFF_ID@,CVE-2022-48281,Ignored,issue in tiff command line tool not used by blender
(中略)
@XML2_ID@,OSV-2021-777,Ignored,already fixed in version used so OSV invalid
@XML2_ID@,CVE-2022-40303,Ignored,fixed and cve_check version comparison is wrong
@XML2_ID@,CVE-2022-40304,Ignored,fixed and cve_check version comparison is wrong
(中略)
@SQLITE_ID@,CVE-2022-46908,Ignored,only affects CLI tools not used by blender or python
@BROTLI_ID@,CVE-2020-8927,Ignored,fixed and cve_check version comparison is wrong
》 著名なエンドツーエンド暗号化SMS「Signal」、英国からの撤退を検討中。その理由とは? (Internet Watch, 2/27)
》 日本は世界2位のサイバー攻撃の標的に―BlackBerry Japanが「グローバル脅威インテリジェンスレポート」を公開 (Internet Watch, 2/27)
》 カナダがレオパルト2の追加提供を発表、ウクライナ向けA4戦車大隊は定数を確保 (航空万能論 GF, 2/25)。戦車大隊 = 40 両だそうです。 レオパルト 2 A4 が計 40 両、レオパルト 2 A5/A6 が計 31 両だそうで。
韓国が米国要請の砲弾購入に応じる方針、ゼレンスキー大統領も韓国の軍事支援に期待感 (航空万能論 GF, 2/25)
ウクライナ大統領府顧問、韓国と武器支援に関する交渉が進行中と明かす (航空万能論 GF, 2/26)
因みに韓国は西側陣営最大の砲兵戦力(155mm規格の榴弾砲や自走砲を3,000門以上)を保有しているので韓国軍備蓄には米軍備蓄を超える量の155mm砲弾が眠っている可能性がある。さらに韓国政府は冷戦終結後も「テロとの戦い」ではなく「伝統的な対称戦」に資金を投資し続けたため、重装備や弾薬を大量生産するための強固な生産基盤が維持されており、ウクライナは韓国の生産能力に期待を寄せているのだろう。
》 DNSOPS.JP BoF開催のお知らせ (dnsops.jp, 2022.11.29)。資料が公開されています。
》 将来的な FortiGate 50E 保守交換時の代替モデル変更について(予告) (日立ソリューションズ, 2/21)。 FortiGate 60F に変更だそうです。
いろいろ (2023.02.14) OpenSSH
CVE-2023-25136。 問題発見者は OpenBSD 7.2 (OpenSSH 9.1 を同梱) amd64 の環境でテストしているのですね。
OpenSSHの脆弱性(CVE-2023-25136) (SIOS SECURITY BLOG, 2023.02.04)
「OpenSSH」に脆弱性 - 悪用難しいとされるが分析も進む (Security NEXT, 2023.02.16)。いずれにせよ OpenSSH 9.1 は 9.2 に更新しませう。 FreeBSD の ports/openssh-portable は 2023.02.16 に 9.2p1 に更新されているみたい。
Chrome 110.0.5481.177 (Mac / Linux)、Chrome 110.0.5481.177/.178 (Windows) 公開。 10 件のセキュリティ修正を含む。
[$TBD][1415366] Critical CVE-2023-0941: Use after free in Prompts. Reported by Anonymous on 2023-02-13
[$31000][1414738] High CVE-2023-0927: Use after free in Web Payments API. Reported by Rong Jian of VRI on 2023-02-10
うぉぅ 3 万ドル over。 TBD/Critical の奴も 3 万ドル over なのでしょう多分。
Fortinet が FortiWeb / FortiOS / FortiNAC / FortiProxy に関する 40 件のセキュリティ欠陥情報を公開。 The Hacker News 記事では CVSS スコアの高い 2 つの欠陥を特出しで紹介している。 Hir さん情報ありがとうございます。
FG-IR-22-300: FortiNAC - External Control of File Name or Path in keyUpload scriptlet (Fortinet, 2023.02.19)
FortiNAC の web サーバーに欠陥、 外部から無認証で書き込みできる。CVSSv3 Score: 9.8
FortiNAC 9.4.0 / 9.2.x / 9.1.x / 8.[87653].x に欠陥があり、 FortiNAC 9.4.1 / 9.2.6 / 9.1.8 / 7.2.0 以降で修正されている。
7.2.0 というのは FortiNAC-F 7.2.0 のことだろうか。 FortiNAC 9.4 (Fortinet Documents Library) を見ると
FortiNAC is now named FortiNAC-F. For post-9.4 documentation, see https://docs.fortinet.com/product/fortinac-f
となっているので、FortiNAC-F の方が新しいみたい。
詳細情報が公開されている: Fortinet FortiNAC CVE-2022-39952 Deep-Dive and IOCs (horizon3.ai, 2023.02.21)
既に攻撃が行われているという:
FG-IR-21-186: FortiWeb - Stack-based buffer overflows in Proxyd (Fortinet, 2023.02.19)
FortiWeb の proxy デーモンに欠陥があり、 無認証で RCE 可能。 CVSSv3 Score: 9.3
FortiWeb 5.x / 6.x に欠陥があり、 FortiWeb 7.0.0 / 6.3.17 / 6.2.7 / 6.1.3 / 6.0.8 以降で修正されている。 FortiWeb 6.4.x / 5.x は修正版はない。
あと、図研ネットウエイブは FG-IR-22-163: FortiWeb - OS command injection in Web GUI (Fortinet, 2023.02.19) と FG-IR-22-224: FortiOS -- XSS vulnerability in the Login page when FortiCloud Sign-in is used (Fortinet, 2023.02.19) について、 Fortinet製品に関するお知らせ で告知している。
FortiWeb CVE-2022-30303の影響について (図研ネットウエイブ, 2023.02.21)
認証済みの攻撃者が root 権限で任意のシェルコードを実行できる。 CVSSv3 Score 8.6
FortiWeb 7.0.x / 6.4.x / 6.3.x に欠陥があり、 FortiWeb 7.0.2 / 6.3.20 以降で修正されている。 FortiWeb 6.4.x は修正版はない。
FortiGate CVE-2022-41334の影響について (図研ネットウエイブ, 2023.02.21)
外部から無認証で XSS を実施可能。 CVSSv3 Score 8.6
FortiWeb 7.2.x / 7.0.x に欠陥があり、 FortiWeb 7.2.4 / 7.0.8 以降で修正されている。 また Sign in with FortiCloud 機能を無効にすることで回避できる。
》 全てエルドアンのせい──トルコの大惨事は大統領の人災だ (ニューズウィーク日本版, 2/21)
エルドアン政権下のトルコ経済は建設ブームに沸いた。エルドアンはインフラ建設事業の発注に当たって公正な競争入札を行わず、まともな耐震基準の審査もせずに、自分とつながりのある業者に仕事を任せた。結果、地震の頻発地域でも、いいかげんな建物がどんどんできた。
今回の被災地ハタイ県では住宅だけでなく、病院や首相府災害危機管理庁(AFAD)の地方支部までも倒壊し、あるいは使えないほどの損害を被った。どれも、エルドアンの取り巻き企業によって建設されたものだった。
現地で唯一の空港の滑走路は、割れて使えなくなった。活断層の真上に造られていたからだ。工事をしたのはエルドアンとつながる会社だった。
かつての軍隊は、災害時には政府の命令がなくても出動できた。しかしエルドアン政権は、この権限を取り消した。そのせいで今回は、被災地への部隊派遣が遅れた。
》 ロシア軍の失敗と訓練不足、新攻勢であらわ (Wall Street Journal, 2/22)
》 マルヨ無線事件、再審請求で地検が新証拠 「存在しない」供述テープも (毎日, 2/22)。ケーサツの裏はヤミ。
第7次再審請求で、地裁に提出されていなかった証拠57点を福岡地検が新たに開示 (中略) 共犯とされた少年(当時)が56年前に取り調べを受けた際の録音テープなど、これまでの再審請求で地検が弁護団に「存在しない」と説明していたものも含まれていた。
平然と証拠を隠蔽。これが日本の警察。
》 「9・11」犠牲者の平均補償金2億4000万円はどう決められたのか 映画が問う「命の値段」 (毎日, 2/22)。映画「WORTH 命の値段」。 明日 2/23 からロードショーだが、 例によって滋賀では上映されません (泣)。 MOVIX 京都か TOHO シネマズ二条だなあ。
関連: 町山智浩『ワース 命の値段』を語る (miyearnzzlabo.com)。2/21 たまむすびの書きおこし。
》 三菱重工長崎造船所立神工場で、もがみ型護衛艦建造中に爆発事故。1名死亡
三菱長崎造船所で爆発音「大砲のようだった」50代男性が死亡 護衛艦を建造中の現場か【長崎】 (NBC 長崎放送 / TBS, 2/22)
三菱重工業の広報は「爆発があったのは午前11時10分頃で、“艦艇エリア”のガス設備が、何らかの原因で爆発したとみられる」と話しています。
また、爆発原因について造船所のOBは「驚いている。場所的に自衛隊の護衛艦の新造ブロック。塗料などが周りの溶接の火などに引火して爆発したのではないか?
爆発するのは、塗料として使うシンナーと溶接用のガスボンベしかない。
通常はそうならないように換気をしている」と話しています。
三菱重工長崎造船所でガス爆発か 男性1人が心肺停止状態 (毎日, 2/22)
22日午前11時25分ごろ、長崎市東立神町の三菱重工長崎造船所立神工場の従業員から消防に「シンナーのガスが爆発した。同僚の意識と呼吸がない」と119番があった。
》 Navy To Test Ground-Launched Version Of New Radar-Busting Missile (The WAR ZONE, 2/17)。地上発射型の AGM-88G AARGM-ER 対レーダーミサイルだそうで。 Mk 41 VLS をコンテナ化した Mk 70 Mod 1 遠征ランチャーから打てるようになるのかも、と。
》 Pilots Advised Of Large White High-Altitude Balloon East Of Hawaii (Updated) (The WAR ZONE, 2/19)
》 THE U-2 AND BALLOONS – SOME HISTORY, AND SOME THOUGHTS (dragonladytoday.com, 2/21)
》 ロシアがICBM発射実験に失敗か バイデン氏のウクライナ訪問中に (CNN, 2/22)。関連:
Ukraine Situation Report: Russian ICBM Test Failed During Biden’s Visit To Kyiv (The WAR ZONE, 2/21)
》 ドラッグに混じる「動物用」 米オピオイド危機悪化 (Wall Street Journal, 2/20)。動物用鎮静剤キシラジン等を、フェンタニル (合成オピオイドの一種) と混ぜて売っているそうで。 「キシラジンが混入した薬物を使用すると、フェンタニルに加えてキシラジンにも身体的依存が生じる可能性があり、治療はさらに難しくなる」。
》 【解説】“スーパー耐性蚊”東南アジアで発見 同じ殺虫剤の継続的な使用で… 日本に入ってきたら? (日テレ / livedoor, 2/21)
Apache Tomcat で使用している Apache Commons FileUpload に DoS 攻撃を受ける欠陥 CVE-2023-24998 があるという話。 iida さん情報ありがとうございます。
Apache Tomcat 11.0.0-M3 / 10.1.5 / 9.0.71 / 8.5.85 で修正されている。
関連: Apache Commons FileUpload Security Vulnerabilities (apache.org)。 CVE-2023-24998 は Apache Commons FileUpload 1.5 で修正されている。
Apache Tomcat 10.1.5 / 9.0.71 / 8.5.85 における CVE-2023-24998 の修正が不完全であり、特定の条件においてひきつづき DoS 攻撃が可能だったそうで。 CVE-2023-28709。 iida さん情報ありがとうございます。
Apache Tomcat 11.0.0-M5 / 10.1.8 / 9.0.74 / 8.5.88 で修正されている。
関連: Apache Tomcatの脆弱性(Moderate: CVE-2023-28709) (SIOS SECURITY BLOG, 2023.05.23)
》 「接触確認アプリCOCOAの取組に関する総括報告書」の感想文と、今後のあるべき姿 (dyb.jp, 2/17)
本家はこちら: デジタル庁 新型コロナウイルス接触確認アプリ(COCOA)の取組に関する総括報告書 (まるちゃんの情報セキュリティ気まぐれ日記, 2/20)
》 著作権の期間を抜けると出版ラッシュだった 川端文学、中国で商機 「雪国」だけでも十数社から (毎日, 2/21)
一方、中国特有の出版事情もうかがえるという。出版物に対する検閲が厳しさを増す中国では、中国に批判的な内容などが含まれていると検閲で問題視され、出版できなくなるケースもある。そんな中で川端作品は出版しやすいのだという。
世知辛い……。
》 中国の認知戦をどう解釈すべきか (一田和樹 / note, 2/20)
まもなく開戦1年。高橋杉雄氏に聞く「ウクライナ勝利の条件」 (週プレ NEWS / Yahoo, 2/20)
ロシア継戦能力「まだある」 核使用、プーチン氏次第―防衛研・高橋杉雄氏インタビュー (時事, 2/20)
》 漫画家 松本零士さん死去 85歳 「宇宙戦艦ヤマト」などの作品 (NHK, 2/20)。合掌。
「宇宙戦艦ヤマト」「銀河鉄道999」松本零士さん死去、85歳 急性心不全 (日刊スポーツ, 2/20)
【松本零士さん死去】ちばてつやさん「体中の力が抜けていく」 (NHK, 2/20)
ツイート
零時社からのお知らせです
— ミーくん@零時社/松本零士 (@leijisha) February 20, 2023
漫画家松本零士が
2023年2月13日都内病院にて
星の海に旅立ちました
これまで応援くださいましたファンの皆様
本当にありがとうございました
「遠く時の輪の接する処でまた巡り会える」
と松本は常々申しておりました
私たちもその言葉を信じ
その日を楽しみにしています pic.twitter.com/4II0ioA2JH
【水木一郎スタッフより】
— Ichiro Mizuki (@aniki_z) February 20, 2023
松本零士先生が旅立たれました。今頃、星の海の彼方で再会しているでしょうか。水木とハーロックを巡り合わせていただき、ありがとうございました。ご冥福をお祈りいたします。 pic.twitter.com/6ADSDuaqhT
2011年に静岡県出版文化会という教育団体発行の月刊「ファミリス」いう雑誌から取材を受けたとき、「マンガを描くきっかけは『母と生活』という雑誌だった」とを話したら、編集者が「それ、うちの雑誌の前のタイトルです」とのこと。その縁でコピーを頂くことができました。 pic.twitter.com/XAPBM9Kw88
— すがやみつる『コミカライズ魂』(河出新書)全国書店で発売中! (@msugaya) February 20, 2023
松本先生が『少年小説大系 別巻4少年漫画傑作集(二)』のあとがきに書かれた一節がすごく好きだ。僕が漫画史を紹介する時の基本スタンスになっている。 pic.twitter.com/bNysXrd6en
— 新美ぬゑ (@nue213) February 20, 2023
まだ新人であった頃のワタシに、厳しく、お優しく、そしてとてもお心のこもった長文のメッセージをくださいました。
— 柴田亜美staff (@s_ami_staff) February 20, 2023
漫画家を目指す全ての方々へのメッセージでもあるので、あえて画像を載せさせて頂きます。
松本零士先生、あなたの数多くの作品を読んでワタシは漫画家になりました。 柴田亜美 pic.twitter.com/YyfMmyS30w
なお『音速雷撃隊』、電子書籍版は「ちきがい」の部分が「バカ」に修正されているのでそのへんの機微が台無しになっている。少年サンデーコミックス版がオススメ pic.twitter.com/0AtTxwDMqM
— Simon_Sin (@Simon_Sin) February 20, 2023
松本零士先生が死去してしまったので、銀河鉄道999のメーテルの名言を上げとくね。
— 相談に乗っている桜井🌺 (@sakurai7715) February 20, 2023
生き残りたい人は覚えておくといいよ。#松本零士 #銀河鉄道999 pic.twitter.com/xDVMnTKMDz
》 中国製ドローン、ロシアへの輸出続く 戦場でのデータ収集も (Wall Street Journal, 2/20)
関連: ロシア「並行輸入」の実態 米製品なお流入 (Wall Street Journal, 2/20)
》 「水の都」ベネチアが水不足で干上がる (ニューズウィーク日本版, 2/20)。2/6 の様子だそうで。今頃は水位高めなのかと思っていたのですが、 こんなこともあるのですね。 関連:
ベネチアのアクア・アルタ(高潮) 時期とベネチア在住者の対策 (橘の徒然見聞録, 2020.03.09)
毎年、11~12月に起こるアクア・アルタの水位が高く、
1~2月はほぼなし、3~4月に小さめのアクア・アルタが発生します。
ベネチアのアクアアルタ予報を知って、適切な時期に旅行しよう! (ヴェルヴェッティーノの音楽旅行, 2022.09.28)
Centro Previsioni e Segnalazioni Maree (Citta i Venezia))。潮位予測。2/20 17:00 に -55cm になってますね。
》 FENICSインターネットサービスに関するネットワーク機器からの不正な通信について(調査結果) (富士通, 2/20)
- 一部ネットワーク機器において、機器にログインしたサービス運用者のアカウント情報(ユーザー名/パスワード)を窃取するプログラムが動作していたことが分かりました。なお、調査の結果、窃取された特定のサービス運用者アカウントが本事象で不正利用されていたことが判明しております。
- 不正通信が行われたネットワーク機器において、当該機器への認証をバイパスする機能、ログ出力を停止する機能が不正に組み込まれていたことが分かりました。
- サーバー機器およびサービス運用者PCにつきましては、不審な侵害痕跡は発見されませんでした。
》 米 銃乱射で黒人10人殺害 “ヘイトクライム”白人の男に終身刑 (NHK, 2/16)。関連:
米乱射、匿名掲示板「4ちゃん」が影響か 犯行声明「真実学んだ」 (朝日, 2022.05.21)
匿名掲示板・4ちゃんは「過激化の温床」 NY州乱射事件で報告書 (朝日, 2022.10.19)
ひろゆきの「4chan」、日本人が知らない危険性 アメリカでは銃乱射と憎悪犯罪の温床に (NYTimes / 東洋経済, 2022.12.27)
》 食べログの「不当」な評点調整、秘密のアルゴリズムが明らかに (朝日, 2/17)
》 H3 初号機打ち上げ中止は、異常を検出し SRB 点火を中止したため
H3ロケット試験機1号機/先進光学衛星「だいち3号」(ALOS-3)打上げライブ中継 (JAXA / YouTube, 2/17)。メインエンジン点火まではうまくいっている。 SRB に点火せず打ち上げ中止なので、確かに「打ち上げ失敗」ではない。 またやり直せるし、やり直せばよい。
「H3」打ち上げ中止 異常検知し補助ロケット着火信号送られず (NHK, 2/17)。そもそも SRB 発火信号が送られていなかった。
「H3」打ち上げを来月10日までに実施できるよう取り組む (NHK, 2/17)
メインエンジンは発射予定時刻の6秒ほど前に計画どおり正常に燃焼を始めたものの、ロケットの1段目にあるシステムが、異常を検知して補助ロケットを点火する信号を送らなかったため、打ち上げ中止となったと説明。
2/20 追記:
ツイート
「安全性や確実性」より「タイムスケジュール通りである事」を重視して、「スケジュール通りじゃないから失敗」と決めつけてJAXAを批判してる人たち、そういう価値観が「これ以上はない大失敗」を招いた事を忘れたのかな? pic.twitter.com/wCBZvKDz5c
— Katana Edge@中2超ポリコレリベサヨうんこ美少女💉💉💉 (cv: 広川太一郎) (@amiga2500) February 18, 2023
》 ウクライナ戦争、スマホが変える (Wall Street Journal, 2/17)
ロシアではフェイスブックなどのプラットフォームが禁止されており、同国の「フコンタクテ」が戦争に関する大量のコンテンツを掲載している。しかし、ウクライナ、ロシア双方に関する情報の多くが提供されているのは、暗号化された通信アプリ「テレグラム」だ。このアプリは、ほぼキュレーション(コンテンツを関心などに応じて収集・編集し、まとめて閲覧する機能)なしでコンテンツを広範囲に配信することができる。
グラスゴー大学でグローバルセキュリティーを専門とするアンドリュー・ホスキンス教授は「テレグラムを通じて、戦争の恐ろしさがそのままリアルタイムで流れてくる。それらはわれわれがかつて見たことのなかったものだ。不適切な部分が削除されたり、検閲されたりしていない」と語る。
「いくつかのチャンネルでは、どの画像・動画もジュネーブ条約に違反していると思われる」とホスキンス氏は指摘する。同条約は戦死者の写真の配信を禁止しているほか、戦争捕虜の尊厳を守ることを求めている。
》 「Firefox」はいつまでWindows 7/8.1をサポートしてくれるの? (窓の杜, 2022.11.08)
普通に考えれば2024年までWindows 7/8.1の面倒を見るのは難しく、「Firefox ESR」がv102からv115へ切り替わるタイミング(2023年夏)にWindows 7/8.1のサポートを打ち切る流れになるでしょう。
》 宮台真司氏が読み解く「ベネデッタ」 映画評10本 (日経, 2/17)。「ロボコップ」「氷の微笑」のポール・バーホーベンの新作。R18+ なので注意。
国民を見放す支配層と、それに媚びて男女差別のエセ道徳を説くカルト宗教! 所詮は維新政府の統治の都合によるこしらえものを日本の伝統だと思い込み、それを基に同性婚で社会が変わってしまうと嘆く男が首相を名乗る民主国家! 今の日本人にとってこれほど寓話(ぐうわ)的な映画があるか?
関連:
町山智浩『ベネデッタ』を語る (miyearnzzlabo.com)。たまむすび 2/14 の書きおこし。
原作: ルネサンス修道女物語 聖と性のミクロストリア (ミネルヴァ書房)。重版しないのかなあ。
》 原発事故の七日間を描く「THE DAYS」。Netflixで'23年世界独占配信 (AV Watch, 2/16)
原案:門田隆将「死の淵を見た男 吉田昌郎と福島第一原発」(角川文庫刊)
うへえ。
》 フランスが提供するAMX-10RC、訓練を終えた兵士と共にウクライナへ向けて出発 (航空万能論GF, 2/17)。AMX-10RC の 105mm 砲は中圧砲で、一般的な 105mm 砲用の弾薬は使えない。
》 ウクライナに残る大量の地雷 過ち繰り返され、除去に数十年 (毎日, 2/17)
》 「見れば分かる、なぜ姉は見殺しにされたか…」ウィシュマさん、入管収容中のビデオ映像を公開へ (東京, 2/16)
原告弁護団によると、この日の口頭弁論後に開かれた非公開の協議で裁判所が法廷で再生する方針を告げ、双方が受け入れた。国側が提出した全5時間分を流すが、プライバシーの理由などから一部は傍聴人に見えないよう配慮する。公開期日などの詳細は来月中に詰めるという。
》 中国、南シナ海でフィリピン沿岸警備隊艦船にレーザー照射 EEZ内に侵入して妨害行為 (ニューズウィーク日本版, 2/14)
》 半導体露光装置メーカー・ASMLが中国の従業員にデータを悪用されていたことが判明 (gigazine, 2/16)
》 「墜落」するロシア財政。過去最大の赤字にプーチンはどう向き合うか (Business Insider, 2/16)
》 ロシアはウクライナに全陸軍の97%を投入し、激しく損耗している──英国防相 (ニューズウィーク日本版, 2/16)
》 プーチン氏は「装甲列車」で暗殺回避? 専用の駅と鉄道網を整備、ウクライナ侵攻後に利用増加 (東京, 2/15)。北朝鮮化が進んでいるなあ。
》 「入札を有名無実化し…」電通幹部出席の会議資料に明記 五輪談合 (朝日, 2/16)。すさまじいな。
関係者によると、電通から組織委に出向中の幹部職員が16年、大会運営業務の発注見通しなどについて情報共有する会議の開催を、電通本体の五輪担当者らに呼びかけた。この幹部職員が作成し、電通社内の会議で示したプレゼン資料には、発注形式が入札になる想定で「入札を有名無実化して電通の利益の最大化を図る」などと記されていた。会議には逸見元局長補を含む幹部らが出席したという。
》 トルコ・シリア大地震 5万棟余が“要緊急撤去”【16日の動き】 (NHK, 2/16)
トルコ南部のシリア国境近くで起きた大地震では、長さおよそ400キロにわたって地殻変動があったことが国土地理院の解析で分かりました。
(中略)
国土地理院地殻変動研究室の宗包浩志室長は「内陸地震としては世界的にみても極めて広範囲で、大きな地殻変動だったことが改めて確認された。ずれ動いた断層の周辺には人口が密集するような都市も点在していて大きな被害になったと考えられる」と話しています。
》 中国の反体制活動家のTwitterアカウントがシャドウバンや突然のアカウント停止を受けていると報告されている (gigazine, 2/16)
》 テスラのアプリで503エラーが表示され電気自動車の充電が行えないなどの障害がヨーロッパ全土で発生 (gigazine, 2/16)
》 イーロン・マスクは「自分のツイート表示回数を増やすための特別システム」を開発させている (gigazine, 2/16)
》 世界中の選挙を30回以上操作したとするイスラエルのハッキングチームの悪事が潜入調査により暴露される (gigazine, 2/16)
》 GitHubの「従業員はMicrosoft Teamsへ移行せよ」とのお触れが激論に発展 (gigazine, 2/16)
Editor's introduction to The Military Balance 2023 (IISS, 2/15)
露軍の新鋭主力戦車50%近く損失、ウクライナ軍も主力戦闘機を多数失う…英研究所分析 (読売, 2/15)
ロシア戦車4割減 ウクライナ侵攻で戦力喪失 英研究所が分析 (TBS, 2/15)
》 枝野氏「安全神話に戻った」 約2年ぶり質問、原発回帰を追及―衆院予算委 (時事, 2/15)。本当にねえ。
US、6社に禁輸措置を実施。
米、中国軍支援6社に禁輸 「偵察気球の運用関与」 (時事, 2/11)
偵察気球「製造に関与」の中国6企業・団体、米が禁輸リストに追加…撃墜後初の制裁 (読売, 2/11)
U.S. adds six Chinese entities tied to balloon program to export blacklist (reuters, 2/11)
日本にも来ていて素通りさせてたのはみなさんご存知のとおり
日本でも過去に中国の無人偵察用気球か 防衛省が発表 (NHK, 2/15)
防衛省によりますと、気球型の飛行物体は、国内では、
▽2019年11月に鹿児島県薩摩川内市などで、
▽2020年6月に仙台市などで
▽2021年9月に青森県八戸市などで確認されているほか、
▽2022年1月には海上自衛隊の哨戒機が九州西方の公海上で所属不明の気球を確認していたということです。
過去に我が国領空内で確認されていた特定の気球型の飛行物体について (防衛省, 2/14)
行き先「気球に聞いて」と河野太郎氏…宮城上空で偵察用気球が確認された当時語っていたこと (東京, 2/15)
次はどうするの? 気球だけでなく、UAV 全般に対しての話になるのだろうけど。
偵察気球、自衛隊の対応は 撃墜可能も過去に例なく―武器使用にハードル、技術的問題も (時事, 2/12)
相次ぐ中国の無人機飛来 不審な気球が領空侵犯した場合の対応は (毎日, 2/13)
中国の偵察気球、アジアの米同盟国の脅威に 高高度の飛行体に対する寛容な姿勢を転換へ (Wall Street Journal, 2/15)
韓日米「中国の偵察気球は領土主権侵害、容認できない」 (中央日報, 2/15)
日本上空の偵察用気球「撃墜可能」に? 政府 ルール見直す方針 (NHK, 2/15)
気球撃墜の要件緩和へ 防衛省「正当防衛以外も」 (日経, 2/15)
気球の撃墜可能に、無人機への武器使用基準を明確化 自民党了承 (ロイター, 2/16)
自衛隊法は領空侵犯した外国の有人機への対処のみ定めており、正当防衛と緊急避難に限って武器使用を認めてきた。今回は無人機への対応指針を明確化し、ドローンや気球などに対しては地上の住民などに危害が及んだり、航空機の安全に影響する恐れがある場合にも武器を使用できるようにする。
残骸の回収
米軍、撃墜した中国の偵察気球からセンサーなど回収 (ロイター, 2/14)
米国防総省 撃墜した中国の気球 回収した残骸の輸送写真を公開 (NHK, 2/14)
誰が、どこから、どんな目的で?
中国気球開発、科学と国防のはざまで 40年前に地味に始まった研究が今や米軍を動揺させるまでに (Wall Street Journal, 2/13)
内モンゴル自治区の荒涼とした草原には八角形のコンクリート板があり、中国の気球打ち上げ基地だと思われると、米衛星画像処理会社プラネット・ラボは指摘し、ミドルベリー国際問題研究所が確認した。この写真はウォール・ストリート・ジャーナル(WSJ)に提供された。
China’s Top Airship Scientist Promoted Program to Watch the World From Above (NYTimes, 2/13)
中国の偵察気球、すべて計画されていたか…「世界をのぞき見る気球ネットワーク推進」 (中央日報, 2/14)。NYTimes 記事の紹介。
米国、中国の偵察気球を打ち上げ時から追跡か (日経, 2/15)
中国気球は海南島発 米追跡続ける 撃墜3物体は「無害」 (産経, 2/15)
日本に飛来した「中国気球」、人工衛星では困難な「任務」のため? (朝日, 2/16)
昔は US もやってました。高高度偵察機 U-2 が実用化される前。
スカイフック気球 (ウィキペディア)
気球の軍事利用を警戒せよ 織田邦男(麗澤大学特別教授、元空将) (国家基本問題研究所, 2/13)
2〜4 例目の件。
米国「撃墜した3つの飛行物体、中国の兆候は見られず…商業用気球の可能性」 (中央日報, 2/15)
米戦闘機、「未確認飛行物体」撃墜も1発目外す 高価ミサイル浪費 (中央日報, 2/15)。4 例目の話。 The WAR ZONE の記事 で、複数の機体が AIM-9X を発射したのではという話が出ていたけど、 1 発外していたのですね。 ミサイルで狙うには難しい目標だ、ということでしょう。
米国が撃墜した三つの飛行物体は「無害の可能性」 米情報機関が見解 (朝日, 2/15)
政治の話。
中国軍が偵察気球で「米中関係改善潰し」に暗躍…習近平政権、実は内部分裂? (現代ビジネス / Yahoo, 2/15)
Firefox 110.0 / ESR 102.8.0 公開 (2023.02.15)
Thunderbird 102.8.0 出ました。
Thunderbird 102.8.0 がリリースされた (mozillaZine, 2023.02.16)
PMASA-2023-1 - XSS vulnerability in drag-and-drop upload (phpMyAdmin, 2023.02.07)
phpMyAdminの脆弱性(Moderate: CVE-2023-25727 / PMASA-2023-1) (SIOS SECURITY BLOG, 2023.02.14)
「Git for Windows 2.39.2」が公開 ~4件の脆弱性に対処 (窓の杜, 2023.02.15)
ClamAV 0.103.8 / 0.105.2 / 1.0.1 公開。セキュリティ修正を含みます。
- CVE-2023-20032: Fixed a possible remote code execution vulnerability in the HFS+ file parser. The issue affects versions 1.0.0 and earlier, 0.105.1 and earlier, and 0.103.7 and earlier. Thank you to Simon Scannell for reporting this issue.
- CVE-2023-20052: Fixed a possible remote information leak vulnerability in the DMG file parser. The issue affects versions 1.0.0 and earlier, 0.105.1 and earlier, and 0.103.7 and earlier. Thank you to Simon Scannell for reporting this issue.
》 Windows Server 2022のWSUSが正常に動作しない不具合が発生 (ニッチなPCゲーマーの環境構築Z, 2/15)。対処方法ありだそうです。
》 新しい MSRCのブログサイト (MSRC, 2/9)
》 「gmail」ドメインを「gmai」と誤記、2年半放置で800人分の情報漏えいか 鹿児島大が「ドッペルゲンガー・ドメイン」の毒牙に (ITmedia, 2/13)。こういうの、メール中継サーバーで書き変えた方がいいんですかねえ。
》 豪州と英国が原潜建造で合意? 英国内でアスチュート級を建造して提供? (航空万能論 GF, 2/14)。いざ増やそうとしても、建艦能力が足りないんだよね。
ロシア軍、攻勢準備中?
2月24日に向けてロシア軍は攻勢拡大? それとも準備不足で実施困難? (航空万能論 GF, 2/12)
ロシア軍が国境付近に航空戦力を集結中、ウクライナへの防空システム供給が急務 (航空万能論 GF, 2/15)
》 災害が起きたときに家族のいる“階数””高さ”の位置情報を自動通知。防災アプリ「ココダヨ」に垂直測位サービス実装へ (Internet Watch, 2/14)
うひぃ、こんなの出てたのね。権限上昇を招く欠陥だそうで。 CVE-2022-25631
The latest Symantec Endpoint Protection releases and patches are available to customers through normal support channels. 14.3 RU3 (14.3.5470.3000) and 14.3 RU4 (14.3.7419.4000) Client Import Packages are available via the Cyber Security Software Download Portal. 14.3 RU5 (14.3.8289.5000) and 14.3 RU6 (14.3.9210.6000) are available via Symantec LiveUpdate for Cloud-Managed and On-Premise customers.
SEPM だと 14.3 RU62 とか 14.3 RU52 とか表示される奴ですか。 14.3 RU42 や 14.3 RU32 は流れてこない (Cyber Security Software Download Portal から入手) ということかな。
出てますね。
- .NET and Visual Studio
- .NET Framework
- 3D Builder
- Azure App Service
- Azure Data Box Gateway
- Azure DevOps
- Azure Machine Learning
- HoloLens
- Internet Storage Name Service
- Microsoft Defender for Endpoint
- Microsoft Defender for IoT
- Microsoft Dynamics
- Microsoft Edge (Chromium-based)
- Microsoft Exchange Server
- Microsoft Graphics Component
- Microsoft Office
- Microsoft Office OneNote
- Microsoft Office Publisher
- Microsoft Office SharePoint
- Microsoft Office Word
- Microsoft PostScript Printer Driver
- Microsoft WDAC OLE DB provider for SQL
- Microsoft Windows Codecs Library
- Power BI
- SQL Server
- Visual Studio
- Windows Active Directory
- Windows ALPC
- Windows Common Log File System Driver
- Windows Cryptographic Services
- Windows Distributed File System (DFS)
- Windows Fax and Scan Service
- Windows HTTP.sys
- Windows Installer
- Windows iSCSI
- Windows Kerberos
- Windows MSHTML Platform
- Windows ODBC Driver
- Windows Protected EAP (PEAP)
- Windows SChannel
- Windows Win32K
Servicing Stack Updates ですが、 Server 2012 で更新されています。
0-day は 3 件。いずれも既に攻略されています。
CVE-2023-23376 Windows 共通ログ ファイル システム ドライバーの特権の昇格の脆弱性
CVE-2023-21823 Windows Graphics コンポーネントの特権の昇格の脆弱性
CVE-2023-21715 Microsoft Publisher のセキュリティ機能のバイパスの脆弱性
関連:
Microsoft February 2023 Patch Tuesday (SANS ISC, 2023.02.14)
Microsoft Patch Tuesday: 36 RCE bugs, 3 zero-days, 75 CVEs (Sophos, 2023.02.14)
【Windows10】 WindowsUpdate 2023年2月 不具合情報 - セキュリティ更新プログラム KB5022834 (ニッチなPCゲーマーの環境構築Z, 2023.02.15)
【Windows11】 WindowsUpdate 2023年2月 不具合情報 - セキュリティ更新プログラム KB5022845 / KB5022836 (ニッチなPCゲーマーの環境構築Z, 2023.02.15)
CVE-2023-21716 の PoC が公開されたそうです。
Microsoft Word Remote Code Execution Vulnerability CVE-2023-21716 (MSRC, 2023.02.23 更新)。攻略 RTF 文書 を使って任意のコードを実行できる欠陥。
Proof-of-Concept released for critical Microsoft Word RCE bug (Bleeping Computer, 2023.03.06)
ツイート
🚨 #CVE-2023-21716 is a new criticial #RCE in Microsoft Word exploited through RTF documents. Similar, older exploits are still very popular with threat actors.
— SECUINFRA FALCON TEAM (@SI_FalconTeam) March 7, 2023
We tested the PoC created by @jduck and created a first prototype #yara hunting rule 🔍https://t.co/JFFoltTmTt
1/2🧵 pic.twitter.com/UjCz0YVZKA
Microsoft Wordに存在するwwlib.dllの脆弱性(CVE-2023-21716)の実証コードが公開されていますので簡単に情報をまとめました。 pic.twitter.com/slgjAv8JAu
— 辻 伸弘 (nobuhiro tsuji) (@ntsuji) March 7, 2023
After Effects, Connect, FrameMaker, Bridge, Photoshop, InDesign, Premiere Rush, Animate, Substance 3D Stager。 いずれも Priority: 3。
APSB23-02 : Security update available for Adobe After Effects (Adobe, 2023.02.14)
Windows / macOS 版の After Effects 23.1 以前 / 22.6.3 以前に欠陥、 23.2 / 22.6.4 で修正。
APSB23-05 : Security update available for Adobe Connect (Adobe, 2023.02.14)
全プラットホームの Connect 11.4.5 以前 / 12.1.15 以前に欠陥、 11.4.6 / 12.2 で修正。
APSB23-06 : Security update available for Adobe FrameMaker (Adobe, 2023.02.14)
Windows 版の FrameMaker 2020 Release Update 4 以前 / 2022 Release に欠陥、 2020 Update 5 / 2022 Update 1 で修正。
APSB23-09 : Security update available for Adobe Bridge (Adobe, 2023.02.14)
Windows / macOS 版の Bridge 12.0.3 以前 / 13.0.1 以前に欠陥、 12.0.4 / 13.0.2 で修正。
APSB23-11 : Security update available for Adobe Photoshop (Adobe, 2023.02.14)
Windows / macOS 版の Photoshop 2022 23.5.3 以前 / Photoshop 2023 24.1 以前に欠陥、 Photoshop 2022 23.5.4 / Photoshop 2023 24.1.1 で修正。
APSB23-12 : Security update available for Adobe InDesign (Adobe, 2023.02.14)
Windows / macOS 版の InDesign ID18.1 以前 / ID17.4 以前に欠陥、 ID18.2 / ID17.4.1 で修正。
APSB23-14 : Security update available for Adobe Premiere Rush (Adobe, 2023.02.14)
Windows 版の Premiere Rush 2.6 以前に欠陥、 2.7 で修正。
APSB23-15 : Security update available for Adobe Animate (Adobe, 2023.02.14)
Windows / macOS 版の Animate 2022 22.0.8 以前 / Animate 2023 23.0.0 以前に欠陥。Animate 2022 22.0.9 / Animate 2023 23.0.1 で修正。
APSB23-16 : Security update available for Adobe Substance 3D Stager (Adobe, 2023.02.14)
Windows / macOS 版の 1.3.2 以前に欠陥、2.0.0 で修正。
APSB23-02, 03 はまだ空いてるなあ。
出ました。Thunderbird 102.8.0 はまだです。
Firefox 110 がリリースされた (mozillaZine, 2023.02.15)
Firefox for Android 110 がリリースされた (mozillaZine, 2023.02.15)
Thunderbird 102.8.0 出ました。
Thunderbird 102.8.0 がリリースされた (mozillaZine, 2023.02.16)
Firefox 110.0.1 出ました。セキュリティ修正はありません。
Firefox 110.0.1 がリリースされた (mozillaZine, 2023.03.01)
》 本学サーバーへの不正アクセスによる被害および個人情報漏洩の可能性について (明治大学, 2/9)
生田キャンパスの教育研究システムのサーバーに対し、第三者からの攻撃が行われ、不審なプログラムが実行されていることが、2022 年 10 月 19 日に判明いたしました。
》 ソーシャルQ&Aサイト「Quora」が、会話型AIへの移行を模索する意外な理由 (WIRED, 2/14)
これらのことはすべて、ソーシャルネットワークの概念をひっくり返すものである。Poeにはソーシャルな要素がある。人々はAIシステムとのやり取りを共有することを選択できるのだ。それはまるで、それらの機械にいい回答や、さらには刺激的な議論を提供させるための最もいい方法を学ぶ集団訓練演習のようなものである。
これはソーシャルネットワーキングとは対極をなす、AIモデルとの継続的な共同作業という新たなモードへの第一歩である。
》 アニメ「防振り2」も放送延期で今期6件め 長引く中国コロナの影響、4月放送作品にも (ITmedia, 2/14)
》 「こっそり歴史を変えた」~ウクライナ善戦の裏でアメリカ民間企業“魔法の力”【報道1930】 (TBS, 2/8)、 ピーター・ティール率いるパランティア・テクノロジーズが、シリコンバレーと決別する理由 (HRmedia, 2021.12.02)
》 court:裁判官弾劾裁判の傍聴 (Matimulog, 2/10)
》 インシデント報告義務の厳格化など、EUのサイバーセキュリティ法「NIS2」最終版では何が変わった? (Internet Watch, 2/9)
》 Samsung製SSDの「寿命短すぎ問題」を解決するアップデートが公開される (gigazine, 2/14)
》 インボイス反対で署名提出 18万筆、事業者に影響も (共同, 2/13)
》 バンダイチャンネル“公式”から怪文書? フィッシングメールっぽいと話題 送信範囲にも疑問の声 (ITmedia, 2/13)
一部のユーザーからは「見放題サービスに加入した覚えがない」などの反応もあり、メールの送信範囲も疑問視されている。ITmedia NEWSの記者宛にもこのメールは届いたが、サービスに加入した覚えはないという。
このような事態を受け、バンダイナムコフィルムワークスは改めておわびのメールを送信。しかし、メール本文の冒頭が「お問い合わせをいただきありがとうございます」だったため、「問い合わせた個人に対する返信を誤って一斉送信したのではないか」との新たな疑念を生んでいる。
》 Redditにサイバー攻撃。内部資料やソースコードに不正アクセス (PC Watch, 2/13)
》 セキュリティソフト「ESET」でWebブラウザーがクラッシュ ~Edge/Chrome 110で発生中 「セキュアーブラウザー」機能の無効化で回避可能 (窓の杜, 2/14)
OpenSSH 9.2 Release Notes (OpenSSH, 2023.02.02)。iida さん情報ありがとうございます。
This release contains fixes for two security problems and a memory safety problem. The memory safety problem is not believed to be exploitable, but we report most network-reachable memory faults as security bugs.
CVE-2023-25136。 問題発見者は OpenBSD 7.2 (OpenSSH 9.1 を同梱) amd64 の環境でテストしているのですね。
OpenSSHの脆弱性(CVE-2023-25136) (SIOS SECURITY BLOG, 2023.02.04)
「OpenSSH」に脆弱性 - 悪用難しいとされるが分析も進む (Security NEXT, 2023.02.16)。いずれにせよ OpenSSH 9.1 は 9.2 に更新しませう。 FreeBSD の ports/openssh-portable は 2023.02.16 に 9.2p1 に更新されているみたい。
Django security releases issued: 4.1.7, 4.0.10, and 3.2.18 (Django, 2023.02.14)。 CVE-2023-24580: Potential denial-of-service vulnerability in file uploads が修正されている。
Windows版「なでしこ3」はアップデートを ~内部利用の「Node.js」パッケージに脆弱性 (窓の杜, 2023.02.13)
LibreSSL 3.6.2 Release Notes (LibreSSL, 2023.02.06)。iida さん情報ありがとうございます。
It includes the following security fix:
* A malicious certificate revocation list or timestamp response token would allow an attacker to read arbitrary memory.
LibreSSL 3.5.4 Release Notes (LibreSSL, 2023.02.07)。iida さん情報ありがとうございます。
GNUTLS-SA-2020-07-14 (GnuTLS, 2023.02.10)。 Timing sidechannel in RSA decryption を GnuTLS 3.8.0 で修正。iida さん情報ありがとうございます。
WebKit で 0-day だそうです。iOS 15 / 12 系列はひきつづき保守されるのかなあ。
iOS / iPadOS
iOS 16.3.1 and iPadOS 16.3.1 (Apple, 2023.02.13)。Kernel の欠陥 CVE-2023-23514 と WebKit の欠陥 CVE-2023-23529 が修正されています。後者が 0-day です。
Appleが「iOS 16.3.1」「iPadOS 16.3.1」をリリース、ただしアップデートするとGoogleフォトがクラッシュするという報告も (gigazine, 2023.02.14)
ただし、GIGAZINE編集部員がiOS 16.3.1にアップデートしたiPhoneにGoogle フォトをインストールしてみたところ、問題なくアプリを起動・使用することができたので、設定やバージョンによっては問題なく利用できる可能性があります。
手元の iPad (第7世代) を iPadOS 16.3.1 に上げてみましたが、 Google フォトは問題なく動いているように見えます。 If Google Photos is broken for you on iOS, you’re not alone (The Verge, 2023.02.13) によると、 Google フォト 6.23.1 で修正されるよう作業中だそうです。
tvOS
tvOS 16.3.2 にはセキュリティ修正が含まれている模様。 詳細情報はまだ公開されていません。
tvOS 16.3.2 のセキュリティコンテンツについて (Apple, 2023.02.13)。CVE-2023-23524 が修正されています。
watchOS
watchOS 9.3.1 にはセキュリティ修正が含まれている模様。 詳細情報はまだ公開されていません。
watchOS 9.3.1 のセキュリティコンテンツについて (Apple, 2023.02.13)。CVE-2023-23524 が修正されています。
macOS
About the security content of macOS Ventura 13.2.1 (Apple, 2023.02.13)。Kernel の欠陥 CVE-2023-23514、 Shortcuts の欠陥 CVE-2023-23522 と WebKit の欠陥 CVE-2023-23529 が修正されています。
Safari
Safari 16.3.1 (Apple, 2023.02.13)。WebKit の欠陥 CVE-2023-23529 が修正されています。
WebKitGTK and WPE WebKit Security Advisory WSA-2023-0002 (oss-sec ML, 2023.02.15)。 CVE-2023-23529 の件。
iOS 15.7.4 および iPadOS 15.7.4 のセキュリティコンテンツについて (Apple, 2023.03.27)。 CVE-2023-23529 の修正が含まれています。
tvOS 16.3.2 と watchOS 9.3.1 の修正点を追記。 CVE-2023-23524 が修正されているそうです。
》 WindowsにIntelグラフィックスドライバでエラーが起こる不具合 (PC Watch, 2/13)。Intelグラフィックスドライバの更新で対応可能だそうです。
》 2月14日にWindows 10のIE11が完全無効化。Edgeへ強制リダイレクト (PC Watch, 2/13)
その一方で、Windows 8.1やWindows 7 Extended Security Updates(ESU)、Windows Server SAC、Windows 10 IoT Long-Term Servicing Channel(LTSC)、Windows Server LTSC、Windows 10 client LTSC、Windows 10中国政府版などは、無効化の適用対象外となっている。
》 「ESET」製品でWindows 7/8/8.1のサポートが終了 (窓の杜, 2/13)
》 米軍、新たな未確認物体を撃墜 五大湖ヒューロン湖上空 (BBC, 2/13)。撃墜したのは F-16 なのに、なぜか F-22 の写真を掲載してしまう BBC。 撃墜はこれで 4 例目。
Statement on Today's Actions by North American Aerospace Defense Command (defense.gov, 2/12)
F-16 Shoots Down “Octagonal Object” Over Lake Huron (Updated) (The WAR ZONE, 2/12)。当該 F-16 の (?) 写真あり。
五大湖上空で飛行物体を撃墜 米軍による撃墜、今月だけで4件目 (朝日, 2/13)。朝日よお前もか。
2〜4 例目は、どうやら気球 (balloon) ではない模様。
撃墜した物体の飛行方法不明、「気球」と呼ばず=米軍高官 (ロイター, 2/13)
米国北方軍を指揮するグレン・バンハーク空軍大将は12日 (中略) 記者団に対し「どのように上空にとどまっていたのか、分類できない。構造物の中にあるガス気体か、ある種の推進装置かもしれない」と語った。
US shoots down ‘octagonal’ flying object near military sites in Michigan (Guardian, 2/12)
飛行船、ということかなあ。
CVE-2021-21974 を狙う攻撃が流行ってるんだそうで。
VMware ESXiを狙ったランサムウエアキャンペーンESXiArgsについてまとめてみた (piyolog, 2023.02.05)
VMware ESXiが2021年2月以降アップデートされていない、かつOpenSLP(port427)が攻撃者から接続可能な状態となっている場合は攻撃の影響を受ける(既に受けている)恐れがあり、至急対応を行う必要がある。
VMware ESXiを標的としたランサムウェア攻撃について (JPCERT/CC, 2023.02.07)
なお、JPCERT/CCが調査する限り、同脆弱性の対象とは明記されていない6.0系や5.5系のESXiサーバーでも同攻撃の被害を受けており、6.5系より前のサポート対象外のバージョンも本脆弱性の影響を受ける可能性があります。
Alert (AA23-039A) ESXiArgs Ransomware Virtual Machine Recovery Guidance (CISA, 2023.02.08)
Chrome 110 が stable に。 Chrome 110.0.5481.77/.78 (Windows)、110.0.5481.77 (Mac / Linux)。15 件のセキュリティ修正を含む。
Edge も 110 になってます: 「Microsoft Edge 110」が正式版に ~ファイルやメモを手軽にやり取りできる「Drop」を導入 セキュリティ関係の修正はCVE番号ベースで12件 (窓の杜, 2023.02.10)。「「Edge」独自の脆弱性が2件含まれる」。
》 SpaceXがウクライナ軍の「Starlink」の利用を制限したと判明、「兵器化する意図はなかった」と幹部 (gigazine, 2/10)
》 イーロン・マスクはツイート表示回数の低下に納得できず「あなたの注目度が落ちただけ」と説明したTwitterのエンジニアを解雇 (gigazine, 2/10)。だめだこりゃ。
》 ヒトラーが「元伍長」であるという誤解/その背景は何か?(赤城毅氏) (togetter, 2014.08.04)。伍長殿ではなく一等兵殿だそうで。
》 FCCがSpaceXの反対を押し切りAmazonの衛星インターネット計画を承認 (gigazine, 2/10)
Kuiperでは3236基に及ぶ人工衛星を3つの軌道上に配備し、全人類が居住するエリアの95%にインターネットサービスを提供することを目指しています。
starlink は 1/26 現在で 3771 機 (軌道上にあるのは 3,479 機) だそうです: SpaceX launches Starlink Group 5-2 mission from Florida (nasaspaceflight.com, 1/26)。 そのあと 1/31 と 2/2 にも stalink mission やってるなあ。
》 「Twitter」で大規模な障害、ツイートを送信できない ~予約投稿は可能【2月9日8時40分追記】 (窓の杜, 2/9)。 DownDetector で見る 限りでは、朝の 7時ごろがピークだったのだろうか。
》 三菱スペースジェット (旧 MRJ) 終了のお知らせ。 度重なる遅延の果てに市場自体が新型コロナでメルトダウン。 今から再開しても、金がかかる上に、もはや商品価値がない。
三菱重工、スペースジェット開発中止を正式発表 泉澤社長「機体納入できず申し訳ない」 (Aviation Wire, 2/7)
スペースジェット開発中止で問われる267機の責任 特集・機体メーカーとしての三菱重工 (Aviation Wire, 2/9)
開発中止は代替機の確保や違約金で済む話でもない。ANAグループでスペースジェットを運航予定だったANAウイングス(AKX/EH)では、スペースジェットがパイロット確保で重要な役割を果たしていた。しかし、6度目の延期が発表されたころには他社へ転職する人も出ており、金銭による補償だけで済む問題ではなくなっている。
スペースジェットが就航していれば、営業面でも採用面でも有効活用できたはずだ。これはANAウイングスとジェイエアに共通するものだろう。
しかし、三菱側がその重要性をどの程度理解しているかは、7日の泉澤社長の答えからは不透明なままだった。実際、泉澤社長のあいさつでは「開発中止の判断に至ったことは大変残念」との言葉はあったものの、記事冒頭の陳謝は私が質問して初めて出た言葉だったからだ。
スペースジェット試験機、3機は米国で保管中 解体か保存か (Aviation Wire, 2/7)
MSJはなぜ「開発中止」に追い込まれたのか? 本当に日本の技術を憂うなら、まず製造国として型式証明を承認せよ (ブースカちゃん / Merkmal, 2/7)。型式証明取れてないので、ノウハウが残らないよねえ。
三菱重工の国産ジェット旅客機が開発中止、政治の責任を忘れてもらっては困る (杉江 弘 / JBpress, 2/9)
1兆円投入の三菱重工「日の丸ジェット」 なぜ飛べなかったのか (毎日, 2/7)
三菱重工ジェット機撤退は「大変遺憾、極めて残念」 愛知・大村知事 (毎日, 2/7)
夢破れた国産ジェット 開発中止に落胆の声「日本ではもう無理か…」 (朝日, 2/7)
三菱ジェット、たたまれた「翼」 曲折の15年 (日経, 2/7)
結局、MH2000 に続いて MRJ も失敗ですか……。
》 アメリカ、極超音速ミサイルの最終飛行実験に成功 (高橋浩祐 / Yahoo, 2/1)
中国の気球は全長60m・重さ1トン超…プロペラやかじも装着 (読売, 2/7)
撃墜された中国の気球はADS-Bを発信していなかった (JSF / Yahoo, 2/7)
なお中国は民間の気球だと主張していますが、民間のどの組織がどの地点から気球を放球したかは説明していません。そしてもう一つ気になる点があります。今回の気球はADS-Bを発信していませんでした。
【気球撃墜】国際法上の気球の扱いは 過去の領空めぐる緊張は (NHK, 2/6)
習近平完敗か? 気球めぐり (遠藤誉 / Yahoo, 2/5)
「中国気球」の正体を「NASA気球」の軌跡から読み解く (遠藤誉 / Yahoo, 2/7)
中国の偵察気球、米政府が40カ国に情報提供 (ロイター, 2/9)。関連:
アメリカ国防総省「中国が気球使い世界各地で大規模偵察活動」 (NHK, 2/9)
Chinese spy balloon crashed off Hawaii coast four months ago, US officials say (skynews, 2/6)
Chinese balloon part of vast aerial surveillance program, U.S. says (Washington Post, 2/7)
President Biden directed that all sensitive sites were protected from espionage, “which was straightforward because we could track the path of the balloon and ensure no sensitive activities or unencrypted communications would be conducted in its vicinity,” said National Security Council strategic communications coordinator John Kirby. “At the same time, we turned the tables on China and collected against the balloon, so that we would learn more about China’s capabilities and tradecraft.”
Monitoring the recent balloon helped fill in gaps about the four others, officials said. The U.S. military sent up fighter jets and other aircraft over the past week to observe the airship. A Chinese spy balloon that crashed off the Hawaiian islands last June also yielded helpful information, including about the nature of the technology China is using, they said.
China Sends Spy Balloons Over Military Sites Worldwide, U.S. Officials Say (NYTimes, 2/8)
American officials said that intelligence agencies during the Biden administration had developed a far deeper understanding of the scope and size of the Chinese spy balloon effort, discovering earlier incursions that had been classified as unknown events and tracking new operations by the Chinese spy balloons.
However, U.S. officials said most of the previous observations of the surveillance balloons had been short. The latest spy balloon’s transit across the United States gave the U.S. military and intelligence agencies a long period of time to study the capabilities of the surveillance equipment attached to it. Officials said their knowledge of what China was capable of collecting from their balloon program has increased dramatically.
“This last week provided the United States with a unique opportunity to learn a lot more about the Chinese surveillance balloon program, all information that will help us to continue to strengthen our ability to track these kinds of objects,” General Ryder said.
中国の気球、世界5大陸で飛行=米当局 (BBC, 2/9)
》 Huaweiへの半導体全面禁輸で拡大する米中貿易戦争 (EE Times Japan, 2/8)
》 夏までにLeopard1A5を20輌以上、2024年中までに100輌以上をウクライナに供給 (航空万能論 GF, 2/8)。砲弾の件は未解決だそうで。
》 “食器ペロペロ”など相次ぐ不衛生動画、注意すべき「炎上を悪用する者」の存在 (小寺信良 / ITmedia, 2/7)
》 トルコ・シリア地震、死者9000人超に 支援届かず路上に遺体が放置 (BBC, 2/8)。関連:
トルコ被災者に過酷な選択 外で凍えるか、倒壊の危険におびえるか (BBC, 2/8)
シリア・アレッポでも深刻な被害 内戦で荒廃、その上に大地震 (BBC, 2/7)
中南米上空で確認された気球、中国のものと認める (BBC, 2/7)
中国スパイ気球が飛来、中米コスタリカに中国「いかなる国にも脅威与えない」 (読売, 2/7)
米軍、撃墜した中国の気球の画像を公開 (BBC, 2/8)、 U.S. Navy Collecting Surveillance Balloon Debris (defense.gov, 2/6)
【元空自幹部も称賛】米軍による中国偵察気球撃墜は「新幹線で自転車を追うような超難度ミッション」だった (鈴木 衛士 / 現代ビジネス, 2/8)
中国「痛恨のミス」?元空自情報幹部が「アメリカは偵察気球撃墜のタイミングを待っていた」と分析するワケ (鈴木 衛士 / 現代ビジネス, 2/8)
今回の一件で、我々が銘記しなければならないのは以下の2点である。
その一つは、中国、特に人民解放軍が、「国際法上の航空機に該当する気球によって他国の領空を侵犯するという行為が、相手国の重大な主権侵害にあたる」ということを「理解していない、または法を遵守しようとの精神が欠落している」、ということである。
もう一つは、「戦時国際法」や「国際人道法」によって、「民間と軍用の区別は明確にしなければならない」という原則を「理解していない、または意図的にこれをあいまいにしている」ということである。ちなみに、中国空軍の電子偵察機(Tu-154)にも民間機と誤認するような塗装を施している機体がある。これは、便衣兵などを多用したゲリラ活動でその地位を築いてきた中国共産党の悪しき伝統でもあるのだろうか。
》 Anker、モバイルバッテリで内部ショートの恐れ。自主回収/返金を実施 (PC Watch, 2/7)。Anker 535 Power Bank (PowerCore 20000)。
》 「Microsoft Teams 無料版 (クラシック)」廃止、ユーザーデータは有料版に移行しない場合は全消去 (gigazine, 2/8)
》 「Microsoft Teams」でミーティングに参加できない障害 ~アジア太平洋リージョンで (窓の杜, 2/8)。関連:
Microsoft Teams (DownDetector)。減少傾向にはあるのかな。
2023年2月のAndroidセキュリティ更新 ~Qualcommのコンポーネントに致命的な脆弱性が複数 (窓の杜, 2023.02.07)。 2023-02-01 と 2023-02-05。
OpenSSL に 8 件の欠陥。
Desc | Severity | OpenSSL Fix | ||
---|---|---|---|---|
3.0系 | 1.1.1系 | 1.0.2系 | ||
X.400 address type confusion in X.509 GeneralName (CVE-2023-0286) | High | 3.0.8 | 1.1.1t | 1.0.2zg |
Timing Oracle in RSA Decryption (CVE-2022-4304) | Moderate | 3.0.8 | 1.1.1t | 1.0.2zg |
X.509 Name Constraints Read Buffer Overflow (CVE-2022-4203) | Moderate | 3.0.8 | - | - |
Use-after-free following BIO_new_NDEF (CVE-2023-0215) | Moderate | 3.0.8 | 1.1.1t | 1.0.2zg |
Double free after calling PEM_read_bio_ex (CVE-2022-4450) | Moderate | 3.0.8 | 1.1.1t | - |
Invalid pointer dereference in d2i_PKCS7 functions (CVE-2023-0216) | Moderate | 3.0.8 | - | - |
NULL dereference validating DSA public key (CVE-2023-0217) | Moderate | 3.0.8 | - | - |
NULL dereference during PKCS7 data verification (CVE-2023-0401) | Moderate | 3.0.8 | - | - |
あと、OpenSSL Security Advisory [13 December 2022] の件も修正されているはず (OpenSSL 3.0.8)。
関連:
CVE-2023-0286 (Red Hat)
CVE-2023-0286 (Debian)
CVE-2023-0286 (ubuntu)
Use-after-free following BIO_new_NDEF (CVE-2023-0215) の件:
UAF in OpenSSL up to 3.0.7 (oss-sec ML, 2023.03.02)
》 豪企業、ローエンドの小型UAVを約10ドルで無力化することに成功 (航空万能論 GF, 2/5)。 Counter Uncrewed Aerial Systems Sandbox 2022 (canada.ca) に関する記事。 5 つのシナリオで競う、 対(小型)ドローン競技会。
豪Electro Optic Systems Australiaがコンテンストに持ち込んだカウンタードローン技術はM240機関銃を搭載した「R400S RWS」で、同社は「静止・移動中に300m~800mの距離で商用ドローンや高価なドローンを破壊することに成功した。ローエンドに脅威を倒すのに特殊な武器や弾薬を必要としないのが我々の技術の強みで、ローエンドの量的脅威を安価な迎撃手段(1回の迎撃コストが5ドル~10ドル)で中和することができる」と述べているのが興味深い。
Defense Systems (eosdsusa.com)。 R400S は EOS の RWS シリーズの 1 つ。 汎用 RWS でドローンに対抗できますよ、という売り込みなのかな。
F-22 Safely Shoots Down Chinese Spy Balloon Off South Carolina Coast (defense.gov, 2/4)
An F-22 Raptor fighter from the 1st Fighter Wing at Langley Air Force Base, Virginia, fired one AIM-9X Sidewinder missile at the balloon.
The balloon fell approximately six miles off the coast in about 47 feet of water. No one was hurt.
AIM-9X で追えるくらいの熱が出ていた、ということなんだろうか。
F-22 Shoots Down Chinese Spy Balloon Off Carolinas With Missile (Updated) (The War Zone, 2/5)。映像を見る限りでは、本体部分は壊れずに落ちているっぽい。
中国の「スパイ気球」の狙いと、浮き彫りになった“弱点” (WIRED, 2/5)
中国偵察気球を撃墜、米軍は残骸を回収し分析へ…中国側反発「民間のもので過度な対応」 (読売, 2/5)。民間用であるなら、当該機器の運用組織から声明なりが出ていそうなものなのだが。
中国気球、軍の戦略支援部隊が関与か…「内モンゴルの基地から打ち上げ」情報も (読売, 2/5)
撃墜で一気に緊迫、「気象研究用が誤って米国に進入」のわけがない中国気球 (JBpress, 2/5)
気球撃墜、米側「装置精査できて貴重」 中国は報復措置の可能性示唆 (朝日, 2/5)
気球撃墜 中国外務省の次官 北京の米大使館に厳正な申し入れ (NHK, 2/6)
焦点:中国、気球撃墜でも「冷静」対応か 米との関係改善重視 (ロイター, 2/6)
2020 年 6 月の仙台上空「白い未確認物体」もコレと同類か。
宮城で目撃された謎の白い物体と酷似 米上空飛行の中国・偵察気球 (河北新報, 2/3)
アメリカで目撃“謎の気球”宮城の「飛行物体」も中国からの可能性「政府は真相を解明してほしい」 (TBC 東北放送, 2/3)
》 「医療機関におけるサイバーセキュリティ対策セミナー」を開催します (厚生労働省, 2/1)。「参加対象: 医療情報システムベンダーのご担当者、医療機関で従事されている方 等」となっている。「等」が入っているので、関心のある人なら ok なのか? 申込窓口は医療機関向けセキュリティ教育支援ポータルサイトにあるので気が引けるのだけど。
【講演2】
「(仮題)大阪急性期・総合医療センターのインシデントについて」
一般社団法人ソフトウェア協会 理事/Software ISAC共同代表
萩原 健太 氏
※質疑応答あり
これ興味あるなあ。
》 経産省らがクレジットカード会社にフィッシング対策の強化を要請、DMARCの導入など (Internet Watch, 2/3)
》 仏Nexterが自走砲の生産量を3倍に引き上げ、年間72輌のCaesarを供給 (航空万能論 GF, 2/5)。3 倍でも 72輌/年 (6輌/月) でしかないのですね。
これは積み上がったバックオーダーを処理するという側面もあるが「ウクライナへの追加供給を可能にする生産能力を確保した」という意味合いが強く、この生産レートが維持されればウクライナは1年で何十輌ものCaesarを入手できるようになるだろう。
》 ノルウェー首相、レオパルト2A7を選択したのは安全保障環境の変化が決め手 (航空万能論 GF, 2/4)
ストーレ首相はレオパルト2A7を選択した理由について「品質や能力だけでドイツ製戦車を選択したのではなく、今後欧州で重要な役割を果たすであろう同盟国ドイツと協力し、北欧の隣国であるオランダやポーランドと同じタイプの戦車を手に入れるという安全保障政策面での意味合いも含まれている」と説明。
》 トルコがアルタイに韓国製変速機を採用、韓国製パワーパックで生産開始 (航空万能論 GF, 2/4)
》 ドイツがレオパルト1のウクライナ輸出を許可、但し改修に時間がかかる見込み (航空万能論 GF, 2/3)
この計画についてSpiegel誌は「レオパルト1が使用する105mm砲弾の供給に問題があり、レオパルト1のオーバーホールにも時間がかかるので納品は来年までかかるかもしれない」と指摘、実際ドイツはレオパルト1を運用中のブラジルに105mm砲弾を譲って欲しいと持ちかけたが拒否されており、まだまだレオパルト1のウクライナ提供には解決しなければならない問題が残っている格好だ。
ゲパルトに続いて、弾がない問題ここでも。
》 Twitter、APIを有料化へ 無料提供は9日で終了 「詳細は来週発表する」 (ITmedia, 2/2)。関連:
Togetterは「API有料化後も可能な限り対応予定」 twilogも「可能な限り存続したい」 (ITmedia, 2/3)
pixiv、Twitter連携機能は「可能な限り継続」 API有料化後も (ITmedia, 2/3)
マスクCEO、Twitterの無料API終了は「悪質なbotの排除」と説明 有料APIは月100ドル程度に (ITmedia, 2/3)
フォロワー数318万人の“地震速報”bot「今後の運用は難しい」 Twitter API有料化の余波大きく (ITmedia, 2/3)
TwitterのマスクCEO、「優良botには書き込み専用APIを無料提供」とツイート (ITmedia, 2/6)
》 Twitter、今度は「凍結祭り」で氷河期突入? VTuberや絵師などが対象に 原因は依然不明 (ITmedia, 2/3)
● au/Softbank dual SIM
ソフトバンクとKDDI、通信障害・災害時の備えとして 他社網を利用可能な通信サービスを提供 ~デュアルSIMでソフトバンクまたはauの予備回線を利用可能に~ (ソフトバンク, 2/2)
auとソフトバンクのデュアルSIMは「月数百円程度」を想定、eSIMにも対応 (ITmedia, 2/2)
MVNOとの連携については「今のところ、話をしていない」(高橋氏)としている。
● povo2.0
「Microsoft Edge」に脆弱性 ~「Chromium」由来ではなく「Edge」固有の問題 (窓の杜, 2023.02.06)。109.0.1518.78 で修正されている。
VMSA-2023-0003 - VMware Workstation update addresses an arbitrary file deletion vulnerability (CVE-2023-20854) (VMware, 2023.02.02)。 VMware Workstation 17.x Windows 版に欠陥。 Host PC 上の local user が任意のファイルを削除できる。 17.0.1 で修正。
》 自動DDoS Mitigationサービス 申請受付開始について (SINET, 1/31)
本サービス申請前に、加入機関が SINET に接続され、IPv4/IPv6 Dualサービス(インターネット接続サービス)の利用を開始している必要があります。
》 米国が長距離攻撃兵器を含むウクライナ支援パッケージを準備中、GLSDB提供か (航空万能論 GF, 2/1)。射程 300km は駄目だけど、射程 150km は ok らしい。
》 ベルギー企業の倉庫に眠るレオパルト1やSK-105、適正な価格で売却したい (航空万能論 GF, 2/1)。あるところにはあるんですね。 ただし、レオパルト1 は大規模な再整備が必要な状態みたい。
》 米メディア、K2がレオパルト2を駆逐して欧州市場を席巻するかもしれない (航空万能論 GF, 2/2)。Foreign Policy 誌。Korea as No.1 が真実味を持って語られはじめた模様。 K9 も売れてるしねえ。
》 ロシア軍が2月24日に大規模攻撃を計画か、ウクライナ国防相が警告 (BBC, 2/2)
The First Battle of the Next War: Wargaming a Chinese Invasion of Taiwan (CSIS, 1/9)
CSIS「中国は台湾制圧失敗」 独自机上演習、日米に損失 (日経, 1/12)
CSISは台湾防衛をめぐり「オーストラリアや韓国などの同盟国も何らかの役割を果たすかもしれないが要は日本だ」と指摘。「日本の米軍基地を使えなければ米国の戦闘機などは効果的に戦闘に参加できない」と警鐘を鳴らし、日本と外交・防衛協力を深めるべきだと提言した。
台湾防衛の代償──米死傷者1万人、中国1.5万人、日本も多大な犠牲 CSISが24通りのウォーゲームの結果を発表 (ニューズウィーク日本版, 1/12)
多大な犠牲は避けられないにせよ、米軍主導の防衛軍が侵攻軍を撃退するには4つの条件が不可欠だと、著者らは述べている。台湾が抗戦すること。アメリカが即座に、かつ直接的な介入に踏み切ること。米軍が日本の基地から作戦を展開できること。そして、中国の水陸両用作戦を妨げるために、米軍に対艦ミサイルの備蓄が十分にあること。
台湾有事で日米が中国に打ち勝つ「4条件」とは何か 敵基地攻撃能力など日本の安保3文書改定に符号 (岡田 充 / 東洋経済, 1/18)
さらに「1カ月」の戦闘後も終結せず、「数カ月ないし数年間継続するかもしれない」と長期化を予測している。報告タイトルが「次の大戦の最初の戦い」としたのも、それを物語る。結局、世界第1位から3位までの経済大国が総力戦を展開する「台湾有事」には、勝者も敗者もない悲惨な結末が待ち構え、「間尺に合わない」選択であることをわれわれに教えている。
「世界第1位から3位までの経済大国が総力戦を展開する」。 平たく言うと、第3次世界大戦ですね。 こんな儲からないことはやっちゃ駄目なのですが、 やっちゃ駄目なことがわからない人が指導者になっちゃったりすると、 やっちゃ駄目なことを始めちゃったりするんだよね。
CSISによる台湾有事ウォーゲーム (1) (海国防衛ジャーナル, 1/22)、 CSISによる台湾有事ウォーゲーム (2) (海国防衛ジャーナル, 1/22)
台湾有事シミュレーションの衝撃、日米中すべてがこうむる莫大な損失 (藤谷 昌敏 / JBpress, 1/27)
関連:
【解説】 米海兵隊、中国の脅威に対応し変容 戦車放棄の計画に反対の声も (BBC, 2/2)。 自衛隊が旧来の海兵隊的な部隊 (水陸機動団) をようやく整えたかと思ったら、 US は海兵隊の大幅変更を指向したんだよね。
ランド研究所が沖縄配備を主張していたXQ-58、米空軍が打ち上げシーンを公開 (航空万能論 GF, 2/1)
滑走路に依存しない無人機とは米空軍研究所のLCAAT (低コスト航空用航空機技術) 計画に基づきクラトス社が開発したXQ-58のことで、XQ-58は小型ロケットモーターによる打ち上げとパラシュートによる機体回収にも対応しており、ランド研究所は「F-22やF-35と比べるとXQ-58のステルス性や多用途性は限定的だが、1個飛行隊分のF-35を調達するコストでXQ-58を300機以上も調達できるため、LCAATのような滑走路に依存しない航空機群は量的戦術を駆使することで敵の防御力を圧倒し、他のスタンドオフ兵器や有人戦闘機による攻撃をサポートすることができる」と訴えている。
hi-low mix の low の部分が UAV になっていくのかなあ。
》 艦載型PAC-3の初展示 (海国防衛ジャーナル, 1/27)。SNA 2023 で展示。 Mk 41 VLS で使えるそうで。
》 Discord起動時にNVIDIA製GPUの性能が低下する問題発生、対策方法はコレ (gigazine, 2/2)
》 ロシアの検索エンジンYandexが「ハゲ」と検索してもプーチン大統領の写真が出ないように検索結果をいじっていたことが判明 (gigazine, 2/1)
》 Wikipediaが「罰当たりなコンテンツ」を削除しなかったとしたパキスタン政府がアクセス制限を実施 (gigazine, 2/2)。具体的にどのコンテンツなのかは不明。
》 AMDはCPUとGPUの価格をつり上げるために供給を制限しているとリサ・スーCEOが明かす (gigazine, 2/2)
》 「代替SNS」がロシアフェイク拡散の標的に、その狙いとは? (新聞紙学的, 1/16)
》 “盗撮のカリスマ”グループの卑劣すぎる組織的犯行「知人女性をクスリで心神喪失状態にし“眠り姫”動画を撮影した」《県庁職員、公安調査員…逮捕者13人の衝撃》 (文春オンライン, 2/1)。関連:
公安調査庁調査第二部・主任調査官、●●●●容疑者(31)
【露天風呂盗撮グループ】逮捕の公安調査庁31歳男 仲間が捕まってもポーカーフェイス「職場では平然」庁舎にガサ入れも (NEWS ポストセブン, 1/24)
鹿児島県大隅地域振興局建設部 (当時)、●●●●容疑者 (40) (当時)
兵庫の露天風呂で盗撮の疑い 鹿児島県職員ら3人逮捕 (宮崎日日新聞, 2021.12.03)
望遠レンズで100メートル先の露天風呂を盗撮 鹿児島県職員ら3容疑者逮捕 迷彩服着て森に潜む (南日本新聞, 2021.12.04)
静岡県警によると、32歳の男が10月、静岡県藤枝市内の駐車場で職務質問を受けた際、車内から見つかったのこぎりについて「盗撮に邪魔な木を切るため」と話したことで容疑が浮上した。
「盗撮のカリスマ」率いる「愛好家」集団、逮捕のきっかけは「小さな違和感」 (読売, 2022.07.20)
事件が表面化したのは、静岡県警自動車警ら隊所属の地村美貴警部補(46)ら3隊員がパトロール中に感じた小さな違和感がきっかけだった。一連の事件では6人が逮捕され、捜査は今も続いている。
記事当時は逮捕者 6 人だったのですね (現在 13 人)。
組織的に露天風呂の女性を盗撮、元鹿児島県職員に有罪判決…裁判官「卑劣な行為」 (読売, 2022.06.17)
三重県に住む40代の国家公務員の男 (被害者保護のため、実名発表はされていない) (5人目)
組織的盗撮マニアグループか 露天風呂の女性盗撮した容疑で国家公務員の男を逮捕…100メートル離れ望遠レンズ付きビデオカメラで狙ったか 静岡県警 (静岡朝日テレビ, 2022.02.09)
露天風呂狙う 盗撮疑いで国家公務員逮捕 藤枝署 (静岡新聞, 2022.02.10)
露天風呂で盗撮 国家公務員を起訴 静岡地検 (静岡新聞, 2022.03.02)
地検は、児童ポルノ事件の被害者特定の恐れを考慮し、被告を匿名発表した。
露天風呂での組織的盗撮事件 (ウィキペディア)
》 通信事業者の組織体制を外部監査、障害対策で総務省案 (日経, 2/1)
》 日本を含む東アジアを狙った「Earth Yako」による標的型攻撃キャンペーンの詳解 (トレンドマイクロ セキュリティ blog, 1/27)
》 HDDが正規品かどうかをXbox 360が判断する方法と回避する方法 (gigazine, 1/25)
》 重要なお知らせ:2023年2月以降に公開されるトレンドマイクロのサーバおよびエンドポイント製品、および関連モジュールに関する Windows の最小バージョン要件について (トレンドマイクロ, 1/30)
トレンドマイクロでは、Microsoft 社からの要請に基づき、2023年2月中旬より、Azure Code Signing (ACS) を使用して各製品モジュールの署名を行います。そのため、下記に記載のある製品をご利用のお客様は、ご利用の Windows のバージョンに応じて、下記の Microsoft Windows セキュリティパッチを適用いただく必要があります。
これらのセキュリティパッチのほとんどは 2021年9月または10月に最初に導入され、その後 Microsoft の毎月の累積更新プログラムに含まれております。
そのため、Microsoft セキュリティパッチを最新の状態にしているお客様は、すでに該当のパッチを適用済みの場合があります。
関連: KB5022661 - Azure Code Signing プログラムの Windows サポート (Microsoft)
》 サムスン製高速SSD「990 PRO」の寿命が短期間で46%縮む事態が発生 (gigazine, 1/27)
》 新型コロナの後遺症「ロングCOVID」が失業者の増加をもたらしていると研究で判明 (gigazine, 1/27)
》 J・K・ローリングが「黙れトランス排除フェミニスト」と銃を向けるアニメキャラの画像をツイートして炎上、「トランス排除との非難は反女性参政権と同等」と示唆 (gigazine, 1/31)。あいかわらずですね。
ロシアのGoogleこと「Yandex」の40GB超のGitリポジトリが漏えい (gigazine, 1/26)
Yandexの40GB超えの内部情報流出は「従業員が流出させた」という公式コメント、流出ファイル一覧もアリ (gigazine, 1/27)
ロシア最大の検索エンジン「Yandex」のソースコード流出で検索ランキングの決定要因が明らかに (gigazine, 1/31)
MicrosoftがHaloの開発元で大規模な人員削減&組織改革を実施 (gigazine, 2/1)
PayPalが全従業員の7%に相当する約2000人を人員整理 (gigazine, 2/1)
》 23万台超のHDD運用実績からぶっ壊れやすいモデルを統計的にまとめたBackblazeの「メーカー・モデル別統計データ2022年版」が公開 (gigazine, 2/1)
》 スシロー“食器ペロペロ“問題、当事者と保護者が謝罪も「厳正に対処」へ 法的措置を継続 (ITmedia, 2/1)
Firefox 109.0 / ESR 102.7.0、Firefox for Android 109 公開 (2023.01.18)
Thunderbird 102.7.1 出ました。自動更新されます。 セキュリティ修正を含みます。
Thunderbird 102.7.1 がリリースされた (mozillaZine.jp, 2023.02.01)
Firefox 109.0.1 も出ています。セキュリティ修正はありません。
Firefox 109.0.1 がリリースされた (mozillaZine.jp, 2023.02.01)
「GeForce Experience」に3件の脆弱性 ~コード実行やデータ改竄のおそれ (窓の杜, 2023.01.31)。GeForce Experience 3.27 で修正。
QSA-23-01 - Vulnerability in QTS and QuTS hero (QNAP, 2023.01.30)。remote から攻撃コードを挿入できる欠陥。 QTS 5.0.1.2234 build 20221201、 QuTS hero h5.0.1.2248 build 20221215 で修正。
Action needed for GitHub Desktop and Atom users (github.blog, 2023.01.30)。 GitHub Desktop および Atom の計画・開発に利用されていたリポジトリへの不正アクセスを検知。 調査の結果、コード署名証明書が盗まれていることを発見。
証明書を無効化する影響で、macOS 版 GitHub Desktop 3.1.[012] および 3.0.[2-8] は 2023.02.02 に動作しなくなる。 最新版へのアップグレードが必要となる。 この問題は Windows 版 GitHub Desktop には無い。
Atom についても、最終版とされた 1.63.[01] が 2023.02.02 に動作しなくなる。 こちらはもはやメンテナンスされていないため、 1.60.0 へのダウングレードが必要。
VMSA-2023-0001.1 - VMware vRealize Log Insight latest updates address multiple security vulnerabilities (CVE-2022-31706, CVE-2022-31704, CVE-2022-31710, CVE-2022-31711) (VMware, 2023.01.24)。無認証で RCE 可能などの欠陥 4 件。
Workaround Instructions For VMSA-2023-0001 (90635) (VMware, 2023.01.30 更新)。スクリプトが用意されている。
VMware vRealize Log Insight VMSA-2023-0001 IOCs (HORIZON3.ai, 2023.01.27)
VMware vRealize Log Insight VMSA-2023-0001 Technical Deep Dive (HORIZON3.ai, 2023.01.31)。詳細情報。
「スシロー」のAndroidアプリに脆弱性、ログからIDとパスワードを盗まれるおそれ (窓の杜, 2023.01.31)。最新版に更新を。
遠隔からCPUを数秒で破壊するサイバー攻撃 マザーボードのリモート管理機能をハック、過度の電気を注入 (ITmedia, 2023.01.27)。BMC の欠陥を利用して PC を攻略しハードウェアを破壊。
今回は、サーバで広く使用されているSupermicro X11SSLマザーボードを事例として、BMCのリモートで使用可能なソフトウェアの弱点を利用してPMBusにアクセスし、メインCPUに対してハードウェアベースの注入攻撃を試みる。
結果は、ファームウェアに独自のコードを書き込んで改造することで、BMCを制御し、マザーボード上のCPUに電力を供給する部分にコマンドを送信することができたという。実験においても、チップの最大制限値である1.52ボルトを大幅に超える電圧を送ることで、数秒のうちにチップを破壊することに成功した。
PMFault: Faulting and Bricking Server CPUs through Management Interfaces: Or: A Modern Example of Halt and Catch Fire (University of Birmingham, 2023.01.14)。当該論文。