セキュリティホール memo - 2023.07

Last modified: Tue May 2 13:12:48 2023 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2023.07.31


2023.07.28


2023.07.27

いろいろ (2023.07.27)
(various)

ModSecurity v3


2023.07.26


2023.07.25

追記

いろいろ (2023.05.18) Trend Micro Apex Central、Apex One、Apex One SaaS

 アラート/アドバイザリ:Trend Micro Apex One 及びTrend Micro Apex One SaaSで確認した複数の脆弱性について(2023年5月) (トレンドマイクロ, 2023.05.17) で修正された欠陥の 1 つ CVE-2023-30902 はウイルスバスター クラウドにも影響していたようで。

Apple 方面 0-day (iOS / iPadOS, watchOS, tvOS, macOS, Safari)
(Apple, 2023.07.24)

 iOS / iPadOS, watchOS, tvOS, macOS, Safari 更新版出ました。 0-day 2 件の内 1 件は、 先日の RSR で修正された WebKit の件 CVE-2023-37450 ですが、もう 1 件は Kernel CVE-2023-38606 です。

「Microsoft Edge 115」が公開 ~「Edge」固有の問題2件を含む13件の脆弱性を修正 Android版にも1件のセキュリティ修正
(窓の杜, 2023.07.24)

 Edge 115.0.1901.183 だそうです。


2023.07.24


2023.07.21

[Announce] Samba 4.18.5, 4.17.10., 4.16.11 Security Releases are available for Download
(Samba.org, 2023.07.19)

 Samba 4.18.5 / 4.17.10 / 4.16.11 出ました。セキュリティ修正 5 件に加え、 Microsoft 2023.07 patch で発生した不具合への対応も含まれているようです。


2023.07.20

Qualys Security Advisory: CVE-2023-38408: Remote Code Execution in OpenSSH's forwarded ssh-agent
(Qualys, 2023.07.19)

 OpenSSH 9.3p1 以前に欠陥。 ssh-agent の PKCS#11 サポートが有効な場合 (デフォルトで有効) に、 ssh-agent を起動してから、 攻略リモートサーバーに ssh -A あるいは ForwardAgent yes で接続すると、 特定の共有ライブラリーと組みあわせることで、 攻略リモートサーバー上の攻撃者がローカルコンピューターに対して任意のコードを実行できる。 CVE-2023-38408。 Qualys は Ubuntu Desktop 22.04 / 21.10 で検証している。

 OpenSSH 9.3p2 で修正されている。関連:

 iida さん情報ありがとうございます。


2023.07.19

Citrix ADCおよびCitrix Gatewayの脆弱性(CVE-2023-3519)に関する注意喚起
(JPCERT/CC, 2023.07.19)

 Citrix NetScaler ADC / NetScaler Gateway で RCE 0-day だそうです。

 回避方法はなく、対応版に更新するしかないみたい。

2023.08.02 追記:

 脅威に関する情報: 顧客管理下の Citrix サーバーにリモートコード実行の脆弱性 (CVE-2023-3519) (paloalto networks, 2023.07.30)

追記

Adobe 方面 (InDesign, ColdFusion) (2023.07.12)

 ColdFusion、APSB23-40 に続いて APSB23-41 も出てました。 しかも 0-day。 もちろん Priority: 1

Oracle、508件の脆弱性に対処 ~「Java」で8件、「VirtualBox」で4件、「MySQL」で24件  2023年7月「Critical Patch Update」を実施
(窓の杜, 2023.07.19)

 Oracle Critical Patch Update Advisory - July 2023 出ました。

Chrome Stable Channel Update for Desktop
(Google, 2023.07.18)

 Chrome 115.0.5790.98 (Linux / Mac) および 115.0.5790.98/99 (Windows) が stable に。 20 件のセキュリティ修正を含む。


2023.07.18

いろいろ (2023.07.18)
(various)

Nghttp2

  • Nghttp2 v1.55.1 (ghttp2.org, 2023.07.14)。CVE-2023-35945: HTTP/2 memory leak in nghttp2 codec が修正されている。iida さん情報ありがとうございます。

ブラザー製debutウェブサーバー

Zimbra

OpenSSL

iperf3

Fortinet FortiOS/FortiProxy

Juniper Juno OS

Wireshark

追記

2022 年 11 月のセキュリティ更新プログラム (月例) (2022.11.09)


2023.07.14

追記

2023 年 7 月のセキュリティ更新プログラム (月例) (2023.07.12)

 今回の patch、Samba DC 環境での動作に支障があるようです。

  • Windows Updateに伴うSambaの動作に関する問題のお知らせ (OSSTech, 2023.07.14)

    2023/07/11 に提供された Windows Updateを適用したWindows端末においてSambaによるADドメイン、NTドメインに参加したWindows端末とのセキュアチャネルが破損し、ドメインログオン等の認証が正常に動作しない問題が発生しております。

2023 年 7 月のセキュリティ更新プログラム (月例) (2023.07.12)

 これを忘れてた。CVE 番号が太字なのは critical (最大深刻度: 緊急) 扱い。

 関連:


2023.07.13

追記

2023 年 7 月のセキュリティ更新プログラム (月例) (2023.07.12)

 CVE-2023-36884 の件。

 0-day は上記を入れて 6 件。いずれも既に悪用されている。

 フェーズ移行の件。

 あと CVE-2023-28005 の件。

Apple 方面 0-day (iOS / iPadOS, macOS, Safari) (不具合多数のため、Apple は RSR を撤回) (2023.07.11)

 緊急セキュリティ対応として iOS / iPadOS 16.5.1 (c) および macOS 13.4.1 (c) が公開されました。 (a) を取り下げることになった不具合が修正されていると思われます。

 Safari は 16.5.2 のままです。


2023.07.12

2023 年 7 月のセキュリティ更新プログラム (月例)
(Microsoft, 2023.07.11)

 出ました。明日ちゃんと書く予定。0-day が複数あるのだけど、特にこれ。

今月、公開した脆弱性のうち、CVE-2023-36884 「Office および Windows における HTML のリモートでコードが実行される脆弱性」は現時点で更新プログラムは公開されていません。準備ができ次第、更新プログラムを公開し、セキュリティ更新プログラムガイドの脆弱性のページ CVE-2023-36884 を更新します。

 おぉぅ。0-day かつ patch なし。回避策は↓

2023.07.13 追記:

 CVE-2023-36884 の件。

 0-day は上記を入れて 6 件。いずれも既に悪用されている。

 フェーズ移行の件。

 あと CVE-2023-28005 の件。

2023.07.14 追記:

 これを忘れてた。CVE 番号が太字なのは critical (最大深刻度: 緊急) 扱い。

 関連:

2023.07.14 追記2:

 今回の patch、Samba DC 環境での動作に支障があるようです。

2023.08.09 追記:

 0-day の Windows Search Remote Code Execution Vulnerability CVE-2023-36884 は 2023.08 patch で対応されたそうです。

Adobe 方面 (InDesign, ColdFusion)
(Adobe, 2023.07.11)

 出てました。ColdFusion は Priority: 1 (可能な限り早期に適用すべき) です。

2023.07.19 追記:

 ColdFusion、APSB23-40 に続いて APSB23-41 も出てました。 しかも 0-day。 もちろん Priority: 1

エレコムの無線LANルーター/中継器に脆弱性。ファームウェア更新を呼びかけ
(PC Watch, 2023.07.11)

 Elecom WRH-300WH-H / WTC-300HWH / WTC-C1167GC-B / WTC-C1167GC-W / WRC-1167GHBK-S / WRC-1167GEBK-S / WRC-1167FEBK-S / WRC-1167GHBK3-A / WRC-1167FEBK-A に複数のセキュリティ欠陥。

 いずれも修正版ファームウェアがあるので適用すればよい。

追記

Firefox 115.0.0 / ESR 115.0.0 / ESR 102.13.0 公開 (2023.07.05)

 Firefox 115.0.2 / ESR 115.0.2 公開。セキュリティ修正を含みます。

 Thunderbird 115.0 も公開されましたが、「テスト目的での利用ではないユーザーは、現時点では Thunderbird 115 へ更新するべきではない」。


2023.07.11

Apple 方面 0-day (iOS / iPadOS, macOS, Safari) (不具合多数のため、Apple は RSR を撤回)
(Apple, 2023.07.12)

 緊急セキュリティ対応 (Rapid Security Response, RSR) が出ています。 WebKit の RCE CVE-2023-37450 を修正。

 ……手元の iPadOS 16.5.1 には流れてきてないなあと思っていたら、 なんと不具合多数のために撤回されたそうで。うひ〜

 RSR の削除方法ですが、 iOS / iPadOS については https://support.apple.com/ja-jp/HT204204 にオフィシャル情報がありました。 macOS の場合のオフィシャル情報はどこにあるんだろう。

 あと、Safari をアップデートしちゃっていた場合はどうすればいいんだろう?

2023.07.13 追記:

 緊急セキュリティ対応として iOS / iPadOS 16.5.1 (c) および macOS 13.4.1 (c) が公開されました。 (a) を取り下げることになった不具合が修正されていると思われます。

 Safari は 16.5.2 のままです。

追記

Firefox 115.0.0 / ESR 115.0.0 / ESR 102.13.0 公開 (2023.07.05)

 Thunderbird 102.13.0 公開。セキュリティ修正を含みます。

 また Firefox 115.0.1 / ESR 115.0.1 も公開。こちらは不具合修正のみ。

  • Firefox 115.0.1 がリリースされた (Mozilla, 2023.07.08)。「Kingsoft Antivirus がインストールされた環境で、起動時にクラッシュする問題を修正」。アンチウイルスがらみだそうです。

いろいろ (2023.07.11)
(various)

Aterm WG2600HP2 / WG2600HP / WG2200HP / WG1800HP2 / WG1800HP / WG1400HP / WG600HP / WG300HP / WF300HP / WR9500N / WR9300N / WR8750N / WR8700N / WR8600N / WR8370N / WR8175N / WR8170N /


2023.07.10

いろいろ (2023.07.10)
(various)

Mastodon


2023.07.07

いろいろ (2023.07.07)
(various)

Android

Zoom

  • 「Zoom」に脆弱性、エンドツーエンド暗号化が不十分でメッセージの内容が漏洩する恐れ (窓の杜, 2023.07.03)、 ZSB-23025 06/29/2023 Exposure of Sensitive Information (Zoom)

    Affected Products:

    Zoom Desktop Client for Windows 5.15.0 and 5.15.1
    Zoom Desktop Client for macOS version 5.15.0 only
    Zoom Desktop Client for Linux version 5.15.0 only
    Zoom Mobile App for iOS version 5.15.0 only
    Zoom Mobile App for Android version 5.15.0 only
    Zoom Rooms for Windows version 5.15.0 only
    Zoom Rooms for macOS version 5.15.0 only
    Zoom Rooms for iPad version 5.15.0 only
    Zoom Phone Appliance version 5.15.0 only
    Zoom Meeting SDK for Android version 5.15.0 only
    Zoom Meeting SDK for iOS version 5.15.0 only
    Zoom Meeting SDK for macOS version 5.15.0 only
    Zoom Meeting SDK for Windows version 5.15.1 only
    Zoom Video SDK version 1.8.0 only

    最新版 (Zoom Desktop Client for Windows 5.15.2 等) では修正されている。

SoftEther VPN, PacketiX VPN

  • SE202301: セキュリティアドバイザリー: CVE-2023-27395 等 6 点: 米 Cisco Systems 社の協力により SoftEther VPN の脆弱性を修正 (SoftEther, 2023.06.30)。 SoftEther VPN 4.41 Build 9787 RTM 以前、 PacketiX VPN 4.41 Build 9787 RTM 以前に 6 件のセキュリティ欠陥。

    SoftEther VPN プロジェクトは、2023 年 4 月から 6 月にかけて、米国 Cisco Systems, Inc. による高度なコードレビューと技術協力を受け、SoftEther VPN のコードに存在していたいくつかの脆弱性を修正しました。
    (中略)
    今回修正した脆弱性は、CVE-2023-27395、CVE-2023-22325、CVE-2023-32275、CVE-2023-27516、CVE-2023-32634、CVE-2023-31192 です。これらは、いずれも、米国 Cisco Systems, Inc. 社による、SoftEther VPN のコードレビューによって発見されたものです。

    VPN 4.42 Build 9798 RTM、PacketiX VPN 4.42 Build 9798 RTM で修正されている。 バージョン更新履歴 (ChangeLog) (SoftEther) も参照。

BIND

 完全に見逃していた (駄目すぎる)。


2023.07.05

Firefox 115.0.0 / ESR 115.0.0 / ESR 102.13.0 公開
(Mozilla, 2023.07.04)

 出ました。Windows 7 / 8 / 8.1 および macOS 10.12 / 10.13 / 10.14 がサポートされるのは Firefox 115 までだそうです。該当者は ESR 115 に移行しましょう。

2023.07.11 追記:

 Thunderbird 102.13.0 公開。セキュリティ修正を含みます。

 また Firefox 115.0.1 / ESR 115.0.1 も公開。こちらは不具合修正のみ。

2023.07.12 追記:

 Firefox 115.0.2 / ESR 115.0.2 公開。セキュリティ修正を含みます。

 Thunderbird 115.0 も公開されましたが、「テスト目的での利用ではないユーザーは、現時点では Thunderbird 115 へ更新するべきではない」。


2023.07.04


2023.07.03


[セキュリティホール memo]
[私について]