セキュリティホール memo - 2023.10

Last modified: Tue May 2 13:12:48 2023 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2023.10.31


2023.10.30

いろいろ (2023.10.30)
(various)

Edge

OpenSSL


2023.10.27

追記

Apple 0-day 方面 (iOS / iPadOS, watchOS, macOS, Safari) (2023.06.27)

 iOS / iPadOS 15.8 が公開された。 CVE-2023-32434 への対応だとされている。 iOS / iPadOS 15.7.7 で対応されたはずなのだが? 何らかの修正漏れがあったのか?

Firefox 119.0 / ESR 115.4.0 公開 (2023.10.25)

 Thunderbird 115.4.1 が出ました (Thunderbird 115.4.0 はキャンセルされたそうです)。

Apple 方面 (iOS / iPadOS, tvOS, watchOS, macOS, Safari)
(Apple, 2023.10.25)

iOS / iPadOS

tvOS

watchOS

macOS

Safari


2023.10.26

[至急]Proselfのゼロデイ脆弱性(CVE-2023-45727)による攻撃発生について(更新)
(Proself, 2023.10.24 更新)

 Proself 5.62 以前 / Proself Gateway Edition 1.65 以前 / Proself Mail Sanitize Edition 1.08 以前に 0-day 欠陥。

弊社製品であるProselfにおきまして新たなゼロデイ脆弱性が発見されました(2023/10/04付)。脆弱性の内容としてはXXE(XML External Entity)となります(CVE-2023-45727)。攻撃者はXXEを悪用してProselfのアカウント情報を外部に送信し、その情報を元にProselfへの不正ログインを試みている可能性がございます。

 攻撃されたかどうかを log から確認する方法が https://www.proself.jp/information/153/ で公開されている。

 2023.10.17 付で Proself 5.63 が、 2023.10.24 付で Proself Gateway Edition 1.66 と Proself Mail Sanitize Edition 1.09 がリリースされた。 これらに更新することで欠陥自体は修正される。 また更新するまでの暫定対応方法も提供されている。

 既にサポートが終了している Proself 4.x 以前にも同様の欠陥があるが、修正予定はない。

 関連: ProselfのXML外部実体参照(XXE)に関する脆弱性を悪用する攻撃の注意喚起 (JPCERT/CC, 2023.10.26 更新)

JPCERT/CCがこれまでに確認している、同脆弱性を悪用する攻撃に関する情報は下記のとおりです。ご参照のうえ、インディケータ情報に基づいて侵害有無の調査実施を推奨します。なお、インディケータ情報の一部は[.]に置き換えています。記載されたIPアドレスに誤って接続することがないようご注意ください。

攻撃時期:2023年8月以降インディケータ情報:不正アクセス元のIPアドレス

- 167[.]179[.]66[.]89
- 202[.]182[.]127[.]214
- 45[.]32[.]20[.]97

2023.10.25

Chrome Stable Channel Update for Desktop
(Google, 2023.10.24)

 Chrome 118.0.5993.117 (Mac / Linux) および Chrome 118.0.5993.117/.118 (Windows) 公開。 2 件のセキュリティ修正を含む。

Firefox 119.0 / ESR 115.4.0 公開
(Mozilla, 2023.10.24)

 出ました。Thunderbird 115.4.0 はまだみたい。

2023.10.27 追記:

 Thunderbird 115.4.1 が出ました (Thunderbird 115.4.0 はキャンセルされたそうです)。


2023.10.24


2023.10.23


2023.10.20

JVNVU#93413100 - Apache HTTP Server 2.4における複数の脆弱性に対するアップデート
(JVN, 2023.10.20)

 Apache HTTP Server 2.4.58 公開。3 件のセキュリティ修正を含む。

脅威レベル 内容 対象 CVE
low mod_macro buffer over-read 2.4.57 以前 CVE-2023-31122
low DoS in HTTP/2 with initial windows size 0 2.4.55 〜 2.4.57 CVE-2023-43622
moderate HTTP/2 stream memory not reclaimed right away on RST 2.4.57 以前 CVE-2023-45802

 CVE-2023-45802 は CVE-2023-44487 (HTTP/2 Rapid Reset) のテストを実施していて発見されたものだそうで。CVE-2023-44487 そのものへの対応ではない。

Oracle、387件の脆弱性に対処 ~「Java」で5件、「VirtualBox」で3件、「MySQL」で37件
(窓の杜, 2023.10.18)

 Oracle Critical Patch Update Advisory - October 2023 出ました。

追記

Cisco IOS XEのWeb UIにおける権限昇格の脆弱性(CVE-2023-20198)に関する注意喚起 (2023.10.18)

いろいろ (2023.08.21) WinRAR

 WinRAR 6.23 では CVE-2023-40477 の他に CVE-2023-38831 も修正されているのですが、これを利用した攻撃が行われているそうで。

いろいろ (2023.10.20)
(various)

Juniper Junos

Moodle

  • Security announcements (Moodle)。 Moodle 4.2.3 / 4.1.6 / 4.0.11 / 3.11.17 / 3.9.24 で MSA-23-0031 〜 MSA-23-0043 に対応したそうです。 最新は Moodle 4.3.0

ジャストシステム 一太郎 / 一太郎 Pro / 一太郎Government / 一太郎ビューア / 楽々はがき Max / JUST Office / JUST Government / JUST Police

Citrix NetScaler ADC / NetScaler Gateway

  • NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2023-4966 and CVE-2023-4967 (Citrix, 2023.10.18 更新)。情報漏洩 CVE-2023-4966 と DoS CVE-2023-4967。 CVE-2023-4966 は既に攻略プログラムが公開されている。

    NetScaler ADC / NetScaler Gateway 13.0 以降については修正版あり。 NetScaler ADC / NetScaler Gateway 12.1 も脆弱だが EOL であり修正版なし。

  • Remediation for Citrix NetScaler ADC and Gateway Vulnerability (CVE-2023-4966) (Mandiant, 2023.10.18 更新)

    Mandiant has identified zero-day exploitation of this vulnerability in the wild beginning in late August 2023. Successful exploitation could result in the ability to hijack existing authenticated sessions, therefore bypassing multifactor authentication or other strong authentication requirements. These sessions may persist after the update to mitigate CVE-2023-4966 has been deployed. Additionally, we have observed session hijacking where session data was stolen prior to the patch deployment, and subsequently used by a threat actor.

    CVE-2023-4966 は 0-day であり 2023.08 から観測していると。 攻撃が成功すると既存の認証済みセッションをハイジャックできるので、2FA / MFA による強力な認証を実装していても回避できると。 CVE-2023-4966 patch を適用後も、盗まれた認証情報を悪用しての侵入が行われると。

  • Citrix ADCおよびCitrix Gatewayの脆弱性(CVE-2023-4966)に関する注意喚起 (JPCERT/CC, 2023.10.20)

WordPress

Fortinet FortiManager / FortiAnalyzer / FortiADC / FortiOS / FortiSIEM


2023.10.19


2023.10.18

Cisco IOS XEのWeb UIにおける権限昇格の脆弱性(CVE-2023-20198)に関する注意喚起
(JPCERT/CC, 2023.10.18)

 Cisco IOS XE の Web UI 機能に権限上昇を許す 0-day 欠陥。JPCERT/CC でも攻撃被害を確認しているそうで。修正版はまだ無いようだ。

 ip http server および/または ip http secure-server で Web UI 機能を有効にしている場合、影響を受ける。無効にする (no ip http server および/または no ip http secure-server) ことで回避できる。また ACL を設定してアクセスを制限することで影響を緩和できる。

 Cisco オリジナル: Cisco IOS XE Software Web UI Privilege Escalation Vulnerability (Cisco, 2023.10.16)

2023.10.20 追記:

 関連:

2023.11.09 追記:

 関連:

Chrome Stable Channel Update for Desktop
(Google, 2023.10.17)

 Chrome 118.0.5993.88 (Mac / Linux) および 118.0.5993.88/.89 (Windows) 公開。 1 件のセキュリティ修正を含む。

 関連: Chrome for Android Update (Google, 2023.10.17)。Chrome 118 (118.0.5993.80) for Android。

いろいろ (2023.10.18)
(various)

Node.js

Qt

VLC media player

Samba

Adobe Bridge / Commerce / Photoshop


2023.10.17


2023.10.16

追記

2023 年 10 月のセキュリティ更新プログラム (月例) (2023.10.13)

 不具合報告:


2023.10.13

2023 年 10 月のセキュリティ更新プログラム (月例)
(Microsoft, 2023.10.10)

 2023.10 patch です。 CVE 番号が太字なのは critical (最大深刻度: 緊急) 扱い。

 0-day はこちら:

 特記事項:

 関連:

2023.10.16 追記:

 不具合報告:

2023.11.10 追記:

 不具合報告:


2023.10.12

Chrome Releases: Stable Channel Update for Desktop
(Google, 2023.10.10)

 Chrome 118.0.5993.70 (Mac / Linux) および 118.0.5993.70/.71 (Windows) 公開。 20 件のセキュリティ修正を含む。

追記

いろいろ (2023.10.10) curl / libcurl

 出てます。iida さん情報ありがとうございます。


2023.10.11

New 'HTTP/2 Rapid Reset' zero-day attack breaks DDoS records
(Bleeping Computer, 2023.10.10)

 HTTP/2 プロトコルに欠陥。HTTP/2 Rapid Reset と呼ばれる DDoS 攻撃が可能。 リクエストし直後にキャンセルする、を高速に繰り返すことで、サーバー側に大量のリソースを消費させられる。CVE-2023-44487。 観測されている攻撃は

 CloudFlare によると、 CloudFlare に対する 201M リクエスト/s の攻撃は、たった 2 万台のボットネットからなのだそうで。 世の中には 数十万〜100万台のボットネットも存在するので、 Web 全体のリクエスト (1〜3G リクエスト/s) に相当するものを浴せるような攻撃も不可能ではないと。

 CloudFlare、Google、Amazon、Microsoft といった主要なクラウドサービス事業者は既に緩和策を実装済の模様。Microsoft Windows については 2023 年 10 月の更新プログラムで対応している。

 本件は HTTP/2 プロトコル自体の欠陥であるので、HTTP/2 に対応する全ての製品が対象となる。 また HTTP/2 サポートを無効にすることで回避できる。

2023.10.13 追記:

 関連:

追記

About the security content of iOS 17.0.3 and iPadOS 17.0.3 (2023.10.05)

 iOS / iPadOS 16.7.1 が公開されました。上記 2 件 CVE-2023-42824 CVE-2023-5217 が修正されています。


2023.10.10

いろいろ (2023.10.10)
(various)

Acronis Agent

curl / libcurl

2023.10.12 追記:

 出てます。iida さん情報ありがとうございます。


2023.10.09

いろいろ (2023.10.09)
(various)

Wireshark

Mbed TLS

  • Buffer overread in TLS stream cipher suites (Mbed TLS, 2023.10.05)。 脆弱な暗号化スイート (null cipher, RC4) への対応を削除することで回避できる (コンパイル時、またはランタイムへの設定)。デフォルトでは非対応。 Mbed TLS 3.5.0 / 2.28.5 で対応。

  • Buffer overflow in TLS handshake parsing with ECDH (Mbed TLS, 2023.10.05)。デフォルト設定では影響しない。 Mbed TLS 3.5.0 で対応。Mbed TLS 2.28 系には影響しない。

libxml2

avahi

Atlassian Confluence Data Center / Confluence Server


2023.10.06

いろいろ (2023.10.06)
(various)

grub2

追記

Chrome Stable Channel Update for Desktop (2023.09.14)

 Microsoft’s Response to Open-Source Vulnerabilities - CVE-2023-4863 and CVE-2023-5217 (MSRC, 2023.10.02)。Microsoft 的には、CVE-2023-4863 は Edge / Teams for Desktop / Skype for Desktop / WebP Image Extension に影響していたそうで。 CVE-2023-4863 - Security Update Guide - Microsoft - Chromium: CVE-2023-4863 Heap buffer overflow in WebP (Microsoft, 2023.10.04 更新) によると Teams for Mac と VP9 Video Esxtention も対象のようです。

Chrome Stable Channel Update for Desktop (2023.10.04)


2023.10.05

About the security content of iOS 17.0.3 and iPadOS 17.0.3
(Apple, 2023.10.04)

 0-day を含む 2 件の修正。

2023.10.11 追記:

 iOS / iPadOS 16.7.1 が公開されました。上記 2 件 CVE-2023-42824 CVE-2023-5217 が修正されています。


2023.10.04

Chrome Stable Channel Update for Desktop
(Google, 2023.10.03)

 Chrome 117.0.5938.149 (Mac / Linux) および 117.0.5938.149/.150 (Windows) 公開。 1 件のセキュリティ修正を含む。

2023.10.06 追記:

 「Microsoft Edge」にセキュリティアップデート、v117.0.2045.55が公開 (窓の杜, 2023.10.05)

追記

いろいろ (2023.10.02) Exim4


2023.10.03

いろいろ (2023.10.03)
(various)

各社 BGP 実装

Apache Tomcat JK Connector

Androidの2023年10月のセキュリティ更新が公表、WebPの致命的なゼロデイ脆弱性に対処
(窓の杜, 2023.10.03)

 セキュリティ更新プログラムレベル 2023-10-01 / 2023-10-05 / 2023-10-06 の 3 種類。 WebP に対応しているのは 2023-10-06 のみ。

Mali GPU Driver Vulnerabilities
(Arm, 2023.10.02)

 Arm Mali GPU Driver に関する 3 件のセキュリティ欠陥情報が 2023.10.02 付で新たに公開された。

 関連:


2023.10.02

いろいろ (2023.10.02)
(various)

Exim4

2023.10.04 追記:

厚生労働省 医薬品医療機器等法対応医薬品等電子申請ソフト

フルノシステムズ ACERA 1320 / 1310 / 1210 / 1150i / 1150w / 1110 / 1020 / 1010 / 950 / 850F

トレンドマイクロ Deep Discovery Inspector

Drupal

追記

Apple 0-day 方面 (iOS / iPadOS, watchOS, macOS, Safari) (2023.09.22)

 関連:

Chrome Stable Channel Update for Desktop (2023.09.27)

Firefox 118.0 / ESR 115.3.0、Firefox for Android 118、Thunderbird 115.3.0 公開 (2023.09.28)


[セキュリティホール memo]
[私について]