セキュリティホール memo - 2024.05

Last modified: Sat Jan 6 15:51:34 2024 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2024.05.31

いろいろ (2024.05.31)
(various)

PostgreSQL

Trend Micro Apex One / Apex One SaaS

CheckPoint CloudGuard Network, Quantum Maestro, Quantum Scalable Chassis, Quantum Security Gateways, Quantum Spark Appliances

glibc + PHP

asterisk

Unbound

エレコム WRC-X5400GS-B、WRC-X5400GSA-B


2024.05.30

いろいろ (2024.05.30)
(various)

OpenSSL

nginx

IEEE 802.11 WiFi 標準


2024.05.29

追記

Firefox 126.0 / ESR 115.11.0、Thunderbird 115.11.0 公開 (2024.05.17)

 出てました。セキュリティ修正はありません。


2024.05.28

いろいろ (2024.05.28)
(various)

PDF.js

  • 「PDF.js」に任意コード実行の脆弱性 ~多くのWebサイト・アプリに影響 (窓の杜, 2024.05.22)

    修正は5月14日にリリースされた「Firefox 126」、「Firefox ESR 115.11」、「Thunderbird 115.11.0」に含まれており、最新版へアップデートしていれば脆弱性の影響を受けることはない。
    (中略)
    しかし、「PDF.js」はMozilla製品だけでなく、Webサイトや「Electron」ベースのデスクトップアプリでも広く用いられている。

2024.05.27

Chrome Stable Channel Update for Desktop
(Google, 2024.05.23)

 Chrome 125.0.6422.112/.113 (Windows / Mac) および 125.0.6422.112 (Linux) 公開。 1 件の 0-day 欠陥 CVE-2024-5274 に対応。関連:


2024.05.22


2024.05.21

追記

いろいろ (2024.05.20) OpenSSL

 影響先修正 (OpenSSL 3.[01] FIPS のみ および OpenSSL 3.[0123]) 。iida さん情報ありがとうございます。


2024.05.20

いろいろ (2024.05.20)
(various)

LibreOffice 7.6

OpenSSL

2024.05.21 追記:

 影響先修正 (OpenSSL 3.[01] FIPS のみ および OpenSSL 3.[0123]) 。iida さん情報ありがとうございます。


2024.05.17

2024 年 5 月のセキュリティ更新プログラム (月例)
(Microsoft, 2024.05.14)

 Microsoft 2024.05 patch 。 60 MS CVE + 12 non-MS CVE (Github, Chrome)。 CVE 番号が太字なのは critical (最大深刻度: 緊急) 扱い。

 Microsoft SharePoint Server のリモートでコードが実行される脆弱性 CVE-2024-30044 の CVSS:3.1 score、もともとは 8.8/7.7 だったみたいなのだけど、 今は 7.2/6.3 に修正されている。 しかし「最大深刻度: 緊急」のまま。

 0-day は 3 件。

 なお、VPN の件はまだ直り切っていない模様です。

 関連:

2024.05.31 追記:

 関連:

追記

CVE-2024-3400 PAN-OS: OS Command Injection Vulnerability in GlobalProtect (2024.04.15)

 関連:

いろいろ (2024.05.17)
(various)

Git

PowerDNS

Adobe Acrobat Reader / Illustrator / Substance3D Painter / Aero / Substance3D Designer / Animate / FrameMaker / Dreamweaver

Firefox 126.0 / ESR 115.11.0、Thunderbird 115.11.0 公開
(Mozilla, 2024.05.14)

 そういえば出てました。

2024.05.29 追記:

 出てました。セキュリティ修正はありません。

Chrome Stable Channel Update for Desktop
(Google, 2024.05.15)

 Chrome 125.0.6422.60 (Linux) および 125.0.6422.60/.61 (Windows / Mac) が stable に。9 件のセキュリティ修正を含む。内 1 件 CVE-2024-4947 は 0-day。関連:


2024.05.15


2024.05.14

Apple 方面 (iOS / iPadOS, tvOS, watchOS, macOS, Safari)
(Apple, 2024.05.13)

 出ました。

Chrome Stable Channel Update for Desktop
(Google, 2024.05.13)

 Chrome 124.0.6367.207/.208 (Mac / Windows) および 124.0.6367.207 (Linux) 公開。 0-day 欠陥 CVE-2024-4761 を修正。関連:

いろいろ (2024.05.14)
(various)

VPN + DHCP オプション 121

  • JVNTA#94876636 DHCPのオプション121を利用したVPNのカプセル化回避の問題 (JVN, 2024.05.10)。これ、脆弱性と呼ぶべきなんですかねえ。

    Androidは DHCPオプション121をサポートしていないため、本問題の影響を受けないとのことです。
    Linux環境では、VPNを使用するすべてのアプリケーションに対して、物理​​インターフェイスを含む別の名前空間にトラフィックを送信する前にネットワーク名前空間を使用する機能が存在します。この機能を利用することで本問題の影響を回避することができます。
    詳細は、WireGuard’s documentationを参照してください。

    へぇ……。


2024.05.13

Chrome Stable Channel Update for Desktop
(Google, 2024.05.09)

 Chrome 124.0.6367.201/.202 (Mac / Windows) および 124.0.6367.201 (Linux) 公開。 0-day 欠陥 CVE-2024-4671 を修正。関連:


2024.05.10


2024.05.09

いろいろ (2024.05.09)
(various)

iTunes for Windows

Tencent, Baidu, iFlytek 製ピンイン入力キーボードアプリ、および Honor, OPPO, Samsung, Vivo, Xiaomi のスマホにプリインストールされているピンイン入力キーボードアプリ


2024.05.08

いろいろ (2024.05.08)
(various)

ウイルスバスター クラウド 17.7

NVIDIA ChatRTX

Android

Chrome Stable Channel Update for Desktop
(Google, 2024.05.07)

 Chrome 124.0.6367.155/.156 (Mac / Windows) および 124.0.6367.155 (Linux) 公開。 2 件のセキュリティ修正を含む。

[TBD][337766133] High CVE-2024-4558: Use after free in ANGLE. Reported by gelatin dessert on 2024-04-29
[TBD][331369797] High CVE-2024-4559: Heap buffer overflow in WebAudio. Reported by Cassidy Kim(@cassidy6564) on 2024-03-26

 関連:

追記

2024 年 4 月のセキュリティ更新プログラム (月例) (2024.04.11)

 2024.04 patch を適用すると VPN 接続で問題が発生?

 VPN に関するどのような不具合がどのような頻度で発生していると認識されているのかさっぱりわからないんだよなあ。 なんか最近切れやすくなったような気が? とは思っていたのだけど、そういう話で合ってるのかなあ。


2024.05.07


2024.05.02


2024.05.01


[セキュリティホール memo]
[私について]