セキュリティホール memo - 2024.06

Last modified: Sat Jan 6 15:51:34 2024 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2024.06.28


2024.06.27


2024.06.26

2024 年 6 月のセキュリティ更新プログラム (月例)
(Microsoft, 2024.06.11)

 これはひどい old news ですね。 49 MS CVE + 9 non-MS CVE (NSEC3, Github, Chrome)。 CVE 番号が太字なのは critical (最大深刻度: 緊急) 扱い。

 0-day は 1 件。

 関連:

追記

Unbound 1.19.1 released (2024.02.15)

 関連:

Firefox 127.0 / ESR 115.12.0 公開 (2024.06.18)

 Firefox 127.0.2 出ました。セキュリティ修正は無いようです。


2024.06.25

Operation Blotless攻撃キャンペーンに関する注意喚起
(JPCERT/CC, 2024.06.25)

 まずはここでしょうか:

本注意喚起の公開直前に、国内組織のサイバー攻撃被害に関する報道が出ていますが、本注意喚起との関係はありません。

 あくまで Volt Typhoon の話です。

本攻撃活動はLiving off the Land戦術如何に関わらず、以下のような、本攻撃活動の特徴や、標的となるアセットの運用事情から、これまでの活動に対する侵害有無の調査が難しくなっています。

(a)Active Directoryの各種ログの少なさ
後述の「III. 攻撃活動の事例」に記載のとおり、Volt Typhoonによる過去の攻撃活動では、Active Directoryデータベースファイル(NTDSファイル)の取得により大量の認証情報を窃取しており、Active Directoryを中心とした調査が必要になります。しかしながら、Active Directoryの各種ログについては、組織規模(アカウント数)が多ければ多いほど、長期間のログ保存ができないため、仮に侵害されていたとしても侵害当時の操作ログが残っていないケースが大半です。

(b)初期侵入経路となった機器の各種ログの少なさ
後述の「III. 攻撃活動の事例」に記載のとおり、Volt Typhoonによる過去の攻撃活動では、これまでの攻撃では、初期侵入経路としてSSL-VPN製品の脆弱性を悪用した攻撃を多用しています。しかしながら、こうした製品の運用では各種ログを機器内以外の別システムに保存していないことが多いため、仮に侵害されていたとしても侵害当時の操作ログが残っていないケースが大半です。

(c)侵害箇所が限定的であること
基本的にはインターネットに面したアプライアンス経由で侵入し、NTDSファイルを窃取する活動が確認されています。このほか横展開の動きなどとしては、Webサーバーを侵害してWebshellを設置しているケースが確認されています。他の標的型サイバー攻撃の事例のように、多数の端末/サーバーへの横展開やADサーバーそのものへの侵害などがなく、「痕跡が残る箇所が少ない」ために調査できる箇所が少ないという特徴があります。

 まずは長期の log 保存を行おう、外部に(も)保存しよう、ということでしょうか。

2024.06.27 追記:

 Windows の log をアーカイブする件は、こっちの記事の方がいいかな。コマンドライン設定の話もあるし。

Chrome Stable Channel Update for Desktop
(Google, 2024.06.24)

 Chrome 126.0.6478.126/127 (Windows / Mac) および 126.0.6478.126 (for Linux) 公開。5 件のセキュリティ修正を含む。関連:

追記

Firefox 127.0 / ESR 115.12.0 公開 (2024.06.18)

 Thunderbird 115.12.2 公開。

  • Thunderbird 115.12.2 がリリースされた (mozillaZine, 2024.06.24)。修正点は↓これだけみたい。

    毎年行われる Thunderbird ベータ版の紹介が、Thunderbird 115.12.0 で期待通りに開かない問題を修正

2024.06.24

いろいろ (2024.06.24)
(various)

GNU Emacs

 iida さん情報ありがとうございます。

  • Emacs 29.4 released (GNU.org, 2024.06.22)

  • https://www.gnu.org/software/emacs/news/NEWS.29.4 (GNU.org)

    * Changes in Emacs 29.4
    Emacs 29.4 is an emergency bugfix release intended to fix the
    security vulnerability described below.

    ** Arbitrary shell commands are no longer run when turning on Org mode.
    This is for security reasons, to avoid running malicious commands.

2024.06.21


2024.06.20

いろいろ (2024.06.20)
(various)

PHP

Outlook (?)

追記

Firefox 127.0 / ESR 115.12.0 公開 (2024.06.18)

 Firefox 127.0.1 出ました。セキュリティ修正は無いようです。iida さん情報ありがとうございます。

Chrome Stable Channel Update for Desktop
(Google, 2024.06.18)

 Chrome 126.0.6478.114/115 (Windows / Mac) および 126.0.6478.114 (Linux) 公開。 6 件のセキュリティ修正を含む。関連:


2024.06.19

追記

Firefox 127.0 / ESR 115.12.0 公開 (2024.06.18)

 Thunderbird 115.12.1 がリリースされた。115.12.0 は非公式リリース扱いだそうだ。

 ……って、手元の Thunderbird 115.11.1 から更新しようとしたら、これが最新だと言われてしまうなあ。 インストーラーのダウンロードページからは 115.12.1 がダウンロードされる。


2024.06.18

Firefox 127.0 / ESR 115.12.0 公開
(Mozilla, 2024.06.11)

 はい、先週出てますね。

 Thunderbird 115.12.0 はまだリリースされていないようです。 リリースノートは既に用意されているようなのですが

2024.06.19 追記:

 Thunderbird 115.12.1 がリリースされた。115.12.0 は非公式リリース扱いだそうだ。

 ……って、手元の Thunderbird 115.11.1 から更新しようとしたら、これが最新だと言われてしまうなあ。 インストーラーのダウンロードページからは 115.12.1 がダウンロードされる。

2024.06.20 追記:

 Firefox 127.0.1 出ました。セキュリティ修正は無いようです。iida さん情報ありがとうございます。

2024.06.25 追記:

 Thunderbird 115.12.2 公開。

2024.06.26 追記:

 Firefox 127.0.2 出ました。セキュリティ修正は無いようです。

いろいろ (2024.06.18)
(various)

iTerm2 3.5.x

ASUS ZenWiFi AX (XT8) / ZenWiFi AX (XT8 V2) / RT-AX88U / RT-AX58U / RT-AX57 / RT-AC86U / RT-AC68U


2024.06.17

Chrome Stable Channel Update for Desktop
(Google, 2024.06.11)

 Chrome 126.0.6478.54 (Linux) および 126.0.6478.56/57 (Windows / Mac) が stable に。 21 件のセキュリティ修正を含む。関連:


2024.06.12


2024.06.11


2024.06.10


2024.06.07

いろいろ (2024.06.07)
(various)

Cyrus IMAP

Software House C・CURE9000 (入退室管理システム)


2024.06.06


2024.06.05

追記

Chrome Stable Channel Update for Desktop (2024.06.03)

いろいろ (2024.06.05)
(various)

Android


2024.06.04

いろいろ (2024.06.04)
(various)

トレンドマイクロ Deep Security Agent(Windows版)


2024.06.03

Chrome Stable Channel Update for Desktop
(Google, 2024.05.30)

 Chrome 125.0.6422.141/.142 (Windows / Mac) および 125.0.6422.141 (Linux) 公開。 11 件のセキュリティ欠陥を修正。0-day は無し。関連:

2024.06.05 追記:

 関連:


[セキュリティホール memo]
[私について]