セキュリティホール memo - 2025.04

Last modified: Thu May 22 17:43:47 2025 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2025.04.30

追記

Ivanti Connect Secureなどにおける脆弱性(CVE-2025-22457)に関する注意喚起 (2025.04.04)

 注意喚起が更新され、大幅に追記されている。

  • 国内での被害発生を確認。

  • Ivanti ZTA Gateways の patch は公開済。 Ivanti Policy Secure の patch は延期され 2025.05.15 提供予定。

  • 整合性チェックツール (ICT) を実行しても、その結果が改ざんされるという事例が確認されている。 一見侵害されてなさげに見えても安心できないっぽい。

    • PulseSecureの整合性チェックツールの結果の改ざんについて (大塚商会, 2025.04.18)

      外部ICTの結果から侵害が疑われる場合、以下の対応を速やかに実施してください。
      ・機器をネットワークから隔離
      ・Factory Reset(初期化)を実施し、最新バージョンへのバージョンアップ

      ■フォレンジック調査を検討される場合
      外部機関と連携してフォレンジック調査を検討される場合は、PSA/ISAをネットワークから隔離した状態で再起動や電源断を行わず、
      外部機関のフォレンジック調査に必要になるISAのDisk Dumpの取得依頼を弊社PulseSecureサポート担当までご連絡ください

    また、最新の外部 ICT を実行すると、デフォルトでも検出が発生するそうで。

    • Ivanti Connect Secure (Ics) Integrity Assurance (Ivanti, 2025.04.04 更新)

      By default the latest External Integrity Scan released on or after 26 February 2024 will detect either 2 New Files or 3 New Files and 1 mismatched file. It will detect 3 New Files and 1 mismatched files if you have or have had the Advanced HTML5 feature configured for users.

      上記 URL に ICT 実行事例画像があり、 Advanced HTML5 機能つきだとこんな感じだそうで。

      Step 1: (中略)
      (中略)
      Step 8: Mis-matched Files = 1...Completed (0 seconds)
      Step 9: Newley detected Files = 3...Completed (0 seconds)
      Step 10: Archiving results. (後略)

      JPCERT/CC 注意喚起によると Step 3 や Step 9 で終了する事例があり、 これは侵害されている可能性アリと。

  • 2025.04.18 に Ivanti Connect Secure の scan が 9倍の顕著な増加を観測。

Firefox 138.0 / 128.10.0 ESR / 115.23.0 ESR、Thunderbird 138.0 / 128.10.0esr 公開
(Mozilla, 2025.04.29)

 出ました。

2025.05.19 追記:

 Thunderbird 138.0.1 / 128.10.1esr および Firefox 138.0.4 が公開されてます。セキュリティ修正を含みます。 (Firefox 138.0.1〜3 はセキュリティ修正を含みません)

2025.05.20 追記:

 Firefox 138.0.4 の件、Pwn2Own だったのですね。

2025.05.22 追記:

 Thunderbird 138.0.2 / 128.10.2esr 公開。セキュリティ修正が含まれているようなのだが、詳細がわからない。

Apache Tomcatの脆弱性(Important: CVE-2025-31650, Low: CVE-2025-31651)
(SIOS SECURITY BLOG, 2025.04.29)

 Apache Tomcat 9.x / 10.x / 11.x に 2 件のセキュリティ欠陥。

 2025.04.08〜09 公開の Apache Tomcat 9.0.104 / 10.1.40 / 11.0.6 で修正されている。


2025.04.29


2025.04.28


2025.04.25

いろいろ (2025.04.25)
(various)

fastcgi

Perl

libarchive

libxml2

PHP

  • Security audit of PHP-SRC (quarkslab.com, 2025.04.10)

    • 2 security issues considered as high severity;
    • 6 security issues considered as medium severity;
    • 9 security issues considered as low severity;
    • 10 issues considered informative.

    high x 2 の内の 1 件 CVE-2024-8928 はまだ reserved のままですね。

PowerDNS Recusor 5.2.0

OpenVPN

追記

Ivanti Connect Secureなどにおける脆弱性(CVE-2025-0282)に関する注意喚起 (2025.01.10)

 関連: Ivanti Connect Secureに設置されたマルウェアDslogdRAT (JPCERT/CC, 2025.04.24)

今回は、2024年12月ごろに国内の組織に対する当時のゼロデイ脆弱性CVE-2025-0282を使った攻撃によって設置されたWebシェルとマルウェアDslogdRATについて解説します。

2025.04.24


2025.04.23


2025.04.22

いろいろ (2025.04.22)
(various)

SoftEther / PacketiX

ASUS 製 Wi-Fi ルーター (AiCloud 機能)

追記

Active! mail 6の脆弱性に関する重要なお知らせ (2025.04.18)

2025 年 4 月のセキュリティ更新プログラム (月例) (2025.04.09)

 Windows Server 2019 / 2022 向けに、さらなる定例外 patch が公開されました。 Windows コンテナーを「Hyper-V 分離」モードで使用している場合に不具合があったのだそうです。


2025.04.21


2025.04.18

Active! mail 6の脆弱性に関する重要なお知らせ
(クオリティア, 2025.04.18)

 Active! mail 6 に 0-day 欠陥。 stack overflow する欠陥があり、 remote から任意のコードを実行できる。 CVE-2025-42599

 Active! mail 6 BuildInfo: 6.60.06008562 (2025.04.16 公開) で修正されている。

 関連:

2025.04.22 追記:

 関連:

Apple 方面 0-day (iOS / iPadOS, tvOS, visionOS, macOS)
(Apple, 2025.04.16)

 0-day 2 件です。


2025.04.17

Chrome Stable Channel Update for Desktop
(Google, 2025.04.15)

 Chrome 135.0.7049.95/.96 (Windows / Mac) および 135.0.7049.95 (Linux) 公開。 2 件のセキュリティ修正を含む。関連:

追記

Firefox 137.0 / 128.9.0 ESR、Thunderbird 137.0 / 128.9.0 ESR 公開 (2025.04.02)

 Firefox 137.0.2 と Thunderbird 137.0.2 / 128.9.2esr 公開されてました。 セキュリティ修正を含みます。 Firefox ESR は更新されていません。

Unauthenticated Remote Code Execution in Erlang/OTP SSH
(Erlang/OTP, 2025.04.17)

 Erlang/OTP の SSH サーバーに重大な欠陥、 攻撃者が無認証で RCE できる。Erlang/OTP 全バージョンに影響。 CVE-2025-32433

 OTP-27.3.3 / OTP-26.2.5.11 / OTP-25.3.2.20 で修正されている。 更新するまでは Erlang/OTP SSH サーバーの停止が推奨されている。


2025.04.16


2025.04.15


2025.04.14

いろいろ (2025.04.14)
(various)

Adobe ColdFusion / After Effects / Media Encoder / Bridge / Commerce / AEM Forms / Premiere Pro / Photoshop / Animate / AEM Screens / FrameMaker / XMP Toolkit SDK

ESET クライアント向けアンチウイルス製品 Windows 版

Rufus

追記

2025 年 4 月のセキュリティ更新プログラム (月例) (2025.04.09)

Office 2026 用 patch KB5002700 に欠陥があり、追加修正版 KB5002623 が公開された。 どちらか一方ではなく両方ををインストールすること。

いつもの、終了直前プロダクトへのいやがらせですかね……。

あと、Windows 11 KB5055528 / Server 2022 KB5055526 / Server 2019 KB5055519 / Server 2016 KB5055521 / Azure Stack HCI 22H2 KB5055526 patch の「既知の問題」に書かれている

Active Directory グループ ポリシー: ローカル ポリシーのイベント

Active Directory グループ ポリシーのローカル ポリシーでログオン/ログオフ イベントを監査すると、デバイスが有効になっていて期待どおりに動作していても、デバイスで有効として表示されない可能性があります。 これは、ローカル グループ ポリシー エディターまたはローカル セキュリティ ポリシーで確認できます。ローカル監査ポリシーには、セキュリティ設定が "監査なし" の "監査ログオン イベント" ポリシーが表示されます。

この問題は、レポートの不整合としてのみ現れる可能性があります。 ログオン イベントがデバイスで正しく監査されている可能性があります。 ただし、"ログオン イベントの監査" ポリシーには、このようなことが反映されません。 ログオン監査は通常、エンタープライズ環境でのみ必要であるため、ホーム ユーザーがこの問題の影響を受ける可能性は低いです。

を修正する定例外 patch が公開されたそうだ。ただし Microsoft Update カタログのみ。 Windows Update では公開されない。

Firefox 137.0 / 128.9.0 ESR、Thunderbird 137.0 / 128.9.0 ESR 公開 (2025.04.02)

Firefox 137.0.1 と Thunderbird 137.0.1 公開されてました。 セキュリティ修正は無い。

Chrome Stable Channel Update for Desktop
(Google, 2025.04.08)

 そういえば Chrome 135.0.7049.84/.85 (Windows / Mac) および 135.0.7049.84 (Linux) 出てました。 セキュリティ修正 2 件を含む。関連。


2025.04.11


2025.04.10


2025.04.09

2025 年 4 月のセキュリティ更新プログラム (月例)
(Microsoft, 2025.04.08)

 出ました。126 Microsoft CVE + 9 non-MS CVE。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い。

 0-day は 1 件。

 あと Critilal に Windows TCP/IP RCE とあってびっくり。

 関連:

2025.04.14 追記:

 Office 2026 用 patch KB5002700 に欠陥があり、追加修正版 KB5002623 が公開された。 どちらか一方ではなく両方ををインストールすること。

 いつもの、終了直前プロダクトへのいやがらせですかね……。

 あと、Windows 11 KB5055528 / Server 2022 KB5055526 / Server 2019 KB5055519 / Server 2016 KB5055521 / Azure Stack HCI 22H2 KB5055526 patch の「既知の問題」に書かれている

Active Directory グループ ポリシー: ローカル ポリシーのイベント

Active Directory グループ ポリシーのローカル ポリシーでログオン/ログオフ イベントを監査すると、デバイスが有効になっていて期待どおりに動作していても、デバイスで有効として表示されない可能性があります。 これは、ローカル グループ ポリシー エディターまたはローカル セキュリティ ポリシーで確認できます。ローカル監査ポリシーには、セキュリティ設定が "監査なし" の "監査ログオン イベント" ポリシーが表示されます。

この問題は、レポートの不整合としてのみ現れる可能性があります。 ログオン イベントがデバイスで正しく監査されている可能性があります。 ただし、"ログオン イベントの監査" ポリシーには、このようなことが反映されません。 ログオン監査は通常、エンタープライズ環境でのみ必要であるため、ホーム ユーザーがこの問題の影響を受ける可能性は低いです。

を修正する定例外 patch が公開されたそうだ。ただし Microsoft Update カタログのみ。 Windows Update では公開されない。

2025.04.22 追記:

 Windows Server 2019 / 2022 向けに、さらなる定例外 patch が公開されました。 Windows コンテナーを「Hyper-V 分離」モードで使用している場合に不具合があったのだそうです。


2025.04.07

いろいろ (2025.04.07)
(various)

Oracle Cloud

WinRAR

因幡電機産業 AC-WPS-11ac

Chrome Stable Channel Update for Desktop
(Google, 2025.04.01)

 Chrome 135.0.7049.52 (Linux) および 135.0.7049.41/42 (Windows / Mac) が stable に。 13 件のセキュリティ修正を含む。関連:


2025.04.04

Ivanti Connect Secureなどにおける脆弱性(CVE-2025-22457)に関する注意喚起
(JPCERT/CC, 2025.04.04)

 Ivanti Connect Secure / Pulse Connect Secure / Policy Secure / ZTA Gateways に RCE を招く 0-day 欠陥。 CVE-2025-22457

 関連: Suspected China-Nexus Threat Actor Actively Exploiting Critical Ivanti Connect Secure Vulnerability (CVE-2025-22457) (Mandiant, 2025.04.04)。DeepL 訳:

CVE-2025-22457 はバッファオーバーフローの脆弱性で、悪用に成功するとリモートでコードが実行されます。 Mandiant と Ivanti は、ICS 9.X (end of life) と 22.7R2.5 およびそれ以前のバージョンに対して、アクティブに悪用されている証拠を確認しました。 Ivanti と Mandiant は、すべてのユーザーができるだけ早くアップグレードすることを推奨します。

2025.04.30 追記:

 注意喚起が更新され、大幅に追記されている。


2025.04.03


2025.04.02

いろいろ (2025.04.02)
(various)

Mbed TLS

  • Mbed TLS 3.6.3 (GitHub, 2025.03.24)。2 件のセキュリティ修正を含みます。 iida さん情報ありがとうございます。

追記

JVNVU#93567491 Apache Tomcat partial PUTにおけるリモートコード実行、情報漏えいや改ざんの脆弱性(CVE-2025-24813) (2025.03.11)

Firefox 137.0 / 128.9.0 ESR、Thunderbird 137.0 / 128.9.0 ESR 公開
(Mozilla, 2025.04.01)

 出ました。ようやくタブグループ実装ですか。ありがとう。

 ……おっと、タブグループ自体を直接移動させることができないぞ。 両隣のタブを移動させることで、順繰りに移動させるしかない。

 関連:

2025.04.14 追記:

 Firefox 137.0.1 と Thunderbird 137.0.1 公開されてました。 セキュリティ修正は無い。

2025.04.17 追記:

 Firefox 137.0.2 と Thunderbird 137.0.2 / 128.9.2esr 公開されてました。 セキュリティ修正を含みます。 Firefox ESR は更新されていません。


2025.04.01

追記

Apple 方面 0-day 修正 (iOS / iPadOS, visionOS, macOS, Safari) (2025.03.12)

 iOS / iPadOS 16.7.11 / 15.8.4 でも修正されたようです。

 しかし iPadOS 17 系列の修正は出てないっぽいのがよくわからないんですね。 iPadOS ではトリガーにならないような欠陥なのでしょうか。

Apple 方面 (iOS / iPadOS, tvOS, visionOS, macOS, Safari, Xcode)
(Apple, 2025.03.31)

 出ました。

2025.04.02 追記:

 watchOS 更新出ました。

2025.05.01 追記:

 iOS / iPadOS 18.4 に含まれる AirPlay の修正の件の詳細:


[セキュリティホール memo]
[私について]