セキュリティホール memo - 2025.05

Last modified: Sat Jan 6 15:51:34 2025 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2025.05.30

追記

2025 年 5 月のセキュリティ更新プログラム (月例) (2025.05.19)

Chrome Stable Channel Update for Desktop
(Google, 2025.05.27)

 Chrome 137.0.7151.55 (Linux) および 137.0.7151.55/56 (Windows / Mac) が stable に。11 件のセキュリティ修正を含む。 初報がずいぶん古いやつがあるなあ。

[$4000][40058068] Medium CVE-2025-5064: Inappropriate implementation in Background Fetch API. Reported by Maurice Dauer on 2021-11-29
[$2000][40059071] Medium CVE-2025-5065: Inappropriate implementation in FileSystemAccess API. Reported by NDevTK on 2022-03-11

 関連:

Firefox 139.0 / 128.11.0 ESR / 115.24.0 ESR、Thunderbird 139.0 / 128.11.0esr 公開
(Mozilla, 2025.05.27)

 出てました。セキュリティ修正を含みます。

2025.06.03 追記:

 Thunderbird 139.0.1 が公開されました。セキュリティ修正はありませんが 「ローカルフォルダーを IMAP へコピーする」と crash するという重大問題の修正を含みます。

いろいろ (2025.05.30)
(various)

OpenSSL

Apache Tomcat


2025.05.28


2025.05.27


2025.05.26

追記

2025 年 5 月のセキュリティ更新プログラム (月例) (2025.05.19)

 Microsoft、「Windows Server 2022」向け定例外パッチ「KB5061906」を公開 (窓の杜, 2025.05.26)

この問題は「Windows Server 2022」のみに影響し、おもにAzureの機密仮想マシンで発生する。プレビューまたはプリプロダクションの構成に関わるまれなケースを除き、標準的な「Hyper-V」には影響しないと考えられている。

 Azure confidential VM で問題になるそうで。


2025.05.23

Chrome Early Stable Update for Desktop
(Google, 2025.05.21)

 Chrome 137.0.7151.40/.41 (Windows / Mac) が stable に。現在は Early Stable チャネルでのみ配布している模様。 8 件のセキュリティ修正を含む。関連:


2025.05.22

(緊急)BIND 9.20.xの脆弱性(DNSサービスの停止)について(CVE-2025-40775) - フルリゾルバー(キャッシュDNSサーバー)/権威DNSサーバーの双方が対象、 バージョンアップを強く推奨 -
(JPRS, 2025.05.22)

 BIND 9.20.x の TSIG 実装に欠陥があり、 remote から DoS 攻撃 (named 異常終了) が可能。 BIND 9.18.x には影響しない。 CVE-2025-40775

本脆弱性は、 などから、広い範囲での適切な緊急対策が必要となります。

 BIND 9.20.9 で修正されている。

追記

Firefox 138.0 / 128.10.0 ESR / 115.23.0 ESR、Thunderbird 138.0 / 128.10.0esr 公開 (2025.04.30)

 Thunderbird 138.0.2 / 128.10.2esr 公開。セキュリティ修正が含まれているようなのだが、詳細がわからない。


2025.05.21


2025.05.20

追記

Firefox 138.0 / 128.10.0 ESR / 115.23.0 ESR、Thunderbird 138.0 / 128.10.0esr 公開 (2025.04.30)

Firefox 138.0.4 の件、Pwn2Own だったのですね。

2025 年 5 月のセキュリティ更新プログラム (月例) (2025.05.19)

KB5058379 の vPro + Intel TXT 時の不具合の件、修正版が公開されたそうで。 ただし Microsoft Update カタログのみ。


2025.05.19

いろいろ (2025.05.19)
(various)

Adobe Lightroom / Dreamweaver / Connect / InDesign / Substance 3D Painter / Photoshop / Animate / Illustrator / Bridge / Dimension / Substance 3D Stager / Substance 3D Modeler / ColdFusion

Dropbear SSH

  • Dropbear 2025.88 (oss-sec ML, 2025.05.07)

    Security: Don't allow dbclient hostname arguments to be interpreted by the shell.

    dbclient hostname arguments with a comma (for multihop) would be passed to the shell which could result in running arbitrary shell commands locally. That could be a security issue in situations where dbclient is passed untrusted hostname arguments.

    Now the multihop command is executed directly, no shell is involved. Thanks to Marcin Nowak for the report, tracked as CVE-2025-47203

WebKitGTK and WPE WebKit

Zoom Workplace

Intel CPU 等

Node.js

2025 年 5 月のセキュリティ更新プログラム (月例)
(Microsoft, 2025.05.13)

 はい、先週に出てますね。 78 Microsoft CVE + 5 non-MS CVE。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い。 11 件もあるよ。

 0-day が 7 件もある。

 関連:

2025.05.20 追記:

 KB5058379 の vPro + Intel TXT 時の不具合の件、修正版が公開されたそうで。 ただし Microsoft Update カタログのみ。

2025.05.26 追記:

 Microsoft、「Windows Server 2022」向け定例外パッチ「KB5061906」を公開 (窓の杜, 2025.05.26)

この問題は「Windows Server 2022」のみに影響し、おもにAzureの機密仮想マシンで発生する。プレビューまたはプリプロダクションの構成に関わるまれなケースを除き、標準的な「Hyper-V」には影響しないと考えられている。

 Azure confidential VM で問題になるそうで。

2025.05.30 追記:

 「Windows 11 22H2/23H2」に2025年5月セキュリティパッチを適用できない問題が発生中【5月30日追記】 (窓の杜, 2025.05.29)

2025.06.02 追記:

 MS、Windows11 23H2 / 22H2起動不能の不具合を修正。KB5058405起因の問題。修正更新プログラムKB5062170を緊急リリース (ニッチなPCゲーマーの環境構築Z, 2025.06.02)

追記

Firefox 138.0 / 128.10.0 ESR / 115.23.0 ESR、Thunderbird 138.0 / 128.10.0esr 公開 (2025.04.30)

 Thunderbird 138.0.1 / 128.10.10esr および Firefox 138.0.4 が公開されてます。セキュリティ修正を含みます。 (Firefox 138.0.1〜3 はセキュリティ修正を含みません)

Chrome Stable Channel Update for Desktop
(Google, 2025.05.14)

 Chrome 136.0.7103.113/.114 (Windows / Mac) および 136.0.7103.113 (Linux) 公開。4 件のセキュリティ修正を含む。内 1 件 CVE-2025-4664 が 0-day。

[N/A][415810136] High CVE-2025-4664: Insufficient policy enforcement in Loader. Source: X post from @slonser_ on 2025-05-05

 こちらのようです: https://x.com/slonser_/status/1919439373986107814

 関連:


2025.05.16


2025.05.14


2025.05.13

いろいろ (2025.05.13)
(various)

Dell PowerScale OneFS

Screen

Apple 方面 (iOS / iPadOS, tvOS, visionOS, watchOS, macOS, Safari)
(Apple, 2025.05.12)

 出ました。0-day は無いようです。


2025.05.12


2025.05.09

追記

FG-IR-24-535 - Authentication bypass in Node.js websocket module (2025.01.15)

 悪用事例が観測されているそうです。

  • Fortinet製FortiOSおよびFortiProxyにおける認証回避の脆弱性(CVE-2024-55591)に関する注意喚起 (JPCERT/CC, 2025.05.09 更新)

    JPCERT/CCは、2025年3月以降に国内で発生したインシデントにおいて、本脆弱性が悪用された事例があることを確認しました。
    2月11日(現地時間)、Fortinetは、本脆弱性のアドバイザリにCSFリクエストによる認証回避の脆弱性(CVE-2025-24472)を追記しています。また、3月13日(現地時間)には、Forescoutからこれら2つの脆弱性を悪用するランサムウェア攻撃が2025年1月から3月にかけて複数確認されたとする分析記事が公表されてい ます。

2025.05.08

Chrome Stable Channel Update for Desktop
(Google, 2025.05.06)

 Chrome 136.0.7103.92/.93 (Windows / Mac) および 136.0.7103.92 (Linux) 公開。2 件のセキュリティ修正を含む。関連:

2025.05.09 追記:

 関連:

いろいろ (2025.05.08)
(various)

Django

Android

Go 言語

Node.js

PowerDNS DNSdist

Knot Resolver


2025.05.07


2025.05.02

ネット証券、セキュリティのずさんさ露呈 ID・パスワードだけで入れる「裏口」に批判
(ITmedia, 2025.05.02)

 ほんとうに、オフィシャルな裏口 (backdoor) があったのですね。 SBI証券は本日閉鎖だそうですが

 あとここ:

中でも注目を集めたのは、テスタさんの「楽天証券で2段階認証やデバイス認証を設定していても、旧バージョンのツールからだとそれらをすり抜けてしまうようです」という発言。これにより、同様の仕様を持つトレーディング用のPCアプリ「マーケットスピード」に対する不安感が高まっている。

 すさまじいな……。

Windowsのリモートデスクトッププロトコルは変更済みの古いパスワードでもログイン可能&Microsoftは公式の仕様としているため永続的に存在するバックドアになるとの指摘
(gigazine, 2025.05.02)

 出ました伝家の宝刀「仕様です」。侵入されました! → とりあえずパスワード変えとけ! という対応は RDP の世界では取れないと。

ウェイド氏によると、複数の古いパスワードが有効であるのに、新しいパスワードは有効にならないケースもあるとのこと。そのため、クラウド認証、多要素認証、条件付きアクセス ポリシーを回避した永続的なRDPアクセスが可能になります。この仕様について、ウェイド氏は「MicrosoftアカウントやAzureアカウントが侵害された場合、RDPの仕様を悪用することで大きな損失につながるサイバー攻撃を実現できる可能性がある」と指摘しました。

 ぐはぁ (吐血)

なお、Microsoftの広報担当者によると、RDPの仕様を脆弱性として伝えたのはウェイド氏が初めてではないそうです。

 死して屍拾う者無し。


2025.05.01

いろいろ (2025.05.01)
(various)

LibreOffice

EPSON Windows 版プリンタードライバー

Chrome Stable Channel Update for Desktop
(Google, 2025.04.29)

 Chrome 136.0.7103.59 (Linux) および 136.0.7103.48/49 (Windows / Mac) が stable に。8 件のセキュリティ修正を含む。関連:

2025.05.08 追記:

 関連:

追記

Apple 方面 (iOS / iPadOS, tvOS, visionOS, macOS, Safari, Xcode) (2025.04.01)

 iOS / iPadOS 18.4 に含まれる AirPlay の修正の件の詳細:


[セキュリティホール memo]
[私について]