セキュリティホール memo - 2025.11

Last modified: Sat Jan 6 15:51:34 2025 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2025.11.28


2025.11.27

【libxml2】libxml2プロジェクトは放棄されました
(qiita, 2025.11.19)

 絶賛漂流中のようです。

協調的脆弱性開示プロセスは、OSSメンテナーにタダ働きを行わせるための脅迫でしかない、というなかなか強烈な主張です。

 タダ乗り企業が多すぎる、メンテナーへの支援の欠如がそもそもの問題なんですけどね。みんな星になってしまえ!


2025.11.21

いろいろ (2025.11.21)
(various)

GnuTLS

  • [gnutls-help] gnutls 3.8.11 released (GnuTLS, 2025.11.20)。 GNUTLS-SA-2025-11-18 を修正。DeepL 訳:

    PKCS#11 トークンを gnutls_pkcs11_token_init 関数で初期化する際に、32 文字を超えるトークン・ラベルが渡されると、スタックに割り当てられたメモリの境界を越えて書き込まれる可能性がある。この問題は #1732 として issue tracker で報告されました。
    Recommendation: PKCS#11 標準によって長さの制限が課せられていることを考えると、アプリケーションは制限を超える長いラベルをチェックして拒否すべきです。何らかの理由で実現不可能な場合は、GnuTLSを3.8.11以降のバージョンにアップグレードすることを推奨する。また、ライブラリを-D_FORTIFY_SOURCE=2でコンパイルすれば、この問題を効果的に軽減できる。

    3.8.11 で直したけど、そもそもアプリ側で対応されているべきだよねと。 -D_FORTIFY_SOURCE=2 は CおよびC++のコンパイラ・オプション強化ガイド (linuxfoundation.jp, 2023.12.12) の 「3.7 安全でない libc の使用とバッファオーバーフローに対するソースの堅牢化」に解説されていることでいいのかな。

    iida さん情報ありがとうございます。


2025.11.20


2025.11.19


2025.11.18

Chrome Stable Channel Update for Desktop
(Google, 2025.11.17)

 Chrome 142.0.7444.175/.176 (Windows)、142.0.7444.176 (Mac)、142.0.7444.175 (Linux) 公開。0-day 欠陥 CVE-2025-13223 を含むセキュリティ欠陥 2 件を修正。


2025.11.17

Firefox 145.0 / ESR 140.5.0 / ESR 115.30.0、Thunderbird 145.0 / 140.5.0esr 公開
(Mozilla, 2025.11.11)

 出てました。


2025.11.14


2025.11.13

いろいろ (2025.11.13)
(various)

Apache OpenOffice

Zoom

Intel 方面 (ドライバー等)

Apache Tomcat

Veeam Backup & Replication

Drupal

  • Releases for Drupal core (Drupal)。Drupal 10.4.9 / 10.5.6 / 11.1.9 / 11.2.8 が 2025.11.12 付で公開されている。SA-CORE-2025-005 〜 SA-CORE-2025-008 が修正されている。

追記

2025 年 11 月のセキュリティ更新プログラム (月例) (2025.11.12)

 KB5068881をインストールできない不具合。『0x800f0983』『0x80070306』エラー等で失敗。解決策あり (ニッチなPCゲーマーの環境構築Z, 2025.11.13)。通常は 「Windows Update で問題を解決する」で ok ok の模様。ただし、

なお、Windows11のシステム要件を満たしていない環境(TPM要件を満たしていないなど)に無理矢理Windows11をインストールしている非対応PC環境の場合は『Windows Update で問題を解決する』を実行しないでください。

Windows11非対応PCで実行すると、システム要件のチェックに引っ掛かって修復バージョンをインストールできず、以下のように、『問題の修正』と表示されたままになります。Windows11非対応PCでは『Windows Update で問題を解決する』を絶対に実行しないでください。

Chrome Stable Channel Update for Desktop
(Google, 2025.11.11)

 Chrome 142.0.7444.162/.163 (Windows)、142.0.7444.162 (Mac)、142.0.7444.162 (Linux) 公開。1 件のセキュリティ修正を含む。関連:


2025.11.12

Adobe 方面 (InDesign / InCopy / Photoshop / Illustrator / Illustrator Mobile / Pass / Substance 3D Stager / Format Plugins)
(Adobe, 2025.11.11)

 Adobe 2025.11 更新情報出ました。 全て Priority: 3。

2025 年 11 月のセキュリティ更新プログラム (月例)
(Microsoft, 2025.11.11)

 Microsoft 2025.11 更新。 63 Microsoft CVE + 5 non-MS CVE。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い。 (Security Update Guide から拾っています)

 0-day は以下だそうです。

 関連:

2025.11.13 追記:

 KB5068881をインストールできない不具合。『0x800f0983』『0x80070306』エラー等で失敗。解決策あり (ニッチなPCゲーマーの環境構築Z, 2025.11.13)。通常は 「Windows Update で問題を解決する」で ok ok の模様。ただし、

なお、Windows11のシステム要件を満たしていない環境(TPM要件を満たしていないなど)に無理矢理Windows11をインストールしている非対応PC環境の場合は『Windows Update で問題を解決する』を実行しないでください。

Windows11非対応PCで実行すると、システム要件のチェックに引っ掛かって修復バージョンをインストールできず、以下のように、『問題の修正』と表示されたままになります。Windows11非対応PCでは『Windows Update で問題を解決する』を絶対に実行しないでください。

2025.11.10

いろいろ (2025.11.10)
(various)

バッファロー WSR-1800AX4 シリーズ

Django

curl

dovecot

squid

  • SQUID-2025:2 Information Disclosure in Error handling (squid / GitHub, 2025.10.15)。 squid 3.x〜7.x に影響、 squid 7.2 で修正。

  • SQUID-2025:1 Buffer Overflow in URN Handling (squid / GitHub, 2025.08.01)。 squid 2.x〜6.3 に影響、 squid 6.4 で修正。

  • SQUID-2023:6 Cross Site Scripting in cachemgr.cgi (squid / GitHub, 2025.11.04 更新)。 2023 年に修正されたはずの不具合、 squid 4 用と squid 6 用の 新 patch がリリースされたそうで。 squid 7 では cachemgr.cgi 自体が廃止されているのでこの欠陥の影響はない。

    背景。squid 6.7 に入るはずだったがなぜか除外されてしまったと。

    • Re: [CVE-2019-18860] SQUID-2023:6 Cross Site Scripting in cachemgr.cgi (oss-sec ML, 2025.11.05)

      The 2025 change is a new patch for the secondary attack vector reported in 2020. Which should have been part of Squid v6.7 cachemgr.cgi and sadly omitted. Mea culpa on that.

      That omission means *all* cachemgr.cgi released by the Squid Project have been vulnerable and need the new v6 patch applied. If the previous v4 patch for this CVE was applied, then it will still need the new one applied on top.

Samba


2025.11.07

いろいろ (2025.11.07)
(various)

NVIDIA アプリ

Chrome Stable Channel Update for Desktop
(Google, 2025.11.05)

 Chrome 142.0.7444.134/.135 (Windows) 142.0.7444.135 (Mac) 142.0.7444.134 (Linux) 公開。5 件のセキュリティ修正を含む。関連:


2025.11.06

追記

Apple 方面 (iOS / iPadOS, tvOS, watchOS, visionOS, macOS, Safari, Xcode) (2025.11.05)

 iOS / iPadOS 18.7.2 出ました。


2025.11.05

Firefox 144.0.2、Firefox for Android 144.0.2 がリリースされた
(mozillaZine, 2025.10.29)

 そういえば Firefox 144 系列が出ていたんでしたね。忘れてました。

 Firefox 144.0.2 にはセキュリティ修正が 1 件含まれています。

Apple 方面 (iOS / iPadOS, tvOS, watchOS, visionOS, macOS, Safari, Xcode)
(Apple, 2025.11.03)

 0-day ではない模様です。

2025.11.06 追記:

 iOS / iPadOS 18.7.2 出ました。


2025.11.03

追記

2025 年 10 月のセキュリティ更新プログラム (月例) (2025.10.17)

 IIS に接続できない (localhost に接続できない、HTTP/2.0 で接続できない) 件、プレビュー更新プログラム KB5067036 に対応が含まれているそうで。

 KB5067036 は タスクマネージャーが完全に終了しない とか スタートメニューの挙動が変とか 気色悪い不具合があるので安易なインストールはおすすめできない感じなんだよなあ。


[セキュリティホール memo]
[私について]