セキュリティホール memo

Last modified: Tue Nov 18 21:45:39 2008 +0900 (JST)


 Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基本的なターゲットは UNIX、Windows、Mac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。

 ここに載せる情報については、 可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をくれぐれも鵜飲みにしないように。 間違いを発見された方、記載されていない情報をご存知の方、ぜひおしえてください。よろしくお願いいたします。

 このページの情報を利用される前に、注意書きをお読みください。


 [ 定番情報源 ]  過去の記事: 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998


[SCAN Security Wire NP Prize 2001]

Scan Security Wire 主催の SCAN Security Wire NP Prize 2001 を受賞しました。

 

ネットランナーの ベスト・オブ・常習者サイト 2003 で金賞を、ベスト・オブ・常習者サイト 2004 で銀賞を受賞しました。


 日経 ネットワークセキュリティ 2002 Vol.1 サポートページをつくりました。 (Vol.3 のサポートページも必要なのかなあ……特に書くことないのですが)


www.iraqbodycount.org www.iraqbodycount.org

復刊リクエスト受付中:

ジェイムズ.F.ダニガン「 新・戦争のテクノロジー」(現在27票)
中山信弘「ソフトウェアの法的保護」 (現在119票) (オンデマンド購入可)
リデル・ハート「戦略論 間接的アプローチ」 (復刊決定)
陸井三郎訳・編「ベトナム帰還兵の証言」 (現在103票)
林克明「カフカスの小さな国 チェチェン独立運動始末」 (現在166票)

RSS に対応してみました。 小ネタは含まれていません。「政治ねたウゼェ」という人は RSS ベースで読むと幸せになれるでしょう (ウザくない人は こっちの RSS がよいかもしれません)。 RSS 1.0 ですので、あくまで RDF Site Summary です。 現在は Really Simple Syndication には対応していません。
今すぐ Really Simple Syndication がほしい人は、のいんさんによる Web サイトの RSS を勝手に出力するプロジェクト を参照してください。(のいんさん情報ありがとうございます)

実用 SSH 第2版: セキュアシェル徹底活用ガイド
2 刷が出ました。オライリーで注文し、備考覧に「必ず2刷であること」と書くと 2 刷を確実に入手できるそうです。

2008.11.18

いろいろ (2008.11.18)
(various)

APSB08-23 : AIR update available to address security vulnerabilities
(Adobe, 2008.11.17)

 Adobe AIR 1.1 以前に欠陥。詳細は不明だが、攻撃者は上昇された権限において信頼されない JavaScript を実行できる。CVE-2008- 5108

 Adobe AIR 1.5 で修正されている。AIR 1.5 にはまた、 APSB08-18 APSB08-20 APSB08-22 で示される Flash Player の更新も含まれている。

追記

アドビ システムズ、 Adobe Flash Player 10の提供を開始

 Flash Player 10.0.12.36 / 9.0.151.0 には CVE-2008-4824 という欠陥もあったのだそうです。 この欠陥は AIR 1.1 以前にもあり、AIR 1.5 のリリースによって修正されるまで公開されませんでした。


2008.11.17

CPNI-957037: SSH 通信において一部データが漏えいする可能性
(JVN, 2008.11.17)

 少なくとも OpenSSH 4.7p1 に欠陥。デフォルト設定の状態で、SSH 暗号化通信を行っている場合に、2-18 という極めて低い確率ではあるが、任意の暗号化ブロックから 32bit の平文を取り出すことができる。またこの手法の変形版を使用すると、2-14 の確率で 14bit の平文を取り出すことができる。他の SSH 実装での状況は不明 (だが同様か?!)。

 回避するには、暗号化において CBC (暗号ブロック連鎖) モードではなく CTR (カウンター) モードを使用する。OpenSSH の場合、OpenSSH 3.7 以降で CTR モード (aes128-ctr, aes192-ctr, aes256-ctr) を利用できる。ただし、OpenSSL 0.9.8e と共に使用すると不具合が発生するため、OpenSSH 4.6p1 以降 + OpenSSL 0.9.8e の場合には aes256-ctr および aes192-ctr は利用できない。

 OpenSSH の場合は CBC モードが優先される。ssh -2 -c aes256-ctr example.com のようにコマンドラインで指定したり、~/.ssh/config で Ciphers を指定したりすれば CTR モードを利用できる。GNU lsh の場合も CBC モードが優先され、同様に -c オプションで CTR モードを利用できる。PuTTY の場合はデフォルトで CTR モードが優先されるようだ。

 関連:

Samba 3.2 系列の vfs_streams_xattr に致命的なバグ発見
(だめだめ日記, 2008.11.16)

 vfs_streams_xattr を使うとファイルが壊れることがあるそうです。Samba 3.2.4 で直るのかな。

追記

Microsoft 2008 年 10 月のセキュリティ情報


2008.11.16


2008.11.14

[Nagios-devel] Security fixes completed
(Nagios-devel ML, 2008.11.07)

 Nagios 3.0.5 以前の cmd.cgi に CSRF 欠陥が存在し、remote から任意のコマンドを実行できる。CVE-2008-5028Re: CVE request: Nagios (two issues) (openwall, 2008.11.13) を読む限りでは、remote から任意のコマンドを実行できるのは Nagios 3.0.4 までみたいですが。

 Nagios 3.0.5p1 (http://www.op5.org/src/nagios-3.0.5p1.tar.gz) で修正されている。

Emacs 22.3 released
(nabble.com, 2008.09.06)

 Emacs 22.[12] において、run-python を実行したり eldoc-mode をトグルして対話的な python インタプリタが起動されるとき、カレントディレクトリがモジュール検索パスに含まれてしまうという話があり、Emacs 22.3 で修正されたのだそうだ。 関連:

About the security content of Safari 3.2
(Apple, 2008.11.13)

 Safari 3.2 登場。11 件の欠陥が修正されている。

 関連: Apple、「Safari 3.2」をリリース - セキュリティ対策がメイン (マイコミジャーナル, 2008.11.14)


2008.11.13

いろいろ (2008.11.13)
(various)

追記

クリックジャッキング:研究者が複数のブラウザに対する新たな脅威について警告

 関連:

Microsoft 2008 年 11 月のセキュリティ情報

 MS08-068 のところに以下を追記。

 あと、MS08-068 日本語版における SMB 署名の有効・無効の件は、 2008.11.13 付で修正されました。

Vulnerability Note VU#800113 - Multiple DNS implementations vulnerable to cache poisoning

トレンドマイクロ ServerProtect に未修正の 8 つの欠陥、発見されたのは 2 年前
(IBM ISS, 2008.11.10)

 IBM ISS から以下の Advisory が公開されました。

 The Scoop on the X-Force TrendMicro Advisories (ISS, 2008.11.10) で状況が説明されている。 ずーっと「次の patch で直ります」と言っていたにもかかわらず、ぜんぜん直らない模様。直す能力がないということか?!

 #307 と #308 が発見・通知されたのは 2006 年末、#309 は 2007 年初頭、#310 は 2008 年初頭。しかしいずれも、今に至るまで欠陥が修正されていないというすばらしい状態。いずれの欠陥についても、ISS は「容易にアクセスできる」としている。

Firefox 3.0.4 / 2.0.0.18, Seamonkey 1.1.13 が公開されています
(SANS ISC, 2008.11.13)


2008.11.12