CISA がカタログに追加した 15件の脆弱性:Windows SAM/SMBv3/D-Link などに注意

CISA urges orgs to patch actively exploited Windows SeriousSAM bug

2022/02/11 BleepingComputer — 米国の CISA (Cybersecurity & Infrastructure Security Agency) は、サイバー攻撃に積極的に利用されている、15件のセキュリティ脆弱性をカタログに追加した。これらの脆弱性に関する CISA の警告は、組織のネットワークを保護する全てのシステム管理者にとって、優先的にインストールする必要があるセキュリティ・アップデートという警鐘を鳴らすものだ。

Continue reading “CISA がカタログに追加した 15件の脆弱性:Windows SAM/SMBv3/D-Link などに注意”

Log4j 悪用のリスクは予測値ほど高くない:保険会社 MGA の視点とは?

Log4j exploitation risk is not as high as first thought, cyber MGA says

2022/02/11 HelpNetSecurity — 2021年12月に Log4Shell の脆弱性 (CVE-2021-44228) が公表されたとき、CISA の Director である Jen Easterly は、自身の数十年のキャリアの中で見てきた最も深刻な脆弱性であり、対策には何年もかかる可能性があると述べた。それは真実である。この欠陥は、熟練していない攻撃者であっても、リモートから悪用できるオープンソース・ライブラリに存在している。そして、脆弱なバージョンは随所で利用され、いまだにダウンロードされている。

Continue reading “Log4j 悪用のリスクは予測値ほど高くない:保険会社 MGA の視点とは?”

Google Project Zero レポート:各ベンダーのゼロデイ対応と時間軸

Google Project Zero: Vendors are now quicker at fixing zero-days

2022/02/11 BleepingComputer — Google の Project Zero は、2021年において同チームが報告したゼロデイ脆弱性について、それぞれの組織が対応に要した時間の短縮示すレポートを発表した。この Project Zero が報告したデータによると、ソフトウェア・ベンダーがセキュリティ修正プログラムの発行に要した平均期間は、2017年の 80日から、2021年は 52日に短縮された。さらに、大半のベンダーが、業界標準の期限である90日と、2週間の猶予期間内に、欠陥に対処した。

Continue reading “Google Project Zero レポート:各ベンダーのゼロデイ対応と時間軸”