9500 万人に影響を与えたMOVEit Transfer ゼロデイ攻撃:SEC による調査が完了

SEC ends probe into MOVEit attacks impacting 95 million people

2024/08/07 BleepingComputer — 米証券取引委員会 (SEC:Securities and Exchange Commission) は、MOVEit Transfer のゼロデイ欠陥が広範囲に悪用され、9,500万人以上のデータが流出した件の、Progress Software の対応に関する調査を終了した。Progress Software は、8月6日に SEC に提出した FORM 8-K の中で、このインシデントに関して SEC の執行部門は、いかなる強制措置も求めていないと述べている。

Continue reading “9500 万人に影響を与えたMOVEit Transfer ゼロデイ攻撃:SEC による調査が完了”

Windows のゼロデイ脆弱性 CVE-2024-21302/38202:修正済みパッチが無効化される?

CVE-2024-21302, CVE-2024-38202: Zero-Day Vulnerabilities Expose Windows Systems to “Unpatching” Attacks

2024/08/07 SecurityOnline — Windows システム上の更新済みのパッチを逆利用し、以前に修正されたセキュリティ欠陥を再び引き起こす可能性のある、2つのゼロデイ脆弱性 CVE-2024-21302/CVE-2024-38202 が、SafeBreach のセキュリティ研究者 Alon Leviev により、Black Hat 2024 で発表された。

Continue reading “Windows のゼロデイ脆弱性 CVE-2024-21302/38202:修正済みパッチが無効化される?”

Cisco の中小企業向け IP フォンに深刻な複数の脆弱性:EoL のためパッチは未提供

Cisco Small Business IP Phones Affected by Critical Vulnerabilities, No Patch!

2024/08/07 SecurityOnline — 先日の Cisco セキュリティ・アドバイザリで公表されたのは、同社の Small Business SPA300/SPA500 シリーズ IP フォンに影響を及ぼす、複数の重大な脆弱性に関する情報である。これらの脆弱性 CVE-2024-20450/CVE-2024-20452/CVE-2024-20454/CVE-2024-20451/ CVE-2024-20453 の悪用に成功した攻撃者が、任意のコマンド実行/サービス拒否 (DoS) 状態などを引き起こし、深刻なセキュリティ・リスクをもたらす可能性が生じる。

Continue reading “Cisco の中小企業向け IP フォンに深刻な複数の脆弱性:EoL のためパッチは未提供”

Apache CloudStack の脆弱性 CVE-2024-42062/42222 が FIX:不正アクセスなどに至る恐れ

Apache CloudStack Releases Critical Patches (CVE-2024-42062 and CVE-2024-42222)

2024/08/07 SecurityOnline — Apache CloudStack が公開した緊急セキュリティ・アドバイザリは、2つの重大な脆弱性 CVE-2024-42062/CVE-2024-42222 に対処するために、直ちにアップデートするようユーザーに呼びかけるものだ。CloudStack のバージョン 4.10.0 〜4.19.1.0 に存在する、これらの脆弱性の悪用に成功した攻撃者は、機密情報への不正アクセスおよび、CloudStack が管理するインフラの完全性を侵害する可能性を手にする。

Continue reading “Apache CloudStack の脆弱性 CVE-2024-42062/42222 が FIX:不正アクセスなどに至る恐れ”

Apache OFBiz の RCE 脆弱性 CVE-2024-38856:PoC エクスプロイトが提供された

PoC Exploit Released for Apache OFBiz Remote Code Execution Flaw (CVE-2024-38856)

2024/08/07 SecurityOnline — オープンソース ERP システムである Apache OFBiz に存在する、深刻な脆弱性 CVE-2024-38856 (CVSS:9.8) に対する PoC エクスプロイト・コードが、SecureLayer7 の研究者である Zeyad Azimaと Youssef Muhammad により公開された。この脆弱性は、認証を必要としないリモートコード実行の欠陥であり、影響を受けるシステムに深刻な脅威をもたらす。

Continue reading “Apache OFBiz の RCE 脆弱性 CVE-2024-38856:PoC エクスプロイトが提供された”

Microsoft 365 フィッシング対策のバイパス:HTML メールの CSS 操作でアラートを隠す

Microsoft 365 anti-phishing feature can be bypassed with CSS

2024/08/07 BleepingComputer — 研究者は、Microsoft 365 (旧 Office 365) のフィッシング対策を回避する方法が実証され、悪意のメールをユーザーが開封するリスクが高いことが判明した。具体的に言うと、”First Contact Safety Tip” という、見慣れないアドレスからのメッセージを受信した際に、Outlook のメール受信者に警告を出すフィッシング対策が隠されてしまうのだ。この欠陥を発見した Certitude のアナリストが、Microsoft に調査結果を報告したが、現時点では対処しないことが、同社により決定されている。

Continue reading “Microsoft 365 フィッシング対策のバイパス:HTML メールの CSS 操作でアラートを隠す”

Progress WhatsUp の RCE 脆弱性 CVE-2024-4885:PoC の提供と活発な悪用

Critical Progress WhatsUp RCE flaw now under active exploitation

2024/08/07 BleepingComputer — Progress WhatsUp Gold において、前日に修正されたリモートコード実行の脆弱性を悪用し、企業ネットワークへのイニシャル・アクセスを試みるという脅威が発生している。これらの攻撃で悪用される脆弱性 CVE-2024-4885 (CVSS:9.8)は、Progress WhatsUp Gold バージョン 23.1.2 以下に影響を与え、認証を必要としないモートコード実行を引き起こす。

Continue reading “Progress WhatsUp の RCE 脆弱性 CVE-2024-4885:PoC の提供と活発な悪用”

Jenkins の RCE 脆弱性 CVE-2024-43044 が FIX:ただちにアップデートを!

CVE-2024-43044: Critical Jenkins Vulnerability Exposes Servers to RCE Attacks

2024/08/07 SecurityOnline — 今日のことだが、OSS として人気を誇る自動化サーバ Jenkins に、2件の脆弱性が発見され、緊急アドバイザリが発表された。これらの脆弱性 CVE-2024-43044/CVE-2024-43045 が悪用されると、任意のファイル読み取りおよび不正アクセスのリスクに、Jenkins インスタンスがさらされることになる。

Continue reading “Jenkins の RCE 脆弱性 CVE-2024-43044 が FIX:ただちにアップデートを!”

Microsoft の Security First:すべてにおいてセキュリティが優先する方針を明示

Security First: Microsoft Overhauls Corporate Policy After Years of Criticism

2024/08/07 SecurityOnline — テクノロジー大手の Microsoft だが、サイバー・セキュリティを最優先事項として位置づける方向へと、その企業方針を大幅に変更する。それにより、役職に関係なく、すべての従業員が日常業務において、データ保護を優先しなければならなくなった。Microsoft の Chief People Officer である Kathleen Hogan が発表した社内覚書には、「Microsoft の社員は全員、セキュリティを最優先事項とする。トレードオフに直面したとき、答えは明確でシンプルである。すべてにおいて、セキュリティが優先する」と、新戦略の概要が示されている。この決定は、Microsoft 製品の脆弱性に対する、長年にわたる批判に対処するものである。

Continue reading “Microsoft の Security First:すべてにおいてセキュリティが優先する方針を明示”