Keycloak のセキュリティ・アップデート:DDoS/データ流出などの脆弱性に対処

Keycloak Patches Vulnerabilities, Mitigates DDoS and Data Theft Risks

2024/04/18 SecurityOnline — 認証/認可のための OSS ソリューションとして人気の Keycloak が、複数の脆弱性に対処するためのセキュリティ・アップデートをリリースした。これらの脆弱性が悪用されると、サービス拒否攻撃や、機密データの流出などの可能性が生じる。影響を受けるバージョンを使用している場合には、パッチが適用された Keycloak 22.0.10/24.0.3 へと、直ちにアップデートするよう推奨される。

Continue reading “Keycloak のセキュリティ・アップデート:DDoS/データ流出などの脆弱性に対処”

ClamAV の脆弱性 CVE-2024-20380 が FIX:クラッシュとサービス拒否状態を回避

ClamAV Issues Urgent Patch for High-Risk DoS Vulnerability CVE-2024-20380

2024/04/18 SecurityOnline — ClamAV 開発チームがリリースしたのは、人気のオープンソース・アンチウイルス・ソフトウェアに対する、緊急のセキュリティ・パッチである。このパッチは、脆弱性 CVE-2024-20380 (CVSS:7.5) に対処するものであり、認証されていないリモートの攻撃者に悪用されると、ClamAV サービスがクラッシュし、サービス拒否 (DoS) 状態に陥る可能性が生じる。

Continue reading “ClamAV の脆弱性 CVE-2024-20380 が FIX:クラッシュとサービス拒否状態を回避”

Flatpak の深刻な脆弱性 CVE-2024-32462 が FIX:サンドボックス・エスケープが発生

Flatpak Users Beware: CVE-2024-32462 Vulnerability Allows Apps to Escape Sandbox

2024/04/18 SecurityOnline — Linux アプリケーションのパッケージ化とディストリビューションのための、一般的なフレームワークである Flatpak に脆弱性 CVE-2024-32462 が存在することが、最近のセキュリティ・アドバイザリにより明らかになった。この脆弱性により侵害された Flatpak アプリがサンドボックス・デザインの欠陥を悪用し、意図した環境外で有害なコードを実行する可能性があるという。

Continue reading “Flatpak の深刻な脆弱性 CVE-2024-32462 が FIX:サンドボックス・エスケープが発生”

WordPress Forminator プラグインの深刻な脆弱性が FIX:Web サイトの侵害や機密データ流出の恐れ

Critical Vulnerabilities in Popular Forminator WordPress Plugin Put Hundreds of Thousands of Websites at Risk

2024/04/17 SecurityOnline — 広く使用されている WordPress Forminator プラグインに、複数の重大な脆弱性があることが JVN のセキュリティ・アドバイザリにより明らかになった。これらの脆弱性の悪用に成功した攻撃者は、Web サイトを侵害し、機密データを盗み、サービスに障害を引き起こす可能性を持つ。

Continue reading “WordPress Forminator プラグインの深刻な脆弱性が FIX:Web サイトの侵害や機密データ流出の恐れ”

米政府と OpenSSF がパートナーシップ:SBOM 管理のためのツール Protobom とは?

US Government and OpenSSF Partner on New SBOM Management Tool

2024/04/17 InfoSecurity — Open Source Security Foundation (OpenSSF) は米国政府と共同して、ユーザー組織における Software Bill of Materials (SBOMs) 管理を簡素化する、新しいツールを発表した。新しい OSS ツールである Protobom は、すべての組織における SBOM とファイル・データの読取/生成をサポートし、また、業界標準の SBOM フォーマット間で、それらのデータを変換するためのものだ。

Continue reading “米政府と OpenSSF がパートナーシップ:SBOM 管理のためのツール Protobom とは?”

OpenJS Foundation/OpenSSF の共同アラート:OpenJS が乗っ取りの標的にされた

OpenJS Foundation Targeted in Potential JavaScript Project Takeover Attempt

2024/04/16 TheHackerNews — 先日に発覚したオープンソースの XZ Utils バックドア騒動と似た手口で、信頼を悪用して OpenJS Foundation を標的とし、 乗っ取ろうとする試みが、セキュリティ研究者たちにより発見された。OpenJS Foundation と Open Source Security Foundation (OpenSSF) は共同アラートの中で、「OpenJS Foundation Cross Project Council は、GitHub 関連のメールと重複するが、名前が異なる一連の不審なメールを受け取った」と述べている。

Continue reading “OpenJS Foundation/OpenSSF の共同アラート:OpenJS が乗っ取りの標的にされた”

Netdata の脆弱性 CVE-2024-32019 が FIX:ただちにアップデートを!

CVE-2024-32019 in Popular Monitoring Tool Netdata Could Allow Hackers Root Access

2024/04/15 SecurityOnline — OSS のモニタリング/トラブルシューティング・ツールとして広く利用されている Netdata に、深刻なセキュリティ脆弱性 CVE-2024-32019 (CVSS:8.8) が発見された。この脆弱性の悪用に成功した攻撃者は、影響を受けたシステム上で root レベルの特権を得て、完全な制御を奪っていく可能性がある。Github で 68k 以上のスターを獲得している Netdata の人気は高く、数多くのシステムが危険にさらされることが懸念される。

Continue reading “Netdata の脆弱性 CVE-2024-32019 が FIX:ただちにアップデートを!”

Libreswan の脆弱性 CVE-2024-3652 が FIX:システム・クラッシュや DoS 攻撃が生じる恐れ

Vulnerability in Popular VPN Software Could Lead to Crashes and Service Disruptions

2024/04/15 SecurityOnline — 広く利用されているオープンソースの VPN (Virtual Private Network) ソフトウェアである Libreswan で、新たに発見された脆弱性 CVE-2024-3652 により、システム・クラッシュやサービス拒否攻撃の可能性が生じていると、研究者たちが指摘している。この脆弱性は、接続の安全性を確保するために、Libreswan に依存している組織にとってリスクとなる。

Continue reading “Libreswan の脆弱性 CVE-2024-3652 が FIX:システム・クラッシュや DoS 攻撃が生じる恐れ”

WordPress Email Subscribers の脆弱性 CVE-2024-2876 が FIX:ただちにアップデートを!

CVE-2024-2876: Critical Security Flaw Impacts Popular WordPress Email Marketing Plugin

2024/04/15 SecurityOnline — 人気の WordPress プラグインである Email Subscribers by Icegram Express に、深刻なセキュリティ脆弱性 CVE-2024-2876 (CVSS:9.8) が発見された。このプラグインの脆弱性の悪用に成功した、認証されていない攻撃者は、WordPress サイトに悪意のコードを注入する可能性を持つ。

Continue reading “WordPress Email Subscribers の脆弱性 CVE-2024-2876 が FIX:ただちにアップデートを!”

PuTTY の深刻な脆弱性 CVE-2024-31497 が FIX:秘密鍵の大幅な弱体化

CVE-2024-31497: Critical PuTTY Vulnerability Exposes Private Keys – Immediate Action Required

2024/04/15 SecurityOnline — 一般的な SSH クライアントである、PuTTY バージョン 0.68〜0.80 に存在する、深刻な脆弱性 CVE-2024-31497 が発見された。この脆弱性は、FileZilla/WinSCP/TortoiseGit/TortoiseSVN などの、広範なソフトウェアに影響を及ぼす。この脆弱性の悪用に成功した攻撃者は、NIST P-521 曲線を用いた ECDSA アルゴリズムで使用される秘密鍵を大幅に弱体化させ、容易に復元できる状態にするという。この欠陥は、Ruhr 大学 Bochum.の、セキュリティ研究者である Fabian Bäumer と Marcus Brinkmann により発見された。

Continue reading “PuTTY の深刻な脆弱性 CVE-2024-31497 が FIX:秘密鍵の大幅な弱体化”

PHP の深刻な脆弱性 CVE-2024-1874/2757 などが FIX:ただちにパッチを!

Critical PHP Vulnerabilities Patched: Update Immediately to Mitigate Attacks

2024/04/14 SecurityOnline — PHP のバージョン 8.1.28/8.2.18/8.3.6 に影響を及ぼす複数の脆弱性に対して、緊急のセキュリティ・パッチがリリースされた。これらの脆弱性は、クリティカルなコマンド・インジェクションの不具合から、 アカウント漏洩にいたるまでの多岐にわたり、 Web サイトやアプリケーションで PHP を利用している、ユーザーと開発者の双方にとって、 早急な対応が必要なものである。

Continue reading “PHP の深刻な脆弱性 CVE-2024-1874/2757 などが FIX:ただちにパッチを!”

BatBadBut コマンド・インジェクション:Windows 上の Rust/Node.js/PHP などに影響

‘BatBadBut’ Command Injection Vulnerability Affects Multiple Programming Languages

2024/04/12 SecurityWeek — 複数のプログラミング言語から、Windows アプリケーションのコマンド・インジェクションにつながるという深刻な脆弱性について、Flatt Security のバグハンターたちが警告している。この BatBadBut と名付けられた問題は、Windows オペレーティング・システムにおいて、”CreateProcess” 関数でバッチ (bat) ファイルが実行され、”cmd exe” プロセスが生成される際に、プログラミング言語がコマンド引数を適切に回避しないことに起因する。

Continue reading “BatBadBut コマンド・インジェクション:Windows 上の Rust/Node.js/PHP などに影響”

Spring Framework の深刻な脆弱性 CVE-2024-22262 が FIX:SSRF 攻撃などが発生する可能性

CVE-2024-22262: Spring Framework Hit by New Vulnerability, Urgent Update Needed

2024/04/12 SecurityOnline — 広範に利用されている Spring Framework ソフトウェアに存在する、深刻度の高いセキュリティ上の欠陥 CVE-2024-22262 が、新たに発見された。この脆弱性により、無数のアプリケーションに対して、リダイレクト攻撃やサーバ・サイド・リクエスト・フォージェリ (SSRF) 攻撃が発生する可能性があると、研究者たちが警告している。

Continue reading “Spring Framework の深刻な脆弱性 CVE-2024-22262 が FIX:SSRF 攻撃などが発生する可能性”

XZ Utils バックドア汚染:Rust Crate liblzma-sys 侵害から手口を辿ってみる

Popular Rust Crate liblzma-sys Compromised with XZ Utils Backdoor Files

2024/04/12 TheHackerNews —XZ Utilsのバックドアに関連する “テストファイル” が、liblzma-sys という名の Rust crate に紛れ込んでいることが、Phylum の新たな調査で明らかになった。この liblzma-sys は、現時点において 21,000回以上もダウンロードされており、XZ Utils データ圧縮ソフトウェアの一部である、基礎ライブラリ liblzma 実装へのバインディングを、Rust 開発者に提供している。問題のバージョンは、0.3.2 である。

Continue reading “XZ Utils バックドア汚染:Rust Crate liblzma-sys 侵害から手口を辿ってみる”

Apache Kafka の脆弱性 CVE-2024-27309 が FIX:ただちにアップデートを!

CVE-2024-27309: Major Apache Kafka Flaw Could Expose Sensitive Data in Popular Enterprises

2024/04/11 SecurityOnline — 人気の OSS イベント・ストリーミング・プラットフォームである Apache Kafka の、一般的なバージョンにおいて深刻な脆弱性 CVE-2024-27309 が発見された。この脆弱性は、Kafka クラスタを ZooKeeper モードから KRaft モードに移行する過程において、機密データへの不正アクセスを許す可能性があり、多数の大規模企業に影響を与えると推測されている。

Continue reading “Apache Kafka の脆弱性 CVE-2024-27309 が FIX:ただちにアップデートを!”

GitHub リポジトリ検索の悪用:マルウェア拡散の温床になっている

Threat Actors Game GitHub Search to Spread Malware

2024/04/11 InfoSecurity — 脅威アクターたちは、悪意のコードが隠された GitHub リポジトリを、多大な労力を費やして拡散していると、Checkmarx が警告している。最近に発見されたキャンペーンでは、これらのリポジトリが GitHub の検索結果の上位に表示されるよう設計された、テクニックが展開されていたという。

Continue reading “GitHub リポジトリ検索の悪用:マルウェア拡散の温床になっている”

XZ Utils バックドア騒動:ソフトウェア・セキュリティの問題点が浮き彫りに

XZ Utils Scare Exposes Hard Truths About Software Security

2024/04/11 DarkReading ‐‐‐ ほぼ全ての主要 Linux ディストリビューションに搭載されている、データ圧縮ユーティリティである XZ Utils に、バックドアが注入されていたことが、最近になって判明した。このインシデントから痛感させられるのは、OSS コンポーネントを利用する組織は、ソフトウェアの安全性を確保する責任を、最終的に負う必要があるということだ。

Continue reading “XZ Utils バックドア騒動:ソフトウェア・セキュリティの問題点が浮き彫りに”

Apache Zeppelin の脆弱性 CVE-2024-31861:コード・インジェクション攻撃が生じる恐れ

CVE-2024-31861: Apache Zeppelin Vulnerability Opens Door to Code Injection Attacks

2024/04/10 SecurityOnline — 人気のデータ分析ノートブック・ツールである Apache Zeppelin に、新たなセキュリティ脆弱性 CVE-2024-31861 (重要度:Important) が発見された。この脆弱性の悪用に成功した攻撃者は、Zeppelin のシェル・インタプリタを通じて悪意のコードを注入し、機密システムの完全性とセキュリティに影響を与える可能性がある。

Continue reading “Apache Zeppelin の脆弱性 CVE-2024-31861:コード・インジェクション攻撃が生じる恐れ”

Node.js の脆弱性 CVE-2024-27980 が FIX:ただちにアップデートを!

CVE-2024-27980: Critical Node.js Update Patches Windows Command Injection Flaw

2024/04/10 SecurityOnline — Node.js プロジェクトがリリースしたのは、Windows システムにおける深刻なコマンド・インジェクションの脆弱性 CVE-2024-27980 に対処する、緊急のセキュリティ・アップデートである。この脆弱性の悪用に成功した攻撃者は、シェル・オプションが無効化されている場合においても、影響を受けるマシン上での悪意のコード実行が可能になる。

Continue reading “Node.js の脆弱性 CVE-2024-27980 が FIX:ただちにアップデートを!”

GitLab の4件の脆弱性が FIX:XSS および Dos が発生する可能性

GitLab Races to Fix Critical XSS Flaws – Don’t Delay Your Upgrade

2024/04/10 SecurityOnline — コードコラボレーションとプロジェクト管理のための DevOps プラットフォームとして広く利用されている GitLab が、重要なセキュリティ・アップデートとして 16.10.2/16.9.4/16.8.6 をリリースした。このリリースで対処された複数の欠陥のうち、最も深刻なものは、蓄積型クロスサイトスクリプティング (XSS) の脆弱性である。これらの脆弱性の悪用に成功した攻撃者は、ユーザー・セッションの乗っ取りや、機密データの窃取を可能にし、さらには、標的システム内での攻撃のための足場を構築する可能性もあるという。

Continue reading “GitLab の4件の脆弱性が FIX:XSS および Dos が発生する可能性”

WordPress Core に脆弱性:バージョン 6.5.2 への移行を急いでほしい

WordPress Releases Urgent Security Patch – Update Immediately!

2024/04/10 SecurityOnline — 人気の CMS (Content Management System) である WordPress がリリースしたのは、クロス・サイト・スクリプティング (XSS) などの脆弱性に対処する、重要なセキュリティ・アップデートである。あらたにリリースされた WordPress 6.5.2 は、このソフトウェアを利用している、すべてのウェブサイト所有者にとって不可欠なものだ。

Continue reading “WordPress Core に脆弱性:バージョン 6.5.2 への移行を急いでほしい”

Rust の脆弱性 CVE-2024-24576 (CVSS 10) に注意:Windows 限定のコマンド・インジェクション

CVE-2024-24576 (CVSS 10): Rust Flaw Exposes Windows Systems to Command Injection Attacks

2024/04/09 SecurityOnline — Rust Standard Library で発見された致命的な脆弱性により、Windows ベースのシステムにおいて、任意のコード実行の可能性が生じている。この脆弱性 CVE-2024-24576 が攻撃者に悪用されると、システムを不正に制御される可能性があるという。

Continue reading “Rust の脆弱性 CVE-2024-24576 (CVSS 10) に注意:Windows 限定のコマンド・インジェクション”

PostgreSQL pgAdmin の脆弱性 CVE-2024-3116 が FIX:RCE 攻撃の恐れ

CVE-2024-3116: Critical pgAdmin Vulnerability Exposes Databases to Remote Attacks

2024/04/05 SecurityOnline — PostgreSQL データベースの管理のために、世界中で使用されているオープンソース・ツールの pgAdmin に、深刻な脆弱性 CVE-2024-3116 が発見された。この脆弱性の悪用に成功した攻撃者は、pgAdmin を実行しているサーバー上で悪意のコードを実行し、データベース・システム全体を危険にさらす可能性がある。

Continue reading “PostgreSQL pgAdmin の脆弱性 CVE-2024-3116 が FIX:RCE 攻撃の恐れ”

Apache CloudStack の脆弱性 CVE-2024-29008 などが FIX:ただちにパッチを!

Apache CloudStack Releases Critical Security Patches – Update Immediately

2024/04/04 SecurityOnline — Apache Software Foundation が発表したのは、人気のクラウド管理プラットフォーム CloudStack 4.18.1.1/4.19.0.1 によりセキュリティ・リリースである。これらのリリースで対処される、3件の脆弱性を悪用する攻撃者は認証を回避し、トラフィックをリダイレクトし、基盤となるインフラの制御を奪う可能性があるという。

Continue reading “Apache CloudStack の脆弱性 CVE-2024-29008 などが FIX:ただちにパッチを!”

HTTP/2 で発見された新たな脆弱性:CONTINUATION Flood の仕組みについて解説する

New HTTP/2 Vulnerability Exposes Web Servers to DoS Attacks

2024/04/04 TheHackerNews — HTTP/2 プロトコルの CONTINUATION フレームを悪用することで、サービス拒否 (DoS) 攻撃が可能なことが、新たな研究で判明した。セキュリティ研究者の Bartek Nowotarski により、このテクニックは “HTTP/2 CONTINUATION Flood” というコードネームで呼ばれている。2024年1月25日に彼は、この問題を CERT Coordination Center (CERT/CC) に報告している。

Continue reading “HTTP/2 で発見された新たな脆弱性:CONTINUATION Flood の仕組みについて解説する”

Apache HTTP サーバの3つの脆弱性が FIX:ただちにパッチを!

Apache HTTP Server Hit by Triple Vulnerabilities – Users Urged to Update

2024/04/04 SecurityOnline — 広く使用されている Apache HTTP Server に、3つの脆弱性が存在することを、セキュリティ研究者たちが発見した。それらの脆弱性 CVE-2023-38709/CVE-2024-27316/CVE-2024-24795 が開く攻撃のドアから、脅威アクターたちが入り込み、Web サイトのコンテンツ改ざんから、サービス拒否 (DoS) シナリオにいたるまでの、攻撃が仕掛けられる恐れがある。

Continue reading “Apache HTTP サーバの3つの脆弱性が FIX:ただちにパッチを!”

Node.js の脆弱性 CVE-2024-27983/27982 が FIX:クラッシュと HTTP スマグリングの可能性

Node.js Security Update Addresses Server Crash, Request Smuggling Vulnerabilities

2024/04/03 SecurityOnline — Node.js プロジェクトがリリースしたのは、人気の JavaScript 実行環境における、アクティブなリリースライン v18.x/v20.x/v21.x に存在する、2つの脆弱性に対処するための重要なセキュリティ更新プログラムである。1つ目の脆弱性には、Node.js HTTP/2 サーバのクラッシュにいたる可能性があり、2つ目の脆弱性には、HTTPリクエスト・スマグリング攻撃を容易にする可能性がある。

Continue reading “Node.js の脆弱性 CVE-2024-27983/27982 が FIX:クラッシュと HTTP スマグリングの可能性”

WordPress LayerSlider Plugin の脆弱性 CVE-2024-2879 が FIX:CVSS 値は 9.8

Critical Security Flaw Found in Popular LayerSlider WordPress Plugin

2024/04/03 TheHackerNews — WordPress の LayerSlider plugin に、致命的なセキュリティ脆弱性 CVE-2024-2879 (CVSS:9.8) が発見された。この脆弱性は SQL インジェクションと分類されており、7.9.11〜7.10.0 までのバージョンに影響を与える。この脆弱性の悪用に成功した攻撃者は、データベースからパスワード・ハッシュなどの機密情報を抜き取る可能性がある。

Continue reading “WordPress LayerSlider Plugin の脆弱性 CVE-2024-2879 が FIX:CVSS 値は 9.8”

XZ Utils の脆弱性 CVE-2024-3094:バックドア検出の無料スキャナーを Binarly が開発/提供

Binarly Released The Free Online Scanner To Detect The Cve-2024-3094 Backdoor

2024/04/02 SecurityAffairs — 3月29日に Microsoft のエンジニアである Andres Freund が明らかにしたのは、xz ツールとライブラリの最新バージョンにバックドアが存在するという現実である。この脆弱性は、CVE-2024-3094 (CVSS:10.0) として追跡されている。Red Hat は、Fedora の開発版/実験版が稼働しているシステムを直ちに使用中止するよう、ユーザーに呼びかけている。XZ は、一般的なデータ圧縮フォーマットであり、Linux ディストリビューションにおける、コミュニティ主導型と商用型の大半に実装されている。

Continue reading “XZ Utils の脆弱性 CVE-2024-3094:バックドア検出の無料スキャナーを Binarly が開発/提供”

Apache Pulsar の脆弱性 CVE-2024-29834 が FIX:直ちにアップデートを!

Apache Pulsar Patches Authorization Flaw (CVE-2024-29834) – Update Now to Protect Sensitive Data

2024/04/02 SecurityOnline — OSS メッセージング/ストリーミング・プラットフォームとして人気の Apache Pulsar に存在する、深刻なセキュリティ脆弱性 CVE-2024-29834 にパッチが適用された。この脆弱性の悪用に成功した、権限のない攻撃者は、機密データ・ストリームやシステム・アクセス・ルールなどの変更が可能になるため、組織のデータが危険にさらされる可能性が生じる。

Continue reading “Apache Pulsar の脆弱性 CVE-2024-29834 が FIX:直ちにアップデートを!”

XZ Utils for Linux に仕込まれた悪意のコード:RCE を引き起こすという調査結果

Malicious Code in XZ Utils for Linux Systems Enables Remote Code Execution

2024/04/02 TheHackerNews — 主要 Linux ディストリビューションで広範に使用されている、OSS ライブラリ XZ Utils に挿入された悪意のコードは、リモートからのコード実行も可能であることが、新たな分析により明らかになった。脆弱性 CVE-2024-3094 (CVSS:10.0) を悪用する大胆なサプライチェーン侵害は、Microsoft のエンジニアであり、PostgreSQL の開発者でもある Andres Freund が、先週に警告したものである。このデータ圧縮ユーティリティにバックドアが存在するため、リモートの攻撃者がセキュア・シェル認証を回避し、影響を受けたシステムへの完全なアクセスを提供することが明らかになっている。

Continue reading “XZ Utils for Linux に仕込まれた悪意のコード:RCE を引き起こすという調査結果”

WallEscape 脆弱性 CVE-2024-28085:Linux のパスワードが漏えいする可能性とは?

‘WallEscape’ Linux Vulnerability Leaks User Passwords

2024/04/01 SecurityWeek — Linux システムの util-linux コア・ユーティリティ・パッケージで発見された新たな脆弱性について、セキュリティ研究者たちが文書化を進めている。それによると、悪用に成功した攻撃者は、ユーザー・パスワード の漏えいや、クリップボード内容の改ざんなどを引き起こす可能性があるという。”WallEscape” と名付けられた脆弱性 CVE-2024-28085 は、コマンドライン引数におけるエスケープシーケンスをフィルタリングしない、util-linux の “wall” コマンドに影響を及ぼすものである。

Continue reading “WallEscape 脆弱性 CVE-2024-28085:Linux のパスワードが漏えいする可能性とは?”

JumpServer の深刻な脆弱性 CVE-2024-29201/29202 が FIX:ただちにパッチを!

CVE-2024-29201 & CVE-2024-29202 Flaws Expose JumpServer Users to RCE Attacks

2024/04/01 SecurityOnline —人気の OSS 要塞ホスト・システムである JumpServer に、2件のリモート・コード実行の脆弱性 CVE-2024-29201/CVE-2024-29202 が発見された。この脆弱性は、セキュリティ・インフラストラクチャを JumpServer に依存している、各種の組織に深刻なリスクをもたらす。

Continue reading “JumpServer の深刻な脆弱性 CVE-2024-29201/29202 が FIX:ただちにパッチを!”

XZ Utils に注入されたバックドア:主要の Linux ディストリビューションに影響

Supply Chain Attack: Major Linux Distributions Impacted by XZ Utils Backdoor

2024/04/01 SecurityWeek — データ圧縮ライブラリである XZ Utils のバックドア付きバージョンにより、主要な Linux ディストリビューションがサプライチェーン攻撃の影響を受けている。このバックドアは、Microsoft の Software Engineer である Andres Freund により発見されたものである。彼によると、2024年2月にリリースされた XZ Utils 5.6.0 の tarball ダウンロード・パッケージに、悪意のコードが混入していたという。その直後にリリースされたバージョン 5.6.1 では、難読化の追加や一部の設定で発生するエラーの修正など、悪意のコードが更新されていた。

Continue reading “XZ Utils に注入されたバックドア:主要の Linux ディストリビューションに影響”

Apache Fineract の脆弱性 CVE-2024-23537 などが FIX:直ちにアップデートを!

Apache Fineract Patches Multiple Flaws, Including Critical Privilege Escalation (CVE-2024-23539)

2024/03/31 SecurityOnline — 金融機関で広く使用されている OSS コア・バンキング・ソリューション Apache Fineract に存在する、3つの脆弱性に対応するセキュリティ・パッチがリリースされた。これらの脆弱性の悪用に成功した攻撃者は、権限の昇格や、悪意のデータベース・クエリ実行を引き起こす可能性がある。

Continue reading “Apache Fineract の脆弱性 CVE-2024-23537 などが FIX:直ちにアップデートを!”

Linux Kernel の脆弱性 CVE-2024-0582:PoC と技術的詳細が公開

CVE-2024-0582: Serious Linux Kernel Bug Opens Door to System Takeovers, PoC Published

2024/03/31 SecurityOnline — Linux カーネルの脆弱性 CVE-2024-0582 (CVSS 7.8) の、PoC エクスプロイト・コードと技術的詳細が公開された。この脆弱性は、バージョン 6.4〜6.6 に影響するものであり、悪用に成功したローカル・ユーザー・アクセス権を持つ攻撃者は、システムを侵害して完全な管理者権限を獲得する可能性を得るという。

Continue reading “Linux Kernel の脆弱性 CVE-2024-0582:PoC と技術的詳細が公開”

Ruby RDoc の RCE 脆弱性 CVE-2024-27281 が FIX:直ちにアップデートを!

CVE-2024-27281: Critical Vulnerability Patched in Popular Ruby Documentation Tool

2024/03/29 SecurityOnline — 人気の Ruby 文書生成ツールである、RDoc に存在する脆弱性 CVE-2024-27281 に対処する緊急のセキュリティ・パッチが、Ruby 開発チームからリリースされた。この脆弱性の悪用に成功した攻撃者は、脆弱なバージョンの RDoc を使用しているシステム上で、リモート・コード実行を行うことが可能になる。

Continue reading “Ruby RDoc の RCE 脆弱性 CVE-2024-27281 が FIX:直ちにアップデートを!”

XZ Utils の脆弱性 CVE-2024-3094:Fedora で発見されたバックドア – Red Hat 警告

Red Hat warns of backdoor in XZ tools used by most Linux distros

2024/03/29 BleepingComputer — 3月29日に Red Hat が公開したのは、最新のデータ圧縮ツール/ライブラリである XZ Utils にバックドアが見つかったという警告である。同社は、Fedora の開発版/実験版を実行しているシステムの使用を、直ちに停止するようユーザーに求めている。Red Hat は通知で、「FEDORA 41/FEDORA RAWHIDE INSTANCES の使用を直ちに中止してほしい」と述べている。

Continue reading “XZ Utils の脆弱性 CVE-2024-3094:Fedora で発見されたバックドア – Red Hat 警告”

GitLab の脆弱性 CVE-2023-6371/CVE-2024-2818 が FIX:ただちにパッチを!

GitLab Patches Vulnerabilities, Users Urged to Update Immediately

2024/03/28 SecurityOnline — 人気の DevOps プラットフォームである GitLab において、 Git Management Software バージョン 16.10.1/16.9.3/16.8.5 用の重要なセキュリティ・アップデートがリリースされた。これらのパッチで対処された脆弱性は、悪意のコードの実行から、システムの停止にいたる攻撃を引き起こし、ユーザーを危険にさらす可能性を持つものだ。

Continue reading “GitLab の脆弱性 CVE-2023-6371/CVE-2024-2818 が FIX:ただちにパッチを!”

Grafana の脆弱性 CVE-2024-1313 が FIX:データ削除を防ぐために直ちにパッチを!

CVE-2024-1313: BOLA Flaw in Grafana Threatens Dashboard Integrity – Patch Immediately

2024/03/27 SecurityOnline — Grafana で、Broken Object Level Authorization (BOLA) の脆弱性 CVE-2024-1313 が発見された。したがって、このソフトウェアに依存して、重要なデータを可視化している組織には、早急にパッチを適用する必要性が生じている。この脆弱性は、Palo Alto Research の Ravid Mazon と Jay Chen により検出されたものであり、その悪用に成功した権限のないユーザーが、悪意を持ってスナップショットを削除できるため、ダッシュボードに混乱が生じ、データの整合性が毀損し、業務に支障が発生する可能性がある。

Continue reading “Grafana の脆弱性 CVE-2024-1313 が FIX:データ削除を防ぐために直ちにパッチを!”

Linux util-linux の脆弱性 WallEscape CVE-2024-28085:PoC が提供

CVE-2024-28085: Critical ‘WallEscape’ Flaw Discovered in Linux Utilities Package – Passwords at Risk

2024/03/27 SecurityOnline — WallEscape と名付けられた、深刻なセキュリティ脆弱性 CVE-2024-28085 が、Linux の必須システム・ユーティリティ・パッケージである util-linux で発見された。このパッケージは Linux オペレーティング・システムの要であり、ディスク/ファイル/ユーザー・ログイン/プロセスの管理といった、基本的なタスクのためのツールを提供している。

Continue reading “Linux util-linux の脆弱性 WallEscape CVE-2024-28085:PoC が提供”

Linux Kernel Netfilter の深刻な脆弱性 CVE-2024-1086 が FIX:PoC もリリース!

CVE-2024-1086: Critical Linux Kernel Flaw Demands Immediate Patching, PoC Published!

2024/03/26 SecurityOnline — Linux Kernel Netfilter に存在する深刻な脆弱性の、技術的詳細と PoC エクスプロイト・コードが公開され、無数のシステムが危険にさらされている。この脆弱性 CVE-2024-1086 (CVSS:7.8) の悪用に成功した、基本的なアクセス権を持つローカル攻撃者は、簡単に特権をエスカレートさせることが可能となる。突如として、一般のユーザーが、あなたのシステムのルート権限を得るという状況を想像してみてほしい。

Continue reading “Linux Kernel Netfilter の深刻な脆弱性 CVE-2024-1086 が FIX:PoC もリリース!”

Apple の RCE 脆弱性 CVE-2024-1580 が FIX:iOS/macOS での悪用を証明する PoC もリリース

Apple Patches Code Execution Vulnerability in iOS, macOS

2024/03/26 SecurityWeek — Apple がリリースしたのは、任意のコード実行の脆弱性を解決するための、iOS/macOS デバイス向けのセキュリティ・アップデートである。この脆弱性 CVE-2024-1580 は、境界外書き込みにつながる整数オーバーフローと説明されており、iOS/macOS の CoreMedia および WebRTC コンポーネントに影響を与えるものであり、画像処理中にトリガーされる可能性があるという。

Continue reading “Apple の RCE 脆弱性 CVE-2024-1580 が FIX:iOS/macOS での悪用を証明する PoC もリリース”

WordPress File Manager プラグインの脆弱性 CVE-2024-1538 が FIX:影響は 100万サイトに及ぶ

CVE-2024-1538: Critical WordPress Plugin Flaw Exposes Over 1 Million Sites – Patch Immediately!

2024/03/25 SecurityOnline — WordPress 用 File Manager プラグインに、深刻なセキュリティ脆弱性 CVE-2024-1538 (CVSS:8.8) が発見された。このプラグインは、100万以上のアクティブなインストール数を誇るものであり、WordPress ダッシュボード内で Web サイトの管理者が、ファイルやフォルダをダイレクトに管理するために用いられている。

Continue reading “WordPress File Manager プラグインの脆弱性 CVE-2024-1538 が FIX:影響は 100万サイトに及ぶ”

BSD システム NFS の脆弱性 CVE-2024-29937:PoC が出てくる?

CVE-2024-29937: Critical NFS Vulnerability Exposes BSD Systems to Remote Code Execution

2024/03/25 SecurityOnline — OpenBSD や FreeBSD などの BSD 由来のオペレーティング・システムで使用されている NFS (Network File System) に、深刻な脆弱性 CVE-2024-29937 が存在することが判明した。この脆弱性の発見者である、signedness.org のセキュリティ研究者たち (Christer/Claes/Marcus) は、近々に開催される t2 Infosec Conference でプレゼンを行う予定だという。

Continue reading “BSD システム NFS の脆弱性 CVE-2024-29937:PoC が出てくる?”

OSS Cybersecurity Tools 20選:このエコシステムを活用するために知っておくべきことは?

20 essential open-source cybersecurity tools that save you time

2024/03/25 HelpNetSecurity — オープンソース・ソフトウェアの適応性が約束するのは、その耐久性と妥当性であり、また、新しいテクノロジーとの互換性も保証してくれる。オープンソースのサイバーセキュリティ・エコシステムについて、深く掘り下げ始めたとき知ったのは、数多くの問題に対する実用的な解決策を見つけようと取り組む、開発者たちの熱心なコミュニティの存在である。

Continue reading “OSS Cybersecurity Tools 20選:このエコシステムを活用するために知っておくべきことは?”

GitHub のサプライチェーン攻撃:Top.gg アカウントを悪用してマルウェアを展開

GitHub Developers Hit in Complex Supply Chain Cyberattack

2024/03/25 DarkReading — 正体不明の脅威グループが、Top.gg の GitHub のメンバーや開発者たちに対して高度なサプライチェーン攻撃を展開し、このコード・エコシステムに悪意のコードを注入していることが明らかになった。攻撃者は、信頼されているソフトウェア開発要素に侵入することで、開発者たちを侵害していく。彼らは、盗んだクッキーで GitHub アカウントを乗っ取り、検証済みのコミットを通じて悪意のコードを投稿し、偽の Python ミラーを確立し、PyPI レジストリに汚染されたパッケージを公開する。

Continue reading “GitHub のサプライチェーン攻撃:Top.gg アカウントを悪用してマルウェアを展開”

OpenVPN の深刻な脆弱性が FIX:特権昇格/リモート攻撃/クラッシュなどの権限に対応

OpenVPN Patches Serious Vulnerabilities in Windows Installations

2024/03/24 SecurityOnline — OpenVPN がリリースした、重要なセキュリティ・アップデート (バージョン 2.6.10) は、特権昇格/リモート攻撃/システムクラッシュなどを引き起こす可能性のある、 Windows ソフトウェアにおける一連の脆弱性に対処するものだ。これらの脆弱性が浮き彫りにするのは、特に OpenVPN のようなネットワーク・トラフィックを扱うツールにおける、定期的なソフトウェア・アップデートの必要性である。

Continue reading “OpenVPN の深刻な脆弱性が FIX:特権昇格/リモート攻撃/クラッシュなどの権限に対応”

Varnish Cache の脆弱性 CVE-2024-30156:Web サイトをダウンさせる Dos 攻撃が生じる恐れ

CVE-2024-30156 Flaw in Popular Varnish Cache Software Could Cripple Websites

2024/03/24 SecurityOnline — Web サイトのスピードとパフォーマンスの向上のために、広く利用されている Varnish Cache だが、深刻なセキュリティ脆弱性 CVE-2024-30156 が発見された。この脆弱性の悪用に成功した攻撃者は、サービス拒否 (DoS) 攻撃を仕掛け、コンテンツが豊富な大規模な Web サイトが相手であっても、ダウンさせる可能性を持つという。

Continue reading “Varnish Cache の脆弱性 CVE-2024-30156:Web サイトをダウンさせる Dos 攻撃が生じる恐れ”