ISC Kea DHCP の脆弱性 CVE-2025-40779 が FIX:細工されたユニキャスト・パケットでクラッシュ

Kea DHCP Server Vulnerability Let Remote Attacker Crash With a Single Crafted Packet

2025/08/28 CyberSecurityNews — 広く利用されている ISC Kea DHCP サーバに新たに発見された脆弱性は、世界中のネットワーク・インフラに深刻なセキュリティ・リスクをもたらすものだ。この脆弱性 CVE-2025-40779 を悪用するリモート攻撃者は、細工したパケットを1つだけ送信することで、DHCP サービスをクラッシュさせ、組織全体のネットワーク運用に支障をきたす可能性を持つ。この脆弱性が影響を及ぼす範囲は、Kea DHCP サーバの複数のバージョン 2.7.1~2.7.9/3.0.0/3.1.0 となる。

Continue reading “ISC Kea DHCP の脆弱性 CVE-2025-40779 が FIX:細工されたユニキャスト・パケットでクラッシュ”

ISC BIND 9 の脆弱性 CVE-2024-11187/12705 が FIX:サービス拒否 (DoS) 攻撃の恐れ

ISC Patches Two Vulnerabilities – CVE-2024-11187 and CVE-2024-12705

2025/01/30 SecurityOnline — 先日に ISC (Internet Systems Consortium) が公開したのは、広く使用されている DNS ソフトウェア BIND に影響を及ぼす、2件の深刻な脆弱性の情報である。それらの脆弱性 CVE-2024-11187/CVE-2024-12705 の悪用に成功した攻撃者は、権威サーバー/リゾルバー対して、サービス拒否 (DoS) 攻撃を仕掛けることが可能になる。

Continue reading “ISC BIND 9 の脆弱性 CVE-2024-11187/12705 が FIX:サービス拒否 (DoS) 攻撃の恐れ”

BIND DNS サーバの複数の脆弱性が FIX:サービス運用妨害などの恐れ

BIND Security Updates: Patch Your DNS Servers Now

2024/07/24 SecurityOnline — BIND DNS サーバ・ソフトウェアの保守管理者である ISC がリリースしたのは、4つの深刻度の高い脆弱性に対処するための、重要なセキュリティ更新プログラムである。これらの脆弱性の悪用に成功した攻撃者は、脆弱なサーバ上でサービスの運用妨害/DNS解決の遅延/CPUリソースを枯渇などを引き起こす可能性を手にする。

Continue reading “BIND DNS サーバの複数の脆弱性が FIX:サービス運用妨害などの恐れ”

ネットワーク監視ツール Stork の脆弱性 CVE-2024-28872:サーバの乗っ取りが生じる恐れ

CVE-2024-28872 Vulnerability in Stork Monitoring Tool Could Enable Server Takeover

2024/03/27 SecurityOnline — Kea DHCP サーバ用の、人気のオープンソース・ネットワーク監視ツールである Stork に、深刻な脆弱性 CVE-2024-28872 が存在することが、セキュリティ研究者たちにより発見された。この脆弱性の悪用に成功した攻撃者は、Stork サーバを乗っ取り、機密データを漏洩させ、重要なネットワーク・サービスを停止させる可能性がある。

Continue reading “ネットワーク監視ツール Stork の脆弱性 CVE-2024-28872:サーバの乗っ取りが生じる恐れ”

KeyTrap という DNS の脆弱性 CVE-2023-50387:広範囲でインターネットを停止させる恐れ

‘KeyTrap’ DNS Bug Threatens Widespread Internet Outages

2024/02/21 DarkReading — 2000年以降から放置されてきた、DNS (Domain Name System) のセキュリティ拡張機能における基本的な設計上の欠陥が、最近になって研究者たちにより解明された。DNS サーバとは、Web サイトの URL を IP アドレスに変換するという、目立たない機能を提供するものだが、すべてのインターネット・トラフィックの転送において、不可欠なものである。

Continue reading “KeyTrap という DNS の脆弱性 CVE-2023-50387:広範囲でインターネットを停止させる恐れ”

BIND の脆弱性 CVE-2023-3341/CVE-2023-4236 が FIX:サービス停止の可能性

BIND Updates Patch Two High-Severity DoS Vulnerabilities

2023/09/22 SecurityWeek — DNS ソフトウェア BIND において、リモートから悪用可能な2件のサービス拒否 (DoS) 脆弱性に対処するセキュリティ・アップデートが、Internet Systems Consortium (ISC) からリリースされた。ISC によると、どちらのバグも named (権威ネームサーバ//再帰的リゾルバとして動作する BIND デーモン) に存在し、予想外の終了にいたる可能性があるという。

Continue reading “BIND の脆弱性 CVE-2023-3341/CVE-2023-4236 が FIX:サービス停止の可能性”

ISC BIND の3つの DoS 脆弱性 CVE-2023-2828 などが FIX

Internet Systems Consortium (ISC) fixed three DoS flaw in BIND

2023/06/26 SecurityAffairs — DNS ソフトウェア・スイートである BIND に存在する、3件のサービス拒否 (DoS) 脆弱性に対処するためのセキュリティ・アップデートを、ISC (Internet Systems Consortium) がリリースした。CVE-2023-2828/CVE-2023-2829/CVE-2023-2911 として追跡されている、これらの脆弱性は、リモートから悪用可能だ。ISC によると、これらの3つの脆弱性は深刻度が高く、悪用されるとデバイス・メモリの飽和や、BIND のデーモン named のクラッシュにいたる可能性があるという。

Continue reading “ISC BIND の3つの DoS 脆弱性 CVE-2023-2828 などが FIX”

ISC BIND の4つの深刻な DoS 脆弱性 CVE-2022-3094 などが FIX

BIND Updates Patch High-Severity, Remotely Exploitable DoS Flaws

2023/01/27 SecurityWeek — 今週に ISC (Internet Systems Consortium) は、DNS ソフトウェア・スイート BIND に存在する、複数の深刻な DoS (Denial-of-Service) 脆弱性に対するパッチをリリースした。この脆弱性が悪用されると、ネームサーバー/再帰的リゾルバーとして機能する BIND デーモン named が、リモートからの攻撃でクラッシュあるいは、メモリ枯渇に陥る可能性があるという。

Continue reading “ISC BIND の4つの深刻な DoS 脆弱性 CVE-2022-3094 などが FIX”

ISC BIND の深刻な脆弱性 CVE-2022-2906 などが FIX:CISA も警告

ISC fixed high-severity flaws in the BIND DNS software

2022/09/24 SecurityAffairs — この今週に、Internet Systems Consortium (ISC) は、DNS ソフトウェア BIND に存在する、リモートから悪用できる6つの脆弱性に対処する、セキュリティ・パッチを公開した。6件の脆弱性のうち4件は、いずれもサービス妨害 (DoS) の問題で、深刻度は High と判定されている。これらの脆弱性のうち、CVE-2022-2906 ( CVSS:7.5) は、TKEY RR (OpenSSL 3.0.0 + のみ) を介して Diffie-Hellman キー交換を扱うコード内のメモリ・リークの脆弱性である。

Continue reading “ISC BIND の深刻な脆弱性 CVE-2022-2906 などが FIX:CISA も警告”

BIND Ver 9.18 の深刻な脆弱性 CVE-2022-0635 などにパッチが適用

High-Severity Vulnerabilities Patched in BIND Server

2022/03/18 SecurityWeek — ISC のアドバイザリーによると、今回のアップデートで合計4件のセキュリティ問題が解決されたが、そのうち2件は BIND Ver 9.18 に影響を与え、深刻度を示す CVSS 値は 7.0 である。1つ目の脆弱性 CVE-2022-0635 は、DNAME insist with synth-from-dnssec enabled だと説明されている。BIND 9.18 は、synth-from-dnssec (RFC 8198 – DNSSEC 検証済みキャッシュの積極的な使用) をリファクタリングし、dnssec-validating resolvers に対して自動的に有効にする。

Continue reading “BIND Ver 9.18 の深刻な脆弱性 CVE-2022-0635 などにパッチが適用”

Microsoft Build Engine 悪用キャンペーンを観測:Cobalt Strike Beacon が実行されている

Threat Actors Abuse MSBuild for Cobalt Strike Beacon Execution

2021/12/28 SecurityWeek — 最近に観測された悪質なキャンペーンにおいて、Microsoft Build Engine (MSBuild) を悪用し、侵入したマシン上で Cobalt Strike ペイロードを実行するものがあった。Windows 上でアプリケーションを作成するために設計された MSBuild は、Tasks と呼ばれるプロジェクト・ファイルの要素を用いて、プロジェクトの構築中に実行されるコンポーネントを指定する。

Continue reading “Microsoft Build Engine 悪用キャンペーンを観測:Cobalt Strike Beacon が実行されている”

ISC BIND 9 に深刻な脆弱性 CVE-2021-25218 が発見された

Internet Systems Consortium (ISC) fixes High-Severity DoS flaw in BIND DNS Software

2021/08/20 SecurityAffairs — Internet Systems Consortium (ISC) は、同社の DNS ソフトウェア BIND に、深刻なサービス拒否 (DoS) の脆弱性 CVE-2021-25218 が存在するとして、セキュリティ・アップデートを公開した。この脆弱性は、BIND 9 のリリース 9.16.19 / 9.17.16、および BIND Supported Preview Edition のリリース 9.16.19-S1 にのみ影響する。ISC は、この脆弱性に対する回避策も提供している。この脆弱性を、攻撃者が特定の状況下で悪用すると、BIND ネームサーバー (named) プロセスがクラッシュし、 DoS 状態が引き起こされる。

Continue reading “ISC BIND 9 に深刻な脆弱性 CVE-2021-25218 が発見された”

産業用自動化ソフトウェア CODESYS に深刻な脆弱性が見つかる

Several New Critical Flaws Affect CODESYS Industrial Automation Software

2021/07/21 TheHackerNews — サイバー・セキュリティ研究者たちが、自動化ソフトウェア CODESYS および PLC (programmable logic controller) プラットフォーム WAGO に存在する、複数のセキュリティ脆弱性を公表しました。これらの脆弱性により、企業のクラウド OT (operational technology) インフラが悪用され、リモートからの操作を許す可能性がある。

Continue reading “産業用自動化ソフトウェア CODESYS に深刻な脆弱性が見つかる”