Microsoft Outlook の脆弱性 CVE-2024-21413:積極的な悪用と CISA KEV 登録

Critical RCE bug in Microsoft Outlook now exploited in attacks

2025/02/06 BleepingComputer — 2025年2月6日 (木) に、米国の CISA は連邦政府機関に対して、Microsoft Outlook の深刻なリモートコード実行 (RCE) 脆弱性を狙う進行中の攻撃から、システムを保護するよう警告を発した。

Continue reading “Microsoft Outlook の脆弱性 CVE-2024-21413:積極的な悪用と CISA KEV 登録”

NTLM の脆弱性:Microsoft 環境に潜む深刻なセキュリティ・リスクとは? – Morphisec

Unpatched NTLM Flaws Leave Microsoft Systems Vulnerable

2024/11/26 SecurityOnline — Microsoft の NTLM プロトコルが、サイバー・セキュリティ上の深刻な懸念として再浮上していることを、Morphisec の Michael Gorelikが最新レポートで警告している。同レポートが指摘するのは、Microsoft 製品に存在するパッチ未適用の複数の脆弱性により、NTLM の漏洩が生じ、攻撃者による特権昇格が容易になるという点だ。これらの脆弱性への、Microsoft の対応が遅れているため、企業は自力で対処する他にないという状況にある。

Continue reading “NTLM の脆弱性:Microsoft 環境に潜む深刻なセキュリティ・リスクとは? – Morphisec”

Microsoft Outlook のゼロデイ/ゼロクリック RCE 脆弱性の報奨金は $400,000

Microsoft Outlook RCE zero-day exploits now selling for $400,000

2022/01/28 BleepingComputer — Exploit Brokerである Zerodium は、Microsoft Outlook メール・クライアントにおけるリモートコード実行 (RCE) を可能にする、ゼロデイ脆弱性に対する報酬を $400,000 に引き上げることを発表した。同社は、この新たな報酬額は永続的なものではないと短いツイートで述べているが、提出の終了日はまだ公表されていない。

Continue reading “Microsoft Outlook のゼロデイ/ゼロクリック RCE 脆弱性の報奨金は $400,000”

Microsoft Exchange Autodiscover のバグにより 10万件の Windows 認証情報が流出

Microsoft Exchange Autodiscover bugs leak 100K Windows credentials

2021/09/22 BleepingComputer — Microsoft Exchange の Autodiscover 機能実装におけるバグにより、世界中の Windows ドメインの約10万件のログイン名/パスワードが流出した。Guardicore の AVP of Security Research である Amit Serper のレポートによると、Microsoft Exchange のバグではなく、Autodiscover プロトコルの誤った実装が原因であり、Windows の認証情報が信頼できない第三者の Web サイトに送信されていることが明らかになったとのことだ。

Continue reading “Microsoft Exchange Autodiscover のバグにより 10万件の Windows 認証情報が流出”