TLS 証明書の誤発行:Cloudflare の 1.1.1.1 DNS Service に悪用の可能性

TLS Certificate Mis-Issuance Exposes 1.1.1.1 DNS Service to Exploitation

2025/09/04 gbhackers — Cloudflare と APNIC が運営し、広く利用されているパブリック DNS サービス 1.1.1.1 に対して、3件の不正な TLS 証明書が発行されていたことが、セキュリティ研究者たちにより 2025年5月に明らかにされていた。これらの証明書は、Fina RDC 2020 認証局により不適切に発行されたものであり、暗号化された DNS クエリの傍受/復号を攻撃者たちに許す可能性がある。その結果として、ユーザーの閲覧履歴や習慣の漏洩へと至る恐れがある。

Continue reading “TLS 証明書の誤発行:Cloudflare の 1.1.1.1 DNS Service に悪用の可能性”

Com-Server++ の深刻な脆弱性 CVE-2025-3200 が FIX:TLS 1.0/1.1 に対する中間者攻撃

CVE-2025-3200: Wiesemann & Theis Com-Server Devices Exposed by Deprecated TLS Protocols

2025/04/29 SecurityOnline — Com-Server++および関連モデルを含む、複数の Wiesemann & Theis 製品に深刻な脆弱性が存在することが、CERT@VDE とWiesemann & Theis GmbH の共同セキュリティ・アドバイザリにより明らかになった。その脆弱性 CVE-2025-3200 は、非推奨である TLS 1.0/TLS 1.1 プロトコルの使用に起因し、暗号化された通信に対する傍受/改竄などが懸念されるものだ。

Continue reading “Com-Server++ の深刻な脆弱性 CVE-2025-3200 が FIX:TLS 1.0/1.1 に対する中間者攻撃”

NGINX の脆弱性 CVE-2025-23419 が FIX:TLS Session 再開の問題

F5 Warns of TLS Session Resumption Vulnerability in NGINX (CVE-2025-23419)

2025/02/05 SecurityOnline — F5 が発行したのは、人気の Web サーバ・ ソフトウェア NGINX に存在する脆弱性に関するセキュリティ・アドバイザリ警告である。この脆弱性 CVE-2025-23419 の悪用に成功した攻撃者は、クライアント証明書の認証をバイパスし、機密リソースへの不正アクセスの可能性を手にする。

Continue reading “NGINX の脆弱性 CVE-2025-23419 が FIX:TLS Session 再開の問題”

メール通信の暗号化を調査:TLS の欠如により何百万ものメールサーバが危機に直面

Millions of Email Servers Exposed Due to Missing TLS Encryption

2025/01/08 HackRead — 世界中の何百万もの電子メール・サーバに影響を及ぼす、深刻なセキュリティ上の欠陥が、ShadowServer の最新調査で明らかにされた。この調査により判明したのは、330万もの POP3 (Post Office Protocol)/IMAP (Internet Message Access Protocol) サーバが、TLS (Transport Layer Security) 暗号化を使用せずに、稼働しているという事実である。

Continue reading “メール通信の暗号化を調査:TLS の欠如により何百万ものメールサーバが危機に直面”

Apache Tomcat に脆弱性 CVE-2024-38286 が FIX:直ちにアップデートを!

CVE-2024-38286: Denial-of-Service Vulnerability Discovered in Apache Tomcat

2024/09/23 SecurityOnline — Apache Software Foundation が発表したセキュリティ・アドバイザリは、Tomcat で発見された脆弱性を悪用する攻撃者が、サービス拒否 (DoS) 攻撃を引き起こす可能性について警告するものである。この脆弱性 CVE-2024-38286 は “Important” と評価されており、すべてのプラットフォームにわたる、複数バージョンの Apache Tomcat に影響を及ぼす。

Continue reading “Apache Tomcat に脆弱性 CVE-2024-38286 が FIX:直ちにアップデートを!”

LibreOfficeKit の深刻な脆弱性 CVE-2024-5261 が FIX:情報漏えいの恐れ

CVE-2024-5261 (CVSS 10): LibreOffice Patches Critical Vulnerability in LibreOfficeKit

2024/06/30 SecurityOnline — 人気の OSS オフィス・スイート LibreOffice を運営する Document Foundation が緊急に発表したのは、LibreOfficeKit コンポーネントの深刻な脆弱性 CVE-2024-5261 に関するセキュリティ・アドバイザリである。この脆弱性の悪用に成功した攻撃者は 、LibreOffice とリモート・サーバーの間で送信されるデータの搾取/操作が可能となり、機密情報の漏洩へといたる恐れがある。

Continue reading “LibreOfficeKit の深刻な脆弱性 CVE-2024-5261 が FIX:情報漏えいの恐れ”

Entrust 認証局は 11月1日より Chrome がブロック:信頼に値しないという Google の判断

Google to Block Entrust Certificates in Chrome Starting November 2024

2024/06/29 TheHackerNews — Google の発表は、Entrust の証明書を使用している Web サイトを、2024年11月1日頃から Chrome でブロックするという方針である。Google Chrome セキュリティ・チームは、「これまでの数年にわたり、一般に公開されたインシデント・レポートにより、Entrust における懸念すべき行動パターンが浮き彫りになっている。具体的に言うと、期待を下回る能力/信頼性/不誠実さにより、公に信頼されるべき認証局の所有者としての、信頼が損なわれている」と述べている。

Continue reading “Entrust 認証局は 11月1日より Chrome がブロック:信頼に値しないという Google の判断”

Linux Kernel TLS の CVE-2024-26582 が FIX:RCE/DoS が生じる恐れ

CVE-2024-26582 (CVSS 8.4): Linux Kernel Code Execution Vulnerability

2024/02/23 SecurityOnline — Linux Kernel の Transport Layer Security (TLS) サブシステムに、深刻度の高い脆弱性 CVE-2024-26582 (CVSS:8.4) が発見された。この脆弱性は、kTLS (カーネルの TLS 実装) のメモリ処理方法における、解放済みメモリの使用のエラーに起因するものであり、悪用に成功した攻撃者は、脆弱なシステム上で任意のコードを実行する可能性を得る。

Continue reading “Linux Kernel TLS の CVE-2024-26582 が FIX:RCE/DoS が生じる恐れ”

Microsoft Windows の TLS 1.0/1.1 プロトコルがまもなく無効化に

Microsoft reminds users Windows will disable insecure TLS soon

2023/09/03 BleepingComputer — セキュアではない Transport Layer Security (TLS) 1.0/1.1 プロトコルが、今後の Windows リリースのおいて間もなく無効になることを、Microsoft はユーザーに再告知した。TLS 通信プロトコルは、クライアント/サーバ・アプリケーションを通じて、インターネットにアクセスする際や、そこで情報を交換する際に、盗聴/改竄/メッセージ偽造からユーザを守るために作られたものである。オリジナルの TLS 1.0 仕様は 1999 年に、その後継である TLS 1.1 は 2006 年に発表されており、すでに 20年近く使用されている。

Continue reading “Microsoft Windows の TLS 1.0/1.1 プロトコルがまもなく無効化に”

VPN 依存というリスキーなギャンブル:ネットワークへのアクセス権は危険

VPNs remain a risky gamble for remote access

2023/08/04 HelpNetSecurity — Zscaler の最新レポートによると、VPN がもたらす リスクとネットワーク・セキュリティについて、ユーザー組織は深い懸念を表明している。このレポートが強調するのは、VPN の脆弱性を悪用する脅威の高まりを受けて、組織におけるセキュリティ態勢の再評価を進め、また、ゼロトラスト・アーキテクチャへと移行すべきだという点だ。

Continue reading “VPN 依存というリスキーなギャンブル:ネットワークへのアクセス権は危険”

RDP は便利だが RCE が怖い:脅威アクターたちが一点突破を狙う脆弱性とは?

A Few More Reasons Why RDP is Insecure (Surprise!)

2023/07/20 TheHackerNews — Remote Desktop Protocol (RDP) が、ずっと昔から存在しているように見えるとしたら、わずか数年の間に栄枯盛衰を繰り返す多くのテクノロジーに比べて、それはそうだと納得できる。RDP 4.0 として知られる初期バージョンは、1996年に Windows NT 4.0 Terminal Server エディションの一部としてリリースされた。それにより、ネットワーク接続を介するユーザーが、Windows ベースのコンピューターにリモート・アクセスし、操作できるようになった。その後の数十年の間に、 RDP は Windows ベースのシステムにおける、リモート・アクセスや管理で広範に利用されるプロトコルとなった。RDP が果たす役割により、リモートワーク/IT サポート/システム管理などが実現されてきた。そして、さまざまなリモート・デスクトップや VDI (Virtual Desktop Infrastructure) ソリューションの基盤となっている。

Continue reading “RDP は便利だが RCE が怖い:脅威アクターたちが一点突破を狙う脆弱性とは?”

API セキュリティの強化:そのための管理体制とベストプラクティスとは?

How to Improve Your API Security Posture

2023/06/08 TheHackerNews — API (Application Programming Interfaces) は、アプリやマイクロサービスに対して、データを通信/共有する権限を与えるものだ。しかし、このような接続性には大きなリスクがつきものとなる。API の脆弱性を悪用するハッカーたちは、機密データへの不正アクセスや、システム全体の制御を奪うことも可能になる。したがって、潜在的な脅威から組織を保護するために、堅牢な AP Iセキュリティ体制を構築することが必要不可欠となる。

Continue reading “API セキュリティの強化:そのための管理体制とベストプラクティスとは?”

GobRAT という Golang ベースの RAT:日本国内の Linux ルーターを侵害 – JPCERT/CC

New GobRAT Remote Access Trojan Targeting Linux Routers in Japan

2023/05/29 TheHackerNews — 日本国内において、Linux ルーターが、新たな Golang RAT である GobRAT の標的になっている。今日の JPCERT Coordination Center (JPCERT/CC) の報告によると、「この攻撃者は、最初に WebUI が公開されているルーターを狙い、脆弱性を悪用するスクリプトを実行し、最終的に GobRAT に感染させている」と述べている。

Continue reading “GobRAT という Golang ベースの RAT:日本国内の Linux ルーターを侵害 – JPCERT/CC”

Microsoft WinGet Package Manager がダウン:CDN の SSL 期限切れが原因

Microsoft WinGet package manager failing from expired SSL certificate

2023/02/11 BleepingComputer — Microsoft WinGet Package Manager で発生した問題は、WinGet CDN の SSL/TLS 証明書の有効期限が切れた後の、パッケージのインストール/アップグレードに関するものだ。2020年5月にオープンソースとしてリリースされた Windows Package Manager (WinGet) は、コマンドラインからユーザーが、ダイレクトにアプリケーションをインストールするためのものだ。

Continue reading “Microsoft WinGet Package Manager がダウン:CDN の SSL 期限切れが原因”

OpenSSL の脆弱性 CVE-2022-3602/CVE-2022-3786 が FIX:深刻だが緊急性は低い

High-severity OpenSSL vulnerabilities fixed (CVE-2022-3602, CVE-2022-3786)

2022/11/01 HelpNetSecurity — 暗号ライブラリ OpenSSL のバージョン 3.0.7 がリリースされ、punycode decoder に存在する、サービス拒否/リモートコード実行につながる可能性のある、2つの深刻なバッファオーバーフロー脆弱性 CVE-2022-3602/CVE-2022-3786 が修正された。脆弱性 CVE-2022-3602 は、1週間前に OpenSSLプロジェクト・チームにより、その存在が事前に発表されていたが、幸運なことに、当初に想定されていたよりも、危険度が低いことが判明している。

Continue reading “OpenSSL の脆弱性 CVE-2022-3602/CVE-2022-3786 が FIX:深刻だが緊急性は低い”

OpenSSL の重要な修正プログラムがリリースされる:すべてのユーザーは準備を!

Incoming OpenSSL critical fix: Organizations, users, get ready!

2022/10/26 HelpNetSecurity — このチームの独自のリスク分類によると、OpenSSL の重大な脆弱性とは、一般的な設定に影響を与え、悪用される可能性が高い脆弱性を指すとのことだ。彼らは、「それらの脆弱性に含まれる例を挙げると、サーバのメモリの内容 の大量に開示するもの (ユーザーの詳細が明らかになる可能性)/リモートから容易に悪用されてサーバの秘密鍵を危険にさらすもの/一般的な状況でリモートコード実行の可能性が高いものなどがある」と述べている

Continue reading “OpenSSL の重要な修正プログラムがリリースされる:すべてのユーザーは準備を!”

Siemens PLC における深刻な脆弱性 CVE-2022-38465:秘密鍵リークの恐れ

Siemens Not Ruling Out Future Attacks Exploiting Global Private Keys for PLC Hacking

2022/10/11 SecurityWeek — 研究者たちが、Siemens における一部の産業用機器を保護するグローバル秘密鍵を入手できることを実証したが、同社は悪意の試行の可能性は排除できないと述べている。火曜日に Claroty が公開した詳細によると、同社の研究者たちは、PLC 上でネイティブ・コード実行を実現する方法を検討してきたという。そして、発見された脆弱性 CVE-2022-38465 は、Critical と評価されている。Siemens は Patch Tuesday の中で、影響を受ける PLC および TIA Portal に対する修正プログラムの提供を発表している。

Continue reading “Siemens PLC における深刻な脆弱性 CVE-2022-38465:秘密鍵リークの恐れ”

Microsoft Exchange Online のベーシック認証が終了:10月1日から無効化が始まる

Microsoft will disable Exchange Online basic auth next month

2022/09/01 BleepingComputer — 本日、2022年10月1日から Microsoft は、Exchange Online のセキュリティ向上を目的として、世界中のテナントからベーシック認証を、順次無効にしていくことを顧客に通知した。今日の発表は、最初に発表された 2019年9月以降の3年間において、同社から繰り返して行われてきた、注意喚起と警告に続くものである。

Continue reading “Microsoft Exchange Online のベーシック認証が終了:10月1日から無効化が始まる”

OpenSSL 3.0.4 のリモートメモリ破壊の脆弱性:悪用の形跡はないがパッチ対応はこれから

OpenSSL to Release Security Patch for Remote Memory Corruption Vulnerability

2022/06/28 TheHackerNews — OpenSSL ライブラリの最新バージョン存在する脆弱性による、一部のシステムではリモートメモリ破壊が生じることが判明した。この問題は、2022年6月21日にリリースされた OpenSSL バージョン 3.0.4 で確認されており、AVX-512 命令セットを搭載した x64 システムに影響を及ぼすという。ただし、OpenSSL 1.1.1 および、OpenSSL フォークである BoringSSL と LibreSSL は影響を受けない。

Continue reading “OpenSSL 3.0.4 のリモートメモリ破壊の脆弱性:悪用の形跡はないがパッチ対応はこれから”

メッセージング・アプリの選び方:利便性と安全性をビジネス目線で考察する

Which Third-Party Messenger App Is Best for Secure Business?

2022/04/07 SecurityIntelligence — 2021年10月のこと、世界中で Facebook/Instagram/WhatsApp/Messenger が最大で6時間にわたり停止し、数十億人がメッセージ・サービスを受けられなくなった。Facebook のエンジニアたちが問題解決に奔走する間、ユーザーは他のアプリに移行してつながりを維持した。Telegram の創設者である Pavel Durov によると、この停止の後に、7000万人のユーザーが増加したという。

Continue reading “メッセージング・アプリの選び方:利便性と安全性をビジネス目線で考察する”

OpenSSL 証明書解析の脆弱性 CVE-2022-0778 が FIX:サービス拒否が発生

OpenSSL cert parsing bug causes infinite denial of service loop

2022/03/16 BleepingComputer — OpenSSL が公開したセキュリティ・アップデートは、そのライブラリの脆弱性を悪用により無限ループ関数が作動し、サービス拒否状態に陥るという脆弱性に対処するためのものである。サービス拒否攻撃は、最も悲惨なセキュリティ問題ではないかもしれないが、重要な事業の中断/長期的な財務的影響、ブランド評価の低下などを引き起こす可能性が生じる。

Continue reading “OpenSSL 証明書解析の脆弱性 CVE-2022-0778 が FIX:サービス拒否が発生”

ロシア政府による TLS 認証局 (CA) の設立:Yandex/Atom ブラウザで経済制裁に対抗

Russian Pushing New State-run TLS Certificate Authority to Deal With Sanctions

2022/03/11 TheHackerNews — ロシア政府は、ウクライナへの軍事侵攻に伴う西側諸国の制裁措置により発生した、Web サイトへのアクセスに関する問題に対処するため、独自の TLS 認証局 (CA) を設立した。Gosuslugi パブリック・サービス・ポータルに掲載されたメッセージによると、ロシアの Ministry of Digital Development は、TLS 証明書の取消/失効に際して、発行/更新を処理する国内代替機関を提供する予定とされる。このサービスは、ロシアで活動する全て法人に提供され、要求に応じて5営業日以内にサイト・オーナーに証明書が届けられるという。

Continue reading “ロシア政府による TLS 認証局 (CA) の設立:Yandex/Atom ブラウザで経済制裁に対抗”

Schneider APC UPS デバイスに深刻な脆弱性:TLStorm という総称を持つ RCE

TLStorm flaws allow to remotely manipulate the power of millions of enterprise UPS devices

2022/03/10 SecurityAffairs — IoT セキュリティ企業である Armis の研究者たちが、APC Smart-UPS デバイスに影響を与える3つの深刻なセキュリティ不具合を発見し、一連の脆弱性は TLStorm と名付けられた。この欠陥により、数百万台の企業向けデバイスの電源をリモートの攻撃者が操作し、効果的なサイバー・フィジカル攻撃を行うことが可能になる。Uninterruptible Power Supply (UPS) は、ミッション・クリティカルなシステムの、緊急バックアップ電源として使用されるものだ。

Continue reading “Schneider APC UPS デバイスに深刻な脆弱性:TLStorm という総称を持つ RCE”

Mozilla の暗号ライブラリ Network Security Services の深刻なバグが FIX

Mozilla fixes critical bug in cross-platform cryptography library

2021/12/01 BleepingComputer — Mozilla は、クロス・プラットフォームの暗号ライブラリ Network Security Services (NSS) に存在する、深刻なメモリ破壊の脆弱性に対処した。NSS は、SSL v3/TLS/PKCS #5/PKCS #7/PKCS #11/PKCS #12/S/MIME/X.509 v3 証明書などの、さまざまなセキュリティ規格に対応しており、セキュリティ機能を備えたクライアントおよびサーバー・アプリケーションを開発するために使用できる。

Continue reading “Mozilla の暗号ライブラリ Network Security Services の深刻なバグが FIX”

エンタープライズ・ストレージ環境の調査:惨憺たる結果は他人事ではない

Enterprise Data Storage Environments Riddled With Vulnerabilities

2021/10/15 DarkReading — ランサムウェア攻撃が急増しているが、企業におけるストレージ/バックアップ環境のセキュリティ対策は、IT インフラのコンピュータ/ネットワーク層に比べて、非常に脆弱であることが新しい調査で明らかになった。

Continue reading “エンタープライズ・ストレージ環境の調査:惨憺たる結果は他人事ではない”

Microsoft Exchange Online から Basic 認証が消える日:1年後の 2022年10月1日に決定

Microsoft will disable Basic Auth in Exchange Online in October 2022

2021/09/26 BleepingComputer — Microsoft は、数百万人の Exchange Online ユーザーを保護するために、2022年10月1日から全てのテナントの全てのプロトコルで、Basic 認証をオフにすることを発表した。今回の発表は、COVID-19 パンデミック対応のために、Exchange Online からの Basic 認証の削除を、2021年後半に延期したことを受けてのものである。

Continue reading “Microsoft Exchange Online から Basic 認証が消える日:1年後の 2022年10月1日に決定”

Apple iOS / macOS から TLS 1.0 / 1.1 が消えていく

Apple will disable insecure TLS in future iOS, macOS releases

2021/09/22 BleepingComputer — Apple は、最近リリースした iOS および macOS において、安全性の低い TLS (Transport Layer Security) 1.0/1.1 プロトコルを非推奨とし、今後のリリースではサポートを完全に削除する予定だという。TLS は、クライアント/サーバー・アプリケーションを使用して、インターネットを介して情報にアクセスする際などに、メッセージの盗聴/改竄/偽造からユーザーを保護するために設計された、セキュアな通信プロトコルである。

Continue reading “Apple iOS / macOS から TLS 1.0 / 1.1 が消えていく”

有名どころメール・クライアントにも影響する STARTTLS の脆弱性とは?

Dozens of STARTTLS Related Flaws Found Affecting Popular Email Clients

2021/08/16 TheHackerNews — セキュリティ研究者たちは、メールのクライアントやサーバにおける、オポチュニスティックな暗号化メカニズムに関連する、40件もの脆弱性を公開した。これらの脆弱性は、侵入者によるメール・ボックス内容の偽造や、認証情報の窃取などを可能にする、標的型中間者 (man-in-the-middle: MitM) 攻撃の扉を開くかもしれない。今回パッチが適用された欠陥は、多様な STARTTLS の実装で確認されており、30th USENIX Security Symposium において、Damian Poddebniak、Fabian Ising、Hanno Böck、Sebastian Schinzel などの各研究者のグループが詳細を発表している。

Continue reading “有名どころメール・クライアントにも影響する STARTTLS の脆弱性とは?”