<UNIX共通>
▽ wu-ftpd
wu-ftpd に任意のコードを実行可能な問題
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=890
いつもご愛読ありがとうございます。Scan編集部です。
Scan Daily Express誌上にて、先日より掲載しているコラムで使用している言葉「R-MS」のマークに関して何件かのお問い合わせ、および応募がありましたので、本格的に募集を開始いたします。要項は以下の通りです
昨日発生したWeb改竄事件は以下の通り。同社は、11月1日、2日、13日にも被害を受けており、今月だけでも4回の改竄を受けている。同社のWebサーバーのセキュリティは、無いに等しい状態となっている。
<UNIX共通>
▽ pmake
pmake に root 権限が奪取可能な問題[確認中]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=891
経営/ITコンサルティング会社KPMG 社は“上級管理者は、社内に潜むコンピュータシステムの危険性に気づいていなく、外部からの攻撃を最大の脅威と勘違いしている”とする報告書を発表した。同社は、世界中の大手企業に勤務する1200名以上のIT担当責任者と上級管理者を
IBM 社は11月19日、企業や政府に幅広いサービスを提供するため、既存のサービス事業『IBM Global Services』内にセキュリティ、安全性確保そしてプライバシーに焦点を絞ったサービス部門『IBM Global Services Safety and Security Practice 』を開設すると発表した。
情報筋によると、米連邦捜査局(FBI)は容疑者のコンピュータに遠隔操作で暗号化鍵のパスワードを入手するためのキーロガー(ユーザのキーストロークを記録するもの)をインストールするソフトウェアを開発したという。FBIは、その技術に関する情報を公開した場合、現
ソフトウェア開発会社がソフトのセキュリティ・ホールを公表する度に、その脆弱性を悪用するハッカーとシステムの安全性確保を担うシステム管理者との間で攻防戦が展開される。システム管理者がその戦いに勝つ唯一の方法は、素早くシステムの脆弱性を特定しパッチを充
『Opera』にJavaScript の脆弱性が発見された。悪質なハッカーは、その脆弱性を利用してユーザのクッキーや機密ファイルなどにアクセスすることが可能になる。同脆弱性を発見したのは、バグ・ハンターの異名をとるGeorgi Guninski 氏だ。同氏によると、Windows とLinu
予測できなかったプログラム・エラーを回避するコンピュータ言語が開発された。プログラム・エラーを回避することで、多くのセキュリティ侵害を阻止することが可能になる。コンピュータ言語 Cyclone は、コーネル大学とAT&T 研究所が共同で研究チームを編成し、開発さ
概要:
マイクロソフト社のインターネット・エクスプローラー(IE)ウェブ・ブラウザ中で発見されているバグをリモートから利用し、ユーザのハードディスク内のファイルにアクセスする事が可能。 バグはhtmlfile_FullWindowEmbed ActiveX objectの中に存在する。この概念
概要:
最近可決された US Patriot Act of 2001の法令によって、米国のインターネット接続業者 (ISP)は緊急時において、データを捜査当局に提供することが可能となった。米国司法省のコンピューター犯罪・知的所有権部によると、新法令によって ISP業者は「他人の生命
ノベル株式会社は、米Novell社が主要生体認証(バイオメトリックス)セキュリティ企業との提携により、セキュリティ製品を強化したことを発表した。同社は先頃、SAFLINK製品に対応した「SAFmodule for Novell ModularAuthentication Service(NMAS)」の提供を開始した
有限会社先端技術研究所は、米Qualys社と契約し、同社が提供するインターネットセキュリティ脆弱性遠隔監査サービス「QualysGuard(クオリスガード)」の販売を開始した。同サービスは、Qualys社サイトからインターネット経由で、顧客企業のネットワークに接続し、その
仏ALCATEL(アルカテル)社の日本法人、アルカテル・インターネットワーキング株式会社と株式会社ディアイティは、アルカテルのユーザ認証VLAN装置「Omniシリーズ」をより有効なソリューションにする新製品「NET-G/FlatNet(フラットネット) 」の共同開発を発表した。
テクマトリックス株式会社は、RSA SecurID+ISS BlackICEpac無料紹介セミナーを12月5日より毎週水曜日に開催する。
社内PCを自宅や外出先から利用する機会が増加していることに伴い、ウィルスやワームを社内に持ち込んでしまう危険性も増加している。
同社はこのよ
三井物産株式会社は、12月1日より、ITソリューション事業部内にGTI(グローバル・トラスト・アンド・インテグイティ)プロジェクトセンターを発足し、ネットワーク・セキュリティにおけるプロフェッショナルサービス事業を開始する。
今回のサービスでは、各企業のセ
日本エフ・セキュア株式会社は、12月14日、株式会社アスキーNT、日本ラッド株式会社との共催にてセキュリティソリューションセミナーを開催することを発表した。今回のセミナーでは、ウイルスを含む最近の新たな脅威を解説するとともに、この脅威から社内資産を守るた
トレンドマイクロ株式会社は、株式会社インターネットイニシアティブの個人向けサービス「IIJmio(アイアイジェイ・ミオ)」にて提供する個人向けメールアカウントサービス「IIJmio セーフティメールサービス」のウイルス検出・駆除技術に、インターネットゲートウェイ
トレンドマイクロ株式会社は、ブロードバンド時代のセキュリティ提供に向け、快適で安全なブロードバンドを楽しむセキュリティ情報「ブロードバンドセキュリティ倶楽部」Webサイトにて、「ブロードバンドIT川柳コンテスト」を2001年11月28日より2002年2月20日まで開催
株式会社シマンテックは、KDDI株式会社と業務提携し、「KDDIホスティングサービス」の付加サービスとして、「メールウイルスチェック機能」の提供を12月3日より開始すると発表した。サービス開始から2002年2月末まで無料キャンペーンを実施、初期費用および月額料金が
株式会社シマンテックは、ウイルス対策からシステムメンテナンス、クローニングまでを1本で行う統合型のユーティリティソフト「Norton SystemWork 2002 Professional」を2002年1月18日より販売開始すると発表した。今回の製品は、すべてのユーティリティをWindowsXPに
日本エフ・セキュア株式会社は、遠隔一元管理の可能なパーソナルファイアウォールであるF-Secureディストリビューテドファイアウォールの機能強化版(バージョン5.35)を12月から出荷開始すると発表した。
通常のパーソナルファイアウォールとは違い、この製品は管理
RSAセキュリティ株式会社は、株式会社アイティフォーとの共催にて、個人認証、PKI、ペーパーレス化に関するセミナーを開催すると発表した。今回のセミナーでは、デジタル署名ソリューションやPKI連携での電子申請eBusinessソリューション、ブロードバンド時代の認証技
RSA Conference実行組織は、11回目を迎えるRSA Conferenceを2002年2月18日より22日までカリフォルニア州サンノゼのマキシナリーコンベンションセンターで開催すると発表した。
このカンファレンスは、最新情報が交換できるフォーラムのほか、より強力な情報セキュリ
米RSA Securityは、11月13日、RSA BSAFE Crypto-CがIBM OS/390version2.8で稼働するアプリケーションのサポートを本年中に開始すると発表した。これによりOS/390のメインフレーム環境でデスクトップ市場やサーバ市場と同じ情報セキュリティ技術を実装することが可能と
米RSA Securityは、11月12日、ハンドヘルド・コンピュータ大手のPalm,Inc.と、Palm OS platformやPalm PoweredデバイスにRSA BSAFEを採用するテクノロジー・アライアンスを締結したと発表した。これによりPalm社は、同社のハンドヘルド機器やモバイル機器を利用したト
マイクロソフト株式会社は、Windows Media PlayerのASFファイルの処理時に発生する脆弱性について発表した。この問題は、Advanced StreamingFormat(ASF)ファイルを処理するコードに未チェックのバッファが含まれているため、不正なASFファイルを作成し、ユーザーにそ
警視庁は、青少年を対象としたハイテク犯罪シンポジウムのライブ中継とオンデマンド配信を行うことを発表した。シンポジウムは東京都教育庁と警視庁が連携して主催するもので、11月29日午後1時〜4時、都立科学技術高等学校にて公開授業を交えて行われる。ライブ中継で
警察庁、総務省、経済産業省の3省庁は、「不正アクセス行為の禁止等に関する法律」(不正アクセス禁止法)に基づいてアクセス制御機能に関する技術の研究開発の状況を公表するが、現在、その公表資料に掲載するためのアクセス制御機能に関する研究開発情報を募集してい
InternetExplorerの既知のセキュリティホールを利用したウイルス「ALIZ」「BadTrans」の国内感染が急増しており、関係各所より警報が発せられている。
国内線ドットコムには、個人の実名流出以外にも、 R-MS サイトであるという危険性が存在していた。
R-MS サイトは、スクリプトをオンにしていないと利用できないサイトを指す名称である。
今回、個人の実名を流出するセキュリティホールが発見された国内線ドットコムサイトのシステムは、日本ユニシスが開発、運用を担当している。
航空機のオンラインチケット予約サービスを提供している国内線ドットコムで、会員の個人の実名が見えてしまうセキュリティホールが発見された。国内線ドットコムは、日本航空、全日空、日本エアシステムの 3 社が、平成12年11月29日に設立した国内線ドットコム株式会社
OpenSSHの第3回目の解説となる今回は、SSHのサーバであるsshdの起動方法について説明しよう。
昨日発生したWeb改竄事件は以下の通り。被害を受けたサイトはすでに復旧されている。
▽ Windows2000
イベントビューアが問題のあるバッファを含んでおり、この脆弱性を利用することで、外部から任意のコードが実行可能になる。
昨日、感染情報と各社の対応状況をお送りした「BadTrans.B」に関して、各社のWebサイトで情報の更新がされている。一部の情報では、「Sircam」を上回る勢いで感染被害が拡大しており、より一層の注意と事前の対策が必要になる。
概要:
Fransisco Burzi のPHP NukeおよびPostNukeウェブサイト生成/メンテナンスツールによって作成されたクッキーがbase64でエンコードされているので、それらにアクセスできる攻撃者はユーザのログイン情報にアクセス可能になる。ユーザがPHP Nukeで作成されたウェ
概要:
非破壊Badtrans.Bのマス・メーリング・ワームが、キーストロークを記録するトロイの木馬伴って拡散中。 報告によると、このワームは、マイクロソフト社製インターネットエクスプローラーのHTML形式のメールとインターネット・メイル拡張(MIME)ヘッダーに関する
国内線ドットコムには、個人の実名流出以外にも、 R-MS サイトであるという危険性が存在していた。
R-MS サイトは、スクリプトをオンにしていないと利用できないサイトを指す名称である。
今回、個人の実名を流出するセキュリティホールが発見された国内線ドットコムサイトのシステムは、日本ユニシスが開発、運用を担当している。
航空機のオンラインチケット予約サービスを提供している国内線ドットコムで、会員の個人の実名が見えてしまうセキュリティホールが発見された。国内線ドットコムは、日本航空、全日空、日本エアシステムの 3 社が、平成12年11月29日に設立した国内線ドットコム株式会社
<Microsoft>
▽ Outlook Express
IEに 特定の文字列でマシンがハングアップするバグ【更新】
Outlook Expressには、特定文字列を表示させただけで、マシンがハングアップする対処方法のない既知のセキュリティホールが存在する。この文字列が埋め込まれているメ
今年4月に発見されたトロイの木馬型ウイルス「BADTRANS.A」の亜種である「BADTRANS.B」が発見された。米国での被害が拡大しているほか、国内でも被害報告が上がっており、被害拡大が予想される。
このウイルスは、InternetExplorerの既知のセキュリティーホールを利
概要:
米国FBIは、容疑者のコンピュータへウィルスを侵入させて、暗号キーを取得するソフトを開発しているとの事。報告によると、Magic Lantern(魔法のランプ)と名づけられたこのソフトは、容疑者のコンピュータに侵入させた後、容疑者がPGP (Pretty Good Privacy暗
概要:
最近可決された米国法令 USA Patriot Act of 2001は、電子メールに対する全国捜索令状を、連邦裁判所が発行することを許可した。以前は、米国法 Federal Rules for Criminal Procedure第41条によって、裁判所は管轄区内の所有物、資産のみ取り扱う事ができた。
概要:
メッセージ研究所(MessageLabs)によれば、今月の最も脅威を与えているウイルスの5位に浮上しているAlizウォームが急激に拡散している。英国のウイルス追跡調査機関の調べによると11月20日に383件の感染が確認されたAlizは24時間後には4倍の1,511件に増大、更
11月26日、Internetweek2001 事務局から事前申し込みを行った2900名に対して、同報メールアドレスが見える形でメールが送信された。同局では、1260件のメールが送信された段階で問題に気づき、メールの送信を中断した。
昨日発生したWeb改竄事件は以下の通り。連休明けということもあり、現在も復旧されていない。
<プラットフォーム共通>
▽ Apache
Apache 1.3.x の各バージョンで修正された弱点の一覧を見ることができるページが公開された。
Alizに関して、情報処理振興事業協会には20日から22日にかけ、300件以上の問い合わせがあった。Outlookでプレビューしただけでも感染することら、被害が拡大している模様。Nimdaと同様のセキュリティホールを利用しているウイルスのため、早急にパッチを当てる必要があ
サーチエンジン NAVER japan の関係者が、ウィルスに感染し、アドレス帳に登録されていたアドレスにウィルス付メールが送信される事故がおきた。さらに、この事故に気づいた本人が、お詫びのメールを送信する際に、同報アドレスが受信者に見える形で配信したため、取引
昨日発生したWeb改竄事件は以下の通り。大きなところではスポーツ用品メーカーのアシックスが被害を受けている。その他の被害はTeckLifeによるもの。アシックス以外の3社は22日11時現在も復旧していない。
<HP-UX>
▽ Line Printer Daemon
HP-UXのLine Printer Daemon(rlpdaemon)に脆弱性があり、リモート/ローカルからの第三者にスーパーユーザ権限で任意のコードを実行される可能性がある。
バージニア州在住のRichard Shapiro 氏はユナイテッド航空でモンタナ州ミズーラに行くため、ダレス国際空港でセキュリティ・チェックを受けた。その際、同氏が携帯するソニー製ノートパソコンを巡り、困った状況が発生した。
インターネットの監督組織ICANN(Internet Corporation for Assigned
Names and Numbers)は、11月中旬に開催された年次会議で“インターネットの脆弱性が原因となり、大惨事に繋がる悪質な攻撃が発生する恐れがある”と警告した。ICANN によると、本年度の会議は9月
MI5(国内担当の英諜報部)諜報員や元内務大臣のノートパソコンがタクシーに置き忘れられたり、紛失する事件がここ数年の間に何件か発生し、そのノートパソコンに入っている機密情報の漏洩が問題となっている。そこで、そのような問題を解決すべく、バイオメトリクス技
ケンブリッジ大学の研究者Michael Bond 氏とRichard Clayton 氏は、PIN (個人識別番号:銀行などがATM 用に顧客に付与する暗証番号)の保護機能として銀行などに広く採用されているシステムに脆弱性を発見した。2人は、悪意ある銀行員がその脆弱性を使って顧客の口座
恒例のハイテク見本市Comdex が11月11日からラスベガスで開催されているが、今年はセキュリティ関連技術が注目を浴びているようだ。米国で開催されるハイテク関連の見本市では通常、大手企業が出展した最新デジタル機器が話題をさらう。昨年のComdex は、短距離無線技
下院政府改革委員会のStephen Horn下院議員(共和党、カリフォルニア州選出)は11月9日の公聴会で「米同時多発テロ発生以降、空港やビルの警備がさらに厳しさを増す一方で、政府機関のコンピュータ・ネットワークはハッカーやテロリストの攻撃に対し未だ脆弱である」と
概要:
Flicks Software社のアプリケーション・ファイアウォール、Titanは%2eのような拡張文字列をデコードしない事が報告されている。HTTPリクエストに上記のストリングを含めたものを受理させてしまう事により、送り込まれたコマンドを安全確認済みとして受け取った
概要:
フレズノ・ヨセミテ国際空港のセキュリティ・チェック・エリアは、デジタルビデオカメラにより空港利用者の顔を撮影し、予め登録されている犯罪者およびテロリストのデータ・ベースと照合するセキュリティ対策を採用。データ・ベースに必要なデータは司法省、F