アイ・ディフェンス・ジャパンからの情報によると、Ecartis プロジェクトは、Ecartis(別名Listar)メーリングリストの管理者用アプリケーションに含まれるバッファオーバーフローを修正した。このバッファオーバーフローは、リモートで悪用される可能性がある。アプリ
アイ・ディフェンス・ジャパンからの情報によると、Citadel/UX掲示板システム(BBS)サーバーにバッファオーバーフロー発見された。このバグの利用により、攻撃者による不正な管理者アクセスが可能になるだけでなく、オーバーフローしたバッファ内のデータがコード実行を
本誌が、一昨日発表した「SCAN Security Alert」に対して、編集部の予想を上回る反響をいただきました。
さまざまなお問合せの中で代表的なものを誌面をお借りして紹介します。
RSAセキュリティ株式会社は、組み込み用ブラウザの開発を手がけるテニックとの業務提携を発表した。提携は組み込み用ブラウザのセキュリティ強化で、これによりテニックは、情報機器メーカーなどに販売している同社の組込み用ブラウザ「WorldTALK(ワールドトーク)」
トレンドマイクロ株式会社は、株式会社日立製作所の日立アドバンスサーバHAシリーズのプレインストールサービスメニューとして、ファイルサーバウイルス対策ソフト「SeverProtect for Windows」が採用されたと発表した。この製品はマルチドメインサーバ版で、顧客情報
トレンドマイクロ株式会社は3月8日、ブロードバンド時代のセキュリティ提供に向け、「ブロードバンドセキュリティ倶楽部」Webサイト「ブロードバンドIT川柳コンテスト」を2001年11月28日より2002年2月20日まで開催し、2月分の入賞作品を発表した。大賞は、「e-mail ホ
株式会社アスキーは、インターネットサーバのアクセス状況を解析するソフトウェアの最新版、「サイトトラッカー 5.5」を4月5日より販売開始する。同製品は、ブラウザを使用してWebサイトのアクセス状況の解析と閲覧を可能とするソフト。新バージョンはストリーミングメ
レーザーファイブ株式会社は、PC向けのファイアウォール環境構築ソフト「LASER5 Firewall」を発売した。同製品は、一般的なPCをファイアウォール専用機に変更するソフトウェアツール群。フレッツADSLやYahoo!BBなど、主要なブロードバンドネットワークサービスに対応
ソースネクスト株式会社は、「McAfee.com ウイルススキャンオンライン」に高速スキャンエンジンの搭載し、メジャーバージョンアップしたと発表した。検索スピードが速くなることにより、対応e-mailファイルの種類、未知のウイルスに対する検知性能が向上することとなる
松下通信工業株式会社は、IPネットワークを活用して広域監視ネットワークを効率的に構築できるシステムを発表した。同システムは、大きく3つの用途や予算に応じて構成されている。1つ目は、道路・河川・鉄道・空港などの公共市場向けの高画質動画伝送を可能にしたブロ
凸版印刷株式会社は、Java言語によるプログラミングが可能な、マルチアプリケーション対応のICカード「SMARTICS-JV」を開発したと発表した。これ1枚で、決済、ポイント、認証など複数のアプリケーションを実現可能。最新のJava Card 2.1.2仕様に準拠したカードとしては
ネクサンティス株式会社は3月11日、企業セキュリティソリューション
「AccessMaster Single Sign On (SSO)」(アクセスマスター・シングルサインオン)の新バージョン6.0を発表した。セキュリティ管理者のための企業セキュリティポリシー管理と、エンドユーザのため
IBMグループの米Tivoli Systems社は、同社のスレット・マネジメント・ソフトウェア・プラットフォーム「Tivoli Risk Manager」との相互運用性を確認したセキュリティ製品ベンダー群に新たに3社を追加、各社製品との連携が可能になったと発表した。今回サポートを開始し
日本ベリサイン株式会社とSAPジャパン株式会社は3月13日、セキュリティ分野において技術提携したと発表した。ベリサインのマネージドPKIサービス「VeriSign OnSite」とSAPジャパンの統合mySAP.comとの相互運用性の検証作業を終え、mySAP.comで電子証明書ベースのログオ
日本ベリサイン株式会社は3月13日「Secure Site シール」情報提供サービスの再開と改善策を発表した。Secure Site シールはウェブサイトの「トラストマーク」として、ベリサインのサーバIDを購入したサイトに提供されているが、不法に複製および変更が可能であることが
大日本印刷株式会社は、プログラムサイズを抑えたMULTOSカード用、JavaCard用PKIアプレットと、これらと組み合わせて使用する専用PKIドライバ2種(CSPドライバ、PKCS#11ドライバ)を開発したと発表した。新開発したアプレットは、MULTOSカード用が約0.8KB、Java Card用
ルート株式会社は、屋外でのIPネットワーク監視を目的とした2.4GHz帯無線IPネットワーク屋外監視ソリューションシステムの販売を開始した。システムは屋外設置用2.4GHz無線IPルータ「RGW2400/OD」とニチゾウ電子制御が販売している屋外設置用サーバ内蔵型IPカメラ「MO
株式会社オージス総研、日本チボリシステムズ株式会社、インターネットセキュリティ システムズ株式会社の3社は、MSP(マネジメント・サービス・プロバイダ)事業で提携すると発表した。これにより、オージス総研は、日本チボリ社とインターネット セキュリティ システ
マイクロソフト株式会社は3月7日、米国マイクロソフト社が2月20日に発表した、シニアバイスプレジデント兼CTOクレイグマンディがRSA Conference 2002で行った基調スピーチの内容を掲載した。米国マイクロソフト社が年初に発表した「Trustworthy Computing Initiative
米Enterasys Networks社は、同社の「Dragon IDSソリューション」が米Information Security誌の2002 Excellence Award 侵入検知システム部門において最終選考製品に選出されたと発表した。同賞は、Information Security誌が毎年発表しているもので、読者が使用している
ニフティ株式会社は3月11日、同社の運営するインターネットサービス、@nifty(アット・ニフティ)において、個人がデジタルコンテンツをネット上で販売するための決済サービス「@pay(アット・ペイ)」を3月12日から提供し、コンテンツ販売者の登録受付を開始すると
>> 再開された「Secure Site シール」でも偽装を防げない
総務省は3月13日、情報通信審議会から「BSデジタル放送用受信機等が対応可能なコンテンツ権利保護方式の技術的条件」について、答申内容を公表した。今回の答申は、平成13年6月に諮問した「大容量蓄積機能を活用するデジタル放送方式に関する技術的条件」に対する答申
情報処理振興事業協会セキュリティセンター(IPA/ISEC)は3月11日、日立ソフトウェアエンジニアリング株式会社によるオペレーティングシステムのセキュリティ機能拡張の調査を公表した。米国 NSA が開発した Security Enhanced Linux (SELinux) および TrustedBSD P
独立行政法人製品評価技術基盤機構適合性評価センターと情報処理振興事業協会セキュリティセンターは、3月28日に「ITセキュリティ評価・認証セミナー2002」を開催する。適合性評価センターは、政府がISO/IEC 15408(JIS X 5070)に基づいてセキュリティ評価されたIT関
情報処理振興事業協会セキュリティセンター(IPA/ISEC)は3月8日、「情報セキュリティ関連の調査・開発」に関する提案の公募を開始した。情報処理に対する脅威の実態を把握し、それに対する技術上、運用管理上の防御措置と、電子政府における情報セキュリティ確保を目
3月13日、首相官邸の web にクロスサイトスクリプティングの問題が発見された。
日本ネットワークアソシエイツ株式会社は本日3月14日、日本語件名を持つメール配信型の新種ウイルス「W32/ Fbound.c@MM 」に関する詳細を発表した。このウイルスは、「.jp」のメールアドレスの場合、サブジェクトが“重要なお知らせ”“お久しぶりです”などと日本語で
3月7日以降、立て続け発見された問題により、断続的にサービスを停止していた日本ベリサインだが、3月13日になり「Secure Site シール」の情報提供サービスが再開された。サービスの再開に伴い、同社のWebサイトでは問題の修正とともに、今後実行される機能改善の詳細
【日々変化するセキュリティの「常識」YES/NOクイズ】
(ダイヤモンド・セキュリティ・レビューとの合同企画)
http://www.vagabond.co.jp/c2/dsr/
前回までPuTTY[1]に含まれるツールの内putty.exe、pscp.exe、psftp.exeについて説明してきた。今回はPlinkについて紹介しよう。
<プラットフォーム共通>
▽ Oracle 9i
Oracle 9i/ASに存在する複数の脆弱性に対し、CERTが再警告を行った。今回警告が行われたのは下記の脆弱性。
アイ・ディフェンス・ジャパンからの情報によると、ホワイトハットハッカーは企業ウェブサイトのセキュリティホールを頻繁に発見しているが、企業側は修正措置が非常に遅かったり、全く対応していないとのこと。このような場合、ハッカー専用のメーリングリストで情報
アイ・ディフェンス・ジャパンからの情報によると、英国の企業は7年前に制定された政府の規格を採用しなければならず、これに満たせない場合はビジネスを失う可能性があるとのこと。問題の認定は英国情報セキュリティ規格BS7799で、現在この規格に完全に準拠している企
アイ・ディフェンス・ジャパンからの情報によると、「プリングルズ」という商品名のポテトチップスのチューブ型缶を使うと、手のひらサイズのアンテナが容易に作成でき、これを利用してワイヤレスの企業ネットワークを傍受できるとのこと。このアンテナの受信精度はラ
アイ・ディフェンス・ジャパンからの情報によると、ハッカーグループのChina Eagleは台湾の数台のサーバを標的にしており、最近のケースは2001年12月に発生しているとのこと。Old Friendのハンドル名を持つ同グループのメンバーが、簡単に予想できるユーザ名とパスワー
アイ・ディフェンス・ジャパンからの情報によると、英国の調査企業Vanson Bourneの調査で、過去12年間、35%の英国企業がセキュリティの侵害で苦渋をなめていると答えたとのこと。50%の企業が情報セキュリティの維持は困難とし、絶対の自信持つと答えたのは20%に過ぎ
アイ・ディフェンス・ジャパンからの情報によると、GigabyteはSharpなどの悪意のあるコードを作成したと公表されている17歳の女性が、自分の発言をもとにした記事の内容を自分のウェブサイトで否定しているとのこと。この記事では、「ばか」ではない女の子の存在を人々
アイ・ディフェンス・ジャパンからの情報によると、数日前に報告されたマクロウイルスを作成するウェブサイトが、現在利用できなくなっているとのこと。Instant Macro-Virus Makerは、変数を入力し“generate”ボタンをクリックするだけで、カスタマイズされたMirat.b
アイ・ディフェンス・ジャパンからの情報によると、GibeとMyLifeの感染が、3月11日から拡大している。シマンテック社では、トロイの木馬であるGibeの危険度を「2」から「3」に引き上げた。また、特定のAVIENメンバーも、Gibeの活動が活発化していることを報告している
アイ・ディフェンス・ジャパンからの情報によると、攻撃者がモトローラ、3Com、東芝インターナショナルから販売されているモデルを含む複数種類のケーブルモデムに対し攻撃者自身の設定ファイルを読み込ませ、帯域幅制限、使用制限、またその他ISP規制を無視するように
アイ・ディフェンス・ジャパンからの情報によると、カルデラインターナショナル社が、CalderaOpenServer 5.0.5および5.0.6のdlvr_auditにある非公開のセキュリティ問題を修正するアップデートを発表した。同社によると、dlvr_auditは、保護されるサブシステムを実装す
アイ・ディフェンス・ジャパンからの情報によると、新型のトロイの木馬「Osiris」が発見された。リモート攻撃者は感染したコンピューターにバックドアアクセスが可能になる。また、CD-ROMトレイが自動的に開閉する、マウスの動作がおかしくなる、さまざまなアプリケー
アイ・ディフェンス・ジャパンからの情報によると、Linux OSのELFファイルを攻撃対象にしているファイル感染型ウイルス「Jac」が発見された。感染したファイルを実行するとこのウイルスと同じディレクトリーにある全ての
ELF実行ファイルに感染し、書き込みが可能とな
アイ・ディフェンス・ジャパンからの情報によると、今月初めに発見された問題に加え、サンマイクロシステムズ社のCobalt Raq XTR ユーザーインターフェースに、さらなる脆弱性があることが判明。攻撃者は、この脆弱性を利用して、サーバーを乗っ取ることができてしまう
アイ・ディフェンス・ジャパンからの情報によると、Linksys Group社のEtherFast Cable/DSL VPN Router with 4-Port 10/100 Switchに脆弱性が発見された。この問題は、総当り攻撃とデータのリカバリーに関して、同製品の安全性を疑問視する原因となっている。同社は、こ
アイ・ディフェンス・ジャパンからの情報によると、FireWall-1 ファミリー製品の「Validation Timeout(認証タイムアウト)」設定がスキップされ、その結果、認証を持ったリモートユーザーがVPN-1 SecuRemote/ SecureClient機能を介して、時間制限なく再認証されずにセ
アイ・ディフェンス・ジャパンからの情報によると、Pi3 Development GroupのPi3Webウェブサーバーが、通常ならばアクセスが制限されるファイルを公開してしまう問題が発見された。この問題は、Pi3Webの全バージョンでこの脆弱性が報告されている。
アイ・ディフェンス・ジャパンからの情報によると、XTuxゲーミングサーバーに複数の接続し、想定されていないランダムな文字列を送信することで、サーバーをクラッシュさせることが出来る問題が発見された。ゲーミングサーバーがインストールされている場合、この脆弱
日本ネットワークアソシエイツ株式会社は、ASPによるオンラインウイルス対策総合管理サービス「VirusScan ASaP」に2種の新機能を3月17日より追加すると発表した。今回の新たに加えられた機能は、グループ単位でクライアント管理を可能にする管理レポートのグルーピング
株式会社シマンテックは3月11日、日本テレコム株式会社が実施する、ODNメールウイルスチェック実験サービスへウイルススキャン技術を提供すると発表した。ODNのメールサーバ上で受信するメールに対して、「Norton AntiVirus」の最新スキャンエンジンを提供、さらにシマ
エフ・セキュア株式会社は3月13日、米国コンパック・コンピュータ・コーポレーションとともに「F-Secure ファイルクリプト Pocket PC版」を発表した。同製品はPocket PC版のコンテンツ暗号化ソフトウェア。ユーザ認証に加え、データベースの自動暗号化やエンタープライ
小泉首相のメールマガジンを発行していることで知られる首相官邸のWebサイトに、クロスサイトスクリプティングの脆弱性があることを発見された。しかし、13日の10時現在もこの問題は修正されておらず、首相官邸のWebサイトに設置されているフォームに存在していること
<プラットフォーム共通>
▼ OpenSSH
OpenSSH に任意のコードが実行可能な問題
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=1072
アイ・ディフェンス・ジャパンからの情報によると、Debian Projectは、一時ファイルがセキュアに作成されない問題を修正するxsaneパッケージのアップデート版を発表した。問題は、xsaneがrootとして実行されるため、ローカルアクセスの攻撃者がファイルを上書きし、破
アイ・ディフェンス・ジャパンからの情報によると、スクウェア社のFinal Fantasy VIIIのコピーを装う、新種の大量メール送信型ワーム「Fintas」が発見された。Fintasが送信する電子メールには添付ファイルが含まれる。この感染した添付ファイルを実行すると、Autoexec
アイ・ディフェンス・ジャパンからの情報によると、Wordをターゲットにした新種のマクロウイルス「SMDM」が発見された。このウイルスは、特定の月の5日目に、Autoexec.batファイル内でdeltreeコマンドを作成する。deltreeコマンドがコンピューターの起動時に実行される
アイ・ディフェンス・ジャパンからの情報によると、Alcarysファミリーの新しい亜種、Alcarys.DがOutlookを介して大量にメールを送信し続けている。Alcarys.Dは、電子メールのメッセージを介して拡散する点を除き、Alcarys.Cとほぼ同じワームである。感染ファイルが実行
アイ・ディフェンス・ジャパンからの情報によると、The Walrus Macro Virus Generator(WMVG)を使って作成されたマクロウイルスの最新の亜
種「WMVG.C」が発見された。WMVGが作成するウイルスは任意の変数名を持ち、
悪意のあるコードの作者は好きな名前を付けること
アイ・ディフェンス・ジャパンからの情報によると、2002年3月7日に発見された、新しい大量送信型ワーム「MyLife」が拡散しはじめている。当初 MyLifeの拡散速度は非常に遅かったが、過去24時間で拡散速度が高まりつつあ
る。まだそれほど感染のスピードはあがっていな
新しいワームが発生した際の影響度について、co.jp サーバの調査結果に基づいて、わが国全体のIPアドレス数、生きているIPアドレスなどを加味したシミュレーションを複数回行った。
シミュレーションにあたって、下記項目を条件にした遷移確率行列を用い、1つの感染
>> 全体の"90%以上"が古いバージョンのソフトを使用
>> 全体の60%以上がアウトソーシングを利用