17万件の co.jp サーバのうち、特定することのできた web サーバアプリケーションは約15万件。
このうち、もっと多いのは、Apache で 82%と圧倒的な多数を占めている。ついで多いのは、マイクロソフト社の IIS 9% となっている。
国内最大のセキュリティ情報サービス "Scan Security Wire"(バガボンド社)は、国内企業サーバの実態調査結果を収録した「SCAN Security Alert」を発表した。
ここ数ヶ月のセキュリティインシデント急増により、社内イントラネットでのセキュリティ情報の共有の必要性が増大している。
セキュリティインシデントの発生には、企業のシステム担当、広報担当、セールス担当、カスタマーセンター担当などさまざまな部署が情報を共
3月8日、エヌ・ティ・ティ・コミュニケーションズ株式会社コンシューマ&オフィス事業部は、無慮のセキュリティ関連情報メールサービスを3月11日より開始するという発表を行った。
<プラットフォーム共通>
▼ Java Applet
Java アプレットに Web 情報が奪取可能な問題
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=1070
アイ・ディフェンス・ジャパンからの情報によると、EggheadはIRCベースの新種のトロイの木馬「Egghead」が発見された。Eggheadは、コンピューターがこのトロイの木馬に感染した後、リモートで自身をアップデートさせる機能を持っている。感染した場合、リモート攻撃者
アイ・ディフェンス・ジャパンからの情報によると、Gibeの2つの亜種が拡散傾向にあり、2002年3月5日〜7日の間にかけて感染が増加している。そのうちの1つの亜種はファイルが壊れていて機能していないが、もう1つの亜種は充分脅威になり得るトロイの木馬である。上記2種
アイ・ディフェンス・ジャパンからの情報によると、最新のAOLインスタントメッセンジャー(AIM)にバッファオーバーフローの問題が発見された。この問題は、特別に作成されたメッセージを送信した場合に、ファイルoscar.dllで発生する。リモートで利用されるとクラッシ
アイ・ディフェンス・ジャパンからの情報によると、エンディミオン社は同社のMailManウェブベース電子メールアプリケーション(リリース3.1)に存在したバグを修正した。このバグは攻撃者が目的のコンピューターの任意のファイルにアクセスできるなどの脆弱性を持って
アイ・ディフェンス・ジャパンからの情報によると、ReBBウェブフォーラムソフトウェアでにクロスサイトスクリプティングの問題が発見された。この問題を利用することで、目標となるユーザーのクッキーをベースにした認証情報が露呈される場合がある。現在、ReBB 1.0が
日本ベリサイン社は、3月7日以降立て続けに発見された問題点の修正のため、断続的にサービスを停止している。
その間、「Secure Site シール」などの同社のweb サイトの実在性などの認証サービスは受けることができなかった。
「Secure Site シール」は、3月9日に偽
3月9日に発見された日本ベリサイン社の「Secure Site シール」の問題点について、内容を解説する。
同社の「Secure Site シール」は、シールの画像をクリックすると同社にwebに移動し、認証されたサイトであることが表示される。
3月7日に発見された日本ベリサイン社の web の問題点の修正のため、同社は、「SecureSiteシール」のサービスをあしかけ2日間停止した。
3月9日、日本ベリサインの提供する「Secure Siteシール」に偽装の問題点が本誌の調査で発見された。
存在しない web サイトや日本ベリサイン社の認証を受けていない web サイトでも簡単に、認証を受けた web であるかのような偽装が可能となっていた。なお、この問題
クロスサイトスクリプティング脆弱性に関する啓蒙活動を行っている office 氏が、これまでに発見したクロスサイトスクリプティングのうち代表的なものを紹介するページを公開した。
<プラットフォーム共通>
▽ OpenSSH
OpenSSHの2.0〜3.0.2のチャンネルコードに存在するバグにより、バッファオーバーフローに繋がる脆弱性が発見された。この問題により既存のユーザーが、より高い特権を奪取できる可能性がある。現在、この問題を修正したパッチが
アイ・ディフェンス・ジャパンからの情報によると、多様なWindowsの必須システムファイルを削除するように設計されている新種のワーム「MyLife」が発見された。MyLife添付ファイルは、UPXで圧縮されたPE(ポータブル実行可能)ファイルである。感染したマシンは、Wind
アイ・ディフェンス・ジャパンからの情報によると、PureTLSの重大なセキュリティの欠陥が発表された。この欠陥は、mod-ssl/Apache-SSLで発見された欠陥に近いものか、深刻なバッファオーバーフローである可能性が高い。対象となるのは、バージョン0.9b2以前のPureTLSの
アイ・ディフェンス・ジャパンからの情報によると、MTRの悪用可能なバッ
ファオーバーフローが修正された。攻撃者がこの問題の悪用手段を発見した場合、システムレベルのアクセス権限を取得する可能性が高い。また、バッファオーバーフローの欠陥を利用して、オーバー
アイ・ディフェンス・ジャパンからの情報によると、リモートの攻撃者がシステムにアクセスできるフォーマットストリングの脆弱性が「Ntop」に発見された。ntopが"-w"オプションで実行されると、ウェブからntop情報にアクセスできるようになり、最も容易にシステムへの
アイ・ディフェンス・ジャパンからの情報によると、WorldgroupのFTP とWWW サーバーには、多数のバッファオーバーフローの問題が含まれていることが発見された。バッファオーバーフローを悪用する攻撃者は、オーバーフロー時に構造化コードを引き渡し、高度な特権で任
アイ・ディフェンス・ジャパンからの情報によると、マイクロソフト社のIIS(Internet InformationServices: インターネット情報サービス)へのファイルアップロードアクセスを持つ攻撃者が、ActivePerlがインストールされている場合にインタラクティブなシェルプロンプ
アイ・ディフェンス・ジャパンからの情報によると、efingerdに悪用される可能性のあるバッファオーバーフローが発見された。アカウントがフィンガーされる場合に実行される.efingerdファイルでコマンドを指定することを許可してしまうもう1つの欠陥により、シェルアク
アイ・ディフェンス・ジャパンからの情報によると、マイクロソフト社のIIS(Internet InformationServices: インターネット情報サービス)4.0ウェブサーバーの構成不備によりユーザーがパスワードを変更できる問題が発見された。パスワードの変更を防止させるために、
アイ・ディフェンス・ジャパンからの情報によると、インターネットリレーチャット (IRC) で広まる新種のワーム「Glutton」が発見された。感染したマシンは、IRCの起動時に自動で「Glutton」が実行されるようになり、Windowsディレクトリから、Notepad.exeやCDPlayer.E
アイ・ディフェンス・ジャパンからの情報によると、TTF(True Type File)を装う新種のIRC型トロイの木馬「Flood.O」が発見された。IRC経由で感染添付ファイルが受け付けられ、実行されるとポート113と6667が開かれたままになる。これらのポートからさらにIRCフラッド
<プラットフォーム共通>
▽ Oracle 9i Application Server
Oracle 9i Application Serverに複数の脆弱性が発見された。今回発見された問題は以下の通り。
アイ・ディフェンス・ジャパンからの情報によると、SQL Server 7.0アプリケーションで報告されたXP(extended stored procedure)のバッファオーバーフローを利用して、リモート攻撃者がターゲットコンピューター上で悪意のあるコードを実行する可能性がある。この問題
◆概要:
2001年5月に米国のウェブサイトをターゲットにした攻撃の中心人物が「Chinaeagle(中国鷹派)」として知られるハッカーである事が明らかになった。Chinaeagle(男性・30歳)はChina Eagleハッカー集団の中心的存在である。彼は、米国サイトをターゲットにした
◆概要:
新種のワームSaltlakeは、オリンピックのショートトラック競技で韓国人スケーターに対する判定とその結果、米国(アポロ オーノ)が金メダルを獲得することになった審判団の判定について疑問を問い掛ける形を装って添付ファイルを開かせる新しいワームである
◆概要:
iDEFENSE Labsは、サンマイクロシステムズ社のSun Solaris sparcオペレーティングシステムのログインサービスで発見されたバッファオーバーフローの脆弱性を利用するコードが存在し、一般に配布されていることを確認した。
この特定の利用法について、ISS(
◆概要:
The Pull 氏は2002年1月10日のアドバイザリーで、HTMLの<object>要素にある古いバグ(最初にDildog 氏が発見)を使って任意のコマンドを実行することが今なお可能な方法を指摘した。The Pull 氏の発見は興味深いものであるが、彼が再び発見したバグの解
アイ・ディフェンス・ジャパンからの情報によると、NetBSDとFreeBSDに存在にIPSecセキュリティポリシーを回避して、悪意のあるIPv4パケットをターゲットネットワークに挿入することが可能になる問題が発見された。修正するパッチがリリースされた。全く暗号化されてい
アイ・ディフェンス・ジャパンからの情報によると、Web+アプリケーション最新リリースでは、以前のリリースで発見されていたバッファオーバーフローが修正されている。この問題は非常に長い文字列を実行可能ファイルに渡すことにより、この文字列がwebpsvc.exeに送ら
アイ・ディフェンス・ジャパンからの情報によると、SQL Server 7.0アプリケーションで報告されたXP(extended stored procedure)のバッファオーバーフローを利用して、リモート攻撃者がターゲットコンピューター上で悪意のあるコードを実行する可能性がある。この問題
アイ・ディフェンス・ジャパンからの情報によると、Demarc Security Inc.のPureSecureネットワーク監視アプリケーションは、攻撃者にパスワードを露呈させる問題が発見された。この問題を利用し、攻撃者がデータベースへのアクセスを試みる場合に、短時間で強い攻撃力
アイ・ディフェンス・ジャパンからの情報によると、Endymion Corp.のMailManウェブベース電子メールシステムで、ディレクトリートラバーサルのバグが発見された。この問題を利用すると、侵入者が要求したとおりに任意のファイルが公開されてしまう。
アイ・ディフェンス・ジャパンからの情報によると、エンディミオン社のSake Mailユーティリティのディレクトリートラバーサルのバグが発見された。この問題をリモートから利用され、不正侵入者からのリクエストに従って、任意のファイルが暴露される可能性がある。
アイ・ディフェンス・ジャパンからの情報によると、Zopeのウェブアプリケーションサーバーでユーザーが所有しているアクセス権では許可されていないディレクトリへのアクセスを防止する修正パッチを発表した。影響を受けるのは、Zopeの2.2.0、2.5.xの各バージョン。Zo
アイ・ディフェンス・ジャパンからの情報によると、世界的なセキュリティベンダ Corillian International社の調査で、オーストラリア人の半数がセキュリティに懸念があるため、オンラインバンキングサービスを利用したくないと答えたとのこと。主な原因は、頻繁にサー
アイ・ディフェンス・ジャパンからの情報によると、米国政府当局は3月5日、国際連合軍による軍事的な敗北後、アルカイダが再結集を図り、通信を再確立しようとする新しいウェブトラフィックが発見されたと語ったとのこと。米国政府はこれを懸念しているが、オサマビン
米RSA Security社は、ニュージャージー州東オレンジ警察(EOPD)がRSASecurIDとRSA Keonを採用し、犯罪調査や逮捕ファイル、犯罪者記録へのアクセス時の機密保持に活用すると発表した。EOPDでは、警察官にRSA SecurIDトークンやRSA SecurIDスマートカードを配布。PCへ
米RSA Security社は、Palm OSを開発している米Palm子会社の米Palm Source社が、次期OSの開発に「RSA BSAFE Micro Edition」を採用したと発表した。RSA BSAFE Micro Editionは、有線と無線との高い相互運用性を備え、携帯電話、PDA、将来登場するコンシューマ製品、ワイ
株式会社シマンテックは、株式会社ぷららネットワークスが運営するインターネットプロバイダ「ぷらら」へウイルススキャン技術を提供すると発表した。これにより「ぷらら」では、個人向けメールオプションサービスで「メールウイルスチェックサービス」の提供を3月7日
日本ネットワークアソシエイツ株式会社は3月4日、ゲートウェイ用ウイルス対策アプライアンス「WebShield e500 Appliance 」にISP事業者様向けの特別なプラン「ISP Shieldパッケージ」を用意し、説明のためのセミナーを開催すると発表した。「ISPshield 」活用メリット
日新電機株式会社は、米CyberGuard社のファイアウォールについて、24時間365日、障害機の交換・復旧をサポートする新サービス「CyberGuardファイアウォール・アプライアンス スピード交換サービス」を開始している。このサービスは、障害が確定した場合、24時間365日、
エントラストジャパン株式会社は、GetAccessの最新バージョンである「Entrust GetAccess4.6J」の出荷を開始した。最新版4.6は、安定性とパフォーマンスを改善するためにすべてのコンポーネントが刷新されており、また、「GetAccess」によってユーザや保護リソースの情
株式会社ヒューコムは、企業向け高機能ファイアウォール「CyberGuardFirewall/VPN Firewall V5.0」の販売を開始した。V5.0では、最大Tunnel数50,000、最大3DES スループット200Mbps(アクセラレータカード使用時)の性能を実現しているほか、IPSec準拠のVPNを標準装備
凸版印刷株式会社は3月5日、カードの顔写真部分に電子透かしを埋め込んだ「電子透かしカード」を開発したと発表した。カードプリンタで顔写真等の画像をプリントする際に秘密の情報を透かしとして埋め込む。利用時に画像情報をスキャナで読み取り、埋め込まれた秘密の
大日本印刷株式会社は3月1日、MULTOSカードとJava Cardに搭載可能なサイズのPKIアプレットと、それをアプリケーションから利用するための専用PKIドライバを開発したと発表した。MULTOSカード用PKIアプレットは約0.8KB、JavaCardTM用は約2KBのプログラムサイズを実現し
大日本印刷株式会社は2月28日、オムロン、山武ビルシステムの3社で、非接触ICカードとバイオメトリクス技術を組み合わせた入退室管理システムを共同開発したと発表した。3月5日より、東京ビックサイドで開催される「IC CARD WORLD 2002」の大日本印刷ブースにて、参考
サイボウズ株式会社は、ローレルインテリジェントシステムズとWebグループウエア「サイボウズ Office」を安全に運用する為のセキュリティソリューションについて業務提携すると発表した。今回の提携により、ローレルインテリジェントシステムズが開発したICカードを使
FreedomSoftは3月4日、ブラウザから利用できる暗号サービスTextProtector-WEB2を公開した。FreedomSoftのWebページで、SSLを利用して、公開鍵暗号の作成、テキストの暗号化・復号化を行うことができる。暗号化では、共通鍵暗号と公開鍵暗号の2つの方式が用意されている
非営利団体の米Business Software Alliance(BSA)は、全国4都市(東京、名古屋、大阪、福岡)において、組織内違法コピーに関する情報収集の強化を目的としたプロモーション・キャンペーンを開始した。キャンペーン期間は3月1日からの1ヶ月間。人事異動やコンピュータ
株式会社TKCは、「情報セキュリティマネジメントシステム(ISMS)」のパイロット認証を取得したと発表した。認証を受けたのは、栃木本社電算室の情報処理サービス課とデータエントリグループで、認証範囲は地方公共団体(市町村)に対する大型ホスト・コンピュータを用
大日本印刷株式会社、マイクロソフト株式会社、日本ベリサイン株式会社の3社は、Microsoft Windows 2000で構築されたネットワークへのスマートカードログオンを可能とするICカード(MULTOS)を、高速・大量発行する体制を構築したと発表した。PCに接続されたICカードリ
米VeriSign社は2月28日、認証サービスをエネルギー省に提供すると発表した。このサービスにより、放射性廃棄物の保管問題について、エネルギー省長官のスペンサー・エイブラハム氏がブッシュ大統領への公式勧告に電子署名を施すことが可能となる。公式勧告への電子署名
米VeriSign社は2月19日、信頼できるWebサービスを可能にするVeriSignデジタル・トラスト・サービスのフレームワークを発表した。VeriSignのデジタルIDとアドレッシング、電子認証と認可、トランザクションサービスへのスムーズなインターフェースを提供し、Webサービス
日本ベリサイン株式会社と富士通株式会社は3月6日、PKIソリューションに関する再販契約を締結したと発表した。これによって、富士通は、日本ベリサインの電子認証ソリューション「VeriSignR OnSiteR」を利用した電子認証システムの設計構築サービス、および証明書発行
コンパックコンピュータ株式会社は、エントラストジャパン株式会社、ノベル株式会社、プラムツリーソフトウェア・ジャパン株式会社の協力により、企業ポータル(EIP)の「アクセスコントロール」対策のためのセミナーを3月19日に開催する。この分野の最新動向や、エン
株式会社アイ・エス・ティは3月1日より、ブロードキャストメール・システム「NewsMAIL Ver.3.0 日本語版(ニューズメール)」の販売を開始した。NewsMAILは、Pacific Software Publishing, Inc.(米国)が開発した安全で簡単なブロードキャストメール・システム。ユー
エンテラシス・ネットワークス株式会社は3月4日、ドイツハノーファーで3月13日に開催される正解最大のITトレードフェアCebit 2002に出展し、エンタープライズセキュリティの将来像を展示すると発表した。セキュアなアクセス、セキュアな伝送、そしてセキュアなデータセ
財団法人インターネット協会セキュリティ研究部会運営委員会は、第10回セキュリティ・フォーラムを開催する。内容は、「JPCERT/CCの活動と最近のコンピュータセキュリティインシデント」((財)日本情報処理開発協会山賀正人氏)、「マイクロソフトのセキュリティーへ