{{{
<プラットフォーム共通>
▼ Microsoft Office
Excel/Word に任意のデータを奪取される問題
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=1521
アイ・ディフェンス・ジャパンからの情報によると、DarkSky.Cはバックドア型トロイの木馬で、実行後に複数の自己コピーを作成する。DarkSky.Cを実行すると、このトロイの木馬がサービスとして動作し、複数の自己コピーをローカルコンピューター上に作成する。DarkSky.
アイ・ディフェンス・ジャパンからの情報によると、Laberintoは、主にリムーバブルメディアを介して感染する新型ワームである。このワームを実行すると、迷路が描かれたウィンドウが表示される。Laberintoは、最初にlaberinto.exeファイルとして検出されており、ペルー
アイ・ディフェンス・ジャパンからの情報によると、Othelloは、パスワードが盗まれていると思わせてユーザーに脅威を与えるジョークアプリケーションである。Othelloは、Multimedia Builder MP3で作成されており、半分が暗く半分が明るい色のマスクのようなアイコンが
アイ・ディフェンス・ジャパンからの情報によると、パスワード盗用型トロイの木馬QQPass.gKb6は、マイクロソフト社のメモ帳及びその他のアプリケーションをターゲットに攻撃を仕掛ける。QQPass.gKb6はWindowsのSystemディレクトリーに自己コピーをファイルMstray.exeと
アイ・ディフェンス・ジャパンからの情報によると、新しいスペイン語のワームであるOsapexは、VGAファイルを装う。Osapexは、DOSタイプのアイコンを使って自己コピーをC:ドライブとリムーバブルメディアにも作成する可能性がある。さらに、ワームはディレクトリーMy D
アイ・ディフェンス・ジャパンからの情報によると、ベンダー各社は、殆どのUNIXシステムにある認証セキュリティの主要インターフェースであるPAM(Pluggable Authentication Modules)に対するセキュリティアップデートの出荷を開始している。PAMのあるバージョンにお
アイ・ディフェンス・ジャパンからの情報によると、Guardian Digital(EnGarde Linux)社は、ポータブルsyslog実装用のsyslog-ngの為のアップデートを発表した。マクロ処理コードでセキュリティ問題が発見されている。アクセスはテンプレート付きのファイルの出力や編
アイ・ディフェンス・ジャパンからの情報によると、Red Hat社とTrustix AS社は、ローカル攻撃が可能な複数のセキュリティ欠陥に対応する、Linuxカーネルのセキュリティアップデートをリリースした。これらの欠陥は、firewireやビデオキャプチャーカードなどの多数のカ
アイ・ディフェンス・ジャパンからの情報によると、サンマイクロシステムズ社は、ypxfrdデーモンに存在する引数確認バグ (argument-validation bug) に対する暫定処置をリリースした。このデーモンは、マスターサーバーにあるyppushからスレーブサーバーとクライアント
アイ・ディフェンス・ジャパンからの情報によると、PlanetDNSのPlanetWeb HTTPサーバー最新バージョン用の攻撃用プログラムが公開された。PlanetDNSは、固定IPアドレスを持たないクライアント向けに、幾つかのDNSサービスを提供している。PlanetDNSには、ウェブサーバ
<プラットフォーム共通>
▼ Microsoft Office
Excel/Word に任意のデータを奪取される問題
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=1521
◆概要:
中国民報紙(Ming Pao)のオンライン閲覧者は2002年10月2日、Mingpao.comにアクセスしようとした際に法輪功が運営していると考えられているウェブサイトにリダイレクトされた。
◆概要:
Without.Cは大量メール送信型ワームで、自身をMicrosoft Outlookのアドレス帳の全記載連絡先に送信する。
◆概要:
先日発生したmisconfiguredニュースサービスに関わる事件から、セキュリティ専門家によって、悪意のあるプログラムを使った携帯電話への分散型サービス拒否(DDoS)攻撃が可能であることが解明した。
Macintosh のインターネット・セキュリティ:優れた著作である『 A Guide for the Rest of Us 』(Alan Oppenheimer、Charles Whitaker 共著 Peachpit 出版)を先ず読むことを勧める。その本は理解し易く、そしてあなたの環境に適した措置を見つけ出すのに役立つだろう
アイ・ディフェンス・ジャパンからの情報によると、BogusBearは、BugBearワーム駆除ユーティリティを擬装した新型の大量メール送信型ワームで、スペイン語圏で拡散している。Outlookアドレス帳からアドレスを収集してm_WAB.xrfファイルに保存し、これをWindows System
アイ・ディフェンス・ジャパンからの情報によると、XFree86 Project社のlibX11ライブラリにローカルのバッファオーバーフローの問題が含まれるため、一定の条件がそろった場合にルート侵害が可能になる。libX11ライブラリは、"_XKB_CHARSET"環境変数を使用することで、
アイ・ディフェンス・ジャパンからの情報によると、サンマイクロシステムズ社は、ローカルまたはリモート攻撃者がロックデーモンを無効にするリクエストを発行することで、ファイルロックを要求するネットワークファイルシステム(NFS)クライアントの操作を拒否すること
アイ・ディフェンス・ジャパンからの情報によると、Ingenium Learning Management Systemに存在するパスワード漏洩問題の一部的な暫定処置が存在する。パスワードを保存するために使用される弱いパスワードハッシュは反転が可能であるため、攻撃者がパスワードハッシュ
アイ・ディフェンス・ジャパンからの情報によると、SkyStream Edge Media Router-5000(EMR5000)で発見された、リモートで悪用可能なサービス拒否攻撃に対する脆弱性が発見・公開された。攻撃者は、当該問題を利用してシステムをパニックに陥らせることが可能であり、そ
( Scan Incident Report との合同企画)
http://shop.vagabond.co.jp/m-sir01.shtml
<プラットフォーム共通>
▼ apache
Apache に複数のセキュリティホール [更新]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=1481
アイ・ディフェンス・ジャパンからの情報によると、Lamecadaは大量メール送信型ワームで、Microsoft Outlookユーザーの誘導を試みる。Lamecadaは、Outlookを利用するWindowsベースのホストにのみ感染する。MacやUnix、又はLinuxベースのホストに感染することはなく、L
アイ・ディフェンス・ジャパンからの情報によると、Apbostは、Microsoft Windows 2000及びXPオペレーティングシステムのファイルに感染するインターネットワームである。ペイロードが存在するかどうかなど、Apbostのペイロードに関する情報はまだ公開されていない。さ
アイ・ディフェンス・ジャパンからの情報によると、Sambud.B(別名:EnerKaz)は、ピア・ツー・ピアワームSambud(ID# 111008, Aug. 6, 2002)の別の新しい亜種である。Sambud.Bは他のピア・ツー・ピアワームと異なりSambud.Bは、ユーザーがダウンロードしたくなるような
アイ・ディフェンス・ジャパンからの情報によると、Theefはファイルサイズが43KBのバックドア型トロイの木馬プログラムで、リモート攻撃者によるターゲットホストへのアクセスを可能にする。Theefは自己コピーを%windir%%system%Genv.exeとして作成する。次に当該ト
アイ・ディフェンス・ジャパンからの情報によると、Tufasワームは、IRCを介して拡散し、攻撃者が感染したホストのセキュリティ設定にアクセスできるようにする。当該記事の掲載時点では、Tufasは深刻な脅威とは考えられていない。当該ワームのペイロードはパスワードな
アイ・ディフェンス・ジャパンからの情報によると、Avaya社は、以前のバージョンに存在したセキュリティ問題を修正する多くのスイッチ用ファームウェアのアップデートバージョンを発表した。テキストのみのパスワードは一般には露呈されていないが、企業内では既知とな
アイ・ディフェンス・ジャパンからの情報によると、シリコングラフィック社(SGI)は、アドバイザリー20020903-02-P(パッチ4771と4772)で報告されている問題について、R4000クラスシステムに対するパッチを再発表した。SGI社では、当初IRIXのユーザーアクセス可能コ
アイ・ディフェンス・ジャパンからの情報によると、Novell Client for Windowsのセキュリティ問題に暫定処置された。マイクロソフト社のGINA用.dllを置き換えるNovell Graphical Identification and Authentication(GINA)は、ログオンウィンドウのパスワードフィール
アイ・ディフェンス・ジャパンからの情報によると、ネットスケープコミュニケーション社のウェブブラウザのユーザーに対し、ソーシャルエンジニアリングによって悪意のあるリンクをクリックするよう仕掛けると、ターゲットユーザーのpreferencesファイルのコンテンツを
アイ・ディフェンス・ジャパンからの情報によると、Eudoraは添付ファイルを予測可能な場所に保存する。攻撃者はこの機能を悪用するために、ターゲットのEudoraユーザーに対して特定のURLにディレクトする電子メールを送りつける。攻撃者はこの脆弱性を攻撃してMicroso
アイ・ディフェンス・ジャパンからの情報によると、RadioBird Software社のウェブサーバーソフトウェア、WebServer 4 Everyoneで、攻撃者がこのアプリケーションを実行しているサーバー上の任意のファイルにアクセスすることが可能となる脆弱性が報告されている。攻撃
RSAセキュリティ株式会社は10月15日、「RSA ClearTrust 5.0日本語版」を11月1日より販売開始すると発表した。今回の製品は、Webポータルのユーザビリティとセキュリティを強化するWebアクセス管理製品。SAML v1.0に準拠したシングルサインオンや、ユーザごとの属性に対
米RSA Securityは9月24日、「RSA ClearTrust Agent for IBM HTTP Server on OS/390」の出荷開始を発表した。今回の製品は、IBMメインフレーム上のアプリケーション利用の範囲をデータ保護にまで拡大したエージェントソフト。これにより、システムに保存されているアプ
米RSA Securityは10月8日、Microsoft社との戦略的同意を発表した。今後両社は、セキュリティを強化するテクノロジー・プログラムを提供していくとのこと。提携の第一段階では、RSA SecurityのRSA SecurID 二要素ユーザ認証におけるMicrosoft向けライセンス許可と、RSA
米RSA Securityは10月8日、Microsoft Passportを使う企業向け二要素認証でiRevolution社と提携したと発表した。両社はPassportユーザがRSA Mobileを使用してサインオンできるソリューションを開発しており、さらに認証レイヤーを加えることにより、ログインの際エンド
米RSA Securityは9月23日、グローバル・インフォメーション・プロバイダであるExperian社が、同社のBtoB向けWebベースの信用調査に「RSA ClearTrust」を採用したと発表した。Webアクセス管理製品「RSA ClearTrust」を使用することにより、様々なオンラインサービスへの
米RSA Securityは9月25日、PeopleSoft社との新しい提携計画を発表した。両社はすでに、Webアクセス管理製品「RSA ClearTrust」と「PeopleSoft 8」を統合することでユーザを安全に集中管理できるよう支援している。今回の計画では、より簡単なユーザ・アクセスの支援や
米RSA Securityは10月8日、「Oracle9i Application Server」とWebアクセス管理の「RSA ClearTrust」およびPKIシステム管理の「RSA Keon」との完全な互換性を保証したと発表した。これによりRSA Securityの全製品ラインとの互換性が保証されたこととなる。また、米RSA
米RSA Securityは10月8日、Webアクセス管理製品「RSA ClearTrust 5.0」の発表に際し、幅広いパートナーからのサポートを発表した。このサポートは「RSA ClearTrust Ready」パートナープログラムに基づいており、アプリケーションサーバ、ポータルサーバなどがRSA Clea
エフ・セキュア社は10月17日、ヨーロッパ最大の通信会社ドイツテレコム社とともにドイツ国内の中小企業向けに「パーソナル セキュリティ サービス」を開始すると発表した。今回のサービスは、アンチウイルスとパーソナルファイアウォールサービスを組み合わせた、一元
TIS株式会社は10月17日、インターネット セキュリティ システムズ株式会社と共同で、不正侵入防御ソフト「BlackICE PC Protection」ダウンロードサービスの提供を同17日より開始することを発表した。今回の販売は、関西のCATV局24局と提供しているケーブルインターネッ
株式会社フォーバル クリエーティブとZone Labs社は10月15日、エンドポイントセキュリティソリューションの日本語版を日本市場に導入するための提携を発表した。今回の提携は、欧米で定評のあるゾーンラボのセキュリティ製品を、企業向けセキュリティ製品・システムの
エントラストジャパン株式会社は10月16日、株式会社情報数理研究所とエントラストのPKI製品・ソリューションに関して販売代理店契約を締結したことを発表した。情報数理研究所は、セキュリティを意識したプログラミング手法の採用という点において、日本でも有数の企業
株式会社ラックは10月15日、Intellitactics社(カナダ)のソフトウェア「LivingPolicy」および、それに付随する知的財産権、営業権を含むすべての権利を購入したことを発表した。「LivingPolicy」は、情報セキュリティポリシーを管理・運用するためのソフトウェア。今
株式会社シーフォーテクノロジーは、同社暗号技術C4シリーズを組込系市場に向けて販売すると発表した。販売はアイティアクセス(ITA)が行い、ITAでは顧客向けのソリューション提案にC4シリーズの組込み紹介を行っていく。同暗号エンジンは、カオス特性や独自のキース
ノベル株式会社は、企業ネットワークからWebサービスまでのトータルなシングルサインオンとアイデンティティ・マネージメントを提供する新ソリューション構想「Secure Identity Management」を発表した。これは2002年6月に買収した米SilverStream社の各種Webサービス開
株式会社日本総合研究所は、企業の共通セキュリティ・インフラ構築をサポートする「共通セキュリティ基盤構築サービス」を11月より開始する。新サービスは、セキュリティポリシーをシステムレベルに反映させ、よりセキュアなシステムを構築することを目的としたもので
ネクスト・イット株式会社は、米Visualware社とオンライン販売契約を締結し、製品の販売を開始した。取り扱っているのはセキュリティとパフォーマンス問題解決支援ツールで、ネットワーク侵入者やインターネットハッカーの情報、所在の特定が可能な「VisualRoute」 、
ネクサンティス株式会社は、韓国にその子会社である「ネクサンティス・コリア」を設立したと発表した。同社は、昨年9月に設立された大日本印刷100%出資の子会社で、セキュリティ・ソフトウェアおよびスマートカード関連ソリューションなどを中心に扱っている会社。今
富士通株式会社は、IP−VPNサービス「FENICSビジネスIPネットワークサービス」の機能強化として、新たに「Web−VPNオプション」を追加した。新サービスは、インターネットに接続しブラウザが利用可能な環境であれば、日本国内外どこからでも企業内ネットワークへSSLに
日新電機株式会社は10月11日、ファイアウォール製品「CyberGuard Firewall」のセキュリティ情報を公開した。各バージョンにおける販売・サポートのステータスと最新パッチバージョン、セキュリティ脆弱点情報に関する対応状況(PDF)を公開した。このPDF文書では、SSH
エンテラシス・ネットワークス株式会社は10月17日、住友商事株式会社のブロードバンド対応IDSの独自アプライアンス「DMシリーズ」に、エンテラシスの Dragon IDS が搭載されたと発表した。帯域別に製品ラインナップを充実させたDragon 6.0を国産の高性能ハードウェアに
米Tripwire社は、データの完全性とセキュリティを保証する「Tripwire for Servers 3.0」が米IBM社から「Tivoliソフトウェア対応」の認証を取得したと発表した。これにより、同ソフトは統合セキュリティ管理ソフト「IBM Tivoli Risk Manager」との完全な連携が保証され
レッドハット株式会社は、ネットセキュリティ、Linuxカーネルを対象とした高度なトレーニングコース2コースを11月より開講する。新コースは、Red Hat Linuxの従来のトレーニングコースの上位に位置するもので、ネットのセキュリティ機能やリスク管理に関する詳細かつ専
NTTエレクトロニクス株式会社(NEL)は、セキュリティ情報とNELセキュリティ製品および関連製品を紹介するセミナーを10月24日に開催すると発表した。
NELの回線暗号装置、クリプティボード730B、NLC0268Aの紹介や、株式会社ネットマークスのBioNetrixの製品を紹介する
株式会社シマンテックは10月17日、xSP事業者を対象とした「シマンテック サービスプロバイダ セキュリティセミナー」を本日開催し、新たなサービス展開について発表する。シマンテックではこれまで、インターネットサービスプロバイダやデータセンターなどのxSP事業者
米RSA Securityの研究所であるRSA Laboratoriesは9月26日、「distributed.net」チームが暗号解読コンテスト「RC-5-64 Secret-Key Challenge」に成功したと発表した。RC-5-64 Challengeは、総当たり検索によって対称暗号鍵を発見する困難さを判断するために開催されたも
マイクロソフト株式会社は10月11日、「セキュリティチームに連絡を取る」というタイトルで、セキュリティ情報へのリンクを公開した。希望の内容に近い項目を12のポップアップから選択する形式。「セキュリティについての基礎的なことが知りたい」を選択するとセキュリ
この「Webアプリケーションのセキュリティ」の連載では、ここまでポリシーや概念的な話が多かったが、今回は気分を変えて技術的な話をしよう。Webアプリケーションの最も簡便なソリューションとしてよく用いられる、Perlによるcgi作成時の、セキュアコーディングについ