<プラットフォーム共通>
▼ Macromedia JRun
JRun に複数のセキュリティホール [更新]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=1568
アイ・ディフェンス・ジャパンからの情報によると、デマメールである「ナイジェリアの手紙(Nigerian Letter)」詐欺の亜種の存在が確認されている。各ユーザーはこのような詐欺に注意する必要がある。詐欺師に返事を送ってしまった「ナイジェリアの手紙」詐欺の被害者
◆概要:
論議を呼んでいるFriendsGreetingsコードの配布元であるPermissioned Mediaは、ワームに似た同社のコードをユーザーに対して大量メール送信を続けるための新しいウェブサイトを実装した。この新しいウェブサイトは今までの亜種とは異なり、ウェブサイトのIPア
◆概要:
ベンダー各社は、MhonArcのクロスサイトスクリプティング(XSS)に関する脆弱性を修正するアップデートを発表している。これらのアップデートは、攻撃者が電子メールのヘッダーを使ってMhonArcのHTMLタグフィルタリングをバイパスし、HTMLタグを挿入可能なこ
◆概要:
イラクのウェブベースの電子メールシステムにパスワード"press"を使用することで簡単にログオンできたジャーナリストは、サダム・フセイン大統領宛の電子メールにアクセスおよび参照できたと報告されている。
◆概要:
先頃、ロシア人ハッカーのウェブサイトxakep.ruのトップ記事として、WingGod という名前のハッカーがislam.ru を攻撃した方法が掲載された。この記事は、xakep.ru のユーザーの間で、大きな論議を呼んでいる。
【News−3件】
●Buffalo AP にサービス使用不能の脆弱性
●Cisco PIX に複数の脆弱性
●iPlanet WebServer に root 権限の不正使用の脆弱性
※下記記事の中で日経BP社様に関しての情報に誤りがありました。
<プラットフォーム共通>
▽ Bugzilla
Bugzilla 2.10以前のバージョンに含まれるquipsに、クロスサイトスクリプティングの脆弱性が発見された。この問題を利用することによって、悪意のあるユーザーが既存のquipsのリストを参照されるおそれがある。
アイ・ディフェンス・ジャパンからの情報によると、Cepicワームは、サイズが1,153バイトで、マイクロソフト社のOutlookのアドレス帳に記載されている最初の100人に自己を電子メールで送信し、C:WindowsNetstat.exeというファイルが存在する場合はそれを削除してしま
アイ・ディフェンス・ジャパンからの情報によると、Rdoorは、新しいバックドア型トロイの木馬である。サイズは55,296バイトで、通常、電子メールなどのファイル共有媒体を介して他のコンピューターに拡散する。RdoorはWindowsのディレクトリーにsvchost.exeとして自己
アイ・ディフェンス・ジャパンからの情報によると、Tiny.101はキーロガータイプのトロイの木馬で、他の攻撃用プログラムのコンポーネントとして使用される。サイズは4,608バイトで、通常、電子メールなどのファイル共有媒体を介して他のコンピューターに拡散する。Tin
アイ・ディフェンス・ジャパンからの情報によると、ZSpyは、Delphiで書かれている新種のバックドア型トロイの木馬である。サイズは281,600バイトで、通常、電子メールなどのファイル共有媒体を介して他のコンピューターに拡散する。ZSpyは、「zspy.exe」という名前でW
アイ・ディフェンス・ジャパンからの情報によると、Zsyang大量メール送信型ワームのさらに破壊力の強い亜種Zsyang.Bが発見された。添付ファイルを実行すると、ZsyangがWindowsのシステムディレクトリーに自己コピーを作成する。さらにZsyang は、Windowsレジストリを変
アイ・ディフェンス・ジャパンからの情報によると、Spoofbotはバックドア型トロイの木馬で、ターゲットとするコンピューターをフラッディングする可能性がある。サイズは52,461バイトで、通常、電子メールなどのファイル共有媒体を介して他のコンピューターに拡散する
アイ・ディフェンス・ジャパンからの情報によると、オラクル社では、リモートによるコマンド実行を許可する可能性があるOracle 8iのバッファオーバーフローに対するパッチを提供した。非常に大きなサイズのコマンド引数がTransparent Network Substrate(TNS)リスナー
アイ・ディフェンス・ジャパンからの情報によると、RealNetworks社は、RealOneおよびReal Playerメディアプレイヤーに含まれるリモート攻撃可能な3つのバッファオーバーランの修正をリリースしているが、この修正に欠陥が見つかった。最初のオーバーフローの原因は、ダ
アイ・ディフェンス・ジャパンからの情報によると、マイクロソフト社のWindows NT 4.0、2000、XPのオペレーティングシステムには、サービス制御マネージャ(SCM)によって変造されたリモートプロシージャの呼び出し(RPC)の扱いにおいて、リモートで悪用可能なサービ
アイ・ディフェンス・ジャパンからの情報によると、米カリフォルニア州ロサンジェルス在住の女性が、大量のソフトウェア違法コピーを輸入した組織における彼女の役割に対し、懲役9年を宣告され、1,100万米ドルの損害賠償の支払い命令を受けた。Lisa Chen被告(52歳)は
アイ・ディフェンス・ジャパンからの情報によると、米カリフォルニア州ロサンジェルス在住の女性が、大量のソフトウェア違法コピーを輸入した組織における彼女の役割に対し、懲役9年を宣告され、1,100万米ドルの損害賠償の支払い命令を受けたという。彼女の判決は、こ
米RSA Securityは11月11日、ZIP solutionsのリーダー企業であるPKWARE社とテクノロジー、販売、マーケティング分野での新しい戦略的提携を発表した。
今回の提携により、PKWAREのZIP圧縮テクノロジーとRSA SecurityのRSA BSAFE暗号化技術とを組み合わせ、デスクトップ
米RSA Securityは11月13日、RSA BSAFE Crypto-J 3.3.3暗号化ツールキットが、暗号モジュールに関する米国連邦情報処理標準(FIPS)140-1のセキュリティ要件適合の認定を受けたと発表した。FIPS 140認定は、テクノロジー・ベンダが米国連邦政府機関にテクノロジー関連製
米RSA Securityは11月18日、ホワイトハウスに対し、最近米国政府当局が発表した "National Strategy Secure Cyberspace"(サイバースペース機密保全のための国家戦略)に関する論評と推奨の意見書を提出したと発表した。この計画は、電子化した通信、取引、インフラス
日本エフ・セキュア株式会社は11月28日、CERTのVU#740619に関わる「F-Secure SSHサーバ Unix版」の脆弱性と対策に関して発表した。今回、問題となった脆弱性は、SSHサーバにて、悪意を持ったログインユーザが他人の偽装ログイン名にて不正操作が可能であるというもの。
テクマトリックス株式会社は、Webアプリケーションの脆弱性監査ソフトウェア「AppScan」とWebアプリケーションセキュリティ監視ソフトウェア「AppShield」の製品紹介セミナーを実施している。「AppScan」は、Webアプリケーションを巡回し、Webアプリケーションの脆弱性
凸版印刷株式会社は11月27日、FeliCa技術の非接触カードを採用したPKI対応ログインシステムの提供を開始すると発表した。このシステムは、株式会社ソリトンシステムズのPC認証アプリケーション「SmartOn(FeliCa対応版)」の機能を拡張し、日本ベリサイン株式会社の「
ノベル株式会社は11月26日、アイデンティティに基づくセキュリティ管理のための新ソリューション分野「Novell Nsure」において、3種の新製品を発表した。12月4日にOSアカウント統合製品最新版の「Novell AccountManagement 3」が、12月16日にはディレクトリサービス最
SSHコミュニケーションズ・セキュリティ株式会社は11月26日、VPNソフトウェア「SSH Sentinel」の日本語版を、12月初旬より販売開始すると発表した。今回の製品は、暗号化機能と証明書に基づいた認証機能により、安全なリモート通信を可能にするVPNクライアント。既存の
SSH コミュニケーションズ・セキュリティ株式会社は11月26日、暗号化通信を可能とするVPNソフトウェア、「SSH Sentinel」の日本語版に関するOEM契約について、同日、センチュリー・システムズ株式会社と合意したことを発表した。今回の契約は、SSHの「SSH Sentinel」日
株式会社NTTデータは11月26日、分散コンピュータシステムを一元管理する統合型運用管理システム、「NOSiDE」を構成する新しいソリューションとして、『NOSiDE Inventory Sub System 2002』と『NOSiDE Job Sub System 2002』を、平成14年12月16日より販売開始することを
日本電気株式会社(NEC)とNTTコミュニケーションズ株式会社(NTTコム)は、電子認証を導入したリモートアクセス・サービス分野において提携すると発表した。具体的には、NECが提供するICカードリモート認証システム「eNetActiveSecure(イーネットアクティブセキュア
沖電気工業株式会社と日本アイ・ビー・エム(IBM)株式会社は、電子政府および電子自治体市場向けソリューションの開発・販売で協業することに合意した。両社の得意とするソリューションを連携させ、電子窓口基盤システムの機能強化やアプリケーションの拡充を図り、来
住友商事株式会社は、米Decru社のストレージ・セキュリティ装置「DataFortシリーズ」の国内販売代理権を取得、販売を開始した。同製品は、ストレージ・エリア内データを高速(マルチギガビット)で暗号化/復号化処理し、蓄積データ(災害復旧用バックアップデータ含む
世界最大級の国際会計事務所アーンスト アンド ヤング インターナショナル(E&Y)とコンピュータ・アソシエイツ(CA)株式会社は、情報セキュリティおよびITリスク管理サービスの提供で提携した。CAの包括的セキュリティ製品群とE&Yの高度な専門知識とサービスを融合
エヌ・ティ・ティ・メディアサプライ株式会社は、電子署名法に基づく特定認証業務の認定を取得し、電子入札コアシステムに対応した電子認証サービス「e-Probatio PS」の提供を開始した。同サービスは、国土交通省が2003年4月より移行を予定しているICカード利用の電子
日新電機株式会社は11月26日、ファイアウォール装置「ELNIS Security Wall(エルニス セキュリティ ウォール)」を開発し、2002年11月27日より販売を開始すると発表した。同製品は、Stonesoft社のファイアウォールソフトウェア製品StoneGateを、より導入しやすいアプラ
日本電気株式会社(NEC)は、企業やISP/ASP事業者向けの専用サーバ製品群「Express5800 インターネットアプライアンスサーバ」を一新し、不正アクセス防止やウイルス対策などのセキュリティ機能を強化・拡張した製品群、「Expresss5800 インターネットアプライアンス
セイコーインスツルメンツ(SII)株式会社は、日本電子公証機構が同社の時刻認証サービス「Chronotrust(クロノトラスト)」を使用したタイムスタンプ局(TSA:TimeStamp Authority)を12月上旬に開局すると発表した。同局は、利用者から要求のあったデータのハッシュ
株式会社アスキーソリューションズは11月26日、サーフコントロール社開発の企業向けEメールフィルタリングソフトウェア『SurfControl E-mail Filter 3.5(サーフコントロール Eメールフィルタ)』日本語版を、2003年1月24日より国内販売代理店を通じて販売すると発表し
株式会社ソリトンシステムズは11月26日、IEEE802.1x/EAP対応のPKI認証アプライアンス「Net'Attest EPS(ネットアテストEPS)」を開発、12月1日より販売、12月20日より出荷を開始することを発表した。同製品は、EAP RADIUSサーバ、プライベートCA、LDAPサーバを搭載した
伊藤忠テクノサイエンス株式会社(CTC)は、サン・マイクロシステムズのLinux サーバ「Sun LX50」をベースとしたセキュリティ・アプライアンス製品2種類を発表した。1つは米Check Point社のVPN/ファイアウォールソフト「VPN-1/FireWall-1」を搭載した製品で、もう1つ
株式会社フォーカスシステムズは、同社連結子会社のシーフォーテクノロジーとエヌ・ティ・ティ エムイー(NTT-ME)が、C4暗号化製品・技術の正規販売代理店契約を締結したことを発表した。今後、NTT−MEは、高速・マルチプラットフォーム対応で、かつ実装が容易な暗号
株式会社モノリスコーポレーションは、USBキー セキュリティシステム「Security Controller SC101」の販売を開始した。同製品は、USB対応のセキュリティキーとソフトウェアで構成されたPC向けセキュリティツール。キーを抜き差しするだけで、簡単にログオン管理やファ
情報処理振興事業協会セキュリティセンターは11月20日、「SOHO・家庭向けの情報セキュリティ対策マニュアル」プレビュー版の公開をWeb上で開始した。
同マニュアルは、SOHO(Small Office Home Office)や一般家庭などの小規模な環境のユーザを対象に、技術的、運用的セ
社団法人コンピュータソフトウェア著作権協会(ACCS)は、同会員企業のソフトウェアに関する海賊版販売の摘発について報告した。今回、愛知県警保安課とハイテク犯罪対策室、緑署が逮捕したのは、BBSを悪用して海賊版コンピュータソフトなどを販売していた北海道の男性
<プラットフォーム共通>
▼ python
Python に任意のコードを実行される問題 [更新]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=1410
アイ・ディフェンス・ジャパンからの情報によると、アップルコンピュータ社は、BINDインプリメンテーションで最近発見された3つの脆弱性を修正するセキュリティアップデートをリリースした。最初の脆弱性は、SIGリソースレコードを含む対応時に不正な空白の挿入によっ
アイ・ディフェンス・ジャパンからの情報によると、SCO Groupは、バッファオーバーフローの脆弱性を修正する、gvのセキュリティアップデートをリリースした。gvアプリケーションは、Linux用のPDFおよびPostScript表示アプリケーションで、 ghostscriptインタープリター
アイ・ディフェンス・ジャパンからの情報によると、Andrew G. Morgan氏のLinux-PAMのpam_wheelモジュールは、安全性の低い方法で getlogin() を利用するため、攻撃者が特定の制限をバイパスすることができる。pam_wheelモジュールは、高い信頼性を持つグループ (trust
アイ・ディフェンス・ジャパンからの情報によると、マクロメディア社では、ユーザーに対して同社の製品であるColdFusionとColdFusion MXサーバーの旧バージョンで、マイクロソフト製品Data Access Components(MDAC)の旧バージョンが使用されている可能性があり、この
アイ・ディフェンス・ジャパンからの情報によると、RealNetworks社では、RealOne及びReal Playerメディアプレーヤーアプリケーションのリモートで悪用可能な3つのバッファオーバーランを修正するためのパッチを発表した。1つ目は、アプリケーションがダウロードされた
アイ・ディフェンス・ジャパンからの情報によると、Coneは、Visual Basicで記述されたトロイの木馬である。サイズは108,032バイトで、通常、電子メールなどのファイル共有媒体を介して、Microsoft WindowsをOSに搭載した他のコンピューターに拡散する。実行されると、
アイ・ディフェンス・ジャパンからの情報によると、Assasin.Cは、Backdoor.Assasinトロイの木馬の新しい亜種である。サイズは92,160バイトで、通常、電子メールなどのファイル共有媒体を介して他のコンピューターに拡散する。実行されると「Invalid Jpeg Image」という
アイ・ディフェンス・ジャパンからの情報によると、FireWar.10は、人気のある複数のファイアウォールアプリケーションを無効にする新種のトロイの木馬である。サイズは24,576バイトで、通常、電子メールなどのファイル共有媒体を介して他のコンピューターに拡散する。
アイ・ディフェンス・ジャパンからの情報によると、Coced.234は、トロイの木馬をターゲットファイルと結合させるために使用されるユーティリティツールである。サイズは20,992バイトで、通常、電子メールなどのファイル共有媒体を介して他のコンピューターに拡散する。
アイ・ディフェンス・ジャパンからの情報によると、Fusicは、電子メールなどのファイル共有媒体を介して拡散する新種のワームである。サイズは212,992バイト、24,576バイト、69,632バイトのいずれかとなる。実行されると、FusicはWindowsのシステムカーネルディレクト
アイ・ディフェンス・ジャパンからの情報によると、Vallaはウイルスペイロードをホストに付加することでWin32ファイルに感染する、2,048バイトの直接編成ファイル(direct file)感染型ウイルスである。このウイルスが実行されると、C:Windows、C:Winnt、C:WindowsS
アイ・ディフェンス・ジャパンからの情報によると、AvisaはVisual Basicで作成された新種のパスワード盗用型トロイの木馬プログラムである。ターゲットにされたユーザーがトロイの木馬をコンピューターにダウンロードするリンクをクリックするとファイルをドロップし、
アイ・ディフェンス・ジャパンからの情報によると、Christian Walter氏のMelange Chat Systemは、チャットサーバーにバッファオーバーフローが含まれ、これによって攻撃者はリモートでアプリケーションをクラッシュさせたり、場合によっては任意のコードを実行すること
アイ・ディフェンス・ジャパンからの情報によると、論議を呼んでいるFriendsGreetingsプログラムの配布元であるPermissioned Mediaは、ワームに似た同社のプログラムをユーザーに対して大量メール送信を続けるための新しいウェブサイトを実装した。現在までに1社だけで
日本ネットワークアソシエイツ株式会社は、企業のコンピュータ・ユーザを対象とした「無料ゲートウェイ・ウイルス対策セミナー」を開催すると発表した。今回のセミナーでは、テクマトリックス株式会社より講師を迎え、ロードバランサー「BIG-IP」とゲートウェイ・ウイ
Hai Nam Luke氏によると、PHPとMySQLにファイルアクセスの脆弱性がある。攻撃者はPHPとMySQLのローカルにあるファイルにアクセスし、ファイルの送受信が可能であり、非常に危険な問題と指摘する。特に、任意のフリーホストでは、ユーザは他のユーザの読み取りソース・
Netscape 4のJavaインプリメンテーションはバッファオーバーフロー脆弱を含んでおり、悪意のあるアプレットを含むウェブ・ページを参照した場合、任意のコードがユーザのシステム上で実行される可能性がある。バッファオーバーフローは、sun.awt.windowsのcanConvert(