アイ・ディフェンス・ジャパンからの情報によると、Red Hat社のLinuxシステムでは、ユーザの電子メール受信箱のデフォルト許可にセキュリティ上の欠陥が存在する。デフォルト設定のMaildirメール受信箱フォーマットを使用すると、ユーザが所有する/var/spool/mailなど
アイ・ディフェンス・ジャパンからの情報によると、VB6 P2Pは、P2Pワーム用のソースコードで、サイズが4,071バイトあり、通常、電子メールなどのファイル共有媒体を介して他のコンピュータに拡散する。B6 P2Pは、元々VB6P2P.zipというファイル名で拡散が確認されていた
アイ・ディフェンス・ジャパンからの情報によると、オラクル社は、Oracle9iの主要バイナリoracle.exeで発見されたバッファオーバーフローを修正するセキュリティーアップデートをリリースした。攻撃者はこの問題を悪用して任意のコードを実行できる場合がある。oracle
アイ・ディフェンス・ジャパンからの情報によると、Oracles社は、Oracle 8i及び9iのデータベースアプリケーションの関数TO_TIMESTAMP_TZで発見されたバッファオーバーフローを修正するセキュリティーアップデートをリリースした。攻撃者は関数TO_TIMESTAMP_TZにおいて
アイ・ディフェンス・ジャパンからの情報によると、Oracles社は、Oracle 8i及び9iのデータベースアプリケーション関数TZ_OFFSETで発見されたバッファオーバーフローを修正するセキュリティーアップデートをリリースした。このバッファオーバーフローは関数TZ_OFFSETに
アイ・ディフェンス・ジャパンからの情報によると、Oracle社は、Oracle 8i及び9iデータベースアプリケーションのBFILENAME関数のバッファオーバーフローを修正するセキュリティアップデートをリリースした。BFILENAME関数には、DIRECTORYパラメータのバッファオーバー
アイ・ディフェンス・ジャパンからの情報によると、Conectiva社は、Mozilla webブラウザのアップデートをリリースした。今回のアップデートは、複数のセキュリティの問題に対応するものである。Mozillaは、AOL Time Warner社のNetscape web ブラウザのオープンソースバ
アイ・ディフェンス・ジャパンからの情報によると、米国カリフォルニア州のハッカー、William Grace(22歳)とBrandon Wilson(28歳)の2人に対し、2003年2月7日付けで9年の判決が下されたという。2人は、同州のRiverside郡裁判所のコンピュータシステムへの不法侵入罪
米ネットワークアソシエイツは2月10日、HP社とセキュリティソリューションのバンドルで提携し、中小企業(SMB)向けにリセラーを提供するパイロット(試験)プログラムを発表した。このプログラムは、SMB市場での成長を加速化するネットワークアソシエイツ社の戦略に基
トレンドマイクロ株式会社は2月17日、Webアクセスセキュリティの実現を目指した、キャッシュサーバのオープンプロトコルICAPに対応した2製品を販売開始すると発表した。HTTPゲートウェイウイルス対策製品「InterScan WebProtect 1.5 for ICAP(ISWP 1.5 ICAP)」が3月
告知:
SCAN シリーズ まるとく・セキュリティ商品 4大キャンペーン!3月末まで!
http://shop.vagabond.co.jp/campaign/
『Scan Security Management』 創刊!
http://shop.vagabond.co.jp/m-ssm01.shtml
2月14日未明、複数のWebサイトがr00t_Systemというグループによって改竄された。改竄されたサイトはすべてOSにWindows 2000、Microsoft-IIS/5.0を使用したサーバであった。14日14時現在、すべてのサイトが復旧している。r00t_System の被害を受けたのは、いずれも特定
<プラットフォーム共通>
▽ Oracle9i Application Server
Oracle9i Application Serverに二つの脆弱性が発見された。
一つ目は、特殊なディレクトリを作成することにより、DoS攻撃が可能になる問題。
二つ目は、特殊なディレクトリを作成することにより、MOD_
アイ・ディフェンス・ジャパンからの情報によると、SchoolBus.Bは、新しいバックドア型トロイの木馬で、通常、電子メールなどのファイル共有媒体を介して他のコンピュータに拡散する。SchoolBus.Bは、自身のコピーをWindowsディレクトリにrundll.exeというファイル名を
アイ・ディフェンス・ジャパンからの情報によると、ベンダー数社が、オブジェクトリレーショナルSQLデータベースであるPostgreSQLで報告されている問題を修正するアップデートソースコードをリリースしている。他のLinuxベンダーからも、旧バージョンで発見されている
アイ・ディフェンス・ジャパンからの情報によると、ベンダー各社では、Software ConsortiumのLynx webブラウザに存在する軽微な問題を解決するセキュリティアップデートを発表した。このアップデートにより、コマンドラインを介してLynxに渡されるURLに偽のヘッダーを
アイ・ディフェンス・ジャパンからの情報によると、SGI(Silicon Graphics)社が、同社のIrixのOSのTCP/IP実装における複数のセキュリティ関連の欠陥を修正した。TCP/IPの初期シーケンス番号の統計的な弱点やパケットのMSSの値が小さい場合に生じるDoS状態、IGMPバージ
アイ・ディフェンス・ジャパンからの情報によると、Red Hat社が、PAMモジュール、pam_xauthのセキュリティ上の欠陥に対するセキュリティアップデートをリリースした。他のベンダーのアップデート版も発表されたが、まだリリースはされていない。多くの場合、ルートユー
アイ・ディフェンス・ジャパンからの情報によると、新しいバレンタインデー関連の不正プログラム、CupidGreetingの存在が確認されている。当該プログラムはユーザをhttp://valentines-ecard.comのwebサイトに誘導する。リンクを選択することにより、ユーザはcard.exeフ
アイ・ディフェンス・ジャパンからの情報によると、Microsoft Windows 2000で、静的に設定されたARP (Address Resolution Protocol) アドレスの問題が報告された。ARPは、IPアドレスなどのネットワークアドレスをEthernet MACアドレスなどのハードウェアアドレスにマッ
アイ・ディフェンス・ジャパンからの情報によると、Epic Games社のUnrealゲームエンジンに、複数のセキュリティ欠陥が存在することがわかった。この欠陥が原因で、DoS攻撃、クライアントシステムの乗っ取りやクライアントのスプーフィングなどの問題が発生する可能性が
アイ・ディフェンス・ジャパンからの情報によると、印Gupta社のRDBMSソフトウェアパッケージであるSQLBaseで、バッファオーバーフローが発見された。このソフトウェアは、LocalSystem特権を利用して、ほとんどのSQLサーバと同様にサービスとして動作する。実行コマンド
◆概要:
セキュリティ関連の会社であるEmmera社(ベルギー)が、NATO(北大西洋条約機構)の本部があるブリュッセルでウォードライビング試験を実施し、調査対象地区内で検出された304の無線ローカルネットワーク(LAN)の内200のネットワークは、データを保護する暗
◆概要:
Winurは、Klezワーム削除ツールを装う新しいワームである。Winurはサイズが61,440バイトで、通常、電子メール、ネットワーク、リムーバブルメディア、インターネットリレーチャット、そしてその他のファイル共有媒体を介して他のコンピュータに拡散する。
◆概要:
Macromedia社が、Microsoft Internet Information Services(IIS)ウェブサーバー上でWindows NT認証、NTFSファイル許可を用いてColdFusion MXのファイルへのアクセスを制御するサイトに対するセキュリティブリテンを発表した。
【News−1件】
●WebSphere の XML 設定エクスポートにパスワード保護の脆弱性
アイ・ディフェンス・ジャパンからの情報によると、米国インフラ保護センター(NIPC:National Infrastructure Protection Center)は、イラク・米国間の緊張の高まりを受け、サイバーセキュリティの強化を促す新たな勧告を発行したという。勧告によると、最近は国際的
総務省主導による民間 ISP で構成されるインシデント情報共有・分析センター "Telecom-ISAC Japan" の活動が来年度から本格化する。その実態を明らかにしたい。
<プラットフォーム共通>
▽ Apache
Apacheに、MS-DOSスタイルのデバイス名をフィルタリング出来ない問題が発見された。この問題を利用することにより、サーバーに対してDoS攻撃をしかけることが可能となる。
アイ・ディフェンス・ジャパンからの情報によると、ベンダー各社では、伊藤彰則氏のUnix及びLinuxシステムのテキストをベースにしたwebブラウザであるw3mのセキュリティアップデートをリリースした。w3mにはクロスサイトスクリプティング脆弱性が存在し、攻撃者が任意
アイ・ディフェンス・ジャパンからの情報によると、Hewlett-Packard社のHP-UXオペレーティングシステムのwallデーモンに存在する、バッファオーバーフローに関するセキュリティ問題に関する報告が一般公開された。wallが処理する超大容量のファイルを作成することによ
アイ・ディフェンス・ジャパンからの情報によると、MicrosoftのOSのセキュリティアップデートを装う偽電子メールが実環境に出回っている。この種の偽電子メールは、SlammerやAvrilワームなどの不正なプログラムによる重大な脅威が発生した直後は高い成功率を記録する。
アイ・ディフェンス・ジャパンからの情報によると、Microsoft Windows用のファイル暗号化アプリケーションであるCryptoBuddyに複数のセキュリティ欠陥があることがわかった。これらの欠陥により、CryptoBuddyがほとんど無効になってしまう。最初の欠陥は最も深刻なもの
アイ・ディフェンス・ジャパンからの情報によると、新しいワームであるYalatは、電子メール及びオープンなネットワーク共有を介して拡散する。但し、Yalatのプログラムにはバグが存在しており意図した通りに拡散していないと考えられる。実行されると、Yalatが自身のコ
アイ・ディフェンス・ジャパンからの情報によると、新たな総当たり攻撃ツールのNTSMBは、リモートのIPC$共有に侵入するように設計されている。サイズは57,344バイトで、通常、電子メールなどのファイル共有媒体を介して他のコンピュータに拡散する。NTSMBはrootkitの一
アイ・ディフェンス・ジャパンからの情報によると、Maax(別名Axam)は、電子メール及びファイル共有ネットワークを介して拡散する新種のワームである。不正プログラム作成者Melhackerが、このワームを作成したと公言した。Maaxは、感染したコンピュータのMicrosoft Out
アイ・ディフェンス・ジャパンからの情報によると、IRCのEggdropには、botへのアクセス権限を持つ攻撃者が任意のホストやポートに接続できてしまうセキュリティ上の欠陥が存在する。Eggdropと同じシステム上でホストされているサービスに接続することにより、攻撃者は
アイ・ディフェンス・ジャパンからの情報によると、NetGear社のFM114P Wireless Routerにディレクトリトラバーサル問題が含まれるため、攻撃者はリモートでデバイスの構成ファイルを取得することが可能。この構成ファイルには、ダイヤルアップアカウント利用時に使用さ
アイ・ディフェンス・ジャパンからの情報によると、Operaウェブブラウザが長いユーザー名を処理する際に発生するセキュリティ問題を狙った攻撃コードがリリースされた。URL内のユーザー名の処理過程にバッファオーバーフローが存在する。攻撃者は、この問題を攻撃する
アイ・ディフェンス・ジャパンからの情報によると、中東諸国の中で、イランとクウェートがサイバー攻撃発信数でそれぞれ1位と2位と報告されている。10万ユーザあたりイランは29.3件、クウェートは23.3件の割合で攻撃が発信されている。全サイバー攻撃の中では米国が35
アイ・ディフェンス・ジャパンからの情報によると、有名なハッカーで、刑期を終え仕事を開始したばかりのKevin Mitnick氏のウェブサイトDefensiveThinking.comが改竄されたという。当該サイトは2月8日に正常に修復された。
アイ・ディフェンス・ジャパンからの情報によると、Indian SnakesグループのメンバーであるRoxxは、Yahaワームファミリーの新型亜種にRPC Locator Serviceの攻撃用プログラムを追加することを検討中とのこと。Slammer攻撃で使われたランダム化IPスキャンルーチンを、同
2003年2月7日掲載の記事内において、誤りがありました。チェック・ポイント・ソフトウェア・テクノロジーズ社の「FireWall-1」に『データ流出の危険性が発見された』との記述がありましたが、実際はデータ流出ではなく、特定の機能が実行されないというものであったこ
株式会社バガボンドは2月12日、インターネットサービスに関連するセキュリティの啓蒙および市場の活性化を目的とする、「Webセキュリティ事務局(Web Security Administrative Office:WSAO)」を発足させた。これは現在、e-Japan 重点計画などにより、官民問わずセキ
米RSA Securityは2月5日、Polsinelli, Shalton & Welte法律事務所が、法律業務に、RSA SecurityのWebアクセス管理ソフト「RSA ClearTrust」を採用したと発表した。RSA ClearTrustは、弁護士とクライアントがオンライン・コラボレーションの場としている「e-rooms」に安
米ネットワークアソシエイツは2月10日、同社の1事業部門であるMcAfee Securityが米国防総省(DOD)職員を対象としたホーム セキュリティ ソリューションを提供すると発表した。同ソリューションは、国防情報システム局(DISA)と米ネットワークアソシエイツが最近締結
京セラコミュニケーションシステム株式会社は、先日行われた「net&com」にて、「包括的なセキュリティリスク管理の考え方」と題するセミナーを行った。同セミナーでの講演によると、NimdaやCodeRedまた最近ではSQL Slammerなどのワームが猛威をふるったが、いずれも既
株式会社ジェイエムシーは、同社が運営する情報セキュリティ総合サイト「月刊情報セキュリティ」内において、「CISOの部屋」を開始した。同サイトは、民間企業や自治体における、情報セキュリティマネジメントのシステム構築を支援する総合サイト。今回開始されたコン
横河電機株式会社は、3月3日、認証ソフト「SecureTicket Ver.3.2」紹介セミナーを、東京国際フォーラムにて開催すると発表した。SecureTicketは、ワンタイム・パスワードによるユーザ認証が可能なWebサーバ用の統合セキュリティソフト。今回の最新版Ver.3.2では、VPN(
セコムトラストネット株式会社は、サートラスト株式会社、ソニー株式会社、日本テレマティーク株式会社、株式会社ネオジャパン各社協賛によるセミナーを開催すると発表した。「PKI対応ソリューションと事例紹介セミナー」と題し、機密文書管理におけるPKIシステム活用
セコムトラストネット株式会社は、セコム本社ビルにて「セコムハイブリッドICカード」の常設展示を開始した。同製品は、1枚のICカードで入退室管理、PCやファイルへのアクセスコントロールが可能となるもの。現在、セコム原宿本社内のShowCaseに常時展示されている。
セコムトラストネット株式会社は、NTTコミュニケーションズ株式会社(以下NTT Com)が提供する.comExchangeのNSP(Nextra Service Provider)に参加すると発表した。これにより、NTT Comが提唱する「次世代情報交換ネットワーク構想」=「Nextra」(Next Information
株式会社スタジオマップは2月10日、ホスティングサービス事業におけるメールのウイルスチェックサービスを開始したと発表した。今回のサービスは、同社が提供するホスティングサービス「SPPDレンタルサーバー」のオプションメニューとして提供するもの。ウイルスチェッ
株式会社アイ・ティ・フロンティアは1月23日、サービス事業統括本部ネットワーク本部セキュリティソリューション部において、ISMS(情報セキュリティマネジメントシステム)の規格である、「BS7799-2」及び「ISMS認証基準」を同時取得したと発表した。同規格は、組織に
ケーブル・アンド・ワイヤレスIDC株式会社は2月13日、脆弱性スキャンサービスを開始すると発表した。今回のサービスは、企業のシステムに対してセキュリティホールの診断・分析といったセキュリティ評価を行い、今後の対策を提案するというもの。検査項目は個別の環境
株式会社アズジェントは、米ForeScout Technologies社の次世代型侵入防止システム「ActiveScout」をプレインストールした侵入防止システム「ActiveScoutアプライアンス」を発表した。ファイアウォールの外側に実装する同製品には、ポートスキャンなどの攻撃の兆候を検
株式会社ネットワークバリューコンポネンツは2月12日、米ネットスクリーン社の不正侵入検知、防御システム、「NetScreen-IDP100/500」の販売を開始したと発表した。同製品は、従来の不正侵入検知(IDS)システムと比べて、防御機能が備わっていることが特長となってい
インターネット セキュリティ システムズ株式会社(以下ISS)と株式会社アクト・ツーは2月13日、コンシューマ向け製品販売に関して、営業ならびに拡販業務で協業すると発表した。今回の協業により、コンシューマ向けパッケージソフトウェア製品をリリースし、ISSの「R
米トップレイヤーネットワークス社は2月6日、アークサイト社、ガーディッドネット社、ネットワークインテリジェンス社が提供するシステムを、トップレイヤーの侵入防御製品群「Attack Mitigator IPS」の相互運用ソリューションとして認定したと発表した。同製品群は、
株式会社日立情報システムズは、同社のPKIパッケージ「SSCom(エスエスコム)」を、ソニーが開発した非接触ICカード「FeliCa」に対応させたと発表した。「SSCom」は、デジタル証明書による個人認証とVPN通信、アクセス制御を実現するソフトウェア。今回、非接触型のFe
株式会社日立システムアンドサービスは、ギガネットワークに完全対応し、最大12Gbpsの処理性能を誇るギガネットワークセキュリティゲートウェイ「NetScreen-5400」の国内販売を開始した。シリーズ最上位機種となる本製品は、NetScreen社独自のGigaScreen II ASICを採用
米SonicWALLは、同社の主力製品であるPROシリーズとGXシリーズの初期付属VPNクライアント数を増大させ、VPNライセンス体系を刷新した。対象製品は「PRO100」「PRO200」「PRO300」「GX250」「GX650」の5製品。「PRO100」は、VPN機能と1VPNクライアントライセンスが標準
KDDI株式会社は、中国の通信事業者「中国網絡通信有限公司(CNC)」との間で、国際IP-VPNサービスに関する相互接続協定を締結した。CNCは、旧中国電信が分割されて発足した「中国網絡通信集団公司」傘下の通信事業者。中国全土において、国内・国際通信サービス(電話