IPAおよびJPCERT/CCは、東芝テックが提供する複合機「e-Studio」シリーズにクロスサイトリクエストフォージェリの脆弱性が存在すると「JVN」で発表した。
JPCERT/CCは、2014年1月から3月における「インターネット定点観測レポート」を公開した。
「IT人材白書2014」の公開について(IPA)他
ミサワは、同社が所有するPCおよび携帯電話が盗難被害に遭ったと発表した。
IPAおよびJPCERT/CCは、LYSESOFTが提供するAndroidアプリ「AndExplorer」にディレクトリトラバーサルの脆弱性が存在すると「JVN」で発表した。
IPAおよびJPCERT/CCは、サイボウズが提供する「リモートサービスマネージャー」に複数の脆弱性が存在すると「JVN」で発表した。
IPAは、Apache Struts2 の脆弱性(CVE-2014-0094)対策について注意喚起を発表した。
このドローンの所有者は New Era Photography and Film と呼ばれる地元団体で、「誰かが我々のシステムをハッキングしたようだ」と語っており、「未知の集団が、ドローンの制御を得るためにチャンネルの切り替えを行った」と結論づけたという。
先週一週間もっとも閲覧された記事のベスト10
東京都は4月17日、「若者向け悪質商法被害防止キャンペーン」の一環として実施した特別相談「若者のトラブル110番」の結果を公表した。有料情報サイトの架空・不正請求に関する相談が2割近くを占めており、「覚えのない請求は無視しよう」とアドバイスしている。
4月16日、都内で行われた株式会社シマンテックの記者発表会において、同社Trust Services プロダクトマーケティング部 上席部長 安達徹也氏が、OpenSSLの脆弱性(Heartbleed)について言及した。
2日間に亘って開催されたカンファレンスは、チャーリー・ミラー氏とクリス・ヴァラセク氏の車に対するハッキングのセッションから始まった。昨年のBlackHat USAや、3月に日本で開催されたCODEBLUEでも同セッションがあったが、アップデートを含んだ形で紹介された。
一部のセキュリティ研究者たちは、そこに強制力がない、あるいはいずれにせよ無視されるものだと語っている。一方、別の研究者たちは、その活動が「役に立つ(助けとなる)」場合、これらの法律に免除があるようにするべきだと主張している。
スマホ・タブレットの業務利用向けセキュリティガイドラインの第二版(JSSEC)他
宝塚歌劇団は、宝塚歌劇オフィシャルショップ「キャトルレーヴ東京劇場店」において、顧客の個人情報が記載された書類を紛失したことが判明したと発表した。
IPAおよびJPCERT/CCは、Redmineが提供するプロジェクト管理ソフトウェア「Redmine」にオープンリダイレクトの脆弱性が存在すると「JVN」で発表した。
IPAおよびJPCERT/CCは、Openfire Projectが提供する「Openfire」にDoSの脆弱性が存在すると「JVN」で発表した。
浜田氏は「2013年に発生したデータ侵害事件において、上位10件のうち8件は1,000万以上の個人情報が漏えいしたこと」「漏えいした個人情報の平均数が、2012年と比較し4倍に拡大したこと」の2点を挙げ、2013年を大規模データ侵害の年だったと総括した。
韓国に本社を持ち、Webアプリケーションセキュリティとデータベースセキュリティを提供するペンタセキュリティシステムズ株式会社。データベース暗号化製品「D'Amo」は日本で本格的に製品展開を始めて数年だが、韓国では製品の発売から10年を数え、多くの導入実績がある。
KDDIは15日、「Xperia Z1 SOL23」、「Xperia Z Ultra SOL24」向けに提供していた最新ソフトウェアのアップデートを一時中断すると発表した。アップデート後の不具合が判明したため。
そのメモリには、メッセージやパスワードなどといった旨みのある情報が含まれている。そして別の heartbeatMessage を送信することにより、別の 64KB が漏えいされるため、被害者のシステムを徹底的に調査して御馳走を得るよう、それは繰り返される。
情報処理推進機構(IPA)は4月16日、「OpenSSL」の脆弱性に対して、ウェブサイト利用者(一般ユーザ)が行うべき対策を取りまとめた情報を公開した。
キングソフトとフィッシング対策協議会は4月15日、提携を発表した。協議会がフィッシングサイトのURL情報を提供。キングソフトは、無料セキュリティソフト『KINGSOFT Internet Security 2014』において、フィッシングサイト対策機能の提供を開始する。
大日本印刷子会社のDNPデジタルコムは4月15日、ソーシャルメディアによる企業トラブルの未然防止や被害を最小限に留める対応策を総合的に支援する「ソーシャルメディアリスク対策サービス」の提供を開始した。
フィッシング対策協議会は12日、「お名前.com」を騙るフィッシングが存在しているとして、注意喚起する文章を公開した。またお名前.comを運営するGMOインターネットも注意を呼びかけている。
開催予定の情報セキュリティ関連セミナー・勉強会情報
トレンドマイクロは4月14日、オープンソースの暗号通信ライブラリ「OpenSSL」の拡張機能「Heartbeat」に存在する脆弱性が、モバイルアプリにも影響を与えているとして、注意を呼びかけた。
Heartbleed bug による秘密鍵漏えいの現実性について(IIJ SECT)他
Skyは、クライアント運用管理ソフトウェア「SKYSEA Client View」のバージョンアップにあわせ、新たにリコーのデジタル複合機やプリンタの管理機能を追加した「SKYSEA Client View MFP/LP連携機能」の提供を開始する。
東陽テクニカとパステル・ネットワークスは、新たな共同事業として、会員制のIT機器ベンチマークテストサービス「@benchmark」を提供開始した。
リーブ21は、同社「リーブ21」Webサイトにおいて、第三者からの不正アクセスにより一部サイトが改ざんされていたことが判明したと発表した。
JPCERT/CCは、「Oracle Java SE」のクリティカルパッチアップデートに関する注意喚起を発表した。これは、Oracle社が定例パッチを公開したことを受けたもの。
IPAは、「医療機器における情報セキュリティに関する調査(2013年度)」を公開した。
2014 年 2 月 27 日 (木)、28 日 (金) に福島県の星野リゾートアルツ磐梯スキー場にて「Health 2.0 Fukushima Chapter Vol.4 / Medical × SecurityHackathon 2014」が開催された。アルツ磐梯で本イベントが開催されるのは 2 回目となる。
「Extended Random は、我々が(研究の)途中でたまたま出会っただけのものだった」と The Register に語っている。「我々は、そこには焦点を当てておらず、またそれは我々の調査結果にいかなる影響をも及ぼしていない」
Microsoft Word には、RTF ファイルの取り扱いに起因してメモリ領域が破壊される脆弱性が存在します。
PaperThin CommonSpot に複数の脆弱性(JVN)他(ダイジェストニュース)
IPAおよびJPCERT/CCは、Xangati Inc が提供する複数の製品にディレクトリトラバーサルとOSコマンドインジェクションの脆弱性が存在すると「JVN」で発表した。
アドビは、「Adobe Reader Mobile」のセキュリティアップデート(APSB14-12)を発表した。
JPCERT/CCは、DNSキャッシュポイズニング攻撃に関する注意喚起を発表した。
JPCERT/CCは、2014年1月1日から3月31日までの四半期における「インシデント報告対応レポート」および「活動概要」を公開した。
日本IBMは、2014年4月に公開されたOpenSSLの脆弱性(CVE-2014-0160)を悪用する攻撃(Heartbleed攻撃)をTokyo SOCにおいて確認したと発表した。
Dhanjani が記事にしているように、Tesla は「ユーザーがログインを試せる回数」を制限していない。そのことにより、6 文字のパスワードにブルートフォースを仕掛けることは取るに足らない作業になっていると彼は記している。
IT関連企業による「Cos-DEC(クラウド型オープンDB協議会)」を設立(ソフトバンク・テクノロジーほか)他
マカフィーは、次世代ファイアウォール製品「McAfee Next Generation Firewall」を5月1日より日本において提供を開始すると発表した。
総務省は、各自治体に対して「Windows XP等のサポート期間の終了に伴う対応について」を発表した。
IPAおよびJPCERT/CCは、コクヨS&Tが提供するノート活用Androidアプリ「Android 版 CamiApp」にアクセス制限不備の脆弱性が存在すると「JVN」で発表した。
日立ソリューションズは、トレンドマイクロのセキュリティ対策製品を用いた、Windows Server 2003向けの暫定的な脆弱性保護サービスを提供開始すると発表した。
ラックは4月14日、インターネットバンキングを悪用した不正送金への注意喚起を発表した。
鶴学園 広島工業大学は4月14日、シンクライアント端末を活用した大規模仮想デスクトップ環境(VDI)を、学生に対して提供する「仮想デスクトップ教育基盤システム」を整備し、4月1日から稼働開始したことを発表した。
検索頻度の高い語句と、その検索結果に該当する記事を紹介します
Twitter は SMS 経由でツイートを行う方法についてアドバイスを掲載したが、同共和国の Twitter ファンたちは、彼らのお気に入りのサイトを利用するために VPN、TOR、その他の回避策を取った。
先週一週間もっとも閲覧された記事のベスト10
伊藤忠テクノソリューションズ(CTC)のグループ会社である(CTCSP)は4月10日、業界で初めてWindows Embedded OSを搭載したモバイル・シンクライアントの販売を開始した。
トレンドマイクロは10日、スマートフォン/タブレット端末向けセキュリティソフト「ウイルスバスター モバイル」の最新版を4月17日より発売すると発表した。最新版ではiOSにも対応する。
IPA(情報処理推進機構)は4月11日、Androidアプリの脆弱性の学習・点検ツール「AnCoLe(アンコール)」をサイトで公開した。Windows Vista/7/8上で動作し、無償利用が可能。
KDDIは10日、同社のスマートフォン「Xperia Z1 SOL23」、「Xperia Z Ultra SOL24」向けに最新ソフトウェアのアップデート提供を開始した。「Xperia Z Ultra SOL24」はSTAMINAモードなどが追加される。
OpenSSLの脆弱性(CVE-2014-0160)への対応について(マクニカネットワークス)他
ネットエージェントは、OpenSSL Heartbleed脆弱性の有無を、Web上から対象のホスト名を入力するだけで容易に判別できるサービス「Heartbleed検査サービス」を、無償にて提供開始した。
JSSECは、「MAM/MCM利用ガイド」を策定し、正式版の発表に先立ち「β版」を公開した。また同時に、本ガイドへのパブリックコメントも募集している。
IPAおよびJPCERT/CCは、apps4u@androidが提供するAndroidアプリ「SD Card Manager」にディレクトリトラバーサルの脆弱性が存在すると「JVN」で発表した。
警察庁は、「OpenSSL」の脆弱性を標的としたアクセスが増加しているとして、アップデートの実施等の適切な対策を早急に実施するよう「@police」で注意喚起を発表した。
「現在のパスポートは偽造するのが簡単で、また RFID チップを提供することは困難だ」と Cecil は語った。「パスポートの冊子の構成は、ビザを提示し、入国と出国の日付を記録するためのもので、ユーザーの身元を確認する目的で利用するべきではない」