日本全国で「やけど虫」の被害が報告されており、テレビやネットで話題になっている。6月~8月は特に多い時期であるため、対策についてまとめる。
Oracle Java SE 7 の ProviderSkeleton クラスにサンドボックスによるセキュリティ制限を回避して、任意のコードが実行可能な脆弱性が報告されました。
「家庭情報利活用のフレームワーク検討報告」を公開(JIPDEC)他
Dr.WEBは、モバイルデバイス上に「Android.SmsSend」トロイの木馬をインストールする、悪意のある複数のプログラムをGoogle Play上で発見したと発表した。
「サイバー情報共有イニシアティブ(J-CSIP)運用状況[2013年4月~6月]」(IPA)他
日立製作所ソフトウェア事業部は、同社のセキュリティ情報サイト「HIRT」においてセキュリティ情報を公開した。
IPAおよびJPCERT/CCは、TrustGo Inc.の提供するAndroid向けのセキュリティ対策アプリ「Antivirus & Mobile Security」にDoSの脆弱性が存在すると「JVN」で発表した。
JPRSは、「BIND 9.xの脆弱性(DNSサービスの停止)について」を発表した。
トレンドマイクロ社は日、台湾の中小企業がどのような攻撃を受けているのか、また事例から他の企業は何を学べるのかをブログで解説している。
7月24日には大手ISP、OCNのIDサーバーに不正アクセスがあり、最大約400万のOCNのIDとして使うメールアドレスと、暗号化されたパスワードが流出した可能性があるんだって。今のところは被害は確認されてないんだにゃー。
Windows XPのサポート終了への対応(エフセキュアブログ)他
IPAおよびJPCERT/CCは、WordPressの提供するオープンソースのブログソフトウェア「WordPress」にクロスサイトスクリプティングの脆弱性が存在すると「JVN」で発表した。
トレンドマイクロは、同社TrendLabsが人気ゲームの公開に便乗した最初の脅威を7月16日に確認したと同社ブログで発表した。
更新情報:エクスプロイトキット「Styx」の関与が判明(トレンドマイクロ:ブログ)他
サイバーディフェンス研究所の福森大喜氏は、ゲストブロガーとして参加するエフセキュアブログで、日本の安全保障に関する業務に携わる人たちに対してマルウェア付きのメールが届いているとして、その手口を紹介している。
Apache Struts2に任意のJavaコードが実行される脆弱性に関する検証レポート(NTTデータ先端技術)他
トレンドマイクロは、同社の脅威調査機関である「Forward-looking Threat Research(FTR)」が日本での被害が96%以上を占めるオンライン銀行詐欺ツールの攻撃キャンペーンを確認したと同社ブログで発表した。
Apache Struts 2 に "action:","redirect:","redirectAction:" プレフィックスを含むリクエストの取り扱いに起因して、任意の Java コードが実行可能な脆弱性が報告されました。
2013年6月25日に発生したサイバーテロの分析レポート(2)(アンラボ:ブログ)他
IPAおよびJPCERT/CCは、Oracleの提供する「Oracle Enterprise Manager」にクロスサイトスクリプティングの脆弱性が存在すると「JVN」で発表した。
7月16日にWebアプリケーションフレームワーク「Struts2」の脆弱性が公開されたんだにゃー。外部から任意のJavaコードが実行されるんだって。脆弱性を修正したバージョン2.3.15.1が公開されているので、早めにアップデートした方がいいと思うんだにゃー。
ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)