2014年9月の脆弱性と脅威ニュース記事一覧 | ScanNetSecurity
2026.09.19(土)

2014年9月の脆弱性と脅威ニュース記事一覧

外来種の有毒グモ「セアカゴケグモ」が東京都内で初めて確認、注意を呼びかけ(東京都福祉保健局) 画像
脅威動向

外来種の有毒グモ「セアカゴケグモ」が東京都内で初めて確認、注意を呼びかけ(東京都福祉保健局)

 外来種の有毒グモ「セアカゴケグモ」が9月24日、東京都内で初めて見つかった。基本的におとなしく攻撃性はないが、雌は毒があり、触るとかむことがあるため、東京都福祉保健局などは「素手で捕まえたり、触らないように」と注意を呼びかけている。

あくびが出る。Wikileaksよ、我々はすでにFinFisherについて知っている。ただ、このソフトウェアのバイナリは… ~アサンジの最新のリークガスムにはスパイウェアの完全なコピーが含まれる(The Register) 画像
TheRegister

あくびが出る。Wikileaksよ、我々はすでにFinFisherについて知っている。ただ、このソフトウェアのバイナリは… ~アサンジの最新のリークガスムにはスパイウェアの完全なコピーが含まれる(The Register)

WikiLeaksの最新のリークには、当該ベンダーの請求書とサポートチケットのコピーが含まれている。同社の多数の顧客の名前や、この議論を呼んでいる技術にいくら支払ったのかについて、マスクはかけられていない。WikiLeaksによると、FinFisherの売上は少なくとも…

緊急地震速報を装った迷惑メールを確認、記載されているリンク先にアクセスしないよう注意喚起(気象庁) 画像
脅威動向

緊急地震速報を装った迷惑メールを確認、記載されているリンク先にアクセスしないよう注意喚起(気象庁)

 気象庁は9月24日、緊急地震速報を装った迷惑メールが届いているという情報を受け、注意喚起を行った。迷惑メールにはリンク先が記載されていることが多く、金銭的な被害などを受けた場合は、速やかに警察署へ届け出るよう呼びかけている。

bashの脆弱性(CVE-2014-6271等)を悪用する「ShellShock攻撃」を確認(日本IBM) 画像
脅威動向

bashの脆弱性(CVE-2014-6271等)を悪用する「ShellShock攻撃」を確認(日本IBM)

日本IBMは、先日公開された bash の脆弱性を悪用する攻撃(ShellShock攻撃)が開始されていることを同社のTokyo SOCにおいて確認したと発表した。

く書へ左らか右、メールフィルタを回避するスパマーの新たなトリック~Sexe.doc?いやScod.exeだ(The Register) 画像
TheRegister

く書へ左らか右、メールフィルタを回避するスパマーの新たなトリック~Sexe.doc?いやScod.exeだ(The Register)

スパマーたちはメールフィルタを潜り抜けるトリックを大量に使用しており、ソーシャルメディアを通じて急増させている。Virus Bulletinは、数々のこうしたトリックを挙げたSpammer's Compendium(スパマー一覧)の保守を行っている。

Android版「ファイルマネージャー」にディレクトリトラバーサルの脆弱性(JVN) 画像
セキュリティホール・脆弱性

Android版「ファイルマネージャー」にディレクトリトラバーサルの脆弱性(JVN)

IPAおよびJPCERT/CCは、エスリンクが提供するAndroidアプリ「ファイルマネージャー」に、ディレクトリトラバーサルの脆弱性が存在すると「JVN」で発表した。

「GNU bash」に脆弱性、パッチは修正が不十分なため回避策の適用を(JPCERT/CC) 画像
セキュリティホール・脆弱性

「GNU bash」に脆弱性、パッチは修正が不十分なため回避策の適用を(JPCERT/CC)

JPCERT/CCは、「GNU bash」の脆弱性に関する注意喚起を発表した。

衛星による天気予報:p0wnage しそうな曇り空~極軌道衛星の地上管制で発見された欠陥は「2年」は修復されない (The Register) 画像
TheRegister

衛星による天気予報:p0wnage しそうな曇り空~極軌道衛星の地上管制で発見された欠陥は「2年」は修復されない (The Register)

米商務省のシステム取得およびITセキュリティ担当の商務次官Allen Crawleyは、NASAとNOAA(National Oceanic and Atmospheric Administration、アメリカ海洋大気庁)の地上管制施設に衝撃的な欠陥があることを発見した。

Wireshark の CAPWAP 解析部の実装に起因する DoS の脆弱性(Scan Tech Report) 画像
エクスプロイト

Wireshark の CAPWAP 解析部の実装に起因する DoS の脆弱性(Scan Tech Report)

Wireshark の CAPWAP 解析部にサービス運用妨害 (DoS) が発生する脆弱性が報告されています。

FortiGate および FortiWiFi アプライアンスに複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

FortiGate および FortiWiFi アプライアンスに複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、Fortinetが提供するFortiGate および FortiWiFi アプライアンスに複数の脆弱性が存在すると「JVN」で発表した。

三菱東京UFJ銀行を騙るフィッシングメールを確認(フィッシング対策協議会) 画像
脅威動向

三菱東京UFJ銀行を騙るフィッシングメールを確認(フィッシング対策協議会)

フィッシング対策協議会は、三菱東京UFJ銀行を騙るフィッシングメールが出回っているとして注意喚起を発表した。

柳条湖事件に関連するサイバー攻撃、今年の攻撃は例年より少ない状況(日本IBM) 画像
脅威動向

柳条湖事件に関連するサイバー攻撃、今年の攻撃は例年より少ない状況(日本IBM)

日本IBMは、柳条湖事件が起こった9月18日前後の攻撃動向について、改めて傾向と対策を発表した。

Android版「Bump」に情報漏えいの脆弱性、使用停止を呼びかけ(JVN) 画像
セキュリティホール・脆弱性

Android版「Bump」に情報漏えいの脆弱性、使用停止を呼びかけ(JVN)

IPAおよびJPCERT/CCは、Bump Technologiesが提供する、連絡先の情報などを交換するためのAndroid向けアプリケーション「Bump」に脆弱性が存在すると「JVN」で発表した。

アップルが複数製品のセキュリティアップデートを公開(JVN) 画像
セキュリティホール・脆弱性

アップルが複数製品のセキュリティアップデートを公開(JVN)

IPAおよびJPCERT/CCは、Apple社が提供する複数の製品に脆弱性が存在すると「JVN」で発表した。これはApple社が各製品向けのセキュリティアップデートを公開したことを受けたもの。

映像配信サービスTwitchで新型マルウェアの感染報告、チャットに表示されたURLに注意(エフセキュア) 画像
脅威動向

映像配信サービスTwitchで新型マルウェアの感染報告、チャットに表示されたURLに注意(エフセキュア)

映像配信サービスTwitchユーザーを中心に、「Eskimo」と呼ばれる新型マルウェアの感染報告が多く伝えられています。

Enigmail の PGP プラグインが BCC メールの暗号化を忘れる~ユーザーは現在「悪いやつらから拷問されるのを待っている」状態(The Register) 画像
TheRegister

Enigmail の PGP プラグインが BCC メールの暗号化を忘れる~ユーザーは現在「悪いやつらから拷問されるのを待っている」状態(The Register)

「Enigmail は、BCCの受信者を非表示としたうえで、誰が送信をしたのかを明かさぬまま、受信者の全員に対して暗号化されたメールを送信するかどうかを尋ねる。しかしBCCの受信者のみに送られるメールは、平文のまま送信される。

「CENTUM」および「Exaopc」に任意のファイルにアクセスされる脆弱性(JVN) 画像
セキュリティホール・脆弱性

「CENTUM」および「Exaopc」に任意のファイルにアクセスされる脆弱性(JVN)

IPAおよびJPCERT/CCは、横河電機が提供する統合生産制御システムである「CENTUM」およびOPCインタフェースパッケージである「Exaopc」に、に任意のファイルにアクセス可能な脆弱性が存在すると「JVN」で発表した。

延期していたAdobe ReaderとAcrobatのセキュリティアップデートを公開(アドビ) 画像
セキュリティホール・脆弱性

延期していたAdobe ReaderとAcrobatのセキュリティアップデートを公開(アドビ)

アドビは、「Adobe Reader」および「Acrobat」のセキュリティアップデート(APSB14-20)を発表した。

Microsoft Internet Explorer の CInput オブジェクトの取り扱いに起因する解放済みメモリ使用の脆弱性(Scan Tech Report) 画像
エクスプロイト

Microsoft Internet Explorer の CInput オブジェクトの取り扱いに起因する解放済みメモリ使用の脆弱性(Scan Tech Report)

Microsoft Internet Explorer (IE) に解放済みメモリを使用してしまう脆弱性が報告されています。

「Embarcadero Delphi」と「C++Builder」のVCLに脆弱性(JVN) 画像
セキュリティホール・脆弱性

「Embarcadero Delphi」と「C++Builder」のVCLに脆弱性(JVN)

IPAおよびJPCERT/CCは、Embarcadero Technologiesが提供する「Embarcadero Delphi」と「C++Builder」のVCLにバッファオーバーフローの脆弱性が存在すると「JVN」で発表した。

「PowerDNS Recursor」にDoS攻撃を受ける脆弱性、対応を強く推奨(JPRS) 画像
セキュリティホール・脆弱性

「PowerDNS Recursor」にDoS攻撃を受ける脆弱性、対応を強く推奨(JPRS)

JPRSは、PowerDNS Recursorの脆弱性(DNSサービスの停止)について注意喚起を発表した。

各種攻撃の試みが活発化している状況--上半期のサイバー脅威(警察庁) 画像
脅威動向

各種攻撃の試みが活発化している状況--上半期のサイバー脅威(警察庁)

警察庁は、「平成26年上半期のサイバー空間をめぐる脅威の情勢について」を発表した。

デングウイルス保有調査、戸山公園や駒沢オリンピック公園などから採集した蚊については陰性を確認(厚生労働省) 画像
脅威動向

デングウイルス保有調査、戸山公園や駒沢オリンピック公園などから採集した蚊については陰性を確認(厚生労働省)

 厚生労働省は、渋谷区および隣接する特別区(世田谷区、目黒区など)の公園に対して、蚊のデングウイルス保有調査を順次進めている。11日の時点で、戸山公園や駒沢オリンピック公園など9公園から採集した蚊については、陰性が確認された。

piyolog Mk-II 第4回「国内中のサイトが模倣されている? ひと夏の模倣サイト誤認騒動」 画像
特集

piyolog Mk-II 第4回「国内中のサイトが模倣されている? ひと夏の模倣サイト誤認騒動」

実は「3s3s.org」の管理者に直接依頼することで閲覧対象外に指定することが可能で、国内の組織がいくつか含まれていることが分かります。これは模倣サイト誤認騒動の裏で、事態を正確に把握し、必要に応じて対象外の調整依頼を行っていた組織が存在することを示します。

デング熱、渋谷区と隣接する区の公園に対して優先的に蚊対策(厚生労働省) 画像
脅威動向

デング熱、渋谷区と隣接する区の公園に対して優先的に蚊対策(厚生労働省)

 厚生労働省は9月6日、デング熱に関する緊急対策会議を開催し、渋谷区と隣接する区の公園に対して優先的に蚊対策を行うと決めた。デング熱の患者数は80名を数え、感染推定地が代々木公園周辺に加え新宿中央公園などにも拡大している。

都内の公立小学校がインフルエンザで今季初の学級閉鎖(東京都教育委員会) 画像
脅威動向

都内の公立小学校がインフルエンザで今季初の学級閉鎖(東京都教育委員会)

 東京都教育委員会は9月10日、都内の公立小学校でインフルエンザの集団感染により学級閉鎖の措置をとったと発表した。都内の学校がインフルエンザで学級閉鎖するのは今季初めて。全国的にも今シーズン初とみられる。

デング熱対策に関する関係機関緊急対策会議の結果を公開、Q&Aも掲載(厚生労働省) 画像
脅威動向

デング熱対策に関する関係機関緊急対策会議の結果を公開、Q&Aも掲載(厚生労働省)

 厚生労働省がデング熱対策に関する関係機関緊急対策会議の結果を公開した。9月9日14時現在で国内の患者数は86人で、都内23区における発生を低減させるための住民への注意喚起などの対策を実施していく。

ベビー用品の販売を装う詐欺サイトが増加、実被害も発生--月次レポート(BBソフトサービス) 画像
脅威動向

ベビー用品の販売を装う詐欺サイトが増加、実被害も発生--月次レポート(BBソフトサービス)

BBソフトサービスは、「インターネット詐欺リポート(2014年8月度)」を発表した。

アプライアンス用OS「CacheGuard OS」にCSRFの脆弱性(JVN) 画像
セキュリティホール・脆弱性

アプライアンス用OS「CacheGuard OS」にCSRFの脆弱性(JVN)

IPAおよびJPCERT/CCは、CacheGuard Technologies Ltd.が提供するWebセキュリティなどのアプライアンス用のOS「CacheGuard OS」に、クロスサイトリクエストフォージェリ(CSRF)の脆弱性が存在すると「JVN」で発表した。

サイバースパイ活動「NetTraveler」が再開か、標的型攻撃メールを確認(カスペルスキー) 画像
脅威動向

サイバースパイ活動「NetTraveler」が再開か、標的型攻撃メールを確認(カスペルスキー)

カスペルスキーは、ロシアKasperskyが8月27日に公開したリリースの抄訳として、サイバースパイ活動「NetTraveler」が10年を経て大幅にバージョンアップしたと発表した。

「Adobe Flash Player」のセキュリティアップデートを公開、至急の適用を(アドビ) 画像
セキュリティホール・脆弱性

「Adobe Flash Player」のセキュリティアップデートを公開、至急の適用を(アドビ)

アドビは9月9日(米国時間)、「Adobe Flash Player」のセキュリティアップデート(APSB14-21)を発表した。

月例セキュリティ情報4件を公開、最大深刻度「緊急」は1件(日本マイクロソフト) 画像
セキュリティホール・脆弱性

月例セキュリティ情報4件を公開、最大深刻度「緊急」は1件(日本マイクロソフト)

日本マイクロソフトは、2014年9月のセキュリティ情報を公開した。公開されたセキュリティ情報は事前通知通りの4件で、最大深刻度「緊急」が1件、「重要」が3件となっている。

[DEF CON22 レポート] 中国の五つ星ホテルが「暇つぶしハッキング」の犠牲に 画像
特集

[DEF CON22 レポート] 中国の五つ星ホテルが「暇つぶしハッキング」の犠牲に

IP アドレスの末尾を変更するだけで、別の客室の制御を乗っ取ることができると気づいた Molina は、そのプロトコルのリバースエンジニアリングを行い、他室のテレビの電源を入れるなどのハッキングに成功した。

Mozilla Firefox の WebIDL の実装に起因する任意コード実行の脆弱性(Scan Tech Report) 画像
エクスプロイト

Mozilla Firefox の WebIDL の実装に起因する任意コード実行の脆弱性(Scan Tech Report)

Mozilla Firefox にポップアップブロック機能を回避して、chrome 特権で任意の JavaScript が実行可能な脆弱性が報告されています。

Netgear「ProSafe Plus」設定ツールに管理パスワード漏えいの脆弱性(JVN) 画像
セキュリティホール・脆弱性

Netgear「ProSafe Plus」設定ツールに管理パスワード漏えいの脆弱性(JVN)

IPAおよびJPCERT/CCは、Netgearが提供するスイッチ製品の設定ツール「ProSafe Plus Configuration Utility」に管理パスワード漏えいの脆弱性が存在すると「JVN」で発表した。

Club NTT-Westを騙るフィッシングサイトを確認(フィッシング対策協議会) 画像
脅威動向

Club NTT-Westを騙るフィッシングサイトを確認(フィッシング対策協議会)

フィッシング対策協議会は、Club NTT-Westを騙るフィッシングの報告があったとして注意喚起を発表した。

JDWPの探索行為を検知、攻撃手法が公開されていることから注意喚起を発表(警察庁) 画像
脅威動向

JDWPの探索行為を検知、攻撃手法が公開されていることから注意喚起を発表(警察庁)

警察庁は、JDWP(Java Debug Wire Protocol)に対する探索行為の検知について注意喚起を発表した。

内部不正の早期発見に必要なポイントを紹介(デロイト トーマツ サイバーセキュリティ先端研究所) 画像
脅威動向

内部不正の早期発見に必要なポイントを紹介(デロイト トーマツ サイバーセキュリティ先端研究所)

デロイト トーマツ サイバーセキュリティ先端研究所は、「内部不正」をテーマとした記者向け発表会を開催した。

Arris製ケーブルモデムに情報漏えいの脆弱性(JVN) 画像
セキュリティホール・脆弱性

Arris製ケーブルモデムに情報漏えいの脆弱性(JVN)

IPAおよびJPCERT/CCは、Arrisが提供するケーブルモデム「Touchstone DG950A」に情報漏えいの脆弱性が存在すると「JVN」で発表した。なお、現時点で対策方法は公開されていない。

セキュリティ情報の事前通知、9月は「緊急」1件を含む4件を予定(日本マイクロソフト) 画像
セキュリティホール・脆弱性

セキュリティ情報の事前通知、9月は「緊急」1件を含む4件を予定(日本マイクロソフト)

日本マイクロソフトは、2014年9月のセキュリティ情報の事前通知を発表した。発表によると、セキュリティ情報の公開は9月10日で、4件のパッチ公開を予定している。

100 人のセレブ女性がオンラインでヌードを晒される~Apple の iCloud アカウントハッキングの犠牲となったセレブリティたち(The Register) 画像
TheRegister

100 人のセレブ女性がオンラインでヌードを晒される~Apple の iCloud アカウントハッキングの犠牲となったセレブリティたち(The Register)

こうしたハッキングの事件は、「重要なパスワードを複数のウェブサイトやサービスで使い回さないこと」「それらが単純な1単語や、ありがちなフレーズで構成されていないこと」を(我々に)適切な頻度で確認させるリマインダーとなっている。

「IptabLes」および「IptabLex」の大量感染に注意を呼びかけ(アカマイ) 画像
脅威動向

「IptabLes」および「IptabLex」の大量感染に注意を呼びかけ(アカマイ)

アカマイは、同社のPLXsertを通して、新しい「サイバーセキュリティThreat Advisory(脅威アドバイザリ)」を発行したと発表した。このアドバイザリは、Linuxシステム上でのIptabLesおよびIptabLex感染の高リスクな脅威について企業に警告を発するもの。

SSL証明書を適切に検証しない脆弱性、複数のAndroidアプリで確認(JVN) 画像
セキュリティホール・脆弱性

SSL証明書を適切に検証しない脆弱性、複数のAndroidアプリで確認(JVN)

IPAおよびJPCERT/CCは、複数のAndroidアプリにSSL証明書を適切に検証しない脆弱性が存在すると「JVN」で発表した。

デング熱の感染拡大防止のため代々木公園の一部を閉鎖(東京都) 画像
脅威動向

デング熱の感染拡大防止のため代々木公園の一部を閉鎖(東京都)

デング熱の感染拡大防止のため、9月4日、東京都は代々木公園の一部閉鎖を発表した、

「iCloud」から流出した有名人の写真に関連する詐欺に注意を呼びかけ(シマンテック) 画像
脅威動向

「iCloud」から流出した有名人の写真に関連する詐欺に注意を呼びかけ(シマンテック)

 シマンテックは4日、有名人のヌード写真流出事件に関連する詐欺に注意を呼びかけた。

Adobe Acrobat/Reader の Javascript API の実装に起因する情報漏えいの脆弱性(Scan Tech Report) 画像
エクスプロイト

Adobe Acrobat/Reader の Javascript API の実装に起因する情報漏えいの脆弱性(Scan Tech Report)

Adobe Acrobat/Reader には、Javascript API のセキュリティ制限の実装に起因して、情報漏えいが発生する脆弱性が存在します。

感染の拡大が続くデング熱の症状や予防策について 画像
脅威動向

感染の拡大が続くデング熱の症状や予防策について

 感染の拡大が続くデング熱。9月1日には、新たに19人の患者が確認され、国内のデング熱感染者は22人にまで増えた。蚊を媒介にして感染すると聞くと不安や心配になるが、実は感染しても重症化するのはまれだという。

Android版アプリ「Kindle」に暗号通信の盗聴などが行われる脆弱性(JVN) 画像
セキュリティホール・脆弱性

Android版アプリ「Kindle」に暗号通信の盗聴などが行われる脆弱性(JVN)

IPAおよびJPCERT/CCは、Amazon.comが提供するAndroid 版アプリ「Kindle」に、SSLサーバ証明書の検証不備の脆弱性が存在すると「JVN」で発表した。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×