2014年12月の脆弱性と脅威ニュース記事一覧 | ScanNetSecurity
2026.09.19(土)

2014年12月の脆弱性と脅威ニュース記事一覧

2014年第3四半期のクレジットカード不正使用被害、増加傾向続く(日本クレジット協会) 画像
脅威動向

2014年第3四半期のクレジットカード不正使用被害、増加傾向続く(日本クレジット協会)

一般社団法人日本クレジット協会は、2014年第3四半期(7月から9月)におけるクレジットカード不正使用被害の集計値を取りまとめ、発表した。

[レポート]Internet Week 2014、それぞれの立場や意見を持つ実務家が2014年のセキュリティをふりかえる 画像
セミナー・イベント

[レポート]Internet Week 2014、それぞれの立場や意見を持つ実務家が2014年のセキュリティをふりかえる

セキュリティチームには、JPCERT/CC 、 ISOG-J 、日本 CSRIT 協議会などから8名の識者が集まり、セキュリティカテゴリ全体を俯瞰した議論が行われたため、分野重複の無い良いプログラムが立案できたという。

ルータに存在する脆弱性を発見、世界の1,200万台以上が攻撃可能な状態(チェック・ポイント) 画像
セキュリティホール・脆弱性

ルータに存在する脆弱性を発見、世界の1,200万台以上が攻撃可能な状態(チェック・ポイント)

チェック・ポイントは、一般家庭や小規模企業で広く使用されているレジデンシャル・ゲートウェイ(SOHOルータ)デバイスに、深刻な脆弱性を発見したと発表した。

1987 年から存在していた X Window の重大なセキュリティバグ~「27 年目の欠陥」を含めた一連の問題が修復される(The Register) 画像
TheRegister

1987 年から存在していた X Window の重大なセキュリティバグ~「27 年目の欠陥」を含めた一連の問題が修復される(The Register)

このプログラミングの問題は、IOActive のセキュリティ研究者 Ilja van Sprundel が発見したものだ。IOActive は、この古くから存在していた問題にパッチを適用するために X.org と協働しており、ユーザーにはパッチの適用が促されている。

「ntpd」に複数の脆弱性、任意のコードを実行される可能性も(JVN) 画像
セキュリティホール・脆弱性

「ntpd」に複数の脆弱性、任意のコードを実行される可能性も(JVN)

IPAおよびJPCERT/CCは、Network Time Protocol projectが提供する「ntpd」に複数の脆弱性が存在すると「JVN」で発表した。

ソニー・ピクチャーズへの大規模なサイバー攻撃を教訓に緊急提言(ウォッチガード) 画像
脅威動向

ソニー・ピクチャーズへの大規模なサイバー攻撃を教訓に緊急提言(ウォッチガード)

ウォッチガードは、情報セキュリティの潜在リスクに備え、先日発生したソニー・ピクチャーズへの大規模なサイバー攻撃を教訓として、IT担当者が早急に対策を講じるべく緊急提案を発表した。

なぜ中小企業における不正送金被害が続出しているのか 第1回「全銀協の考え方」 画像
コラム

なぜ中小企業における不正送金被害が続出しているのか 第1回「全銀協の考え方」

とりわけ問題になっているのが「法人被害が増加している」点です。2013年下半期(7月~12月)の法人被害額は、7,500万円。2014年上半期(1月~ 6月)の法人被害額は、5億7,200万円。わずか半年で7.6倍も被害額が拡大しているのです。

GNU Bash における OS コマンドインジェクションの脆弱性(Shellshock)(Scan Tech Report) 画像
エクスプロイト

GNU Bash における OS コマンドインジェクションの脆弱性(Shellshock)(Scan Tech Report)

GNU Bash(Ver 4.3 及びそれ以前)には、外部からの入力が環境変数に設定されるような環境においてリモートから任意のコマンドを実行される脆弱性が報告されています。

新世代のマルウェアは ECC で暗号化し、Tor で語りかけ、ビットコインを要求する~それはあらゆる機能を備え、あなたに損失をもたらす(The Register) 画像
TheRegister

新世代のマルウェアは ECC で暗号化し、Tor で語りかけ、ビットコインを要求する~それはあらゆる機能を備え、あなたに損失をもたらす(The Register)

悪名高き「CryptoLocker」は既にテイクダウンされたものの、ランサムウェアを利用した詐欺は「あまりにも現実的な脅威」のままだ。詐欺師らは、彼らの詐欺行動をサポートするために、より洗練された暗号化のスキームを開発している。

能力をさらに磨くサイバー犯罪者、標的は政府や個人情報--2015年脅威予測(フォーティネット) 画像
脅威動向

能力をさらに磨くサイバー犯罪者、標的は政府や個人情報--2015年脅威予測(フォーティネット)

フォーティネットとその脅威研究部門であるFortiGuard Labsは、2015年に最も深刻になると思われるサイバーセキュリティ脅威を特定したと発表した。

複数の「Dell iDRAC」製品にコマンドインジェクションの脆弱性(JVN) 画像
セキュリティホール・脆弱性

複数の「Dell iDRAC」製品にコマンドインジェクションの脆弱性(JVN)

IPAおよびJPCERT/CCは、IPMI v1.5プロトコルを実装している複数の Dell iDRAC 製品に、セッション管理の問題に起因するコマンドインジェクションの脆弱性が存在すると「JVN」で発表した。

「Active Directory」管理者アカウントを不正使用する攻撃を多数確認(JPCERT/CC) 画像
脅威動向

「Active Directory」管理者アカウントを不正使用する攻撃を多数確認(JPCERT/CC)

JPCERT/CCは、「Active Directory」におけるドメイン管理者アカウントの不正使用に関して注意喚起を発表した。

アライドテレシスが提供する複数の製品にバッファオーバーフローの脆弱性(JVN) 画像
セキュリティホール・脆弱性

アライドテレシスが提供する複数の製品にバッファオーバーフローの脆弱性(JVN)

IPAおよびJPCERT/CCは、アライドテレシスが提供する複数の製品にバッファローの脆弱性が存在すると「JVN」で発表した。

(2014年12月18日) 十勝岳の噴火警戒レベルを2へ引き上げ、今後小規模な噴火が発生する可能性も(気象庁) 画像
脅威動向

(2014年12月18日) 十勝岳の噴火警戒レベルを2へ引き上げ、今後小規模な噴火が発生する可能性も(気象庁)

 気象庁は16日14時、北海道の中央部に位置し、美瑛町・上富良野町・新得町にまたがる十勝岳の火口周辺警報を発表し、噴火警戒レベルを1(平常)から2(火口周辺規制)へ引き上げた。

Microsoft Windows の win32k.sys ドライバに起因するサービス運用妨害の脆弱性(Scan Tech Report) 画像
エクスプロイト

Microsoft Windows の win32k.sys ドライバに起因するサービス運用妨害の脆弱性(Scan Tech Report)

Microsoft Windows には、win32k!xxxMenuWindowProc 関数の実装に起因してシステムがクラッシュしてしまう脆弱性が報告されています。

Dropboxのファイルリンク機能をマルウェア感染に悪用する例を確認(アンラボ) 画像
脅威動向

Dropboxのファイルリンク機能をマルウェア感染に悪用する例を確認(アンラボ)

アンラボは、「Dropbox」サービスを悪用したマルウェアが持続的に発見されているとして注意喚起を発表した。

クリスマスプレゼントを贈る習慣につけこむサイトが増加--月次レポート(BBソフトサービス) 画像
脅威動向

クリスマスプレゼントを贈る習慣につけこむサイトが増加--月次レポート(BBソフトサービス)

BBソフトサービスは、「インターネット詐欺リポート(2014年11月度)」を発表した。

POSシステム向け「Honeywell OPOS Suite」にコード実行の脆弱性(JVN) 画像
セキュリティホール・脆弱性

POSシステム向け「Honeywell OPOS Suite」にコード実行の脆弱性(JVN)

IPAおよびJPCERT/CCは、Honeywell Internationalが提供するMicrosoft Windows OSで稼動する小売向けPOSシステムで使われるソフトウェア「Honeywell OPOS Suite」にスタックバッファローの脆弱性が存在すると「JVN」で発表した。

吾妻山が「噴火警戒レベル2」に、周囲の警戒を促す(気象庁) 画像
脅威動向

吾妻山が「噴火警戒レベル2」に、周囲の警戒を促す(気象庁)

気象庁は12月12日、福島県と山形県にまたがる吾妻山の火口周辺警報を発表した。「噴火警戒レベル2」の火口周辺規制を呼びかけ、周囲の警戒を促している。

マルウェアの進化、標的型攻撃の拡大など指摘--2015年のセキュリティ予測(ウォッチガード) 画像
脅威動向

マルウェアの進化、標的型攻撃の拡大など指摘--2015年のセキュリティ予測(ウォッチガード)

ウォッチガードは、2015年度の情報セキュリティ予測を発表した。この予測は、同社のセキュリティ調査チームにより分析されたもので、重視すべき2015年のネットワークセキュリティの傾向とともに、懸念する必要のないセキュリティ傾向も5項目説明している。

さまよえる POODLE のゾンビが TLS に忍び寄る~この犬はどこまであなたに襲いかかるつもりなのか?(The Register) 画像
TheRegister

さまよえる POODLE のゾンビが TLS に忍び寄る~この犬はどこまであなたに襲いかかるつもりなのか?(The Register)

この攻撃に対して F5 キットが脆弱であると Langley は記しており、それに F5 Networks も同意した(アドバイザリが下記 URL に掲載されている)。また、このパッチには A10 ユーザーも注目すべきだと Langley は考えている。

銀行を対象とした攻撃やATMを直接狙う攻撃など予測--2015年のサイバー犯罪(カスペルスキー) 画像
脅威動向

銀行を対象とした攻撃やATMを直接狙う攻撃など予測--2015年のサイバー犯罪(カスペルスキー)

カスペルスキーは、Kaspersky Labによる発表の抄訳として、2015年のサイバー犯罪の傾向予測を発表した。

開発終了の「LinPHA」にXSSの脆弱性、使用の停止を呼びかけ(JVN) 画像
セキュリティホール・脆弱性

開発終了の「LinPHA」にXSSの脆弱性、使用の停止を呼びかけ(JVN)

IPAおよびJPCERT/CCは、LinPHAが提供する、Web上で画像ファイルを管理するためのソフトウェア「LinPHA」にクロスサイトスクリプティングの脆弱性が存在すると「JVN」で発表した。

請求書に偽装したスパムメールがここ数日で急増(トレンドマイクロ) 画像
脅威動向

請求書に偽装したスパムメールがここ数日で急増(トレンドマイクロ)

 トレンドマイクロは10日、請求書に偽装したスパムメールがここ数日急増しているとして、注意を促す情報を公開した。クリスマスや年末といったシーズンを狙い、同様の攻撃が増える可能性があるとのこと。

再帰的リゾルバの実装によってDoS攻撃を受ける可能性(JVN) 画像
セキュリティホール・脆弱性

再帰的リゾルバの実装によってDoS攻撃を受ける可能性(JVN)

IPAおよびJPCERT/CCは、再帰的名前解決を行うDNSリゾルバの実装に、委任を参照する名前解決を無限に繰り返す問題が存在すると「JVN」で発表した。

Adobe ReaderとAcrobatのセキュリティアップデートを公開(アドビ) 画像
セキュリティホール・脆弱性

Adobe ReaderとAcrobatのセキュリティアップデートを公開(アドビ)

アドビは、「Adobe Reader」および「Acrobat」のセキュリティアップデート(APSB14-29)を発表した。

月例セキュリティ情報7件を公開、最大深刻度「緊急」は3件(日本マイクロソフト) 画像
セキュリティホール・脆弱性

月例セキュリティ情報7件を公開、最大深刻度「緊急」は3件(日本マイクロソフト)

日本マイクロソフトは、2014年12月のセキュリティ情報を公開した。公開されたセキュリティ情報は事前通知通りの7件で、このうち最大深刻度「緊急」が3件、「重要」が4件となっている。

[特別レポート] リアル DMZ 訪問記 画像
コラム

[特別レポート] リアル DMZ 訪問記

「せっかく韓国に行くんですから、やっぱり『リアル DMZ』には行っておきましょう」 板門店訪問に先立つ7月上旬、ソウル出張の打ち合わせをしていたときに、編集人の上野が例によって、のんびりとした口調で筆者にこう言いました。

Bitcoin は研究者の手で剥き出しにされる~60 %のトランザクションが、IP アドレスに関連づけられる可能性(The Register) 画像
TheRegister

Bitcoin は研究者の手で剥き出しにされる~60 %のトランザクションが、IP アドレスに関連づけられる可能性(The Register)

さらに恐ろしいことに、その研究者たちは、NAT ファイアウォールを利用しているユーザを識別することも可能で――その攻撃は、他の P2P に拡大できると彼らは考えている。

Drupal のパスワードハッシュ API 機能の実装に起因する DoS の脆弱性(Scan Tech Report) 画像
エクスプロイト

Drupal のパスワードハッシュ API 機能の実装に起因する DoS の脆弱性(Scan Tech Report)

Drupal のパスワードハッシュ API にサービス運用妨害 (DoS) が発生する脆弱性が報告されています。

「BIND 9」などのDNSソフトに脆弱性、権威DNSサーバも限定的に影響(JPRS) 画像
セキュリティホール・脆弱性

「BIND 9」などのDNSソフトに脆弱性、権威DNSサーバも限定的に影響(JPRS)

JPRSは、複数のDNSソフトウェアにおける脆弱性について注意喚起を発表した。

「専制政治国家へのスパイウェアの販売を中止して」欧州議会議員が懇願~…もう我々は、Regin で散々な目に遭っているのだから(The Register) 画像
TheRegister

「専制政治国家へのスパイウェアの販売を中止して」欧州議会議員が懇願~…もう我々は、Regin で散々な目に遭っているのだから(The Register)

「コンピュータに侵入し、ユーザーを詮索し、『人権』と『我々の独自のセキュリティ』の両方を脅かすために利用できる危険な技術を販売することは、我々が投げうる最も巨大なブーメランになるかもしれない」

管理プラットフォームソフトウェア「Zenoss Core」に複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

管理プラットフォームソフトウェア「Zenoss Core」に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、Zenossが提供する、アプリケーションやサーバ、ネットワークなどの管理プラットフォームソフトウェア「Zenoss Core」に複数の脆弱性が存在すると「JVN」で発表した。

PSNの接続障害についてLizard SquadがTwitterにて犯行声明を発表 画像
脅威動向

PSNの接続障害についてLizard SquadがTwitterにて犯行声明を発表

本日12月8日8時52分頃から11時18分頃にかけて発生したPlayStation Networkの接続障害について、様々なゲームサーバーへの攻撃を続けるLizard SquadがTwitterにて犯行声明を発表しました。

セキュリティ業界が沈黙を守ってきた桁外れのスパイウェア、Regin ~NSA は、そのマルウェアに関与しているのか(The Register) 画像
TheRegister

セキュリティ業界が沈黙を守ってきた桁外れのスパイウェア、Regin ~NSA は、そのマルウェアに関与しているのか(The Register)

毎年毎年、何十万ものマルウェアが発見される中で、些細な発見はそれほど多くの注目を集めることがない。まさに、それこそが「国に支援された攻撃者」の求める結果だろう。

Adobe ReaderとAcrobatのセキュリティアップデートの事前通知を発表(アドビ) 画像
セキュリティホール・脆弱性

Adobe ReaderとAcrobatのセキュリティアップデートの事前通知を発表(アドビ)

アドビは、「Adobe Reader」および「Acrobat」のセキュリティアドバイザリの事前通知を発表した。

セキュリティ情報の事前通知、12月は「緊急」3件を含む7件を予定(日本マイクロソフト) 画像
セキュリティホール・脆弱性

セキュリティ情報の事前通知、12月は「緊急」3件を含む7件を予定(日本マイクロソフト)

日本マイクロソフトは、2014年12月のセキュリティ情報の事前通知を発表した。発表によると、セキュリティ情報の公開は12月10日で、7件のパッチ公開を予定している。

マルウェア「DeathRing」がスマートフォン出荷時から仕込まれている機種のリストを公表(Lookout) 画像
脅威動向

マルウェア「DeathRing」がスマートフォン出荷時から仕込まれている機種のリストを公表(Lookout)

 米Lookoutは4日、スマートフォンに出荷時から混入されていた新たなマルウェア「DeathRing」に関する情報を公開した。

7 年目のバグの底知れぬ影響力、CAPTCHA の大混乱~ JQuery Validation Plugin デモスクリプトが修正される(The Register) 画像
TheRegister

7 年目のバグの底知れぬ影響力、CAPTCHA の大混乱~ JQuery Validation Plugin デモスクリプトが修正される(The Register)

「このセキュリティのバグは、それが生まれて以来、何万ものウェブサイトに広がってきたように見える。あくまでも大雑把な推測ではあるが、このバグの影響を受けるウェブサイトが 20,000 あったとしても、私は驚かない」

tcpdump の OLSR パケットデータ処理に起因する整数アンダーフローの脆弱性(Scan Tech Report) 画像
エクスプロイト

tcpdump の OLSR パケットデータ処理に起因する整数アンダーフローの脆弱性(Scan Tech Report)

tcpdump の OLSR 解析部に整数アンダーフローを引き起こしてしまう脆弱性が報告されています。

富士通製の複数のAndroid端末にOSコマンドインジェクションの脆弱性(JVN) 画像
セキュリティホール・脆弱性

富士通製の複数のAndroid端末にOSコマンドインジェクションの脆弱性(JVN)

IPAおよびJPCERT/CCは、富士通が製造しNTTドコモが販売する複数のAndroid端末にOSコマンドインジェクションの脆弱性が存在すると「JVN」で発表した。

10月の特殊詐欺状況を発表、全体的に増加傾向が続く(警察庁) 画像
脅威動向

10月の特殊詐欺状況を発表、全体的に増加傾向が続く(警察庁)

警察庁は、2014年10月の「特殊詐欺認知・検挙状況等について」を発表した。

ハッカーに攻撃された疑いのあるソニー・ピクチャーズ、社内の IT をロックダウン~内部の PC にハッキング、データのキャッシュがアップロードされる(The Register) 画像
TheRegister

ハッカーに攻撃された疑いのあるソニー・ピクチャーズ、社内の IT をロックダウン~内部の PC にハッキング、データのキャッシュがアップロードされる(The Register)

ユーザーたちは、オンラインにダンプされた「ソニーのデータのキャッシュ」だと主張されるものを検索し、PuTTY のプライベートキー、Oracle および SQL データベースのパスワード、ソースコード、生産スケジュール、ハードウェアの在庫リストを発見したと伝えられている。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×