2015年11月の脆弱性と脅威ニュース記事一覧 | ScanNetSecurity
2026.09.19(土)

2015年11月の脆弱性と脅威ニュース記事一覧

住信SBIネット銀行を騙るフィッシングサイトが出現、誘導メール文面は不自然な日本語に(フィッシング対策協議会) 画像
脅威動向

住信SBIネット銀行を騙るフィッシングサイトが出現、誘導メール文面は不自然な日本語に(フィッシング対策協議会)

 フィッシング対策協議会は30日、「住信SBIネット銀行」を騙るフィッシングサイト(偽サイト)が出現したとして、注意を呼びかけた。

「ManageEngine Firewall Analyzer」に複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

「ManageEngine Firewall Analyzer」に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、Zoho Corporationが提供するファイアウォールやプロキシサーバのログ解析や設定管理を行うためのソフトウェア「ManageEngine Firewall Analyzer」に複数の脆弱性が存在すると「JVN」で発表した。

アプリ作成プラットフォーム「Apache Cordova」にアクセス制限不備の脆弱性(JVN) 画像
セキュリティホール・脆弱性

アプリ作成プラットフォーム「Apache Cordova」にアクセス制限不備の脆弱性(JVN)

IPAおよびJPCERT/CCは、Apache Software Foundationが提供するさまざまなプラットフォーム向けにモバイルアプリケーションを作成するためのフレームワーク「Apache Cordova」にアクセス制限不備の脆弱性が存在すると「JVN」で発表した。

デル製PCやタブレットのサポート機能が原因で情報漏えいの可能性(JVN) 画像
セキュリティホール・脆弱性

デル製PCやタブレットのサポート機能が原因で情報漏えいの可能性(JVN)

IPAおよびJPCERT/CCは、デル製のPCやタブレットにインストールされる遠隔サポート用のコンポーネント「DFS」および、ユーザ権限で Dell のサポートサイトと連携して動作するアプリケーション「DSD」が原因で機密情報が漏えいする可能性があると「JVN」で発表した。

今月上旬に続き「OMC Plus」を騙る新たなフィッシングサイトが出現(フィッシング対策協議会) 画像
脅威動向

今月上旬に続き「OMC Plus」を騙る新たなフィッシングサイトが出現(フィッシング対策協議会)

 フィッシング対策協議会は24日、セディナカード・OMCカード利用者向けネットサービス「OMC Plus」を騙る新たなフィッシング詐欺が出現したとして、注意を呼びかけた。

KeePass の略奪者:パスワード泥棒が、負かした sysadmin を制覇する~「それをやられたら、あなたはおしまいだ」(The Register) 画像
TheRegister

KeePass の略奪者:パスワード泥棒が、負かした sysadmin を制覇する~「それをやられたら、あなたはおしまいだ」(The Register)

KeePass や、その他のパスワード保管庫を咎めるべきではない、とAndzakovic は語っている。むしろ、それは「侵害時における、ユーザデータのセキュリティを広げるリスク」を示すものだ。

ARRIS製の複数のケーブルモデム製品に複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

ARRIS製の複数のケーブルモデム製品に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、ARRIS製の複数のケーブルモデム製品に複数の脆弱性が存在すると「JVN」で発表した。

施設向けの安全管理用通信装置「GPRS CS2300-R」に複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

施設向けの安全管理用通信装置「GPRS CS2300-R」に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、CSL DualComが提供する、警報システムが作動した際に監視センターに通知する、施設の安全管理用通信装置「GPRS CS2300-R」に複数の脆弱性が存在すると「JVN」で発表した。

オープンソースのCMS「Void」にXSSの脆弱性(JVN) 画像
セキュリティホール・脆弱性

オープンソースのCMS「Void」にXSSの脆弱性(JVN)

IPAおよびJPCERT/CCは、Voidが提供するオープンソースのCMSである「Void」にXSSの脆弱性が存在すると「JVN」で発表した。

「ArcSight Management Center」および「ArcSight Logger」にXSSの脆弱性(JVN) 画像
セキュリティホール・脆弱性

「ArcSight Management Center」および「ArcSight Logger」にXSSの脆弱性(JVN)

IPAおよびJPCERT/CCは、Hewlett-Packard Development Company L.P.が提供する「ArcSight Management Center」および「ArcSight Logger」にXSSの脆弱性が存在すると「JVN」で発表した。

Apple OS X の rsh における権限割り当て不備により権限昇格されてしまう脆弱性(Scan Tech Report) 画像
エクスプロイト

Apple OS X の rsh における権限割り当て不備により権限昇格されてしまう脆弱性(Scan Tech Report)

Apple 社の OS である OS X を構成する API の不備を利用することにより、認証を回避し権限昇格されてしまう脆弱性が報告されています。

「見ただけで感染する正規サイト」日本での被害が増加--四半期レポート(トレンドマイクロ) 画像
脅威動向

「見ただけで感染する正規サイト」日本での被害が増加--四半期レポート(トレンドマイクロ)

トレンドマイクロは、日本国内および海外でのセキュリティ動向を分析した報告書「2015年第3四半期セキュリティラウンドアップ:見ただけで感染する『正規サイト汚染』の脅威」を公開した。

MacBook が大人気、そして Mac OS X のマルウェアも~その数は 5 倍に…それを使うサイバー犯罪者たちは洗練されていないが(The Register) 画像
TheRegister

MacBook が大人気、そして Mac OS X のマルウェアも~その数は 5 倍に…それを使うサイバー犯罪者たちは洗練されていないが(The Register)

「MAC のプロセスは、Windows のそれと比較して格段に安全だ」という概念は徐々に蝕まれつつある。今年Apple に噛みつく不愉快なものの量は、著しく増えた。しかし Mac OS X のマルウェアは、まだそれほど洗練されていない。

C&C サーバはいらない:ロシアが「オフラインのランサムウェア」で脅迫~テイクダウンするのが難しい、だろう?(The Register) 画像
TheRegister

C&C サーバはいらない:ロシアが「オフラインのランサムウェア」で脅迫~テイクダウンするのが難しい、だろう?(The Register)

そのマルウェアに関しては、ロシア語の複数のフォーラムが 2014 年 6 月に初めて言及していたことを、そのセキュリティ研究者たちが発見している。それから今日までの間に、11 の新しいバージョンが報告された。

アプリ開発支援プラットフォーム「アプリカン」に複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

アプリ開発支援プラットフォーム「アプリカン」に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、ニューフォリアが提供するAndroidおよびiOS向けアプリケーションの開発支援プラットフォーム「アプリカン」に複数のスクリプトインジェクションの脆弱性が存在すると「JVN」で発表した。

iOSアプリ「ぐるなび」にSSLサーバ証明書検証不備の脆弱性(JVN) 画像
セキュリティホール・脆弱性

iOSアプリ「ぐるなび」にSSLサーバ証明書検証不備の脆弱性(JVN)

IPAおよびJPCERT/CCは、ぐるなびが提供するiOSアプリ「ぐるなび」にSSLサーバ証明書の検証不備の脆弱性が存在すると「JVN」で発表した。

ハロウィーンや七五三などの「駆け込み需要」を狙う偽サイトが増加(BBソフトサービス) 画像
脅威動向

ハロウィーンや七五三などの「駆け込み需要」を狙う偽サイトが増加(BBソフトサービス)

BBソフトサービスは、「インターネット詐欺リポート(2015年10月度)」を発表した。

「Apache ACCライブラリ」に任意のJavaコードを実行される脆弱性(JVN) 画像
セキュリティホール・脆弱性

「Apache ACCライブラリ」に任意のJavaコードを実行される脆弱性(JVN)

IPAおよびJPCERT/CCは、「Apache Commons Collections(ACC)ライブラリ」のデシリアライズ処理に任意のコードを実行される脆弱性が存在すると「JVN」で発表した。

最新の Android の携帯電話が、綺麗にまとまった一つの攻撃でハイジャックされる~中国の研究者、エクスプロイトでスキー旅行を獲得(The Register) 画像
TheRegister

最新の Android の携帯電話が、綺麗にまとまった一つの攻撃でハイジャックされる~中国の研究者、エクスプロイトでスキー旅行を獲得(The Register)

「この新しいバージョンの Chrome に存在する脆弱性は、すべての Android の携帯電話で働くはずである。彼のエクスプロイトは JavaScript エンジンを攻撃するため、あらゆる Android を標的として再コーディングすることができた」

「pWebManager」にOSコマンドを実行される脆弱性(JVN) 画像
セキュリティホール・脆弱性

「pWebManager」にOSコマンドを実行される脆弱性(JVN)

IPAおよびJPCERT/CCは、ピーシーエッグが提供するオープンソースのホームページ更新システム「pWebManager」にOSコマンドインジェクションの脆弱性が存在すると「JVN」で発表した。

家庭用ルータも影響を受けるPPTPサーバなどに対するアクセスが増加(警察庁) 画像
脅威動向

家庭用ルータも影響を受けるPPTPサーバなどに対するアクセスが増加(警察庁)

警察庁は、@policeにおいて2015年10月期の「インターネット観測結果等」を発表した。

「マイナンバーが漏えいしている」と別のサイトへ誘導する不審なメールを確認(国民生活センター) 画像
脅威動向

「マイナンバーが漏えいしている」と別のサイトへ誘導する不審なメールを確認(国民生活センター)

 国民生活センターは12日、マイナンバー制度に便乗した不審な電話などに注意するよう、改めて呼びかけた。行政機関の職員や管理会社を名乗ったりする従来の手法に限らず、新たな手法が登場しているとのこと。

[レポート] フォレンジックの経験から考える内部不正対策~ 新日本有限責任監査法人 杉山氏 画像
セミナー・イベント

[レポート] フォレンジックの経験から考える内部不正対策~ 新日本有限責任監査法人 杉山氏

デジタルアーツ株式会社は 11 月 5 日、標的型攻撃と内部犯行対策を考えるセミナーを都内で開催した。新日本有限責任監査法人の杉山一郎氏は、講演「フォレンジックの経験から考える内部不正対策」で IT における内部不正の類型とその対策を検討した。

「Adobe Flash Player」のセキュリティアップデートを公開(アドビ) 画像
セキュリティホール・脆弱性

「Adobe Flash Player」のセキュリティアップデートを公開(アドビ)

アドビは、「Adobe Flash Player」のセキュリティアップデート(APSB15-28)を公開した。

月例セキュリティ情報12件を公開、最大深刻度「緊急」は4件(日本マイクロソフト) 画像
セキュリティホール・脆弱性

月例セキュリティ情報12件を公開、最大深刻度「緊急」は4件(日本マイクロソフト)

日本マイクロソフトは、2015年11月のセキュリティ情報を公開した。公開されたセキュリティ情報は12件で、このうち最大深刻度「緊急」が4件、「重要」が8件となっている。

「Simeji」にはバックドア機能搭載SDK「Moplus」は使用されていないことを公表(Baidu Japan) 画像
脅威動向

「Simeji」にはバックドア機能搭載SDK「Moplus」は使用されていないことを公表(Baidu Japan)

 中国Baiduの日本法人であるBaidu Japanは9日、日本語文字入力&顔文字キーボード「Simeji」に、Baidu本社(中国)のソフトウェア開発キット(SDK)「Moplus」は、使用されていないことを公表した。

数百万ドルを奪ったランサムウェア Cryptowall の背後に「一匹狼の群れ」がいた可能性~テクノロジー企業のトップ曰く「そのグループは、大きな成功を収めた」(The Register) 画像
TheRegister

数百万ドルを奪ったランサムウェア Cryptowall の背後に「一匹狼の群れ」がいた可能性~テクノロジー企業のトップ曰く「そのグループは、大きな成功を収めた」(The Register)

それは非常に専門的であるため、複数のセキュリティ関係者やシステム管理者たちは、「自分の顧客や上司に対して、単に身代金を支払うよう勧告した」と、そのレポーターに語っている。

「OMC Plus」を騙るフィッシングメールを確認(フィッシング対策協議会) 画像
脅威動向

「OMC Plus」を騙るフィッシングメールを確認(フィッシング対策協議会)

 フィッシング対策協議会は9日、セディナカード・OMCカード利用者向けネットサービス「OMC Plus」を騙るフィッシングメールが出回っているとして、注意を呼びかけた。

「Huawei HG532シリーズ」ルータにディレクトリトラバーサルの脆弱性(JVN) 画像
セキュリティホール・脆弱性

「Huawei HG532シリーズ」ルータにディレクトリトラバーサルの脆弱性(JVN)

IPAおよびJPCERT/CCは、Huaweiが提供するルータ「Huawei HG532シリーズ」にディレクトリトラバーサルの脆弱性が存在すると「JVN」で発表した。

百度(Baidu)のソフトウェア開発キットにバックドア機能の搭載を確認(トレンドマイクロ) 画像
脅威動向

百度(Baidu)のソフトウェア開発キットにバックドア機能の搭載を確認(トレンドマイクロ)

 トレンドマイクロは6日、中国の検索エンジン「百度(Baidu)」のソフトウェア開発キット(SDK)「Moplus」にバックドア機能が搭載されていることを公表した。

Internet Week 2015 セキュリティセッション紹介 第13回(最終回) 「ISPによる昨今のセキュリティ事案対応と通信の秘密のガイドライン」についてTelecom-ISAC Japanの齋藤和典氏が語る 画像
セミナー・イベント

Internet Week 2015 セキュリティセッション紹介 第13回(最終回) 「ISPによる昨今のセキュリティ事案対応と通信の秘密のガイドライン」についてTelecom-ISAC Japanの齋藤和典氏が語る

11月18日から11月21日にかけて、一般社団法人日本ネットワークインフォメーションセンター(JPNIC)主催の「Internet Week 2015 ~手を取り合って、垣根を越えて。~」が、秋葉原の富士ソフトアキバプラザで開催される。

Apple OS X のスクリプトエディタにおいて遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report) 画像
エクスプロイト

Apple OS X のスクリプトエディタにおいて遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)

Apple 社のスクリプトエディタにある不備を利用して、遠隔から任意のコードが実行されてしまう脆弱性が報告されています。利用者はアップデートにより当該脆弱性に対処することを推奨します。

Dell製UTMアプライアンスのファームウェアにDoSの脆弱性(JVN) 画像
セキュリティホール・脆弱性

Dell製UTMアプライアンスのファームウェアにDoSの脆弱性(JVN)

IPAおよびJPCERT/CCは、Dellが提供するUTMアプライアンス「SonicWall TotalSecure TZ 100 シリーズ」にDoSの脆弱性が存在すると「JVN」で発表した。

「MobaXterm」にOSコマンドインジェクションの脆弱性(JVN) 画像
セキュリティホール・脆弱性

「MobaXterm」にOSコマンドインジェクションの脆弱性(JVN)

IPAおよびJPCERT/CCは、Mobatekが提供する「MobaXterm」にコマンドインジェクションの脆弱性が存在すると「JVN」で発表した。

「魔法使いの夜」などTYPE-MOON製ゲームにOSコマンドを実行される脆弱性(JVN) 画像
セキュリティホール・脆弱性

「魔法使いの夜」などTYPE-MOON製ゲームにOSコマンドを実行される脆弱性(JVN)

IPAおよびJPCERT/CCは、TYPE-MOONが提供する複数のゲーム製品にOSコマンドインジェクションの脆弱性が存在すると「JVN」で発表した。

理論上の「10 秒ハッキング」が、Fitbits をマルウェア拡散モードへ走らせるおそれ~Fortinet の主張にメーカーは反論(The Register) 画像
TheRegister

理論上の「10 秒ハッキング」が、Fitbits をマルウェア拡散モードへ走らせるおそれ~Fortinet の主張にメーカーは反論(The Register)

「そのトラッカーとの接続を完全にリセットしても、感染したバイトの多くは存続する。それは、悪意のある短いコードを届けるのに充分な余地があるということを意味している」

「Galaxy S6 edge」に11件の脆弱性、10~11月のパッチで修正対応(Google) 画像
セキュリティホール・脆弱性

「Galaxy S6 edge」に11件の脆弱性、10~11月のパッチで修正対応(Google)

 Android端末のセキュリティ向上などを目指すGoogleの「Project Zeroチーム」が、サムスン製スマートフォン「Galaxy S6 edge」について調査し、11件のバグが見つかったと発表した。

「LINE」アプリの脆弱性公募、新たに14件を認定(LINE) 画像
セキュリティホール・脆弱性

「LINE」アプリの脆弱性公募、新たに14件を認定(LINE)

 LINEは2日、脆弱性の報告に対して報奨金を支払う「LINE Bug Bounty Program」の結果について発表した。

Internet Week 2015 セキュリティセッション紹介 第11回「サイバー犯罪対策と国際連携」について インターネットセキュリティ専門家の佐藤友治氏が語る 画像
セミナー・イベント

Internet Week 2015 セキュリティセッション紹介 第11回「サイバー犯罪対策と国際連携」について インターネットセキュリティ専門家の佐藤友治氏が語る

11月18日から11月21日にかけて、一般社団法人日本ネットワークインフォメーションセンター(JPNIC)主催の「Internet Week 2015 ~手を取り合って、垣根を越えて。~」が、秋葉原の富士ソフトアキバプラザで開催される。

Daily Mail がエクスプロイトキット「Angler」の釣り針にかかる~Malwarebytes「悪質なマルバタイジングが混乱をもたらす」(The Register) 画像
TheRegister

Daily Mail がエクスプロイトキット「Angler」の釣り針にかかる~Malwarebytes「悪質なマルバタイジングが混乱をもたらす」(The Register)

Angler Exploit Kitがマルバタイジングを活用できたのは、できるだけ長く検出を避けるための巧妙な手法を使う人物や、「計画が妨害されたときに素早く対応して復活させること」ができる人物のおかげだと彼は述べている。

ISUCON5 予選ポータルWebアプリにOSコマンドインジェクションの脆弱性(JVN) 画像
セキュリティホール・脆弱性

ISUCON5 予選ポータルWebアプリにOSコマンドインジェクションの脆弱性(JVN)

IPAおよびJPCERT/CCは、ISUCON 運営チームが提供する「ISUCON5 予選ポータルWebアプリケーション(eventapp)」にOSコマンドインジェクションの脆弱性が存在すると「JVN」で発表した。

70件以上の国内Webサイト改ざんを確認、ランサムウェアの拡散が狙い(トレンドマイクロ) 画像
脅威動向

70件以上の国内Webサイト改ざんを確認、ランサムウェアの拡散が狙い(トレンドマイクロ)

 トレンドマイクロは10月30日、70件以上の国内Webサイトの改ざんを確認したことを発表した。10月29日以降にこれらの改ざん発生が確認された。

piyolog Mk-II 第9回「巷で見かける不正広告問題とその対応での悩みゴト」 画像
特集

piyolog Mk-II 第9回「巷で見かける不正広告問題とその対応での悩みゴト」

残念ながら攻撃者から見れば広告経由で拡散できる手段は魅力的に映っているのだろうと思います。今後も不正広告の事例が出てくるはずです。業界としての取り組みを期待するとともに、広告は身近な存在であるために油断せずに自衛手段を行っておきたいものです。

ホームオートメーション機器用「Qolsys IQ Panel」に複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

ホームオートメーション機器用「Qolsys IQ Panel」に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、Qolsysが提供するAndroid OS ベースのホームオートメーション機器用タッチスクリーンコントローラ「Qolsys IQ Panel」に複数の脆弱性が存在すると「JVN」で発表した。

「Joomla!」の重大な脆弱性を標的とするアクセスを観測、注意を呼びかけ(警察庁) 画像
脅威動向

「Joomla!」の重大な脆弱性を標的とするアクセスを観測、注意を呼びかけ(警察庁)

警察庁は、重大な脆弱性が公表されたコンテンツ管理システム「Joomla!」において、当該脆弱性を標的とするアクセスを観測したとして、「@police」において注意喚起を発表した。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×