2019年11月の脆弱性と脅威ニュース記事一覧 | ScanNetSecurity
2026.09.19(土)

2019年11月の脆弱性と脅威ニュース記事一覧

マルウェア「Emotet」の感染被害増加、なりすましメールに注意(JPCERT/CC) 画像
脅威動向

マルウェア「Emotet」の感染被害増加、なりすましメールに注意(JPCERT/CC)

JPCERT/CCは、「マルウエア Emotet の感染に関する注意喚起」を発表した。

クラウド時代が C2 サーバーの「見えない化」加速、DNS,AWS,Azure,GCP の悪用 画像
セミナー・イベント

クラウド時代が C2 サーバーの「見えない化」加速、DNS,AWS,Azure,GCP の悪用

モダンな C2 サーバーは、たとえば VirusTotal のようなセキュリティインフラすら利用して標的のデータを窃取し、クラウドサービス上に潜み、DNS 悪用してドメインを乗っ取っている。

WordPress用プラグイン「WP Spell Check」に脆弱性(JVN) 画像
セキュリティホール・脆弱性

WordPress用プラグイン「WP Spell Check」に脆弱性(JVN)

IPAおよびJPCERT/CCは、WP Spell Checkが提供するWordPress用プラグイン「WP Spell Check」にクロスサイトリクエストフォージェリ(CSRF)の脆弱性が存在すると「JVN」で発表した。

複数のトレンドマイクロ製品に、情報漏えいやファイル削除の脆弱性(トレンドマイクロ、JVN) 画像
セキュリティホール・脆弱性

複数のトレンドマイクロ製品に、情報漏えいやファイル削除の脆弱性(トレンドマイクロ、JVN)

トレンドマイクロが発表した2つの脆弱性に対し、IPAおよびJPCERT/CCが、「トレンドマイクロ株式会社製の複数の製品に複数の脆弱性」を「JVN」で発表した。

Kibana の Timelion における JavaScript インジェクションの脆弱性(Scan Tech Report) 画像
エクスプロイト

Kibana の Timelion における JavaScript インジェクションの脆弱性(Scan Tech Report)

2019 年 10 月に、Elasticsearch のプラグインである Kibana で 2019 年 2 月に報告された脆弱性を悪用して、遠隔から任意のコードが実行可能となるエクスプロイトコードが公開されています。

PayPay偽メール、加盟店の申込とフリマのアカウント更新に誘導(フィッシング対策協議会) 画像
脅威動向

PayPay偽メール、加盟店の申込とフリマのアカウント更新に誘導(フィッシング対策協議会)

フィッシング対策協議会は、PayPayを騙るフィッシングの報告を受けているとして、注意喚起を発表した。

キャッシュDNSサーバ「Unbound」にシェルコード実行の脆弱性(JPRS) 画像
セキュリティホール・脆弱性

キャッシュDNSサーバ「Unbound」にシェルコード実行の脆弱性(JPRS)

JPRSは、フルリゾルバー(キャッシュDNSサーバ)「Unbound」の脆弱性情報が公開されたと発表した。

キャッシュDNSサーバ「BIND 9.x」にDoSの脆弱性(JPRS、JVN) 画像
セキュリティホール・脆弱性

キャッシュDNSサーバ「BIND 9.x」にDoSの脆弱性(JPRS、JVN)

JPRSは、「BIND 9.xの脆弱性(システムリソースの過度な消費)について(CVE-2019-6477) - フルリゾルバ(キャッシュDNSサーバ)/権威DNSサーバーの双方が対象、バージョンアップを強く推奨」とする緊急情報を発表した。

オムロンの制御システム向けソフトに複数の脆弱性(JVN) 画像
セキュリティホール・脆弱性

オムロンの制御システム向けソフトに複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、オムロンが提供する制御システム向けソフトウェア「CX-Supervisor」に複数の脆弱性脆弱性が存在すると「JVN」で発表した。

三菱電機製シーケンサのFTPサーバ機能に脆弱性(JVN) 画像
セキュリティホール・脆弱性

三菱電機製シーケンサのFTPサーバ機能に脆弱性(JVN)

IPAおよびJPCERT/CCは、三菱電機が提供するシーケンサである「MELSEC-Q シリーズ CPUユニット」および「MELSEC-Lシリーズ CPUユニット」のFTPサーバ機能に、リソース枯渇の脆弱性が存在すると「JVN」で発表した。

Intelが複数の製品に対するアップデートを公開(JVN) 画像
セキュリティホール・脆弱性

Intelが複数の製品に対するアップデートを公開(JVN)

IPAおよびJPCERT/CCは、Intelが複数の製品に対するアップデートを公開したと「JVN」で発表した。

マイクロソフトが月例セキュリティ情報を公開、悪用も確認(IPA、JPCERT/CC) 画像
セキュリティホール・脆弱性

マイクロソフトが月例セキュリティ情報を公開、悪用も確認(IPA、JPCERT/CC)

IPAは、「Microsoft 製品の脆弱性対策について(2019年11月)」を発表した。JPCERT/CCも「2019年11月マイクロソフトセキュリティ更新プログラムに関する注意喚起」を発表している。

CMS「Movable Type」にフィッシングなどに遭う脆弱性(JVN) 画像
セキュリティホール・脆弱性

CMS「Movable Type」にフィッシングなどに遭う脆弱性(JVN)

IPAおよびJPCERT/CCは、シックス・アパートが提供するCMSである「Movable Type」に、オープンリダイレクトの脆弱性が存在すると「JVN」で発表した。

CrowdStrike Blog:新学期をさらに憂うつにさせるランサムウェア 画像
海外情報

CrowdStrike Blog:新学期をさらに憂うつにさせるランサムウェア

Big Game Huntingの攻撃者が最近好んで狙っている標的が学校です。今や攻撃者グループの傾向と、年間を通したイベントカレンダーを観察することが重要になっています。

「カードの不正使用を検知し凍結した」とする、MyJCB偽メール(フィッシング対策協議会) 画像
脅威動向

「カードの不正使用を検知し凍結した」とする、MyJCB偽メール(フィッシング対策協議会)

フィッシング対策協議会は、MyJCBを騙るフィッシングの報告を受けているとして、注意喚起を発表した。

独裁者御用達マルウェア「フィンフィッシャー」作成企業、ドイツのジャーナリストへ脅迫状 ~ 奴らは「ストライサンド効果」を知らないのか(The Register) 画像
TheRegister

独裁者御用達マルウェア「フィンフィッシャー」作成企業、ドイツのジャーナリストへ脅迫状 ~ 奴らは「ストライサンド効果」を知らないのか(The Register)

独裁者にこよなく愛されているフィンフィッシャー・スパイウェアスイート作成企業がドイツのジャーナリストに法的な脅迫状を送り付けた。

「Anti-Threat Toolkit」に任意コード実行の脆弱性(トレンドマイクロ、JVN) 画像
セキュリティホール・脆弱性

「Anti-Threat Toolkit」に任意コード実行の脆弱性(トレンドマイクロ、JVN)

トレンドマイクロは、「Anti-Threat Toolkitの脆弱性、CVE-2019-9491について」をアラート/アドバイザリ情報として発表した。

Linux Kernel において ptrace_link 関数でのプロセスの認証情報処理の不備により管理者権限が奪取可能となる脆弱性(Scan Tech Report) 画像
エクスプロイト

Linux Kernel において ptrace_link 関数でのプロセスの認証情報処理の不備により管理者権限が奪取可能となる脆弱性(Scan Tech Report)

2019 年 7 月に、Linux Kernel に管理者権限の奪取が可能となる脆弱性が報告されています。

PHP-FPMにおけるリモートコード実行の脆弱性を検証(NTTデータ先端技術) 画像
セキュリティホール・脆弱性

PHP-FPMにおけるリモートコード実行の脆弱性を検証(NTTデータ先端技術)

NTTデータ先端技術は、「PHP-FPMに含まれるリモートコード実行に関する脆弱性(CVE-2019-11043)についての検証レポート」を公開した。

「ウイルスバスター」などに認証を回避しアクセスされる脆弱性(トレンドマイクロ、JVN) 画像
セキュリティホール・脆弱性

「ウイルスバスター」などに認証を回避しアクセスされる脆弱性(トレンドマイクロ、JVN)

トレンドマイクロは、「ウイルスバスターコーポレートエディション、Apex One、ウイルスバスタービジネスセキュリティにおける管理コンソールの認証回避に繋がるディレクトリトラバーサルの脆弱性」をアラート/アドバイザリ情報として発表した。

楽天アプリ「ラクマ」に認証情報が漏えいする脆弱性(JVN) 画像
セキュリティホール・脆弱性

楽天アプリ「ラクマ」に認証情報が漏えいする脆弱性(JVN)

IPAおよびJPCERT/CCは、楽天が提供するスマートフォンアプリ「ラクマ」に、認証に関する情報が漏えいする脆弱性が存在すると「JVN」で発表した。

オムロン「Network Configurator for DeviceNet」に任意コード実行の脆弱性(JVN) 画像
セキュリティホール・脆弱性

オムロン「Network Configurator for DeviceNet」に任意コード実行の脆弱性(JVN)

IPAおよびJPCERT/CCは、オムロンが提供する「Network Configurator for DeviceNet」に、DLL読み込みに関する脆弱性が存在すると「JVN」で発表した。

Mac版「Office」に未対策の任意コード実行の脆弱性(JVN) 画像
セキュリティホール・脆弱性

Mac版「Office」に未対策の任意コード実行の脆弱性(JVN)

IPAおよびJPCERT/CCは、「Microsoft Office for Mac」で「Disable all macros without notification」を有効にしている場合に、プロンプトが表示されずにXLMマクロが実行される脆弱性が存在すると「JVN」で発表した。

CrowdStrike社、航空技術を標的としたハッキング活動を報告 ほか ~ 2019 年 10 月のふりかえり [Scan PREMIUM Monthly Executive Summary] 画像
脅威動向

CrowdStrike社、航空技術を標的としたハッキング活動を報告 ほか ~ 2019 年 10 月のふりかえり [Scan PREMIUM Monthly Executive Summary]

CrowdStrike 社は、中国の国家安全部職員やセキュリティ研究者、標的企業の関係者など多数の人物が関わった国家ぐるみのハッキングが、中国で開発中の航空機「 COMAC C919 」のために行われていたという実態を報告しました。

トレンドマイクロ「Apex One」に任意コード実行の脆弱性(JVN) 画像
セキュリティホール・脆弱性

トレンドマイクロ「Apex One」に任意コード実行の脆弱性(JVN)

IPAおよびJPCERT/CCは、トレンドマイクロが提供する「Apex One」にコマンドインジェクションの脆弱性が存在すると「JVN」で発表した。

Microsoft Windows において Windows Error Reporting Service でのハードリンクの取り扱い不備により任意のファイルが操作可能となる脆弱性(Scan Tech Report) 画像
エクスプロイト

Microsoft Windows において Windows Error Reporting Service でのハードリンクの取り扱い不備により任意のファイルが操作可能となる脆弱性(Scan Tech Report)

2019 年 10 月に、Microsoft Windows において、任意のファイルの操作が可能となる脆弱性が報告されています。

三井住友銀行の偽メール、1万円もらえる顧客満足度調査を騙る(フィッシング対策協議会) 画像
脅威動向

三井住友銀行の偽メール、1万円もらえる顧客満足度調査を騙る(フィッシング対策協議会)

フィッシング対策協議会は、三井住友銀行を騙るフィッシングの報告を受けているとして、注意喚起を発表した。

標的型ランサムウェア、モバイル、5G、AIなど2020年のセキュリティ予測(チェック・ポイント) 画像
脅威動向

標的型ランサムウェア、モバイル、5G、AIなど2020年のセキュリティ予測(チェック・ポイント)

チェック・ポイントは、2020年のサイバーセキュリティ動向の予測を発表した。

CrowdStrike Adversary Calender 2019 年 11 月 画像
TheRegister

CrowdStrike Adversary Calender 2019 年 11 月

「CrowdStrike アドバーサリーカレンダー」は「アドバーサリー(敵性国家)」に関わる、サイバー攻撃に影響を及ぼす可能性がある(あるいは過去影響を及ぼした)地政学的出来事の情報を提供している点に最大の特長があります。記事末尾には当月の記載事項を付記します。

全日空を騙るフィッシングメールの報告相次ぐ(フィッシング対策協議会) 画像
脅威動向

全日空を騙るフィッシングメールの報告相次ぐ(フィッシング対策協議会)

フィッシング対策協議会は、全日空を騙るフィッシングメールの報告を受けているとして、注意喚起を発表した。

Appleが11製品のアップデートを公開、複数の脆弱性に対応(JVN) 画像
セキュリティホール・脆弱性

Appleが11製品のアップデートを公開、複数の脆弱性に対応(JVN)

IPAおよびJPCERT/CCは、Apple社が提供する複数の製品に脆弱性が存在すると「JVN」で発表した。

不在通知を装ったSMSを経由したフィッシング詐欺サイト数が急増(BBSS) 画像
脅威動向

不在通知を装ったSMSを経由したフィッシング詐欺サイト数が急増(BBSS)

BBSSは、「インターネット詐欺リポート(2019年9月度)」を発表した。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×