API セキュリティ(2 ページ目) | ScanNetSecurity
2026.10.04(日)

API セキュリティ(2 ページ目)

Drupal の RESTWS モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report) 画像
脆弱性と脅威
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Drupal の RESTWS モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)

世界的に大きなシェアを誇る CMS である Drupal で REST API を用いるために広く利用されているモジュールである RESTWS モジュールに、値検証不備に起因する、遠隔から任意のコードが実行されてしまう脆弱性が報告されています。

Docker APIやH.323 プロトコルのポートに対するアクセスが増加(警察庁) 画像
脆弱性と脅威
吉澤 亨史( Kouji Yoshizawa )
吉澤 亨史( Kouji Yoshizawa )

Docker APIやH.323 プロトコルのポートに対するアクセスが増加(警察庁)

警察庁は、@policeにおいて2016年5月期の「インターネット観測結果等」を発表した。

「Lantronix xPrintServer」に複数の脆弱性、アップデートを呼びかけ(JVN) 画像
脆弱性と脅威
吉澤 亨史( Kouji Yoshizawa )
吉澤 亨史( Kouji Yoshizawa )

「Lantronix xPrintServer」に複数の脆弱性、アップデートを呼びかけ(JVN)

IPAおよびJPCERT/CCは、Lantronix が提供する 「xPrintServer」およびそれに付随するクラウドストレージAPIに複数の脆弱性が存在すると「JVN」で発表した。

徹底的に賢明な「IoT のセキュリティルール」を GSMA が概説~デバイスの設計ルール、そしてメーカーが完全に止めるべき粗雑な態度(The Register) 画像
国際

徹底的に賢明な「IoT のセキュリティルール」を GSMA が概説~デバイスの設計ルール、そしてメーカーが完全に止めるべき粗雑な態度(The Register)

そこには「これまでメーカーがあまりにも頻繁に無視してきたこと」のリストが与えられている。良い暗号、API セキュリティモデル、前方秘匿性、アプリケーションのロールバック、署名されたアプリケーションイメージを、GSMA は必要条件として述べている。

フィッシャープライス「Smart Toy」向けWebサービスに脆弱性(JVN) 画像
脆弱性と脅威
吉澤 亨史( Kouji Yoshizawa )
吉澤 亨史( Kouji Yoshizawa )

フィッシャープライス「Smart Toy」向けWebサービスに脆弱性(JVN)

IPAおよびJPCERT/CCは、フィッシャープライス「Smart Toy」向けWebサービスに、複数のAPI呼出しにおいて適切な認証を行っていない脆弱性が存在すると「JVN」で発表した。

Elasticsearch において Snapshot API を介して任意のファイルが閲覧されてしまう脆弱性(Scan Tech Report) 画像
脆弱性と脅威
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Elasticsearch において Snapshot API を介して任意のファイルが閲覧されてしまう脆弱性(Scan Tech Report)

オープンソースの検索エンジンソフトウェアである Elasticsearch に、Snapshot API を介して任意のファイルが閲覧されてしまう脆弱性が報告されています。

Apple OS X の rsh における権限割り当て不備により権限昇格されてしまう脆弱性(Scan Tech Report) 画像
脆弱性と脅威
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Apple OS X の rsh における権限割り当て不備により権限昇格されてしまう脆弱性(Scan Tech Report)

Apple 社の OS である OS X を構成する API の不備を利用することにより、認証を回避し権限昇格されてしまう脆弱性が報告されています。

[インタビュー] Web サービスの中心がブラウザからアプリに移行すれば API と ID 管理が重要性増す 画像
特集
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

[インタビュー] Web サービスの中心がブラウザからアプリに移行すれば API と ID 管理が重要性増す

「あなたはアンチウイルスベンダの日本法人で 20 年間の業務経験を持つと聞いています。外資のベンダが日本市場で成功するポイントは何だと考えていますか。」

Intel が 16 年前からチップに残していた、途方もないセキュリティの欠陥──そして、その悪用法はここに~SMMのルートキットの扉を開く大失態(その 2)(The Register) 画像
国際
ScanNetSecurity
ScanNetSecurity

Intel が 16 年前からチップに残していた、途方もないセキュリティの欠陥──そして、その悪用法はここに~SMMのルートキットの扉を開く大失態(その 2)(The Register)

WRMSR 命令を利用すれば、OS の開発者は、ローカル APIC をメモリ内の任意の場所に移動するため、プロセッサコアを構成することができる。プロセッサの MSR 0x001b に、新しい物理メモリアドレスを書き込むだけだ。

Apple OS X における XPC Services API を介して認証を回避し権限昇格されてしまう脆弱性 (rootpipe)(Scan Tech Report) 画像
脆弱性と脅威
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Apple OS X における XPC Services API を介して認証を回避し権限昇格されてしまう脆弱性 (rootpipe)(Scan Tech Report)

Apple 社の OS である OS X を構成する一部の API を利用することにより、認証を回避し権限昇格されてしまう脆弱性が報告されています。

APIの連携で、コンプライアンスを維持したクラウドサービス利用が可能に(グル―ジェント) 画像
製品・サービス・業界動向
吉澤 亨史( Kouji Yoshizawa )
吉澤 亨史( Kouji Yoshizawa )

APIの連携で、コンプライアンスを維持したクラウドサービス利用が可能に(グル―ジェント)

グル―ジェントは、米CloudLock社の「CloudLock」日本語版を7月1日より販売開始する。

「Office 365」とAPI連携し標的型サイバー攻撃の脅威からクラウド上のメール、ポータル、ストレージなどを保護(トレンドマイクロ) 画像
製品・サービス・業界動向
冨岡晶@RBB TODAY
冨岡晶@RBB TODAY

「Office 365」とAPI連携し標的型サイバー攻撃の脅威からクラウド上のメール、ポータル、ストレージなどを保護(トレンドマイクロ)

 トレンドマイクロは12日、「Office 365」向けのクラウド型セキュリティサービス「Trend Micro Cloud App Security」を発表した。6月上旬より提供を開始する。

Drupal のパスワードハッシュ API 機能の実装に起因する DoS の脆弱性(Scan Tech Report) 画像
脆弱性と脅威
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Drupal のパスワードハッシュ API 機能の実装に起因する DoS の脆弱性(Scan Tech Report)

Drupal のパスワードハッシュ API にサービス運用妨害 (DoS) が発生する脆弱性が報告されています。

Adobe Acrobat/Reader の Javascript API の実装に起因する情報漏えいの脆弱性(Scan Tech Report) 画像
脆弱性と脅威
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Adobe Acrobat/Reader の Javascript API の実装に起因する情報漏えいの脆弱性(Scan Tech Report)

Adobe Acrobat/Reader には、Javascript API のセキュリティ制限の実装に起因して、情報漏えいが発生する脆弱性が存在します。

[レポート]API戦略~システムの内と外に存在する2つの世界を受用する 画像
研修・セミナー・カンファレンス
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

[レポート]API戦略~システムの内と外に存在する2つの世界を受用する

「RESTful Web APIs」などの著作で知られる Layer 7 社のプリンシパルAPIアーキテクト Mike Amundsen 氏が4月に来日し、API戦略に関する講演を行った。本稿は同ワークショップの基調講演の一部をレポートする。

「サイボウズ ガルーン」のAPIにアクセス制限回避が可能な脆弱性(JVN) 画像
脆弱性と脅威
吉澤 亨史( Kouji Yoshizawa )
吉澤 亨史( Kouji Yoshizawa )

「サイボウズ ガルーン」のAPIにアクセス制限回避が可能な脆弱性(JVN)

IPAおよびJPCERT/CCは、サイボウズが提供するグループウェア「サイボウズ ガルーン」のAPIにアクセス制限回避が可能な脆弱性が存在すると「JVN」で発表した。

Ignite Realtimeの「Smack API」に複数の脆弱性(JVN) 画像
脆弱性と脅威
吉澤 亨史( Kouji Yoshizawa )
吉澤 亨史( Kouji Yoshizawa )

Ignite Realtimeの「Smack API」に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、Ignite Realtimeが提供するXMPP クライアント用のライブラリ「Smack API」に複数の脆弱性が存在すると「JVN」で発表した。

APIのセキュリティを担保する基盤ソリューションを発売(CA Technologies) 画像
製品・サービス・業界動向
高橋 潤哉( Junya Takahashi )
高橋 潤哉( Junya Takahashi )

APIのセキュリティを担保する基盤ソリューションを発売(CA Technologies)

CA Technologies は2014年4月10日、Web API (アプリケーション・プログラミング・インタフェース) を利用した通信やサービスのセキュリティを確保する基盤ソリューション「CA Layer 7」を発表した。

バックドアを利用したスパイが、セルネットワークを経由してあなたの Samsung デバイスのファイルにアクセスする――との主張~Replicant チームが奇妙なデータ API を発見(The Register) 画像
国際
ScanNetSecurity
ScanNetSecurity

バックドアを利用したスパイが、セルネットワークを経由してあなたの Samsung デバイスのファイルにアクセスする――との主張~Replicant チームが奇妙なデータ API を発見(The Register)

それが問題なのだと Kocialkowski は語っている。なぜなら、そのモデムは「それ以外の電話の機能」を提供する CPU とは切り離されたマイクロプロセッサによって供給されており、さらにこのプロセッサは独自の OS を動かしている。

Adobe ColdFusion の Administrator API の実装に起因する認証回避の脆弱性(Scan Tech Report) 画像
脆弱性と脅威
株式会社ラック デジタルペンテスト部
株式会社ラック デジタルペンテスト部

Adobe ColdFusion の Administrator API の実装に起因する認証回避の脆弱性(Scan Tech Report)

Adobe ColdFusion の Administrator API にユーザ認証を回避することが可能な脆弱性が報告されています。

各サービスでTwitter連携機能が動作しない不具合が発生、Twitter APIの仕様変更への対応に不備(はてな) 画像
インシデント・事故
冨岡晶@RBB TODAY
冨岡晶@RBB TODAY

各サービスでTwitter連携機能が動作しない不具合が発生、Twitter APIの仕様変更への対応に不備(はてな)

 はてなは1月15日、各サービスでTwitter連携機能(ブログ投稿やブックマークの自動ツイートなど)が動作しない不具合が発生していることを発表した。

ZABBIX の httpmon.php および複数の JSON API における SQL インジェクションの脆弱性(Scan Tech Report) 画像
脆弱性と脅威
吉澤 亨史( Kouji Yoshizawa )
吉澤 亨史( Kouji Yoshizawa )

ZABBIX の httpmon.php および複数の JSON API における SQL インジェクションの脆弱性(Scan Tech Report)

ZABBIX の httpmon.php および複数の JSON API に SQL インジェクションの脆弱性が報告されました。

【TwilioCON3】Twilio APIのエージェントが異常を検出すると、ホームセキュリティロボが電話発信 画像
製品・サービス・業界動向
中尾真二@RBB TODAY
中尾真二@RBB TODAY

【TwilioCON3】Twilio APIのエージェントが異常を検出すると、ホームセキュリティロボが電話発信

 サンフランシスコで開催されたTwilioCON3の会場で、3つ日本企業が、TwilioのAPIを利用した自社サービスや取り組みついて発表を行った。

バッドタイミング:HTML 5 の新しい策略でハッカーはブラウザの覗き見が可能に~あなたのレンダリングエンジンは誤差 1,000 分の 1 秒以下の精度。それでどんな問題が起こるというのか?(The Register) 画像
国際
ScanNetSecurity
ScanNetSecurity

バッドタイミング:HTML 5 の新しい策略でハッカーはブラウザの覗き見が可能に~あなたのレンダリングエンジンは誤差 1,000 分の 1 秒以下の精度。それでどんな問題が起こるというのか?(The Register)

この API を悪用して、閲覧履歴を推測し、また他のウェブサイトからクロスオリジンデータを読み取るタイミング攻撃(Chrome、Internet Explorer、Firefox に対して行われる)を行うための 2 つの技術が実証されている。

クラウド電話APIにSMS機能の提供を開始、なりすましへの対策として認証などに使われることも(KDDIウェブコミュニケーションズ) 画像
製品・サービス・業界動向
冨岡晶@RBB TODAY
冨岡晶@RBB TODAY

クラウド電話APIにSMS機能の提供を開始、なりすましへの対策として認証などに使われることも(KDDIウェブコミュニケーションズ)

 KDDIウェブコミュニケーションズは27日、クラウド電話API「Twilio(トゥイリオ)」にて「SMS機能」の提供を開始した。

「Firefox」の最新版を公開、Social APIで連携可能なサービスとして新たにmixi等を追加(Mozilla Japan) 画像
製品・サービス・業界動向
冨岡晶@RBB TODAY
冨岡晶@RBB TODAY

「Firefox」の最新版を公開、Social APIで連携可能なサービスとして新たにmixi等を追加(Mozilla Japan)

 Mozilla Japanは14日深夜、Webブラウザ「Firefox」の最新版を公開した。Windows、Mac、Linux版の最新版は「Firefox 21」となる。

Android版「Sleipnir」に任意のエクステンションAPIが呼び出される脆弱性(JVN) 画像
脆弱性と脅威
吉澤 亨史( Kouji Yoshizawa )
吉澤 亨史( Kouji Yoshizawa )

Android版「Sleipnir」に任意のエクステンションAPIが呼び出される脆弱性(JVN)

IPAおよびJPCERT/CCは、フェンリルが提供するAndroid向けのWebブラウザ「Sleipnir Mobile for Android」に任意のエクステンション API が呼び出される脆弱性が存在すると「JVN」で発表した。

「Drupal」にリモートから認証情報などを窃取される脆弱性(JVN) 画像
脆弱性と脅威
吉澤 亨史( Kouji Yoshizawa )
吉澤 亨史( Kouji Yoshizawa )

「Drupal」にリモートから認証情報などを窃取される脆弱性(JVN)

IPAおよびJPCERT/CCは、Drupalの提供するコンテンツ管理システムである「Drupal」のForm APIに送信先URLを検証しない脆弱性が存在するとJVNで発表した。

サーバ管理ツールと認証局を自動連携するAPIサービス、「EC-CUBE」が採用(GMOグローバルサイン) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

サーバ管理ツールと認証局を自動連携するAPIサービス、「EC-CUBE」が採用(GMOグローバルサイン)

GMOグローバルサイン株式会社は1月12日、サーバ管理ツールと認証局の自動連携を実現できるAPIサービス「ワンクリックSSL」が、1月25日より発売されるクラウドサーバサービス「EC-CUBEクラウドサーバ」に採用されたと発表した。EC-CUBEクラウドサーバは、株式会社ロックオ

サーバ管理ツールと認証局を自動連携させるAPIサービスの進化版を提供(GMOグローバルサイン) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

サーバ管理ツールと認証局を自動連携させるAPIサービスの進化版を提供(GMOグローバルサイン)

GMOグローバルサイン株式会社は12月22日、複数ドメインでSSLサーバ証明書を申請するニーズに対応する「第二世代ワンクリックSSL」サービスを同日より、自社内で複数の証明書を利用する直販の顧客およびホスティング事業者などの再販パートナーの顧客へ向けて提供を開始し

Windowsカーネルにおける権限昇格が可能な脆弱性の検証レポートを発表(NTTデータ・セキュリティ) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

Windowsカーネルにおける権限昇格が可能な脆弱性の検証レポートを発表(NTTデータ・セキュリティ)

NTTデータ・セキュリティ株式会社は11月26日、WindowsカーネルのRtlQueryRegistryValuesにおける権限昇格可能な脆弱性に関する検証レポートを公開した。この脆弱性は、RtlQueryRegistryValues APIに存在するもので、レジストリキー作成処理が正常に処理されず、バッファ

北米ホスティング事業者向けにワンクリックでSSL証明書導入のAPIを開発(GMOグローバルサイン) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

北米ホスティング事業者向けにワンクリックでSSL証明書導入のAPIを開発(GMOグローバルサイン)

GMOグローバルサイン株式会社は3月31日、北米の営業拠点である米GlobalSign社を通じ、現地のホスティング事業者向けのホスティングサービス用ソフトウェアと電子認証システム「ワンクリック SSL」を連携する仕組みを開発したと発表した。「ワンクリック SSL」はホスティ

脆弱性対策情報データベース「JVN iPedia」APIを公開、情報取得が容易に(IPA/ISEC) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

脆弱性対策情報データベース「JVN iPedia」APIを公開、情報取得が容易に(IPA/ISEC)

独立行政法人 情報処理推進機構 セキュリティセンターは2月25日、脆弱性対策情報データベース「JVN iPedia」の情報をさまざまなソフトウェアから取得できるインタフェースとして「MyJVN API」を同日より公開したと発表した。「JVN iPedia」では、国内で利用されるソフト

アプリケーション向け汎用暗号化ツールを発売(MONET) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

アプリケーション向け汎用暗号化ツールを発売(MONET)

 株式会社MONETは11月26日、米Protegrity社のアプリケーション向け汎用暗号化ツール「Application Protector」の日本国内でのリリースを発表した。価格はオープンプライス。本ツールは、APIを経由しPEP(Policy Enforcement Point/暗号化)サーバで暗号化を行うもの。

二要素認証と電子署名が可能なモバイル端末向け認証ソリューションを発表(VASCO) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

二要素認証と電子署名が可能なモバイル端末向け認証ソリューションを発表(VASCO)

 株式会社 VASCO Data Security Japanは10月14日、携帯電話などでワンタイムパスワードを利用することができる、モバイル端末向け認証ソリューション「DIGIPASS for Mobile(デジパス・フォー・モバイル)」と、組み込み用開発キット「DIGIPASS for Java & C API」を発

ウイルス検索エンジンの最新版を提供開始(トレンドマイクロ) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

ウイルス検索エンジンの最新版を提供開始(トレンドマイクロ)

 トレンドマイクロ株式会社は8月4日、ウイルス対策製品の共通モジュールであるウイルス検索エンジンの最新版「VSAPI 8.9」の提供を同日より開始したと発表した。本エンジンは、日々配信されるパターンファイルを展開し、最新の不正プログラムの検出・駆除などの処理を行

SSLサーバ証明書をワンクリックで設定可能なサービスを提供開始(グローバルサイン) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

SSLサーバ証明書をワンクリックで設定可能なサービスを提供開始(グローバルサイン)

グローバルサイン株式会社は2月12日、SSLサーバ証明書をワンクリックで設定可能な「ワンクリックSSL API」の提供を2月14日より開始すると発表した。これまでSSLをWebサーバに設定するためには、CSRの生成や鍵の管理などのPKIに関する知識が必要で、またEメール経由での本

Black Hat Japan 2007 Briefings 潜入レポート  今そこにある現実的な脅威「DNS RebindingとソケットAPI」   金床氏 画像
特集
ScanNetSecurity
ScanNetSecurity

Black Hat Japan 2007 Briefings 潜入レポート 今そこにある現実的な脅威「DNS RebindingとソケットAPI」 金床氏

10月25日、26日の2日間、新宿で情報セキュリティの専門家が集う国際会議「Black Hat Japan 2007 Briefings」が開催された。Scanでは同会議に特派記者を派遣し、その模様を報告する。

ICカードと指紋認証を組合せたバイオメトリクス対応PCセキュリティ製品を提供開始(NTTカードソリューション、ネット・タイム) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

ICカードと指紋認証を組合せたバイオメトリクス対応PCセキュリティ製品を提供開始(NTTカードソリューション、ネット・タイム)

株式会社エヌ・ティ・ティ・カードソリューションと株式会社ネット・タイムは8月10日、バイオメトリクス対応 ICカードセキュアシステム「指紋認証API for DDS」を「ARCACLAVIS Revo」に組込んだ、バイオメトリクス対応のPCセキュリティ製品「ARCACLAVIS Revo+(アルカク

セキュリティ暗号化ディスクを作成可能なスーパーマルチドライブを発売(バッファロー) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

セキュリティ暗号化ディスクを作成可能なスーパーマルチドライブを発売(バッファロー)

株式会社バッファローは7月13日、セキュリティ暗号化ディスク作成対応のスーパーマルチドライブを7月下旬より出荷すると発表した。ドライブにはIEEE1394&USB2.0対応外付けモデル「DVSM-X516IU2」、Serial ATA/ATAPI対応の内蔵モデル「DVSM-X516FBS」があり、価格はそれ

Trend Micro社 アンチウイルス製品のスキャンエンジンにリモートから攻撃可能な脆弱性が見つかる 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

Trend Micro社 アンチウイルス製品のスキャンエンジンにリモートから攻撃可能な脆弱性が見つかる

 サイバーディフェンス社からの情報によると、トレンドマイクロ社のスキャンエンジン(VSAPIアンチウイルスライブラリ)の複数のバージョンに、リモートから攻撃可能な脆弱性が見つかった。これにより、プロセスがクラッシュし、任意のコードが実行される可能性がある。

複数のWindows OSのLoadImage APIにリモートから攻撃可能な整数オーバーフローが見つかる 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

複数のWindows OSのLoadImage APIにリモートから攻撃可能な整数オーバーフローが見つかる

 サイバーディフェンス社からの情報によると、マイクロソフト社のWindowsの複数のバージョンで、リモートから攻撃可能な整数オーバーフローが見つかった。これにより、攻撃対象のユーザの権限で不正なコードが実行される可能性がある。Windowsは特定のカーソル、アニメ

Milter APIによるSendmailのアンチウイルス5.0を発表(Kaspersky Lab) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

Milter APIによるSendmailのアンチウイルス5.0を発表(Kaspersky Lab)

 Kaspersky Lab社は10月15日、新製品としてMilter APIに対応したSendmail用のアンチウイルス5.0をリリースした。本製品は、LinuxあるいはUnixサーバでのメール通信を保護するもので、MTAであるSendmailを保護するとともに、そのコンテンツマネージメント(Milter) APIに

ネットワークドライブに拡散するVeren JavaScriptワーム 画像
国際
ScanNetSecurity
ScanNetSecurity

ネットワークドライブに拡散するVeren JavaScriptワーム

 アイ・ディフェンス・ジャパンからの情報によると、Verenは、電子メールなどを介して拡散する新種のJavaScriptワームである。一旦インストールされると、最も近いアクティブサーバー上の全てのアドレスに対し、MAPIを使用して大量メール送信を試みる。VerenはGet Near

シングルサインオン製品「hp IceWall SSO 6.0」を発表(日本HP) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

シングルサインオン製品「hp IceWall SSO 6.0」を発表(日本HP)

 日本ヒューレット・パッカード(HP)株式会社は、シングルサインオン・ソリューションの最新版「hp IceWall SSO 6.0」を発表した。最新版は、Linuxの完全なサポート、IPv6やLiberty Allianceへの対応に加え、HTTP電文の編集ができるAPIの提供やアプリケーションレベル

DSNX.05 バックドア型トロイの木馬がポート113で通信 画像
国際
ScanNetSecurity
ScanNetSecurity

DSNX.05 バックドア型トロイの木馬がポート113で通信

 アイ・ディフェンス・ジャパンからの情報によると、DSNX.05は、バックドア型トロイの木馬である。DSNX.05は、自己がWindowsのタスクマネージャに表示されないようにRegisterServiceProcess APIを呼び出す。この呼び出しは、どのユーザーがログオンするかに関わらず、D

ファイルをダウンロードするApher.fトロイの木馬 画像
国際
ScanNetSecurity
ScanNetSecurity

ファイルをダウンロードするApher.fトロイの木馬

 アイ・ディフェンス・ジャパンからの情報によると、Apher.fはダウンローダータイプのトロイの木馬で、URLDownloadtoFileと呼ばれるアプリケーションプログラムインターフェース(API)を使ってリモートウェブサイトからファイルをダウンロードする。この悪意のあるコー

URLDownloadtoFile API呼び出しを使用するトロイの木馬Phrostic 画像
国際
ScanNetSecurity
ScanNetSecurity

URLDownloadtoFile API呼び出しを使用するトロイの木馬Phrostic

 アイ・ディフェンス・ジャパンからの情報によると、Phrosticは、別名Phrostickとしても知られるダウンロード型トロイの木馬である。Phrosticが実行されると、API(Application Program Interface)呼び出しであるURLDownloadtoFileを使用して、リモートウェブサイトか

ASDAPI.exeファイルをインストールするCabroトロイの木馬 画像
国際
ScanNetSecurity
ScanNetSecurity

ASDAPI.exeファイルをインストールするCabroトロイの木馬

 アイ・ディフェンス・ジャパンからの情報によると、Cabroは新しく発見されたバックドアタイプのトロイの木馬である。Cabroを実行すると、Cabroは自己コピーを「ASDAPI.exe」という名前でWindowsディレクトリーに作成しようと試みる。その後、Cabroはローカルコンピュー

トロイの木馬「Aphex」の新種が発見される 画像
国際
ScanNetSecurity
ScanNetSecurity

トロイの木馬「Aphex」の新種が発見される

 アイ・ディフェンス・ジャパンからの情報によると、トロイの木馬「Aphex」の新種が発見された。サーバーコンポーネントが実行されると、Aphexは、URLDownloadToFileという名前のアプリケーションプログラムインターフェース(API)を用いて、ファイルをダウンロードす

トロイの木馬Aphexが悪意プログラムをダウンロード 画像
国際
ScanNetSecurity
ScanNetSecurity

トロイの木馬Aphexが悪意プログラムをダウンロード

 アイ・ディフェンス・ジャパンからの情報によると、Aphexはダウンローダー型トロイの木馬で、実行後、URLDownloadtoFileというアプリケーションプログラムインターフェイス(API)によって、リモートウェブサイトの悪意プログラムがダウンロードされる。攻撃者は、任意の

マイクロソフト社がCommerce Server 2000/2002で新しく発見されたバグを修正 画像
国際
ScanNetSecurity
ScanNetSecurity

マイクロソフト社がCommerce Server 2000/2002で新しく発見されたバグを修正

 アイ・ディフェンス・ジャパンからの情報によると、マイクロソフト社では、同社製品のCommerce Server 2000と2002アプリケーションで新しく発見された4つの脆弱性を修正するパッチを発表した。1つ目の脆弱性は、プロファイルサービスの特定API(Application program i

「FlexCrypto」の製品体系および価格を改定(ドゥイット) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

「FlexCrypto」の製品体系および価格を改定(ドゥイット)

 株式会社ドゥイットは5月29日、Javaで作成されたテキスト暗号化用API「FlexCrypto」の製品体系および価格を、6月3日より改定すると発表した。FlexCrypto Developer 1.01を25万円/台、FlexCrypto Developer 年間保守契約(オプション)を5万円/年間(ランタイムライセン

今週のニュース Head Line<2002-05-12〜14> 画像
国際
ScanNetSecurity
ScanNetSecurity

今週のニュース Head Line<2002-05-12〜14>

【News−3件】
●Cisco ATA-186 の管理パスワードを容易に迂回できる
●mnoGoSearch はヒープ・オーバーフローに対し脆弱
●MSCAPI CSP のインストール・ウイザードの動作にセキュリティ上の脆弱性

セキュリティ関連 APIを比較調査(IPA/ISEC) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

セキュリティ関連 APIを比較調査(IPA/ISEC)

 情報処理振興事業協会IPAセキュリティセンター(IPA/ISEC)は3月6日、セキュリティ関連APIに関する調査報告書をPDFで公開した。この調査は、アトミック・タンジェリン株式会社が、PKCS、Crypto-API、GSS-API、OPSEC、BioAPI等、多くのセキュリティ関連APIをリストアッ

新機能の追加と機能の拡張と強化を行った最新バージョン「Entrust PKI6.0」日本語版を10月末より出荷開始(エントラストジャパン) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

新機能の追加と機能の拡張と強化を行った最新バージョン「Entrust PKI6.0」日本語版を10月末より出荷開始(エントラストジャパン)

 エントラストジャパン株式会社は、同社のEntrust PKIに新機能の追加と機能の拡張と強化を行った最新バージョン「Entrust PKI 6.0」日本語版を、10月30日より出荷すると発表した。新バージョン6.0は、Microsoft CryptoAPIの採用により、「マクロソフトオフィス」の各ア

セキュリティホール情報<2001/09/14> 画像
脆弱性と脅威
ScanNetSecurity
ScanNetSecurity

セキュリティホール情報<2001/09/14>

<Microsoft>
▽ IIS
 IISの ISAPI エクステンションに未チェックのバッファによるバッファオーバーフローの脆弱性。

Index ServerのISAPIエクステンションの脆弱性を修正するプログラムをリリース(マイクロソフト) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

Index ServerのISAPIエクステンションの脆弱性を修正するプログラムをリリース(マイクロソフト)

 マイクロソフト株式会社は、Windows NT4.0のIndex Server(Windows 2000ではIndexing Service)のISAPIエクステンションの脆弱性を修正するプログラムをリリースした。問題は、このエクステンションの1つである「idq.dll」のURLの入力を処理するコードの部分に、未チェ

Windows 2000のISAPIエクステンションに関するセキュリティ上の問題を修正するプログラムをリリース(マイクロソフト) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

Windows 2000のISAPIエクステンションに関するセキュリティ上の問題を修正するプログラムをリリース(マイクロソフト)

 マイクロソフト株式会社は、Windows 2000のISAPIエクステンションに関するセキュリティ上の問題を修正するプログラムをリリースした。この問題は、同エクステンションの入力パラメータを処理するコードのある部分に未チェックのバッファが含まれるために、サーバにセキ

Windows 2000のISAPIエクステンションの脆弱性を修正するプログラムをリリース(マイクロソフト) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

Windows 2000のISAPIエクステンションの脆弱性を修正するプログラムをリリース(マイクロソフト)

 マイクロソフト株式会社は、Windows 2000のISAPIエクステンションの脆弱性を修正するプログラムをリリースした。この問題は、ISAPIエクステンションの入力パラメータを処理するコードのある部分に未チェックのバッファが含まれるために、IIS 5.0サーバのセキュリティが

東芝情報機器、三菱商事フューチャーズ、日本電気USAなど改竄続く、IISの脆弱性への攻撃増加 画像
インシデント・事故
ScanNetSecurity
ScanNetSecurity

東芝情報機器、三菱商事フューチャーズ、日本電気USAなど改竄続く、IISの脆弱性への攻撃増加

 5月2日から6日にかけての国内webが改竄状況は、下記の通りである。
 IIS5のISAPI エクステンションのバッファオーバーフローの脆弱性をついたものと見られる攻撃が国内外で増加している。

東芝情報機器、三菱商事フューチャーズ、日本電気USAなど改竄続く、IISの脆弱性への攻撃増加 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

東芝情報機器、三菱商事フューチャーズ、日本電気USAなど改竄続く、IISの脆弱性への攻撃増加

 5月2日から6日にかけての国内webが改竄状況は、下記の通りである。
 IIS5のISAPI エクステンションのバッファオーバーフローの脆弱性をついたものと見られる攻撃が国内外で増加している。

Internet Information Server向けセキュリティ修正プログラムを発表(マイクロソフト) 画像
製品・サービス・業界動向
ScanNetSecurity
ScanNetSecurity

Internet Information Server向けセキュリティ修正プログラムを発表(マイクロソフト)

 マイクロソフト株式会社は、Internet Information Server(IIS)の2つのセキュリティ上の問題を修正するプログラムをリリースした。この問題は、両方ともWebベースのパスワード管理を .HTRスクリプト経由で提供するISAPI拡張機能に存在し、ぞれぞれ、影響を受けるWebサ

  1. 前
  2. 1
  3. 2
  4. 3
  5. 次
Page 2 of 3
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

×