2009.09.29 火曜日

Posted in Typo, security on 9 月 29th, 2009 by gnome

招き猫の日
招き猫が福を招くといわれていることから、9月29日の「929」を「来る福」と読んで、日本招猫倶楽部が制定。尚、日本招猫倶楽部との関係は不明。当日を中心として 来る福招き猫まつりが、三重県伊勢市愛知県瀬戸市長崎県島原市などで開催される。

日中国交正常化の日

クリーニングの日
ク(9)リーニ(2)ング(9)
河豚(ふぐ)の日
ふ(2)ぐ(9) 、この日とは別に(人じゃありません・泣)2月9日もふくの日として下関ふく連盟が制定している。

----------
週刊「脆弱性」 by HITACHI 2009.09.28

チェックしておきたいぜい弱性情報<2009.09.28>

Wiresharkに複数のぜい弱性(2009/09/15)
 wnpa-sec-2009-06:Multiple vulnerabilities in Wireshark version 0.99.6 to 1.2.1
 最新版 1.2.2

Apache HTTPサーバーのftpプロキシ機能に複数のぜい弱性(2009/09/08)

富士通Interstage HTTP Serverにおけるサービス妨害の問題(2008/12/25)
(新たにCVEの割り当て)


なんかマイナーですね(苦笑)

----------
ZeuS seized IRS

IRS アメリカ合衆国内国歳入庁

Malicious Code Spreading via IRS Scam
US-CERT is aware of public reports of malicious code circulating via spam email messages related to the IRS. The attacks arrive via an unsolicited email message and may contain a subject line of "Notice of Underreported Income." These messages may contain a link or attachment. If users click on this link or open the attachment, they may be infected with malicious code, including the Zeus Trojan.

ドメイン情報:
IRSを騙るスパム -- 2009/09/25
IRSを騙るスパムのドメイン情報 -- 2009/09/26
irs.govの偽サイト -- 2009.09.17
irs.govの偽サイト -- 2009.09.19
irs.govの偽サイト -- 2009.09.20
zeus/wsnpoem v2 trojanでの検索結果
特に 9/26~9/27に登録された IRS 関係が異常な数あることがわかります。

米国税庁をかたるスパムのウイルスが世界的問題に
今回の攻撃が特に危険なのは、偽のIRSメッセージに添付されているソフトウェアが、検出の困難な「Zeus Trojan」の亜種であるためだ。Zeus Trojanは、銀行口座をハッキングして預金を盗む、大がかりな金融詐欺に使用されているトロイの木馬である。

Zbotの挙動例
WS-Zbot

ZBotはGumblar/GENO系との関係が指摘されていますが(一時期C&Cが同じIPから出されていた)、実際のところはよくわかっていません。

----------
Reddit opened can of Worms

Reddit.comのXSSワーム
「Reddit(reddit.com)」は、DiggSlashdotよりもさらに素晴らしいソーシャル・ニュースWebサイトだ。
へぇ~

尚、XSS脆弱性は修正され、大量のポストは削除された模様です。

Reddit Attacked by XSS Exploit
With social network XSS attacks, it is often the case that one attack is followed by a slightly different variant in a few days, and therefore it may be advisable to disable JavaScript when accessing Reddit using a Firefox extension like NoScript. Users who already use NoScript should check that Reddit is not on the white list of sites allowed to execute JavaScript code.
結局こうやって自衛するしかないということですね。

----------
Google Chrome Flame strikes back

グーグル、IE用プラグイン「Chrome Frame」に対するマイクロソフトの批判に大反撃
Google Chrome Frameは、当初からセキュリティを考慮して設計された。われわれはユーザーに、標準に準拠したモダンなブラウザ――例えばFirefox、Safari、Opera、Chromeなど――を使うことを勧めている。
つまり、IEはアナクロだと?
ま、IE6をさっさと駆逐しない限り、Microsoftに勝機なんかアリエン(笑)

----------
インターネット傘張り

有線放送から録音して海賊版CD販売、大阪市阿倍野区の雑貨店主を逮捕
男は1993年頃から複製を始め、自作したCDをインターネットなどで販売。2004年以降の売上が約340万円あったという。家宅捜索では、約8万5千曲が保存されたパソコンや約2300枚のCD-Rが見つかった。
家内制手工業やってたんでしょうね・・(苦笑)

----------
Peer Block

PeerGuardian 2は 手軽なIPベースブロッカとして知られていますが、64bitOSに対応していないため、Vista以降では使用できません。

PeerBlockは、64BitOSにも対応した同様のツールとして開発されているようです。
※このテのツールは、どうしてもP2P共有ソフトの悪印象がつきまといますが、IPベースブロッカの用途が高まっていることも事実です。
まだ使っていない(会社にインストールはできなさそうだ・笑)ので、もし使用してみた方は使用感を教えてください。

----------
拡張子にばっかり頼っていると・・・

ファイル名は「左から右に読む」とは限らない?!
Windowsではファイル名やフォルダ名に、このアラビア語のように右から左へ流れる名前をつけることができることをご存じでしょうか。正確には Unicodeで定義されている制御文字RLO(Right-to-Left Override)を利用することで、簡単に右から左へ流れる文字を作ることができます。
そういえばそんなのも有りましたね・・ってくらい忘却の彼方にオイテケボリになっていました。
3ページ目にRLOのDisableの方法もあります。

----------
Launch the Morro

Microsoft’s New Tool in the Fight Against Malware Free to Consumers
さぁ、闘いが始まる(どこと?)

----------



Google Safe Browsing STATUS:
[goog-malware-hash 1.16069 update]
[goog-black-hash 1.41061 update]
result: 352344

EoF

2009.09.25 金曜日

Posted in security on 9 月 25th, 2009 by gnome

10円カレーの日
1971年の放火で全焼した日比谷公園のレストラン『松本楼』が1973年のこの日に再建された事を記念した行事
※近くの方は行ってみては?(11:00AM スタート 先着1500名)

藤ノ木古墳記念日
1985年9月25日に、奈良県斑鳩町の藤ノ木古墳の石室等が発掘されたことに由来。

----------
FTPクライアント Malware

UnmaskParasites が、「使用しているだけでID/Passwordが漏れる危険のある」FTPクライアントリストを公開しました。

10 FTP Clients Malware Steals Credentials From
今年の大規模なFTPアカウント情報(credentials)の漏洩を受け、私は FTP クライアントソフトの内部にPasswordを保存しないようにと口を酸っぱくして警告してきました。Malwareに汚染されたPCにおいて、FTPクライアントが保存するPasswordは時に平文で保存されています。たとえば、FileZillaがそうです。このようなMalwareにターゲットされているFTPクライアントはFileZillaだけではありません。

以前、postした Quicksilver Malware Network において、デフォルトでインストールされているFTPクライアントのコンフィギュレーションファイルを窃取し、Credentialsを盗む手法が横行しており、以下のFTPクライアントがそのターゲットになっています。


これらのFTPクライアントを使用中の方は、Passwordをクライアント内に保存すべきではありません。もちろん、別の側面としてMalwareのスキャンを行い、PC内から脅威を取り除くことが優先されることは言うまでもありません。

いずれにせよ、FTPを今後も使用し続けることはセキュリティ面で大きな問題を抱えることになります。可能な限りすばやく、SFTP(SSL-File Transfer Protocol)FTPS(File Transfer Protocol over SSL/TLS) あるいは SCP のようなプロトコルに変更することを推奨します。


って話を6月くらいにやったような気もしないでもないです(笑)
ただ、SFTP/FTPS への移行は、サーバ/ISPサイドの問題がありますので、特に日本国内でなかなか浸透しないのも仕方が無い部分もあります。

----------
Cisco"の"洪水攻撃

Cisco Releases Multiple Security Advisories for IOS Vulnerabilities and Unified Communications Manager

Cisco Security Advisory: Summary of Cisco IOS Software Bundled Advisories, September 23, 2009

あいかわらず Cisco のパッチは洪水状態です・・・
IOS Software と Unified Communications Manager に関係するプロダクツ製品を使用中の方は、ベンダーに問い合わせを行ったほうが確実だと思われます。

----------
Poisoned SEO

Montgomery County Animal Shelter Search Engine Poisoning Campaign

とてもローカルな検索語句ですが、マルウェア誘導になっている様子ですので探さないでください(笑)
モントゴメリー郡(Montgomery County)は全米に3つあるんですが、バージニアの話なのかな? ともあれ、そこの動物愛護センターが閉鎖されるので、里親を探しています~ のようなメッセージと共にFakeAVに誘導されます(苦笑)

Ann Minch's YouTube Video SEO Poisoning
Websense® Security Labs™ ThreatSeeker™ Network has discovered rogue antivirus sites returned by Google searches on Ann Minch. Ann Minch launched a one-woman "Debtors Revolt" against her bank for an unjustified APR increase on her credit card. She posted a video on YouTube two weeks ago sharing her thoughts. Her video made a huge splash and was viewed over a quarter of a million times.

こちらもやはり FakeAV へ誘導されます。

Blackhat SEO continues to ravage search results
Most targeted search terms:
Dallas Cowboys
NFL
School
Emmy Awards
Autumn Equinox (Mabon)
Atlanta
News

----------
Microsoft complains Google Chrome Plug-in because un-secure

先日発表された「Chromeの革をかぶったIE」(Google、IEを“Chrome並みに”改良するプラグイン「Chrome Frame」リリース)。
個人的には、Webページ全部(あるいはヘッダリクエスト生成部分)に
<meta http-equiv="X-UA-Compatible" content="chrome=1">
を入れないといけないって何?って感じだったのですが


Microsoft says Google Chrome Frame doubles IE attack surface
Microsoft's Reaction:
“With Internet Explorer 8, we made significant advancements and updates to make the browser safer for our customers. Given the security issues with plug-ins in general and Google Chrome in particular, Google Chrome Frame running as a plug-in has doubled the attach area for malware and malicious scripts. This is not a risk we would recommend our friends and families take. For a deeper look at how the browsers stack up in security, take a look at the latest phishing and malware data from NSS Labs.”

意味がわからない(笑)
まず最初にIE6を駆逐してから言ってほしいナ

私感ですが、 Chromeの皮を被せることで、GSBの恩恵を得られることはかなり大きい気がしますね。(ただ、Web開発者にとっては悪夢になりそうな予感)

IEでChromeのレンダリングエンジンを利用可能にするプラグイン、Googleが公開

IEにもHTML5のパワーを注入する「Google Chrome Frame」
HTML5が魅力的なのは分かっているが、みんな心のどこかで主流にはならないだろうと考えている。それはなぜかと言えばHTML5をサポートしていないWebブラウザが最大のシェアを握っているためだ。
まぁ・・そうなんですよね・・

----------
Mal-vertisement

Weekend Run of Malvertisements
先週末に発生した悪意を持ったバナー広告は、drudgereport.com, lyrics.com, horoscope.com および slacker.com といった有名どころの正規サイトに現れました。これらのバナーから誘導される不正規なダウンローダーは、Adobe reader、ActiveX Directshow といった(既知の)脆弱性を悪用してトロイの木馬をインストールさせるもので、そのうちの一つは、セキュ会社の検知を大方すり抜けていました

最終的にインストールされるトロイ本体も、かなり危険な状態で、相当数の感染者があったものと推測されています。

こうした、広告に潜む悪意は、正規サイトに付随して現れるため、警戒を怠りがちになってしまう可能性があります。このようなMal-vertisement(悪意をもった広告表現)に対して、成功事例が上がれば上がるほどモチベーションが高まり、より巧妙な方法で正規サイトに紛れ込ませようとするでしょう。


代理店の責任範囲?・・・なのでしょうか?
かなり難しい部分ですね

----------
.svn ディレクトリを抹消せよ

初歩的な管理ミスで3300もの有名サイトがソースコードを盗まれる
の手口はかなり前からよく知られているもので、アプリケーションの欠陥というよりもサーバの管理者やデベロッパの不注意につけ込む。Subversion のメタデータはデベロッパがコードの作業用コピーを置く場所で、Webを訪れる人間が見る場所ではない。でも、この不注意はきわめて多く、しかも悪用されやすい。バージョンコントロールのメタデータのディレクトリは、’.svn’とか’.cvs’だから見つけるのも簡単だ。たとえば、こんなパスになる: http://www.test.com/.svn/。

NetBeansなんかでも、不注意に public_htmlの生成先を指定すると、.svn がモロに転送されてしまいます(笑)
気をつけましょう

----------
namazu 2.0.20

Namazuにバッファオーバーランの脆弱性、最新版で対処
Namazu Projectは9月23日、オープンソースの日本語全文検索システム「Namazu」の最新版となるバージョン 2.0.20をリリースした。バッファオーバーランの脆弱性に対処している。

----------
Mal-Google Reader

Google Readerを利用したスパム
「へぇ、スパムとかマルウェア配布向きの、なんていいサービスなんだ」と思ってしまうのは心が汚れているのかも、、、

まっさきにそう考えた私も、相当汚れているようです orz..

----------
EoF

2009.09.19 土曜日

Posted in security on 9 月 19th, 2009 by gnome

苗字の日
1870年に平民も苗字を名乗る事が許された日。

ITLAPD(International Talk Like a Pirate Day)
海賊口調で喋る日。日本ではあまり認知されていない。
Avast! (水夫が警戒するときに発する言葉 "Check it out!" に相当する)
よし、今日はがんばって使ってみましょうか。

子規忌/糸瓜忌/獺祭忌
正岡子規の忌日

----------
Woot!! fix it? Drink up Grog

先日から騒がれている SMB2 remote code execution ですが、Microsoft ZERO-DAYおなじみの FIX IT が出されました。

マイクロソフト セキュリティ アドバイザリ: SMB の脆弱性により、リモートでコードが実行される

相変わらず判りにくいのはもうお約束ですが・・・
左側の「SMBv2を無効にする」を選んでください。

個人的には緊急パッチで SMB2を Disableしてしまって、必要な人だけ自分の意思で enableにしたほうが良いような気がするんですが・・

Update on the SMB vulnerability situation

----------
Arrr(gh)! PHPspot got charged and infringe'ed several hole

複数の phpspot 製品におけるクロスサイトスクリプティングの脆弱性
複数の phpspot 製品におけるディレクトリトラバーサルの脆弱性

2009年9月 PHPスクリプトの脆弱性
XSS脆弱性によるCookie情報の漏洩と、サーバ側に存在する読み込み可能なファイルパーミッションのファイルを誰でも表示できてしまう深刻な問題があります。
該当製品:
影響を受けるバージョンは、9/14 以前に当サイトで配布されていた下記のプログラムとなります。不安な方はバージョンアップをお勧めします。
PHP掲示板
PHP画像キャプチャ掲示板
PHP&CSS掲示板
PHP掲示板CE
PHP_RSS_Builder
webshot

使用中の方は即最新版にアップデートしてください。また、当該製品を使用中のサイトを見かけたら、脆弱性がある旨を管理者に教えてあげてください。
※バージョンナンバーが無いため、利用者に脆弱性が残っているのかどうか判らない欠点があります。

----------
Kick ur ROBO Keel

RoboHelp のアップデートが公開されました。
Security update available for RoboHelp Server 8
Tomcatを停止し、必要なファイルのバックアップを取り、配布されたzipファイルを展開し、所定の場所にすべて差し替え、Tomcatをアクティブにしてください。

CVE-2009-3068
Adobe RoboHelp Server Remote Code Execution Vulnerability
No PoC yet
Adobe Releases Security Bulletin for RoboHelp Server 8

----------
Yikes! Drupal sanitated some bilge rats

最近いろいろ話題に上ることの多い Drupal ですが、いくつかのセキュリティ問題の修正パッチが出されました。
Drupal 6.14 and 5.20 released

SA-CORE-2009-008 - Drupal core - Multiple vulnerabilities
OpenID association cross site request forgeries
OpenID impersonation
File upload
Session fixation


使用中の方は、アップデートするか、アップデートのための計画を至急建てましょう。

----------
STBD bury down these bots

Pick Your Poison: KOOBFACE or FAKEAV
Facebook のログイン画面に似せたサイトから malwareへの誘導が行われているのは前からですが、最近は MalwareがFakeAVになっており、偽セキュへの支払いを行うことによる クレジットカードのスキミングやら、FTPアカウントの窃取やら、複合的な感染を誘導させられ、最終的には Botnet - Koobface 端末化してしまうという、いわば「踏んだりけったり」な状態になっているようです。

同様ののBotnetは、つい最近発生した NYT への不正広告によるマルウェア誘導でも発生しています。
'Bahama' botnet linked to click-fraud surge

関連:
Your Facebook account is worth $100
facebook アカウントのハッキングに100$払うというリンク・・・もちろんそんなわけはなく、あなたのFacebookアカウントを盗まれるだけ(笑)

----------
PHP 5.2.11 stable like a urchin

PHP3 向けてのさまざまな問題を抱える中、PHP 5.2.xシリーズの最新Stable Releace が公開されました。

PHP 5.2.11 Release Announcement
This release focuses on improving the stability of the PHP 5.2.x branch with over 75 bug fixes, some of which are security related. All users of PHP 5.2 are encouraged to upgrade to this release.

というわけで、PHP 5.2.x リリースを使用中の方は update しましょう。

----------
Aye! we're putting powder for BULLET'in YOU overlooked vulnerability

Plugin Updating Project: Follow up
1000万ユーザをFlashのアップデートに導いた Mozilla に栄光あれ!
BURY! BURY! BURY!

と、それはおいときまして(笑)
Mozillaは引き続き、さまざまなプロダクツの脆弱性放置を検知し、警告を出すための取り組みを行うとアナウンスしました。
We’re continuing to look for ways to help our users stay safe and up to date. We’re working to roll other plugins into our web-based checking, and the Firefox team is also building an integrated check that will let you know whenever a site you visit is trying to use an outdated plugin (more on that soon). This is just the beginning.

----------
kick'n rusty nail on bung hole

SUN Microsystemsが提供する、Office スィーツの StarSuite(日本以外ではStarOffice) にリモートコード実行可能なセキュリティリスクがあるため、パッチが出されています。

15 Sep 2009 Sun Alert 263508 Security Vulnerability in StarOffice/StarSuite Related to Microsoft Word Document Handling may Lead to Arbitrary Code Execution

それにしても、OOo がある現在、この StarSuiteはどんな位置づけにおかれているのかよくわかりません・・
もし、OOoの有償版ということで、コード的にも同じものということであれば、当然同じ脆弱性がOOoにもあることになるわけですが、あるいは旧来から残っているコードのみの問題なのかもしれません。

とりあえず、使用中の方は最新版へのアップデートを行いましょう。
※NECのACOS用グループウェア StarOffice は全く別の製品です。

----------
Raise cutlass ye got victim!

契約前説明と実態が違う~「パソコン内職」に注意喚起(国民生活センター)
公表されているのは、「1日2~3時間のデータ入力作業で月3~4万円の収入になる」との説明を受けて、仕事を紹介するための「システム料」約50万円を支払い・・・・

いつまでたっても・・・

----------
海賊言葉参考:
Why talk like a pirate - and how

EoF

2009.09.11 金曜日

Posted in security on 9 月 11th, 2009 by gnome

9.11から8年
奉仕と追悼のための国民の日("Patriot Day and National Day of Service and Remembrance")

公衆電話の日
警察相談の日

----------
Spam Injection Spam Malware (*repeat endless)

Obama大統領のスピーチも
Healthcare Spam

ホワイトハウスのレポートも
Blackhat SEO Attack Targets Obama's Speech

G-20サミットも
And so it begins (again)

ダ・ヴィンチ・コードも
Da Vinci Code Fans Targeted By Real International Conspiracy

休日のレジャー案内も
Spam and Phishing Landscape: September 2009

中国の怪しげな薬品も
Chinese Pharmacy Spam and Our Monthly Spam Report

全てがマルウェアやらフィッシングやらに繋がっていきます。

重要なことは、

差出人不詳のメールを開封しないこと。
メールから誘導されるURLを踏まないこと。
妙な検索結果を不用意に踏まないこと
信頼できないサイトのiframe/javascriptを許可しないこと
でしょうか?

----------
こんなメールが届いたらどうします?

World of Warcraft を運営する Blizzard社(らしきところ)からこんなメールが届いたらどうします?

Would you answer this email?
このメールは警告です。あなたのWoWアカウントが某所で販売されようとしていますが、その行為はEULAに違反しています。もしあなたに身に覚えのない状態でこの行為が発生しているとしたら、あなたのアカウントかどうかをチェックするために、以下の情報を入力し、返信してください(以下略)
from xxxxxx@blizzarid.com

苦笑
----------
差出人が・・・

メール障害3902件発生、ソフトバンクモバイルとディズニーモバイルで8月に

受け取ったメールが、全く関係ない見知らぬ人のメアドというのはチョット怖いんですが?

----------
Firefox 3.5.3

Firefox 3.5 セキュリティアドバイザリ

最高MFSA 2009-51FeedWriter によるクローム特権昇格
MFSA 2009-50過大な行高の Unicode 文字を通じたロケーションバーの偽装
最高MFSA 2009-49ツリー列のダングリングポインタ脆弱性
最高MFSA 2009-47メモリ破壊の形跡があるクラッシュ (rv:1.9.1.3/1.9.0.14)

現在もまだ 3.0x を使い続けている方は、このへん
Firefox 旧バージョンのダウンロード
からさがしてください。

尚、今回のバージョンから、Adobe Flash の旧バージョン使用中のユーザに対して警告が発生します。

Mozilla Releases Security Advisory

----------
SMB2 allows remote code?

SMB2の受諾応答Port 445 をWAN側に開放していると発生するらしい美しい青色画面ですが、Microsoftが確認したようで正式にアドバイザリが出されました。

SMB の脆弱性により、リモートでコードが実行される(975497)
うげ・・リモートコードですか?
と思った方、今回のSMB2に関しては BSoDによる DoS状態になるだけのようですが、可能性がゼロでは無いことも事実です。

Server2008等が狙われるとタイヘン危険ですので、対処を講じましょう。

VistaとServer 2008に新たな脆弱性、修正パッチは準備中
Microsoft Releases Security Advisory 975497
Microsoft Windows SRV2.SYS Remote Code Execution

Windows、「Teardrop攻撃」にさらされる
正式版「Windows 7」、SMB脆弱性の影響は受けず--MSが明らかに

Port445をDMZの外側から受け取れる環境というのがそもそも・・

----------
Apple Security Update(s)

QuickTime:
About the security content of QuickTime 7.6.4

OS:
About Security Update 2009-005
Product Security, Mac OS X Server 10.5, Mac OS X Server 10.4.x (Universal), Mac OS X Server 10.4.x (PowerPC), Mac OS X 10.5.8 , Mac OS X 10.4.11

iPhone/iPod Touch
About the security content of iPhone OS 3.1 and iPhone OS 3.1.1 for iPod touch

And Snow Leopard(もうupdate!?)
About the security content of the Mac OS X v10.6.1 Update

Apple Releases Security Updates
「ゼロデイのApple」の名前に戻らないように頑張っているようです

----------
Sep.18 2009まで待ってね

Update on RoboHelp Server 8 Issue

CVE-2009-3068
Unspecified vulnerability in Adobe RoboHelp Server 8 might allow remote attackers to execute arbitrary code via unknown vectors, as demonstrated by the vd_adobe module in VulnDisco Pack Professional 8.7 through 8.11, related to a "remote pre-authentication exploit."
まぁ、なんだかまだ実態不明の脆弱性のようですね

現在 RoboHelp ver8 を使用中の方は、9.18 まで待ってください。

----------
330,000 = Neg 7,035,000,000 ?

顧客情報流出による損失70億円超と試算、三菱UFJ証券

世の中には、絶対にやってはいけないことがあるんです

----------
BINGo!

ほーら、やっぱりBingはエッチ系検索エンジンだった! (アップデートあり)
Microsoftの広報からの興ざめなアップデート:
われわれはかかる広告がBingに関連して表示された経緯についてGoogleに問い合わせを行っております。

問い合わせしてるのかYO!

----------
あー多かった・・

EoF

2009.09.05 土曜日

Posted in security on 9 月 5th, 2009 by gnome

石炭の日(クリーン・コール・デー)
9月5日の「95」を「クリーン・コール」と読むことができることから。
最近では硫黄や窒素酸化物が除去され、石炭が大気を汚染しないクリーンエネルギーとなっていることをアピールし、エネルギー源としての石炭を広く知ってもらおうと、1992年に資源エネルギー庁が制定。


国民栄誉賞の日
1977年のこの日、王貞治氏が第1号を受けた事にちなむもので、授賞式があるわけではない。

----------
Ruby on Rails XSS

Ruby on Rails Cross Site Scripting and Time Algorithm Vulnerabilities

Ruby on Rails XSS vulnerability patched - Update
攻撃者はTwitterのような Ruby on Railsで動作しているCMSのFormに対して、悪意的なUTF-8文字列を送信することでJavaScriptコードを偽装することができる。

XSS Vulnerability in Ruby on Rails
CVE-2009-3009 (reserved)

影響下のプロダクツ:
Ruby on Rails versions 2.x (1.9は影響を受けない)

UPDATE:
Ruby on Rails 2.3.4: Security Fixes
Upgrade to Ruby on Rails version 2.3.4 or 2.2.3.

さて・・Twitterあたりはどうなりますか?
RubyOnRailsのXSS脆弱性がTwitterとBasecampとぼくの魂を殺した

尚、発見者の Brian Mastenbrook 氏は、Blogの中で IE8に実装されている Cross Site Scripting filterが、的確に機能していることに "One surprise" として絶賛しています。

----------
MacOS 10.5 update regarding Java

MacOS 10.5のほうにも Java 6 1.6.0 update15を適用してきました。
Apple Releases Java Updates for Mac OS X 10.5
About the security content of Java for Mac OS X 10.5 Update 5

尚、現時点での Java 6は update16ですが、セキュリティには影響がないため、MacOSには関係ないということなのでしょう。

Mac OS X 10.5のアップデート公開、Javaの脆弱性に対処
なお、いずれの問題も、Mac OS X 10.6「Snow Leopard」は影響を受けないとしている。

----------
IIS

最近周辺では IIS というと別のものを指す事があるのでちょっと怖いんですが(苦笑)
New vulnerability in IIS5 and IIS6
この問題なんですけど、まず認識しておかなければならない点は
FTPサービスは既定で有効になっていない
ということ。
つまり、ユーザの意思でFTPサービスを有効にし、かつ匿名まで有効にしているような環境下で発生する性質のものです。

NTT Commnicationsの検証:
MS-IIS FTP Service 5/6 の NLST コマンドの脆弱性について

また、Milw0rmには DOS攻撃のPoCが出ています。
MS IIS FTPD DoS ZER0DAY

Microsoft FTP in IIS vulnerability now under attack
ZDnet(Kaspersky)は9月のパッチに間に合うかどうか微妙だとしています。

----------
RoboHelp

Adobeのオンラインヘルプ作成ツール、RoboHelp Server 8に何らかの潜在的な脆弱性がある模様

Potential RoboHelp Server 8 Issue
Adobe is aware of reports of a remote pre-authentication exploit in RoboHelp Server 8. We are currently investigating this potential issue and will have an update once we get more information.

使用中の方は、ちょっとだけ気をつけつつ続報待ち・・デスネ。

----------
今ココを撮影中です

何かと物議を醸す Google Street View ですが、この度以下のようなコーナーが開設しました。

ストリートビューが利用できる場所
現在撮影中のエリア

Google Street Viewが何時、家を撮影するのか心配なヒトは、毎日チェックしたほうがいいかもしれません(苦笑)

ストリートビューに関する取り組みについて

----------
Google Documentも不調

昨日からどうも調子の悪かった Google Documentですが、
Documents and Presentations will not be editable on Saturday, Sept. 5, 2009, from 12:00 - 1:30 pm PDT; all documents and presentations should still be accessible.

というお知らせが表示されています。

----------
Renewal F-secure

ごめんなさい

かけがえのないものを守る
特定のセキュソフトのアップデートに関しては何もしないスタンスなのですが、ひとつだけ・・・
この新ロゴを見て友人が
マリ見ての瞳子のドリルだね!(どうしても見たい方→
と言われて、ググって吹いてしまい、それ以来F-ドリルが定着してしまいました。

あまりにヒドいオチをお許しください

追記:
インジェクション
# F-Secure2010 ドリルと言ったらD4だろ常識で考えて。
深夜にあまり笑い声あげると(それでなくても)変なヒトと思われるので困るんですが・・(笑)

EoF

2009.09.01 火曜日

Posted in security on 9 月 1st, 2009 by gnome

防災の日
防災の日(ぼうさいのひ)とは、1923年9月1日の関東大震災に因んで制定された記念日であり、日付はその9月1日である。

キウイの日
9.1 ですからね・・

リビア 革命記念日
1969年 - リビアでムアンマル・アル=カッザーフィー(カダフィ大佐)率いる自由将校団による無血クーデター起こる。

----------
[EMERGENCY]
IIS Zero Day

起点はやはりここか・・・
Microsoft IIS 5.0/6.0 FTP Server Remote Stack Overflow Exploit (win2k)

Microsoft IIS 5/6 FTP 0Day released
We are aware of a new 0-day exploit that was posted on Milw0rm today.
According the exploit, it was suppose to work on both IIS 5.0 and 6.0, on the FTP module.
Also according it, it affects IIS 6.0 with stack cookie protection.
The latest on this is that HDMoore is porting it to the MetaSploit framework.


Microsoft Internet Information Services (IIS) FTP Service Vulnerability
US-CERT encourages administrators to disable anonymous write access to the FTP server to help mitigate the vulnerability, although a proper impact analysis should be performed prior to taking defensive measures.

FTP service of Microsoft IIS 5 and 6 vulnerable to attacks
PDFで公開された攻撃コードはWindows2000用にチューニングされたもので、MKDコマンドによって2つのディレクトリを作成、NLST (name list)コマンドによるディレクトリ上のコンテンツを表示させるロジックをトリガーにしているように見受けられます。

というわけで、Anonymous で FTPアクセスを許可しているサーバは、有効なアップデートが提示されるまで Anon Accessを切ったほうがよさそうです。
※そもそもAnonymous FTPを許しているのも問題があるかもしれない・・

----------
VoIPの危機?

Skype盗聴のトロイの木馬、VoIPソフトへの危機か
Skypeの通話を傍受するトロイの木馬が見つかったが、今後はVoIPソフトを狙うマルウェアが増加するかもしれない。
こういうのをFUDって言うような気もしないでもないですが、まぁ注意喚起でヨシとしておきましょう(笑)

史上初の「盗聴ウイルス」が出現、Skypeユーザーを狙う
PC上で暗号化前と復号後の音声データを記録、広くは出回っていない

Trojan Targets Skype Users
This poses no threat as of the moment; it only collects information but does not decrypt the said information and consequently send it to a remote user. However, future attacks that do engage in information theft cannot be ruled out.

一方・・・・
Skypeを盗聴するトロイの木馬のソースコードが出回る
 Skypeは、世界中の政府から「国家安全保障への脅威」としばしば呼ばれてきた。これは、(少なくとも公に知られている限りは)Skypeの持つ256ビット暗号化が行われたVoIP通話をクラックする手段がないためだ。
そして、それらの政府の一部は、目的を達成するためにかなりの額の税金(Skypeキャプチャーユニットのレンタルに対し、1カ月当たり1インスタンス3.5ユーロ)を投入していると報じられている。また別の政府は、プロセスのもっとも弱い場所を攻撃するという費用対効果の高い方法を取っている。これはつまり、Skypeが着信・発信するすべての通話を記録する標的型の政府が出資しているスパイウェアにエンドユーザーを感染させ、暗号アルゴリズムに対する攻撃を避けるというやり方だ。

私の理解度に問題があるのかもしれませんが、Skypeのセキュリティを解除できないので、その手前をフックするためのマルウェア作成に政府が出資してると?

----------
14大(殿堂入り)ウィルス

過去20年間における、コンピュータへの最も危険な脅威のランキング

自分的には Gumblar/GENO のほうが、Conficker/Downadupなんぞより遥かに凶悪だった気がしないでもないですが・・
しかも、現時点でもその亜種と考えられてる "Drive by Download"型が手を変え品を変え、拡散を続けています。

:8080+index.php

----------
ぼ・・僕だって・・・

One Leopard, two Trojans

こうなると、MalwareProtectionを宣伝したAppleはいい面の皮?
個人的には、「普遍的なProtectionは提供するけど、より強力なセキュリティを求めるなら、「自己責任・出費」でセキュソフトを導入/買ってね」という姿勢は悪くないと思います。マルウェア防御よりも、脆弱性を塞ぐことに重点を置いて欲しいですね~

Microsoft vs Symantecのような険悪な関係にならないことを期待しておきましょう。

----------
OOo update 3.1.1

OpenOffice.org 3.1.1 日本語版をリリースしました

ReleaseNote:
3.1.1 (build OOO310_m19) - Release Notes

数が多すぎて、ドレがセキュリティFixなのかわかりません(苦笑)

使用中の方はアップデートしましょう~
OpenOffice.org 3.1.1日本語版のダウンロード

----------
また Linux Kernel?

Linux Kernel 2.4/2.6 sock_sendpage() Local Root Exploit (ppc)

流し読みですけど、PPC用PoCなのかな? 今後の動きを警戒しておきましょうか・・・

sock_sendpage関連:
Linux Kernelのsock_sendpage関数の脆弱性に関する検証レポートを発表(NTTデータ・セキュリティ)

----------
民主党政権になって、こういうのはどうなるんでしょうね?

平成21年度「新世代情報セキュリティ研究開発事業(クラウドコンピューティングセキュリティ技術研究開発)」に係る委託先の公募について
公募仕様書

研究テーマ予算上限(千円)
クラウド環境におけるセキュリティ確保の検討50,000
クラウド環境における暗号技術評価50,000
クラウド環境活用に向けた企業内既存システムとの連携実証実験200,000

【ハッシュ関数】
 SHA-1 , SHA-224, SHA-256, SHA-384, SHA-512(ハッシュ関数)


公募結果について
採択事業者
・NRIセキュアテクノロジーズ株式会社
・みずほ情報総研株式会社
・株式会社三菱総合研究所

参考:
【RSA Conference】暗号技術の世界にも「2010年問題」――専門家が現状を解説 -- 2008.04
「2004年以降、ハッシュ関数が相次いで破られたため」に、米国政府は次世代暗号への移行を決意したという。まず、2004年8月、中国の研究者グループにより「MD5」などが破られた。それを受けてNISTでは、SHA-1も破られることを予想してか、SHA-1の運用は2010年までに中止し、 SHA-2に移行する計画であることを同月に表明した。
参考2:
次世代ハッシュ関数の世界的コンペで日立の「Luffa」が第一次選考を通過 -- 2009年8月7日

もうGoogleにやらせときゃいいのに?とか思う私はGoogle帝国の一員なのか!?

----------
EoF

2009.08.27 木曜日

Posted in security on 8 月 27th, 2009 by gnome

男はつらいよの日
1969年8月27日に『男はつらいよ』シリーズの第一作が公開されたことに由来。
男はつらいよ 40周年

----------
Microsoft Update ... ?

Microsoft Windows オペレーティング システム用の 2009年 8 月累積的なタイム ゾーンの更新
更新プログラム夏時間 (DST) に対応するタイム ゾーン データ変更複数国は、この資料で説明されているとします。この更新プログラムでは、その他 DST 関連の変更、タイム ゾーン関連の変更、および設定関連の変更も含まれます。これらの変更の一部が記載されてされて製品を最初にリリースされたために発生しました。
Windows Vista と Windows Server 2008 のアプリケーション互換性更新します。
Windows Vista アプリケーション互換性更新は Windows Vista の一般的なアプリケーション互換性に関する問題に対処するソフトウェア更新です。 マイクロソフトは Windows Vista および Windows Server 2008 のアプリケーション互換性アップデートを定期的に解放します。

なんか勝手に再起動されてました(VMwareをぶった斬るのはヤメテ)

で、こっちのほうは適用されていないっぽい・・
Windows で自動再生機能への更新します。
Windows XP、Windows Vista の場合は、および Windows Server 2003 をで自動実行エントリが大容量記憶装置があり、ルート ディレクトリ内の書式設定された有効、AutoRun.inf ファイルが含まれているすべてのデバイスの読み込まれます。 これには CD、DVD、USB サムドライブ、外部ハード_ディスク、および大容量記憶装置として自体を公開するボリュームが含まれます。 この更新プログラム自動再生] の自動実行エントリを無効にされ、表示のみのエントリは、CD や DVD から作成されるドライブ。 実際には、これを防ぎます自動再生 USB メディアを使用します。

Microsoft Update の OPTION にも KB971029は表示されないので、手動で入れろということなのでしょうかネ?

Windows Autorun (自動実行) 用の更新プログラム (967940)


そして再起動・・

----------
ISPがダークサイドに堕ちてしまったら?

Investigations on a Cybercrime Hub in Estonia
Tartuはエストニア第2の都市ですが、そこで稼動しているとあるISPは年間5百万ドルの売り上げと、70人以上の従業員を抱える(見た目上)真っ当な企業でした。
しかし、裏面は違いました。現実には 2005年以降の大規模なサーバー犯罪ネットワークの本部(の一つ)として使用されており、Tartu従業員のアドミンサイトには、トロイの木馬が仕込まれたcodecがホスティングされており、感染したボットネット端末をコントロールするC&Cとして機能していました。これらの犯罪を効率的に運用するために、複数のダミー(daughter)会社がヨーロッパとUSのあちこちに散在し、それらのダミー会社は短期間に設立され、インターネット上で悪事を展開しています。そして、ネット上で悪評が立ったり上位プロバイダとの契約が切れると消滅しています。


合法のISP、正体はサイバー犯罪ネットワークの隠れ蓑
「今」大丈夫な企業だからといって、「将来的に」大丈夫とは限らないわけで。日本の大手プロバイダの何処かが明日あたり乱心して、裏でよろしからぬ商売をはじめるかもしれないわけです。

結局のトコは自己防衛するしかないんですけどね~

あ・・ダークサイドといえば、変な連載がありますね?
Security Wars

関連?
IceGold is NOT Back
IceGoldは帰還せず
お金を預けるなら、どこか別の所にした方が良いだろう。

----------
Snow Leopard bite you

Snow Leopard might crash your apps
あなたがMacOS依存症であるとして、私はあなたにWindowsユーザにかつて行ったのと同じアドバイスをするなら、Test! test and TEST! しましょう。最良の方法なのですが、時として悪い結果になってしまうかもしれません、注意しましょうね。
参考までに、Microsoftは新しいOSをリリースする際には、少なくとも公開ベータテストを行い、リリース候補評価版(RC)を出してテストを繰り返しています。


いやはや・・まったくそのとおりで
その点はMicrosoftに軍配が上がりますね
※Snow Leopard の互換性リスト・・・が開けませんでした。

後、Malware作者は容赦してくれないらしく・・・
Bogus Snow Leopard Update Sites Lead to DNS Changers
偽のSnowLeopard Updaterにより、DNS汚染するサイトへの誘導が確認されているようです。

アップデートは必ず Apple のサイトから行いましょう。

----------
Autonomy KeyView

昨日、Lotus Notes の話をしたような気もしますが、Excelファイルを展開する際の Autonomy KeyView SDK は他にも使われている様子です

Autonomy KeyView SDK Vulnerability

Potential security issue with Lotus Notes file viewer for Microsoft Excel
Security Advisories Relating to Symantec Products - Symantec Products Autonomy KeyView Module Vulnerability

The original reporters of the vulnerability state that users of other applications that use an affected version of the Autonomy KeyView SDK may wish to remove the xlssr.dll filter module or comment out the reference to xlssr.dll in the KeyView.ini file distributed with the affected application.

----------
Cisco製品も多いなぁ・・

Cisco Lightweight Access Point Over-the-Air Provisioning Manipulation Vulnerability

Ciscoの無線LANアクセスポイントに脆弱性、エクスプロイトが出現
セキュリティ企業のAirMagnetがCisco Wireless Access Pointの脆弱性を発見。修正パッチはまだ公開されていない。

Cisco over-the-air-provisioning skyjacking exploit
The quick summary: Establish basic configuration options like encryption keys and preferred controller lists before deploying the device.

No ETAっと

----------
Gumblar/Geno 挙動検証結果

Webからの脅威「Gumblar」(ガンブラー)

いまさらすぎ?(笑)

----------
なぜ Adobe パニックが発生するのか?

80 per cent of users surf with vulnerable versions of Flash
around 80 per cent had a vulnerable version of Flash installed. Attackers could infect these computers with malware using crafted website-based Flash applets. Trusteer also found vulnerable versions of Adobe Reader on almost 84 per cent of the computers studied.

約80パーセントのユーザーが古いFlashをインストールしたまま使用しており、ウェブサイト上から悪意をもって作成されたFlashを使用して攻撃を容易に成功させられる。また、Acrobat Readerの脆弱バージョンを放置しているユーザは84%に上る。


Flash Security Hole Advisory

そりゃ、無くならない訳ですね・・orz

----------

EoF

8月のMS定例パッチワーク

Posted in security on 8 月 12th, 2009 by gnome

2009 年 8 月のセキュリティ情報

MS09-043緊急Microsoft Office Web コンポーネントの脆弱性により、リモートでコードが実行されるCVE-2009-0562
CVE-2009-2496(*)
CVE-2009-1136
CVE-2009-1534
MS09-044緊急リモート デスクトップ接続の脆弱性により、リモートでコードが実行されるCVE-2009-1133(*)
CVE-2009-1929(*)
MS09-039緊急WINS の脆弱性により、リモートでコードが実行されるCVE-2009-1923(*)
CVE-2009-1924(*)
MS09-038緊急Windows Media ファイル処理における脆弱性により、リモートでコードが実行されるCVE-2009-1545(*)
CVE-2009-1546(*)
MS09-037緊急Microsoft ATL (Active Template Library) の脆弱性により、リモートでコードが実行されるCVE-2008-0015
CVE-2008-0020
CVE-2009-0901
CVE-2009-2493
CVE-2009-2494(*)
MS09-041重要ワークステーション サービスの脆弱性により、特権が昇格されるCVE-2009-1544(*)
MS09-040重要メッセージ キューの脆弱性により、特権が昇格されるCVE-2009-1922(*)
MS09-036重要Microsoft Windows の ASP.NET の脆弱性により、サービス拒否が起こるCVE-2009-1536(*)
MS09-042重要Telnet の脆弱性により、リモートでコードが実行されるCVE-2009-1930(*)
(*)reserved (未公開脆弱性)

長らく IN ZERO DAY に居座っていた Microsoft Office Web 脆弱性がようやく解決されました。
他にも利用されると凶悪そうな脆弱性が多数修正されていますので、即、今、すぐに(笑)パッチを充ててください。
CVE-2008とかありますね・・

----------
August 2009 Bulletin Release


MS09-035: ASP.NET Denial-of-Service vulnerability

また037(ATL)かよ!?と思った方、
MS09-037: Why we are using CVE's already used in MS09-035
Two of these CVE’s, CVE-2009-2493 and CVE-2009-0901 were also listed in MS09-035. You might be wondering, shouldn’t they already be fixed by the previous security update? It’s a little bit tricky to understand so we’ve built a table that we hope will help.
  CVE-2009-2493 & CVE-2009-0901
MS09-035 Addresses the vulnerability by releasing new ATL headers and libraries.
MS09-037 Addresses the vulnerability by releasing updated versions of Windows controls affected by the vulnerability.
So you can see that MS09-035 and MS09-037 both addressed different aspects of the same vulnerabilities.
そういうことですか・・

MS09-039: More information about the WINS security bulletin
Any potential attacks against the vulnerabilities addressed by security update MS09-039 will arrive on TCP or UDP port 42. Block those ports at your perimeter firewall to prevent Internet-based attacks.

----------
Microsoft August 2009 Black Tuesday Overview

Microsoft Releases August Security Bulletin

Microsoft: Exploits likely for 'critical' Windows vulnerabilities

Microsoft Patch Tuesday - August 2009

----------

2009.08.07 FRI

Posted in Trouble, security on 8 月 7th, 2009 by gnome

七夕(月遅れ)

花の日 の日 バナナの日
いずれもゴロあわせですね・・・

----------
Twitter DOWN

Twitter DOS
Twitter seems be under a Denial of Service right now.
Facebook was down at the same time.


Site is down Ongoing denial-of-service attack
Update: we are defending against a denial-of-service attack.
Ongoing denial-of-service attack
Update: the site is back up, but we are continuing to defend against and recover from this attack.
Update (9:46a): As we recover, users will experience some longer load times and slowness. This includes timeouts to API clients. We’re working to get back to 100% as quickly as we can.

Twitterが大規模なDDoSを受け、ダウンしていた模様です。現在は復帰しているものの依然として接続しにくい状態になっています。
災害時の輻輳状態と同じですが、つながりにくいからといって何度もリトライを繰り返すユーザと、Botnetの攻撃が相乗効果となり更に悪い結果を導き出してしまいます。
Twitter knocked offline by DDoS attack; Koobface returns with a twist
TwitterがDDoS攻撃でオフラインに、新型Koobfaceも出回る
ZDnetに寄稿している Kaspersky Lab. のアナリスト、Stefan Tanase氏は SNSをターゲットにしたWorm型Botnetである Koobface に「新顔」が登場し、同時に発生したDDoSであるとしています。
New tricks for Koobface

バイナリの挙動
Net-Worm.Win32.Koobface.d -- 5 August 2009, 14:44:53

Net-Worm.Win32.Koobface.d -- 27 July 2009, 15:20:53

MalURL:
uppinorr.se
212.97.132.134 AS9120 Cohaesio A/S
:MDL/MalListともに無し

同一IPに収容されているドメイン群

google safe browsing2get.dk0THROUGH
google safe browsingalt.dkNOT YETTHROUGH
google safe browsinganetteegelund.dkNOT YETTHROUGH
google safe browsingasmul.com0THROUGH
google safe browsingbilligalinser.orgNOT YETTHROUGH
google safe browsingbronsby.dk0THROUGH
google safe browsingbygherre.dkNOT YETTHROUGH
google safe browsingcambro.dkNOT YETTHROUGH
google safe browsingcamischa.dkNOT YETTHROUGH
google safe browsingcapsa.dkNOT YETTHROUGH
google safe browsingcavesmathias.comNOT YETTHROUGH
google safe browsingdale.seNOT YETTHROUGH
google safe browsingdrengekoret.dkNOT YETTHROUGH
google safe browsingebd.nuNOT YETTHROUGH
google safe browsingembygg.comNOT YETTHROUGH
google safe browsingeurobase.seNOT YETTHROUGH
google safe browsingfrigaard.infoNOT YETTHROUGH
google safe browsinggel.seNOT YETTHROUGH
google safe browsingglx.dk0THROUGH
google safe browsinggreat-vikings.dk0THROUGH
google safe browsinghost.masterminds.dkNOT YETTHROUGH
google safe browsinghttp3a2f2fwww.schacksnack.seNOT YETTHROUGH
google safe browsingidealpromotion.dkNOT YETTHROUGH
google safe browsingkarval.nuNOT YETTHROUGH
google safe browsingkauffmann.seNOT YETTHROUGH
google safe browsingklovnfisken.dkNOT YETTHROUGH
google safe browsinglahdk.seNOT YETTHROUGH
google safe browsinglanklagret.comNOT YETTHROUGH
google safe browsinglautrupgaard.dkNOT YETTHROUGH
google safe browsinglerumskammarkor.seNOT YETTHROUGH
google safe browsinglexter.seNOT YETTHROUGH
google safe browsingluxsit.seNOT YETTHROUGH
google safe browsingmail2.luxsit.seNOT YETTHROUGH
google safe browsingmaildefer.trollvippans.comNOT YETTHROUGH
google safe browsingmailspool.trollvippans.comNOT YETTHROUGH
google safe browsingmasterminds.dkNOT YETTHROUGH
google safe browsingmexicanway.comNOT YETTHROUGH
google safe browsingmrzane.comNOT YETTHROUGH
google safe browsingmx1.jjbag.comNOT YETTHROUGH
google safe browsingmx2.jjbag.comNOT YETTHROUGH
google safe browsingn66.seNOT YETTHROUGH
google safe browsingnetrod.dkNOT YETTHROUGH
google safe browsingotto-fogemann.dkNOT YETTHROUGH
google safe browsingrekordbog.dkNOT YETTHROUGH
google safe browsingrespublica.seNOT YETTHROUGH
google safe browsingrugtved.netNOT YETTHROUGH
google safe browsingscandinavianshowgirls.comNOT YETTHROUGH
google safe browsingsextop.dkNOT YETTHROUGH
google safe browsingskivetennisklub.dkNOT YETTHROUGH
google safe browsingskivevolley.dkNOT YETTHROUGH
google safe browsingspinoria.comNOT YETTHROUGH
google safe browsingthylander.dkNOT YETTHROUGH
google safe browsingtrollvippans.comNOT YETTHROUGH
google safe browsingusefullthings.comNOT YETTHROUGH
google safe browsingweconsult.se0THROUGH
google safe browsingws34.surf-town.netNOT YETTHROUGH
google safe browsingwww.anetteegelund.dkNOT YETTHROUGH
google safe browsingwww.bronsby.dk0THROUGH
google safe browsingwww.bygherre.dkNOT YETTHROUGH
google safe browsingwww.cambro.dkNOT YETTHROUGH
google safe browsingwww.camischa.dkNOT YETTHROUGH
google safe browsingwww.canalstreet.nuNOT YETTHROUGH
google safe browsingwww.drengekoret.dkNOT YETTHROUGH
google safe browsingwww.frigaard.infoNOT YETTHROUGH
google safe browsingwww.geist.nuNOT YETTHROUGH
google safe browsingwww.glx.dkNOT YETTHROUGH
google safe browsingwww.great-vikings.dk0THROUGH
google safe browsingwww.jobogpenge.dkNOT YETTHROUGH
google safe browsingwww.karval.nuNOT YETTHROUGH
google safe browsingwww.kauffmann.seNOT YETTHROUGH
google safe browsingwww.klovnfisken.dkNOT YETTHROUGH
google safe browsingwww.lautrupgaard.dkNOT YETTHROUGH
google safe browsingwww.lerumskammarkor.seNOT YETTHROUGH
google safe browsingwww.rekordbog.dkNOT YETTHROUGH
google safe browsingwww.skivetennisklub.dkNOT YETTHROUGH
google safe browsingwww.skivevolley.dkNOT YETTHROUGH
google safe browsingwww.weconsult.se0THROUGH
google safe browsingwww.zmanga.seNOT YETTHROUGH
google safe browsingzmanga.se0THROUGH

全部するーですか!?

参照:
The Real Face of KOOBFACE

参考;
Twitter Chooses NTT America Enterprise Hosting Services
NTT America のホスティングなんですね

----------
Microsoft Monthly Patch 8/11(8/12-JST)

Microsoft Security Bulletin Advance Notification for August 2009

緊急 x 5 に 重要 x 4 ですね

Microsoft Releases Advance Notification for August Security Bulletin

August 2009 Advance Notification

----------
SymantecがVirusTotalを語る・・

Looks suspicious check in Virustotal.com
VirusTotal is not substitute any antivirus software installed in a PC, as it only scans individual files on demand. It does not offer permanent protection for the user's system either.
Although the detection rate afforded by the use of multiple antivirus engines is far superior to that offered by just one product, these results DO NOT guarantee the harmlessness of a file.
Currently, there is not any solution that offers a 100% effectiveness rate for detecting viruses and Malware. You may become a victim of misleading advertising, if you buy such a product under those premises.
Sometimes no Antivirus Company will detect it since it will be a new threat that nobody knows about so it even Virus Total is not 100% reliable service. But still it is used by most of the Administrators and Organizations around the world.

VirusTotalは提供された個々のファイルをスキャンするだけであって、PCに入っているアンチウィルスソフトの代用になるものではありません(あたりまえだ)。それはユーザのシステムに対して恒久的な保護を提供しません。(だから VT はそういうもんじゃないでしょ?
複数のアンチウィルス・エンジンによって検出された結果は、たった1社のプロダクツによって提供されるものよりも遥かに優れていますが、これらの結果がそのファイルの無害を保障するわけではありません。
現在、ウィルスとマルウェアを100%検出できるソリューションなど存在しないのです(アタリマエダ)。もしそのような誇大広告によってミスリーディングした製品を買ってしまうならあなたは犠牲者となってしまうでしょう。

誰も知らないような新しい脅威が発生し、アンチウィルス会社が全く検出できないような状況がしばしば発生し、そうしたときは VTの結果もまた 100% の信頼できるものではありません。しかしそれでも、それは世界中のアドミンと組織によって使用され続けています。


何が言いたいのかよくわからない・・・
誰か解説してください(笑)

----------
ウイルス対策をやりたがらない知人を説得するには?
お、おれのことかー部門より

/.ユーザでも、意外と多いのかな・・

IE6の乗り換えを促す「IE6 No More」キャンペーン始まるIE6の乗り換えを促す「IE6 No More」キャンペーン始まる

IE6 No More
たまには Operaのことも思い出してあげてください・・・・

----------
EoF

2009.08.04 TUE

Posted in security on 8 月 4th, 2009 by gnome

の日 当然 の日
ビヤホールの日
1899年、東京・銀座の新橋際に日本初のビヤホール、「ヱビスビヤホール」が開業したのを記念して。

----------
Firefox 3.5.2 released

Firefox 3.5 セキュリティアドバイザリ
Security Advisories for Firefox 3.5

[CRITICAL]
MFSA 2009-43: 証明書の正規表現パースにおけるヒープオーバーフロー
MFSA 2009-43: Heap overflow in certificate regexp parsing
CVE-2009-2404
Heap-based buffer overflow in a regular-expression parser in Mozilla Network Security Services (NSS) before 3.12.3, as used in Firefox, Thunderbird, SeaMonkey, Evolution, Pidgin, and AOL Instant Messenger (AIM), allows remote SSL servers to cause a denial of service (application crash) or possibly execute arbitrary code via a long domain name in the subject's Common Name (CN) field of an X.509 certificate, related to the cert_TestHostName function.

[CRITICAL]
MFSA 2009-42: SSL で保護された通信の情報漏えい
MFSA 2009-42: Compromise of SSL-protected communication
CVE-2009-2408
Mozilla Firefox before 3.5 and NSS before 3.12.3 do not properly handle a '' character in a domain name in the subject's Common Name (CN) field of an X.509 certificate, which allows man-in-the-middle attackers to spoof arbitrary SSL servers via a crafted certificate issued by a legitimate Certification Authority.
BlackHatで公表されたヌル文字を含んだサブドメインのSSL証明書で正規のCertが詐称されてしまう問題の修正。

って、どっちも 3.5 で修正済みの脆弱性のような気もするんですが・・・?

[Low]
MFSA 2009-38: 15 文字以上の DNS 名を含む SOCKS5 応答によるデータ破損
MFSA 2009-38: Data corruption with SOCKS5 reply containing DNS name longer than 15 characters
CVE-2009-2404 *Reserved*

あと、アドバイザリには載っていませんが、
アドレスバーが偽装される脆弱性
URL bar spoofing vulnerability
Bug451898 : URL spoofing bug involving Firefox's error pages and document.write
Status: VERIFIED FIXED
となっていますので、Mozilla 1.9.1 に入っているような感じですね。
この辺のバージョン管理番号の不統一感は何とかして欲しい。

CVE-2009-2654
Mozilla Firefox 3.5.1 and earlier allows remote attackers to spoof the address bar, and possibly conduct phishing attacks, via a crafted web page that calls window.open with an invalid character in the URL, makes document.write calls to the resulting object, and then calls the stop method during the loading of the error page.

一方、milw0rmでPoC公開されたunicode文字列に関わるスタックオーバーフローは
Bug 504342 : Investigate milw0rm 9158 "unicode stack overflow"
Assigned To: Nobody; OK to take it and work on it
ということで放置(笑)
まぁ、リモートコードにつながるわけではない(らしい)ので、プライオリティは低いのでしょう。

Mozilla Releases Security Advisories for Firefox
Mozilla Firefox Network Security Services Multiple Vulnerabilities
Mozilla patches 'critical' Firefox flaws

----------
Redswoosh : Akamai Download Manager

Akamai Download Manager Redswoosh Remote Buffer Overflow Exploit
This remote code execution exploit takes advantage of a buffer overflow vulnerability in Akamai Download Manager when processing specially crafted HTTP headers.
Akamaiのバックボーンを利用したP2Pファイル高速配信ツールの Redswoosh にバッファオーバーフローの脆弱性があり、PoCが出回っています。

www.redswoosh.net は現在停止中・・

参考:
Red Swoosh、 無料のファイル配信サービス開始

----------
Twitter filtering Malicious site

Twitter Now Filtering Malicious URLs
Twitterが悪意あるURLのフィルタリングを開始
我々はTwitterに、こうした動きに対抗するため、フィルタリングを開始することを勧めてきた。それは簡単にできることだ。何しろすべてのメッセージはTwitterを通過するのだから。

Twitterはこの件をアナウンスしていないが、我々はがTwitterが、既知のマルウェア・サイトへのリンクを含むメッセージのフィルタリングを開始したことを確認した。


が・・・・
Twitter now blocking bad URLs, but imperfectly
Does Twitter's malware link filter really work?
と早くも失望の声が・・・

まぁ、まずは Google Safe Browsing と連携したことを評価すべきでしょう。
で、その後、GSBの精度と速度上昇に貢献すればいいだけの話です。
こうして皆 Google 帝国の一員に・・・

----------
自社のセキュリティ・アナリストのサイトが陥落していたというお話・・・

Compromised Websites: It Can Happen To Anyone

NoScriptは偉大ですよね~(何か違・・)

またウイスルかぁぁぁ
ウイスルには気が付いてませんでしたよ~笑
(赤くしたのはもう一人の編集者っぽい)


さすがトレンドマイクロ(笑)
※今日、最初に 2009.08.04 WED でタイトルを出していたのは内緒です!

----------
任天堂の反撃

ニンテンドーDSソフトの海賊版販売者に懲役+罰金200万、追徴金約700万の実刑判決が下る
>ゲームのダウンロード販売代金約930万円
>罰金200万円、追徴金713万5450円
黒字じゃん。


ちょっと笑っちゃった
まぁ、この後の民事訴訟でどのくらいの請求が飛んでいくか楽しみですね。

参考?
Student Hit With $675,000 Fine in RIAA File-Sharing Case
大学生の30曲の著作権侵害に対し、6400万円の支払い判決が下る。

----------
EoF

ホットワード padding margin 火曜日 Typo 招き猫
割引クーポンまとめ情報 - クー割