ITmedia総合  >  キーワード一覧  > 

「脆弱性」最新記事一覧

ネットワークセキュリティ・情報セキュリティに関して「脆弱性」という場合、それらはシステム上のセキュリティに関する欠陥や、企業・組織・個人に対する行動規範の不徹底や未整備などが挙げられる。
脆弱性 − @ITセキュリティ用語事典

Microsoft、マルウェア対策エンジンの脆弱性情報を連日公開
Microsoftは12月6日から7日にかけて、マルウェア対策エンジンの脆弱性に関する情報を相次いで公開した。月例セキュリティ情報は予定通り12日(日本時間13日)に公開予定。(2017/12/11)

「Firefox 57」のセキュリティアップデート公開、深刻な脆弱性に対処
脆弱性を悪用されれば、潜在的に悪用可能なクラッシュにつながる恐れがある。影響を受けるのはWindowsのみで、他のOSは影響を受けないという。(2017/12/11)

Microsoftのマルウェア対策エンジンに重大な脆弱性、定例外で更新プログラム公開
細工を施したファイルをマルウェア対策エンジンがスキャンすると、リモートで攻撃コードを実行される可能性がある。(2017/12/8)

Apple、KRACKの脆弱性に対処 「iOS 11.2」などのセキュリティ情報を公開
「iOS 11.2」「watchOS 4.2」「tvOS 11.2」では、「KRACK」と呼ばれるWi-Fi関連の脆弱性などが修正された。(2017/12/7)

Mac向けのセキュリティアップデート公開、管理者ログイン問題に再び対処
「High Sierra 10.13.2」では、11月29日のアップデートで対処したのと同じく、ディレクトリユーティリティの脆弱性が再度修正された。(2017/12/7)

「Apache Struts 2」の更新版公開、複数の脆弱性に対処
Struts 2.5.14までのバージョンに脆弱性があり、不正なリクエストを使ってサービス妨害(DoS)攻撃を仕掛けられる恐れがある。(2017/12/6)

Google、Androidの月例セキュリティ情報公開 47件の脆弱性を修正
Androidのメディアフレームワークや、Qualcommコンポーネントなどに重大な脆弱性が存在する。(2017/12/5)

Trend Micro DIRECTION 講演レポート:
脆弱性はなくならない、事故発生を前提とした対策があなたの工場を脅威から守る
トレンドマイクロ主催の情報セキュリティカンファレンス「Trend Micro DIRECTION」の講演「製造業の工場システム担当者が知っておくべき最新の工場セキュリティ動向」では、近年のランサムウェアの動向と製造業への影響、工場における具体的なセキュリティ対策の考え方について語られた。(2017/12/4)

「Google Play」にマルウェア感染アプリ、古い脆弱性やパーミッションを悪用
Tizi感染アプリは、古いバージョンのAndroidやチップセットなどの脆弱性を突いて、管理者権限を獲得していた。(2017/12/1)

早急に最新アップデートの適用を:
「macOS High Sierra」管理者権限に重大な脆弱性、JPCERTが対策を呼び掛け
macOS High Sierra 10.13.1に、誰でも簡単に管理者権限を乗っ取れてしまうバグが見つかった。JPCERT/CCは、Appleによる最新のセキュリティアップデートの適用を呼び掛けている。(2017/11/30)

アップデートを自動配信:
Apple、パスワードなしで管理者ログインできる脆弱性を修正 ユーザーに謝罪
パスワードを入力しなくても、管理者権限でMacにログインできてしまう問題が修正された。アップデートはmacOS High Sierra向けに、自動的に配信される。(2017/11/30)

「macOS High Sierra」に脆弱性 パスワードなしでログイン可能に
Appleは対応中。【追記あり】(2017/11/29)

IoTマルウェア「Mirai」の亜種が急拡大、日本でも感染か?
ZyXEL製モデムの脆弱性などを悪用するトラフィックは、アルゼンチンを中心に、日本の大手通信事業者やプロバイダーのIPアドレスも検知されている。(2017/11/28)

HPの法人向けプリンタに脆弱性、セキュリティ研究者が実証マルウェアを作成
HPはファームウェアの更新版を公開し、ユーザーに対してできるだけ早く対応するよう呼び掛けている。(2017/11/24)

Symantec、エンタープライズ向け管理コンソールの脆弱性を修正
「Symantec Management Console」に存在する危険度「高」の脆弱性が修正された。(2017/11/22)

PCやサーバ、IoTプラットフォームに影響:
Intelプロセッサの管理エンジンに脆弱性、直ちにファームウェアの更新を
Intelのプロセッサを搭載したPCやサーバ、IoTプラットフォームに影響が及ぶ恐れがあり、OEMから更新版のファームウェアを入手するよう強く勧告している。(2017/11/22)

車載ソフトウェア:
QNXは車載ソフトの安全とセキュリティを重視「AndroidやLinuxは脆弱性だらけ」
ブラックベリーは、車載分野を中心に組み込みソフトウェアを展開するBlackBerry QNXの事業戦略について説明。QNXが得意としてきた安全に関わる機能に加えて、新生ブラックベリーが重視するセキュリティの機能も車載分野に提案していく方針を示した。(2017/11/22)

現実的な解決策はまだなし:
WindowsのASLRに脆弱性、米セキュリティ機関が対策呼び掛け
Windows 8からASLRの実装方法が変更されたことに伴って問題が発生し、脆弱性の悪用が容易になる可能性が指摘されている。(2017/11/21)

PeopleSoftに影響する重大な脆弱性、Oracleが臨時パッチで対処
PeopleSoftに含まれる「Tuxedo」に極めて深刻な脆弱性が発見された。Oracleでは、できるだけ早くパッチを適用するよう強く勧告している。(2017/11/17)

「Mobile Pwn2Own 2017」レポート
「iPhone」を無線LANにつなぐだけでデータ流出の恐れ――脆弱性発見コンテストで判明
脆弱性発見コンテストの「Mobile Pwn2Own 2017」では、セキュリティ研究者がコードの実行と賞金の獲得を目指して腕を競った。中でも注目すべきは、「iOS 11」の脆弱性を突いたハッキングが成功したことだ。(2017/11/17)

シャープのお掃除ロボ「COCOROBO」に脆弱性 第三者による操作や情報漏えいの危険、アップデートを呼びかけ
対策しましょう。(2017/11/16)

セキュリティパッチ配信でトラブルか
Androidの無線LANはまだ危険? WPA2脆弱性「KRACK」問題の終わりが見えない
GoogleはAndroidのアップデートを公開し、無線LANセキュリティプロトコルの脆弱性「KRACK」に対処した。だがアップデートを巡って混乱があり、エンドユーザーは自分のデバイスが安全かどうか分からない状況にある。(2017/11/16)

システムが過去の経験から学習し、脆弱性発見を支援:
Microsoft、ソフトウェアのセキュリティテストに機械学習を適用するニューラルファジング研究を推進
Microsoftの研究者は、機械学習とディープニューラルネットワークをソフトウェアのセキュリティ脆弱性発見に利用する「ニューラルファジング」という研究プロジェクトを進めている。初期の実験では有望な結果を示している。(2017/11/15)

Microsoft、11月の月例セキュリティ更新プログラム公開 53件の脆弱性を修正
ZDIによると、今回の更新プログラムでは計53件の脆弱性が修正された。中でもEdgeとIEおよびJavaScriptエンジンのChakra Coreには深刻な脆弱性が多数ある。(2017/11/15)

Flash PlayerやAcrobat、Readerなどのアップデート一挙公開 深刻な脆弱性に対処
AdobeはFlash PlayerやAcrobat、Reader、Photoshop CCなど多数の製品を対象とするセキュリティアップデートを公開し、多数の脆弱性を修正した。(2017/11/15)

米セキュリティ企業、ブラザー製プリンタの脆弱性情報を公開
脆弱性を悪用すれば、細工を施したHTTPリクエストを送り付ける手口でリモートからDoS攻撃を仕掛け、プリンタ内蔵のWebサーバをフリーズさせることが可能とされる(追記あり)。(2017/11/8)

IEEEの電子設計暗号規格に脆弱性、半導体大手の製品に影響の恐れ
まだ未確認ながら、半導体大手の製品が影響を受ける可能性が指摘されている。(2017/11/7)

Google、デスクトップ向け「Chrome 62」の深刻な脆弱性に対処
最新版となる「Chrome 62.0.3202.89」では外部の研究者から報告された2件の脆弱性を修正した。(2017/11/7)

Androidの月例セキュリティ情報公開、「KRACK」の脆弱性に対処
Androidで特に深刻な影響が指摘されていたWi-Fiの暗号化技術「WPA2」の脆弱性(通称KRACK)に対処した。(2017/11/7)

2017年5月に発覚し、修正済み
Windows標準のマルウェア対策エンジンに「最悪」の脆弱性、どうしてこうなった?
Microsoftのウイルス対策ツール「Windows Defender」には、リモートでコードが実行できる脆弱(ぜいじゃく)性が含まれていた。Microsoftが2017年5月8日に緊急対応を実施した、この脆弱性の背景とは。(2017/11/7)

macOSとLinux向けの「Tor Browser」に脆弱性、IPアドレス流出の恐れ
細工を施したURLにユーザーが誘導されると、Tor Browserを迂回して、OSがリモートのホストに直接接続してしまう可能性があるという。(2017/11/6)

WordPressの更新版「4.8.3」公開、SQLインジェクション誘発の恐れ
米セキュリティ機関US-CERTも、脆弱性を悪用されればリモートの攻撃者にセンシティブな情報を取得される恐れがあるとして、ユーザーや管理者に対応を呼び掛けた。(2017/11/2)

Apple、iOS 11やHigh Sierraのセキュリティ情報公開 KRACKの脆弱性に対処
iOSやmacOS、tvOS、watchOSの更新版で、「KRACK」と呼ばれるWi-Fi関連の脆弱性が修正された。(2017/11/1)

Google製品の脆弱性情報筒抜けも 社内情報管理ツールに重大な問題、外部の研究者が報告
今回発見した手口を使えば、Google製品の脆弱性に関する全情報を開示させてしまうこともできると思ったと研究者は報告している。(2017/10/31)

Oracleの「Identity Manager」に重大な脆弱性、緊急パッチ公開 すぐに適用を
危険度はCVSSのベーススコアで最も高い10.0。悪用されれば認証なしのネットワーク攻撃を通じてIdentity Managerを完全に制御される恐れがある。(2017/10/31)

GoogleのChrome OS更新版、WPA2の脆弱性に対処
「Chrome OS 62.0.3202.74」では、通称KRACKと呼ばれるWPA2の脆弱性10件を修正した。(2017/10/30)

Google、「Chrome 62」の脆弱性を修正 DoS誘発の恐れ
米US-CERTはこの問題について、悪用されればサービス妨害(DoS)状態を誘発される恐れがあるとして、アップデートの適用を呼び掛けている。(2017/10/30)

膨大な数のデバイスに影響
Bluetoothが危ない 背筋が凍る8つの脆弱性「BlueBorne」とは?
Bluetoothには8つの脆弱(ぜいじゃく)性があり、総称してBlueBorneと呼ぶ。専門家によれば、BlueBorneは膨大な数のデバイスに影響を及ぼし、深刻な問題を引き起こす恐れがあるという。(2017/10/31)

ITりてらしぃのすゝめ:
WPA2の脆弱性は“大げさ”だった? 「初報だけ盛り上がる問題」を考える
先日話題となった、WPA2の脆弱性に関する問題。初報は「やや大きく取りあげられすぎている」という印象だったが……。(2017/10/27)

Androidでは深刻な影響
「無線LANはもう安全に使えない」は誤解? WPA2脆弱性「KRACK」を正しく恐れる
無線LANのセキュリティプロトコルに見つかった脆弱性「KRACK」は、潜在的な影響の広さから動揺が広がった。だが専門家によれば、KRACKを巡る初期の報道は「リスクを誇張している」という。(2017/10/26)

脆弱性と未知の攻撃検知でCSIRT運用の時間を大幅短縮 NECの新セキュリティサービス
システム内に潜む脆弱性を悪用することが多いサイバー攻撃に対応するため、システムに潜む脆弱性を早期発見する「セキュリティリスク管理サービス」と、AIで未知のサイバー攻撃に対応する「セキュリティ異常検知サービス」の提供を開始する。(2017/10/25)

「社内ネットワークなら安全だ」は脆弱性の根源:
PR:「働き方改革」がサイバー犯罪者の標的に――セキュリティ専門家が指摘する脅威と対策
@IT編集部が2017年9月21日に開催した、セミナー「狙われる働き方改革〜攻撃者視点で明かす、モバイルワークの脆弱性〜」で、基調講演にゲヒルンの代表取締役であり、さくらインターネットのフェロー・CISOとセキュリティ・キャンプ実施協議会の顧問・企画実行委員も兼務する石森大貴氏が登壇した。石森氏は『狙われる働き方改革〜攻撃者とCSIRT、攻守の視点で語るモバイルワークの脆弱性〜』というテーマで、モバイルを活用したリモートワークの危険性と、そうした脅威に対して先進的な企業が行っている対策を紹介した。(2017/10/25)

デジタルID最新動向(2):
図解:OAuth 2.0に潜む「5つの脆弱性」と解決法
SNSなど複数のWebサービスが連携して動くサービスは広く使われている。連携に必要不可欠なのが、アクセス権限をセキュアに受け渡すための「OAuth 2.0」といった仕組みだ。今回はOAuth 2.0に関連する代表的な5つの脆弱(ぜいじゃく)性と攻撃手法、対策についてシーケンス図を使って解説する。(2017/10/24)

Google Play、人気Androidアプリの脆弱性発見に報奨金1000ドル
現時点での対象は、Dropbox、LINE、Snapchatなどの一部アプリに限定。研究者がアプリ開発者に報告して問題が解決されると、Google Playから報奨金が贈呈される。(2017/10/20)

「Google Chrome 62」が安定版に、35件の脆弱性を修正
デスクトップ向けWebブラウザ「Chrome 62」の安定版が公開され、35件のセキュリティ問題が修正された。(2017/10/20)

252件の脆弱性を修正:
米Oracleの四半期パッチ公開、Javaなどの脆弱性に対処
今回のパッチでは計252件の脆弱性を修正した。中でもSiebel CRMやFusion Middlewareなどには極めて深刻な脆弱性が存在する。(2017/10/19)

セキュリティチップにRSA暗号鍵の脆弱性、GoogleやMicrosoftの製品にも影響
Infineon製のセキュリティチップに、RSA秘密鍵を取得されてしまう脆弱性が発覚。問題のセキュリティチップはGoogleやMicrosoftなど幅広いメーカーの製品に使われている。(2017/10/18)

「WPA2」の脆弱性、メーカー各社が対応表明 MicrosoftとLinuxは対応済み
Microsoftは10月10日に公開した月例セキュリティ更新プログラムで対応済み。特に深刻な影響が指摘されるAndroidは数週間以内に対応予定だという。(2017/10/17)

特にAndroidに深刻な影響:
「WPA2」の脆弱性情報、セキュリティ機関が公開 パッチ適用を呼び掛け
影響はAndroidやLinux、Windowsなど広範に及ぶことから、修正パッチが公開され次第、適用するようユーザーに呼び掛けている。(2017/10/17)

WPA2の脆弱性「KRACK」対処パッチ、Microsoftは対応済み、AppleのOSとAndroidは数週間中
Wi-Fi暗号化技術「WPA2」の脆弱性対処について、Microsoftは10月10日の月例セキュリティ更新で対処済みと語った。AppleとGoogleは向う数週間中にパッチを提供するとしている。(2017/10/17)

Wi-Fiの暗号化技術「WPA2」に脆弱性が見つかる ユーザーは速やかにデバイスのアップデートを
WPA2は暗号化技術の中でも特に安全性が高いとされており、ネット上でも衝撃が走っていました。(2017/10/16)

WPA2の脆弱性「パッチで対応可能」 Wi-Fi標準化団体が見解
「WPA2」の脆弱性は、ソフトウェアアップデートで解決できる――Wi-Fiの規格標準化団体が見解を発表。(2017/10/16)

Wi-Fiの暗号化技術「WPA2」に脆弱性発見か 専門家が公開を予告
「WPA2」で使われている暗号化技術の仕様自体に問題があるという。【続報あり】(2017/10/16)

日本企業を狙う中国のサイバースパイ集団、知的財産や製品情報が被害に
Secureworksによると、「BRONZE BUTLER」と呼ばれるサイバースパイ集団は、日本語を使いこなし、日本企業がよく使うツールの未解決の脆弱性を突くなどの手口で機密情報を盗み出す。(2017/10/16)

米Microsoft、10月の月例セキュリティ更新プログラム公開 IEやWindowsなど62件の脆弱性を修正
Internet ExplorerやEdge、Windowsなどに深刻な脆弱性が存在する。(2017/10/11)

セキュリティクラスタ まとめのまとめ 2017年9月版:
Struts 2の脆弱性、三度目の正直なのか
2017年9月のセキュリティクラスタ、話題の中心は「Apache Struts 2」でした。リモートからサーバOSのコマンドが実行できる脆弱(ぜいじゃく)性が見つかったのは、2017年に限っても3度目です。未成年者のネットを使った犯罪では、中学生とは思えないほど手の込んでいたチケットの販売詐欺と、メルカリを使ったウイルス情報販売が話題になりました。またBluetoothをオンにしているだけで乗っ取られるという「BlueBorne」脆弱性が公表されてAndroidユーザーを中心に騒ぎとなりました。(2017/10/11)

1人で脆弱性試験ができる:
Raspberry Piでホワイトハッカー育成、スペクトラム・テクノロジーが「ホワイトハッカ育成ツール」を発売
スペクトラム・テクノロジーは「ホワイトハッカ育成ツール」を発売した。ポートスキャンやWebの脆弱性診断、パスワードクラッキング、ハッキングなどの各種ソフトウェアを備え、ホワイトハッカーの育成ツールとして使用できるという。(2017/10/10)

攻撃者のこれまでの手口とは
iPhoneのパスワード自動入力「iCloud キーチェーン」が安全とは言い切れない理由
iPhoneやMacのパスワード管理「iCloud キーチェーン」の過去のバージョンには脆弱性が存在した。攻撃者はどのようにデータを盗み取ることが可能だったのか。(2017/10/9)

Apple、High Sierraのアップデート公開 パスワード露呈の問題に対処
「APFS」と「キーチェーン」に関連して外部の研究者に指摘されていた2件の脆弱性に対処した。(2017/10/6)

不正アクセスを検知できず:
Equifaxの情報流出は「人為ミスと技術的失敗」、前CEOが証言
Equifaxのセキュリティ部門が行ったスキャンではApache Strutsの脆弱性を発見できず、同社のセキュリティツールも不正アクセスを検出できなかった。(2017/10/4)

連日の「深刻な脆弱性」の報道から何を得て、情報をいかに咀嚼していくべきなのか
連日のように公開される脆弱性情報の中から自分たちに関係するものを見つけ、適切な優先順位で対応するのは容易ではない。この状況に、企業はどう向き合えばよいのだろうか? @ITが、2017年8月30日に開催したセミナー『連日の「深刻な脆弱性」どう向き合い、どう対応するか』のレポート、後編をお届けする。(2017/10/5)

Androidの月例セキュリティ情報公開、Dnsmasqの脆弱性などに対処
10月の月例パッチは「2017-10-01」「2017-10-05」の2本が公開された。端末メーカーなどのパートナー向けには少なくとも1カ月前に通知されている。(2017/10/3)

Dnsmasqに7件の脆弱性、AndroidやLinuxなど広範に影響の恐れ パッチ適用を
Androidやデスクトップ向けLinuxディストリビューション、ホームルータ、IoTデバイスなどの幅広いシステムに使われている「Dnsmasq」に脆弱性が見つかり、パッチが公開された。(2017/10/3)

外注したシステムの脆弱性は誰のせい? 連日の「深刻な脆弱性」にどう向き合い、どう対応するか?
連日のように公開される脆弱性情報の中から自分たちに関係するものを見つけ、適切な優先順位で対応するのは容易ではない。この状況に、企業はどう向き合えばよいのだろうか? @ITは、2017年8月30日にセミナー『連日の「深刻な脆弱性」どう向き合い、どう対応するか』を東京で開催した。多数の専門家やセキュリティベンダーが登壇した同セミナーの模様をお届けしよう。(2017/10/3)

「Firefox 56」公開、Android版はFlashのサポート終了
「Firefox 56」「Firefox ESR52.4」では多数の深刻な脆弱性に対処。Android版ではFlashのサポートが打ち切られた。(2017/10/2)

「Firefox 56」公開、スクリーンショット機能やAndroidでのFlashサポート終了など
「Firefox 56」は、表示しているWebページのスクリーンショットを手軽に保存・共有できる機能やタブを他の端末に送る機能などが追加された。「最高」2件を含む複数の脆弱性にも対処した。Android版ではFlashのサポートを終了した。(2017/10/2)

PR:セキュリティは健康管理と同じ? 脆弱性対策でサイバー攻撃の大半は防げる
「企業にとってのサイバーセキュリティ対策は、人の健康管理に例えると分かりやすい」と話すのはNECの石井サイバーセキュリティ戦略本部長だ。セキュリティパッチ適用のような、基本的な対策を実施しておけば、かなりの安全性は確保できるという。サイバーセキュリティ対策の本来の目的は「事業の継続性」だ。その原点を今一度見直すべき時にきている。(2017/10/4)

IPAがWindowsのアプリケーション利用に関して注意喚起 “DLL 読み込み”の脆弱性が今年4月から急増へ
アプリケーション実行時に「悪意ある任意のコード」が実行されてしまう可能性があります。(2017/9/28)

OracleやCisco、Apache Strutsの脆弱性に関する臨時セキュリティ情報を公開
米Oracleや米Ciscoが臨時のセキュリティ情報を公開。Apache Strutsの脆弱性に対処した。(2017/9/28)

OSS脆弱性ウォッチ:
10年以上前からあるLinux Kernelの懸念点が脆弱性として発見された「Stack Clash」――意図的に公開が遅らされた理由
連載「OSS脆弱性ウォッチ」では、さまざまなオープンソースソフトウェアの脆弱性に関する情報を取り上げ、解説していく。今回は、2017年9月14〜15日に開催された「Linux Security Summit」でも話題になっていた「Stack Clash」の詳しい説明と情報をまとめる。(2017/9/28)

セキュリティの落とし穴:
PR:「外付けフラッシュメモリ」は組み込み認証で守る
フラッシュメモリは、セキュリティ上の脆弱性により、IPの盗難による商業的損害や、悪質なリバースエンジニアリングによる模造品の製造などの危機にさらされています。そこで、フラッシュメモリを正当なホストコントローラとユニークかつ、安全にペア接続させる方法について概説します。(2017/9/27)

「Dirty COW」の脆弱性を突くAndroidマルウェア出現、日本でも感染
「Dirty COW」と呼ばれるLinuxの脆弱性を突くAndroidマルウェアが、日本を含む40カ国あまりで発見された。(2017/9/27)

Apple、「High Sierra」や「iOS 11.0.1」のセキュリティ情報公開
「High Sierra 10.13」では、OS X Lion 10.8以降のバージョンに存在していた多数の脆弱性に対処した。「iOS 11.0.1」「iCloud for Windows 7.0」も公開された。(2017/9/27)

Appleの「macOS High Sierra」に未解決の脆弱性情報、パスワード盗まれる恐れ
「キーチェーン」からパスワードを盗むことができてしまう未解決の脆弱性をセキュリティ研究者が発見し、デモ映像を公開した。(2017/9/26)

WordPressの更新版公開、直ちに適用を
最新版となる「WordPress 4.8.2」では、SQLインジェクションの脆弱性や、複数のクロスサイトスクリプティング(XSS)の脆弱性などが修正された。(2017/9/21)

Apache Tomcat、リモートコード実行の脆弱性など修正
2件の脆弱性はTomcat 7.0.81以降のバージョンで修正された。(2017/9/20)

IoTセキュリティ:
Bluetoothの脆弱性「BlueBorne」はIoT機器を狙う!?
Bluetoothの脆弱性「BlueBorne」は、PCやスマートフォンだけでなく、IoT機器にも大きな影響を与える可能性がある。製造業の技術者は、生産ラインで用いているPCだけでなく、開発したIoT機器についてもBlueBorneへの対処を行う必要がある。(2017/9/15)

米信用情報機関の個人情報大量流出、Strutsの脆弱性放置が原因
今回悪用されたApache Strutsの脆弱性は、3月に修正パッチが公開されていた。Equifaxがこの脆弱性を突く不正アクセスの被害に遭ったのは5月中旬だった。(2017/9/15)

Bluetooth実装の脆弱性「BlueBorne」、82億台に影響 無線経由で攻撃の恐れ
AndroidやiOS、Windows、Linuxなど主要OSのBluetooth実装に起因する脆弱性が発見された。近隣の端末を無線経由で攻撃し、相手の端末を制御したりマルウェアに感染させたりすることが可能とされる。(2017/9/14)

Adobe、Flash Playerの深刻な脆弱性を修正
Flash Playerに加えて、RoboHelpとColdFusionのセキュリティアップデートもそれぞれ公開した。(2017/9/13)

Microsoft、9月の月例更新プログラム公開 IEやEdgeに深刻な脆弱性
今回は合計81件の脆弱性が修正された。このうち26件は最大深刻度が4段階で最も高い「緊急」に分類されている。(2017/9/13)

ドコモのモバイルルーター「Wi-Fi STATION L-02F」にバックドア、アクセス制限不備の恐れ
IPAとJPCERT/CCは9月12日、NTTドコモが販売するLG Electronics製のモバイルルーター「Wi-Fi STATION L-02F」の脆弱性について指摘。6月28日から提供中のソフトウェアアップデートで予防と改善が行える。(2017/9/12)

一部Android端末のブートローダーに脆弱性、設計や実装に起因
研究チームがQualcomm、HiSilicon、NVIDIAおよびMediaTekの大手4社が提供するブートローダーを調べた結果、これまでに知られていなかった脆弱性6件が見つかったという。(2017/9/8)

Google、「Chrome 61」の安定版公開 危険度「高」6件を含む多数の脆弱性に対処
Webブラウザ安定版のアップデートとなる「Chrome 61」がWindows、Mac、Linux向けに公開された。22件の脆弱(ぜいじゃく)性に対処した他、開発者は「WebUSB API」や「PaymentRequest API」などを利用できるようになった。(2017/9/6)

Apache Strutsに重大な脆弱性、直ちに更新を
2008年以降にリリースされたStrutsの全バージョンに脆弱性があり、RESTプラグインを使っている全てのWebアプリが影響を受ける。(2017/9/6)

米FDA、心臓ペースメーカーのリコール発表 脆弱性を突かれ患者に危害が及ぶ恐れ
脆弱(ぜいじゃく)性を悪用されれば、患者のペースメーカーに他人が不正アクセスしてプログラミングコマンドを改ざんできてしまう恐れがある。(2017/8/31)

「SMBv2」「SMBv3」の無効化は得策ではない
「Windows 10 Fall Creators Update」リリース日までにやっておきたいSMBプロトコル脆弱性対策
「Windows 10」の次期大型アップデート「Fall Creators Update」では、「EternalBlue」というエクスプロイト(脆弱性攻撃プログラム)の悪用を可能にしていた弱点が修正される。アップデート適用日までにできる対策とは。(2017/8/31)

ドローンの意外な脆弱性発覚 高速ロケット推進する日本刀と衝突すると空中で粉々になる
な、なんだってー!(棒読み)(2017/8/29)

ロボットの同僚が人間に危害を加える可能性 セキュリティ企業が警鐘
人間と一緒に働く作業用ロボットの脆弱性を突いて安全設定を改ざんされれば、人命が脅かされる恐れもあるとセキュリティ企業は指摘する。(2017/8/24)

事例で分かる、中堅・中小企業のセキュリティ対策【第11回】
一人情シスが“Windows Update放置PC”を守るための武器とは?
ウイルス対策ソフトでは防ぎきれないサイバー攻撃の1つが、「Java」や「Adobe Flash Player」などの脆弱性を突いた攻撃です。対策は最新版にアップデートして脆弱性をつぶすこと。一人情シスでもできる対策とは?(2017/8/22)

脆弱性にまみれた世界で戦う人たち――バグハンター、CSIRT、レッドチーム
ランサムウェア「WannaCry」のインパクトが記憶に新しい中、ウクライナやロシアを中心に感染を広げた「NotPetya」が登場した直後の開催となった、2017年6月の@ITセキュリティセミナー。レポートシリーズ第2回は、脆弱(ぜいじゃく)性に関する講演を中心に紹介する。(2017/8/23)

セキュリティクラスタ まとめのまとめ 2017年7月版:
Flash Playerが廃止、影響は?
2017年7月のセキュリティクラスタでは、「Adobe Flash Player」が話題になりました。脆弱性によってユーザーが攻撃にさらされることが多く、2020年末に廃止されることが発表されて、ようやくかとほっとするツイート、さらには移行について考えるツイートが多数ありました。7月はあまり大きなセキュリティインシデントが発生せず、無事に米国の「Black Hat USA」「DEF CON 25」に遠征できた方が多かったようです。どちらもとても盛り上がったようでした。(2017/8/17)

SCSKとベリサーブが提供する、ソースコード診断サービスの狙い:
PR:「ものづくり」においてもソフトウェアが重要な今、ソースコードに「品質」プラス「セキュリティ」で企業の価値向上に
10年以上にわたって脆弱性診断サービスを提供してきたSCSKと、そのグループ会社で、製造業を中心にソースコードの品質検査サービスを実施してきたベリサーブ。両社はFortify SCAといった診断ツールを活用してソースコードの脆弱性検査サービスを提供し、ソフトウェアがもたらす価値をさらに高めようとしている。(2017/8/17)

情報セキュリティの深層:
Webサイトを守るために企業が実施すべき対策とは?
ITmedia エンタープライズでも頻繁にニュースとして取り上げる「脆弱性」の情報。ソフトウェアに脆弱性があると、どんな影響があるのでしょうか。企業にとっては、この脆弱性が非常に深刻な脅威なのです。(2017/8/15)

「パスコードロックをかけない従業員」が災いを招く
iPhone最大のセキュリティリスクは「ダメなユーザー」 徹底したい安全3カ条とは
iOS端末の安全は高い評価を誇るが、警戒すべき“脆弱性”を抱えている。それは、「どのような行動が危険を招くか」を理解していないユーザーの存在だ。(2017/8/10)

「Firefox 55」公開、「WebVR」対応や高速化など
「Firefox 55」はWebVRをサポートし、Oculus RiftやHTC ViveなどのVR HMDでVR対応WebゲームやWebアプリを利用できるようになった。「最高」2件を含む脆弱性にも対処した。(2017/8/9)

Androidの月例セキュリティ情報公開、メディアフレームワークに深刻な脆弱性
メディアフレームワークの脆弱(ぜいじゃく)性が悪用されれば、リモートの攻撃者が細工を施したファイルを使って任意のコードを実行できてしまう恐れがある。(2017/8/9)

Microsoft、8月の月例更新プログラムを公開 48件の脆弱性に対処
IE 9〜11とEdge、Windows 7〜10、Windows Server 2008〜2016の各製品に、最大深刻度が4段階で最も高い「緊急」の脆弱(ぜいじゃく)性が存在する。(2017/8/9)

Windowsの脆弱性突くコード公開、米セキュリティ機関が注意喚起
Microsoft Windowsのショートカットファイル処理の脆弱(ぜいじゃく)性を突くコードが公開された。CERT/CCでは、Microsoftが6月に公開した更新プログラムの適用を促している。(2017/8/7)

Microsoft Edgeに深刻な脆弱性、Microsoftが新たに情報公開【訂正あり】
この脆弱(ぜいじゃく)性を悪用すれば、攻撃者が細工を施したWebサイトをEdgeで閲覧するようユーザーを仕向けることによって、任意のコードを実行できてしまう恐れがある。(2017/8/7)

SMBの新たな脆弱性、研究者がDEF CONで発表 Microsoftは対処予定なし
悪用された場合、標的とするマシンにDoS攻撃を仕掛けてメモリとCPUリソースを枯渇させ、サービスを妨害することが可能とされる。(2017/8/1)

Microsoft、Outlookのセキュリティ更新プログラムを公開
今回の更新プログラムでは、Outlookのメモリ破損の脆弱(ぜいじゃく)性と、セキュリティ機能バイパスの脆弱性、情報流出の脆弱性にそれぞれ対処した。(2017/7/31)

Windows 10の脆弱性情報に最大2700万円、Microsoftが新たな報奨金制度
リモートコード実行など、ユーザーのプライバシーやセキュリティを脅かすWindowsの脆弱(ぜいじゃく)性について、500ドル〜25万ドルの報奨金を支払う。(2017/7/27)

リモートで悪用可能なWi-Fiチップセットの脆弱性、Black Hatで詳細発表
問題のチップセットは、幅広いAndroid端末やiOS端末に搭載されている。AppleとGoogleはそれぞれ、7月に公開したセキュリティアップデートでこの脆弱性に対処した。(2017/7/24)

米Appleがセキュリティアップデート一挙公開、iOSやmacOSの脆弱性を修正
iOS、macOS、watchOS、Safari、tvOS、およびWindows向けのiCloudとiTunesのセキュリティアップデートが公開された。(2017/7/20)

米Oracleの四半期パッチ公開、データベースやJavaの極めて深刻な脆弱性に対処
Fusion MiddlewareのWebLogic Serverには、危険度が最も高い脆弱性が存在するほか、データベースやJava SEでも極めて深刻な脆弱性が修正された。(2017/7/19)

WannaCryが突いた脆弱性、多くのマシンで放置 無料スキャンツール公開へ
あるネットワークでは、1万台近いホストのうち2台に脆弱(ぜいじゃく)性が見つかった。こうしたホストが1台でもあれば、ネットワーク全体が危険にさらされかねない。(2017/7/14)

Adobe、Flash PlayerとAdobe Connectの脆弱性を修正
Flash Playerの脆弱(ぜいじゃく)性では、リモートの攻撃者にコードを実行される恐れがあり、できるだけ早く最新版に更新する必要がある。(2017/7/12)

Microsoft、月例セキュリティ情報を公開 Windows Searchに脆弱性
IEやWindows向けの更新プログラムは、多数が「緊急」に指定されている。Windows Searchに存在するリモートコード実行の脆弱(ぜいじゃく)性は、SMB経由でも悪用される恐れがある。(2017/7/12)

「Petya」亜種の被害を防ぐには
“WannaCryショック”の再来か? MBRを暗号化する新ランサムウェアが猛威
「WannaCry」と同じ脆弱性を悪用する、新しいランサムウェアを使った攻撃が急速に広がっている。感染拡大を図る巧妙な仕組みを備えるが、被害を防ぐ方法は幾つかある。(2017/7/12)

7月のAndroidセキュリティ情報公開、メディアフレームワークに深刻な脆弱性
メディアフレームワークの脆弱性は、10件が「Critical(重大)」に分類。リモートからの任意のコード実行に利用される恐れがある。(2017/7/6)

「スマートコントラクト」の脆弱性を診断:
NRIセキュアテクノロジーズ、国内初の「ブロックチェーン診断サービス」を開始
NRIセキュアテクノロジーズが、ブロックチェーンを対象としたセキュリティ診断サービスを開始。「改ざんが困難」とされるブロックチェーンだが、穴がないわけではない。まず「スマートコントラクト」の脆弱性を診断するメニューを用意した。(2017/7/5)

WordPress用プラグインにXSS脆弱性 最新版へアップデートを
脆弱性は最新版で修正されている。(2017/7/4)

OSS脆弱性ウォッチ:
「sudoコマンドの脆弱性はSELinuxが有効になっていたため」が誤解であるワケ
連載「OSS脆弱性ウォッチ」では、さまざまなオープンソースソフトウェアの脆弱性に関する情報を定期的に取り上げ、解説していく。2017年5月30日、Linuxのsudoコマンドに全特権取得の脆弱性が報告された。連載初回は、こちらの詳しい説明と情報をまとめる。(2017/6/29)

Microsoftのマルウェア対策エンジンにまた新たな脆弱性、更新プログラムで対処
攻撃者が不正なファイルをWebサイトに仕込んだり、電子メールなどで送り付けたりする手口を使ってマルウェア対策エンジンにスキャンさせれば、システムを制御することも可能とされる。(2017/6/27)

Microsoft Edgeの報奨金プログラム、今後は期限設けず
MicrosoftはEdgeの脆弱性を発見した研究者に報奨金を支払うプログラムを無期限で継続すると発表した。発見者には500ドル〜1万5000ドルの報奨金を支払う。(2017/6/22)

最大のセキュリティリスクはやはり「人間」?
ロシアが米大統領選で地方職員にサイバー攻撃、“人の脆弱性”を悪用か
米大統領選中に発生した地方自治体職員へのサイバー攻撃は、新たな流出文書でロシアの関与が明らかになった。投票改ざんの有無は不明だが、攻撃者は地方特有の“隙”を狙ったのではないか、という見方がある。(2017/6/21)

過去のiOS 10.2で発生か
「Super Mario Run」配信通知で判明、iOS脆弱性はどのように見つかったか
Appleの通知機能と「iTunes」の脆弱(ぜいじゃく)性を悪用すると、アプリケーション側に有害なスクリプトを挿入する攻撃が可能になることが分かった。専門家のマイケル・コッブ氏がその仕組みを解説する。(2017/6/21)

Google、「Chrome 59」の脆弱性を修正
「Chrome 59.0.3071.104」では5件のセキュリティ問題を修正した。(2017/6/16)

「史上最高のFirefox」――「Firefox 54」公開、32件の脆弱性に対処
Firefox 54では32件の脆弱性が修正され、うち3件については重要度「最高」に分類されている。(2017/6/15)

Adobe、Flash Playerの脆弱性を修正 直ちにアップデートを
Flash Playerの25.0.0.171までのバージョンに、複数の深刻な脆弱(ぜいじゃく)性が存在する。(2017/6/14)

IoTセキュリティ:
オープンソースの採用広がる車載ソフトは「脆弱性も管理すべき」
Black Duck Software CEOのルー・シップリー(Lou Shipley)氏が「自動車業界におけるオープンソースソフトウェア(OSS)の管理と安全確保」について説明。製造業の中でも、ソフトウェア規模の増加が著しい自動車でのOSS採用が拡大しており、「OSSに含まれる脆弱性についてもしっかり管理しなければならない」(同氏)と主張した。(2017/6/13)

古賀政純の「攻めのITのためのDocker塾」:
第43回 Dockerイメージを「Quay.io」で管理する(セキュリティ編)
ホステッドレジストリには、アップロードしたDockerイメージのセキュリティ脆弱性をチェックする機能もあります。「Quay.io」を実際に操作しながら、セキュリティチェックの方法を確認します。(2017/6/12)

脆弱性の大多数、正式公表前に情報露呈 闇サイトや中国サイトで先に公開されるケースも
脆弱(ぜいじゃく)性の75%は、脆弱性情報データベースで公表される前から情報が出回っていたことが判明。5%は公表前に、ディープWebやダークWebに詳しい情報が掲載されていた。(2017/6/9)

Google、「Chrome 59」の安定版公開 脆弱性や不具合を修正
Webブラウザ安定版のアップデートとなる「Chrome 59」がWindows、Mac、LinuxおよびAndroid向けに公開された。(2017/6/8)

セキュリティ以外のリスク
オープンソースの多くで脆弱性を検出、さらに新たな問題が発覚
Black Duck Softwareがオープンソースのアプリケーションを分析した結果、その多くでセキュリティ上の欠陥を内包していることが明らかになった。しかし、判明したリスクはセキュリティ面だけではなかった。(2017/6/8)

登記情報など最大で約20万件流出か:
国交省サイトに不正アクセス 「Apache Struts2」脆弱性
国土交通省の「土地総合情報システム」に不正アクセス。登記情報など最大約20万件が流出した可能性があるという。被害が相次いで報告されている「Apache Struts2」の脆弱性を悪用したもの。(2017/6/6)

国交省に不正アクセス 不動産登記情報など約20万件流出か
国交省のWebサイト「不動産取引価格アンケート回答」が、「Apache Struts 2」の脆弱性を悪用した不正アクセスを受けた。(2017/6/6)

大原雄介のエレ・組み込みプレイバック:
WannaCryがあぶり出した「XP」との長くなる付き合い
猛威を振るったランサムウェア「WannaCry」はWindows OSの脆弱性を利用したもので、Windows XPベースで駆動するATMやPOSにも多数の被害をもたらした。そこからあぶり出されたのは、まだまだ続くXPとの付き合いの長さである。(2017/6/6)

朗報 Nintendo Switch、高さ300メートルから落下させると壊れる脆弱性は見つからず
ただしジョイコンは壊れる。(2017/6/2)

Android脆弱性発見者への賞金、最難関の脆弱性は20万ドルに
最高額の賞金が設定されている脆弱性については、過去2年の間、該当者がいなかったことから、賞金の額を一挙に引き上げた。(2017/6/2)

組み込み開発ニュース:
Java対応テスト自動化ツールに単体テストを効率化する新機能を搭載
テクマトリックスは、Java対応テスト自動化ツール「Jtest 10.3.1」の販売を開始した。JUnitの単体テストを効率化するアシスタント機能を新たに搭載したほか、セキュリティ脆弱性チェックの機能を強化した。(2017/6/1)

Microsoft、新たに発見されたマルウェア対策エンジンの脆弱性を修正
Google研究者によると、Microsoftはマルウェア対策エンジンに見つかった深刻な脆弱性を、5月25日付で修正した。(2017/5/30)

Webサイトをゼロデイ攻撃から守るための最適戦略とは:
PR:徳丸浩氏が斬る2017情報流出事案
脆弱性の注意喚起から攻撃までの期間がますます短くなる――。2017年4月26日に開催された「危険な脆弱性にいかに対処するか 実践的ウェブサイト防衛セミナー」では、ゼロデイ攻撃などに備えるための能動的なWebサーバ防御の在り方について、セキュリティコンサルタントの徳丸浩氏が最近の事案を踏まえてレクチャーした。(2017/5/30)

Webの生命線を守る、アカマイ×ラック協業の中身
「脆弱性対策」と「DDoS攻撃対策」を丸ごとお任せできる簡単な手段とは?
Webサイトは今や、企業の顔だけでなくビジネスの生命線だ。脆弱性を突く不正アクセスやDDoS攻撃など多様な脅威にさらされているWebサイトをどう保護すればよいのか。(2017/5/30)

「Samba」に重大な脆弱性、直ちに対処を
脆弱(ぜいじゃく)性はたった1行の攻撃コードで悪用できるといい、セキュリティ企業は「炎上の可能性もある恐ろしいバグ」と形容している。(2017/5/26)

「セキュリティリサーチャー」って何をする人?:
WannaCry騒動、Struts 2脆弱性、リオ五輪、そのとき「彼ら」は何をしていたのか
サイバーセキュリティの重要性が増すにつれ、ネット上ではさまざまな脅威や脆弱性の情報があふれんばかりに増え続けている。そんな情報過多な状況から、有用な情報だけを選別し、正しく共有していくこともまた必要だ。WannaCry騒ぎ、Apache Struts 2脆弱性……そのとき「彼ら」は何をしていたのか。(2017/5/25)

動画の字幕ファイルを悪用したサイバー攻撃の手口が発見される 端末を外部から操作されてしまう恐れ
「VLC」「Kodi」などのメディアプレーヤーで脆弱性が確認。(2017/5/25)

山市良のうぃんどうず日記(95:特別編):
ランサムウェア「WannaCry」対策で安心してはいけない――いま一度、見直すべきWindowsの脆弱性対策
ランサムウェア「WannaCry」の世界的な感染や、日本国内での感染報告を聞いて、慌ててWindows Updateを実行したユーザーやIT部門の方は多いのではないでしょうか。“セキュリティパッチを当てたからこれで安心”なんて思ってはいけませんよ。(2017/5/24)

米Yahoo!、メール添付画像流出の脆弱性に対処 「ImageMagick」は引退
「ImageMagick」の脆弱(ぜいじゃく)性を悪用してYahoo! Mailの添付画像が他人に盗み見される恐れがあることが分かり、Yahoo!はImageMagickを引退させることで対処した。(2017/5/23)

毎日のように来る「重要度“緊急”な脆弱性」は人ごとじゃない:
PR:脆弱性にはパッチ適用――分かっちゃいるけどうまくいかない時代の「脆弱性対策」を考える
今、単なる資産管理だけではなく、パッチマネジメントや脆弱性管理など、ITセキュリティを含めた管理に対するニーズが高まっている。脆弱性をタイムリーに把握し、公開された脆弱性が自社にとってどの程度のリスクを持つのか、アップデート対応しなければならない端末がどこにどれだけ存在し、パッチ適用のスケジュールを展開できるか――本稿では、このような脆弱性対策が可能になるソリューションを紹介しよう。(2017/5/18)

「Android O」を待つ必要あり?
Google Playアプリのクリックジャッキング対策に不備か
GoogleはAndroidにクリックジャッキング攻撃への対策を講じた。だが悪意ある行為者にとっては抜け道が1つ残っており、この脆弱性が修正されるのは「Android O」以降だという。(2017/5/18)

車載セキュリティ:
クルマのハードウェアの脆弱性を評価、ハッカー目線で作った侵入テストツール
ラピッドセブン・ジャパンは、直接ハードウェアに接続して脆弱性を評価する侵入テストツール「Metasploit Hardware Bridge」の概要を発表した。(2017/5/17)

セキュリティパッチ適用詳説:
今すぐできるWannaCry対策
猛威を振るうランサムウェア「WannaCry」。必ずしも管理が行き届いていない企業内システムで、Windowsに対策パッチを急いで適用する方法は? 脆弱性の見つかったSMBv1を無効化する方法を追記。(2017/5/23)

週明け始業時、不審なメールに注意 ランサムウェア「WannaCry」世界で猛威、日本でも拡大のおそれ
古いWindowsの脆弱性を悪用した「WannaCry」が世界規模で猛威をふるっており、「週明けに日本でも感染が拡大する可能性がある」としてIPAなどが注意を呼び掛けている。(2017/5/15)

Mozilla、脆弱性発見者への報奨金制度を刷新
新しいプログラムでは、対象とするMozillaサイトを「Critical」「Core」「その他」に分類し、それに応じて賞金の額を設定した。(2017/5/12)

WikiLeaksで発覚したCisco IOSの重大な脆弱性を修正
3月に発覚した「Cisco IOS」「Cisco IOS XE Software」の脆弱(ぜいじゃく)性を修正するソフトウェアアップデートが公開された。(2017/5/11)

Adobe、「Flash Player」の脆弱性を修正
Flash Playerの更新版となるバージョン25.0.0.171では、計7件の脆弱(ぜいじゃく)性が修正された。特にWindowsやMacでは更新を急ぐ必要がある。(2017/5/10)

Microsoft、マルウェア対策エンジンの重大な脆弱性を修正
MicrosoftがGoogleの研究者が「最悪」と評していたWindowsの脆弱(ぜいじゃく)性を修正した。同社が月例セキュリティ更新プログラム公開の前日にこうした対応を取るのは極めて異例。(2017/5/10)

「Windows Defender」などで使用のマルウェア対策エンジンに脆弱性 MSが緊急更新で対応
マイクロソフトのマルウェア対策エンジンに脆弱性が見つかり、急きょセキュリティー更新プログラムが公開された。(2017/5/9)

Intelのリモート管理ツールに脆弱性、ファームウェアの更新を
企業向けPCに搭載されているIntelの「Active Management Technology」(AMT)などに脆弱(ぜいじゃく)性が存在する。HP、Lenovo、Dell、富士通などの各社もセキュリティ情報を公開してユーザーに対応を呼びかけた。(2017/5/9)

Windowsに新たな未解決の脆弱性、Google研究者が「最悪」と報告
米Microsoftは5月9日(日本時間の5月10日)に月例セキュリティ更新プログラムを公開する見通しだが、今回の脆弱(ぜいじゃく)性への対処は間に合わない可能性もある。(2017/5/9)

パッチ公開から7年
核施設攻撃マルウェア「Stuxnet」の脅威がいまだに消えない“深刻な理由”
セキュリティ研究者によれば、悪名高いワーム「Stuxnet」が悪用した脆弱性が、いまだに活発に利用されているという。それはなぜなのか。(2017/5/9)

Google、デスクトップ向け「Chrome 58」の脆弱性を修正
現在64ビットのWindowsで32ビット版のChromeを使っている場合、今回のアップデートの間に64ビット版のChromeに切り替わる。(2017/5/8)

Firefox安定版「53.0.2」公開、1件の脆弱性を修正
この問題は、潜在的に悪用可能なクラッシュを引き起こす可能性があるとされ、重要度は「高」に区分けされている。(2017/5/8)

継続的な検知と統合管理で潜在的な脆弱性リスクを排除せよ:
PR:個別の対策を際限なく行う“セキュリティ無間地獄”に陥らないために
サイバー攻撃の新たな手法が次々と出現している今、個別のセキュリティ対策でいつまでも対応し続けることは非常に難しい。では、どうしたら効果的かつ包括的な対策を実現できるのだろうか。そこでお勧めしたいのが、サーバやクライアントPCなどに潜む脆弱性を検出して企業全体のIT資産を統合管理するTenable Network Securityの「SecurityCenter Continuous View(SCCV)」だ。早急に対策すべき箇所を効果的に突き止められるので、最小限の費用と工数で適切なセキュリティ対策が可能になる。(2017/5/8)

攻撃の概要と対策をチェック
150万サイト以上に被害、“WordPress改ざん多発事件”とは何だったのか
2017年に明るみに出た「WordPress」の脆弱性は、世界中で数多くのWebサイトが改ざんされるという大きな被害をもたらした。なぜ被害が広がったのか。有効な対策はあるのか。(2017/5/8)

Janetterで「んほぉぉ!イッぐぅぅ!!」と表示され続けるXSS大流行 → 脆弱性修正へ
なぜ見つからなかった。(2017/5/2)

Twitterクライアント「Janetter」に脆弱性、最新バージョンで修正済み
PC向けTwitterクライアントソフト「Janetter」にXSS脆弱性があることが発覚した。最新版が5月2日にリリースされ、問題は修正された。(2017/5/2)

Androidの月例セキュリティ情報を公開 MediaserverやGIFLIBに重大な脆弱性
Androidの5月の月例パッチは「2017-05-01」「2017-05-05」の2本で構成され、2017年5月5日以降のセキュリティパッチレベルで全ての問題が修正される。(2017/5/2)

IBM、Shadow Brokersの流出情報で発覚したDominoの脆弱性に対処
米NSAのハッキングツール流出にかかわったとされる集団「Shadow Brokers」が公開した情報の中に、Lotus Dominoの脆弱(ぜいじゃく)性を突くエクスプロイトが含まれると報じられていた。(2017/4/27)

「Portrait Display SDK」に脆弱性、富士通などのアプリに影響
「Fujitsu DisplayView Click」などのアプリケーションで、脆弱(ぜいじゃく)性を修正する更新版が公開されている。(2017/4/27)

B.LEAGUEチケットサイトなどから個人情報のべ15万件超が流出の恐れ Apache Struts2の脆弱性が原因
ぴあが運営を受託していたプロバスケットボールリーグ「B.LEAGUE」のチケットサイトとファンクラブ受付サイトに不正アクセスがあった。個人情報のべ15万件超が流出した可能性があり、クレジットカード番号とセキュリティコードも3万2000件あまりが盗まれた可能性がある。(2017/4/25)

ぴあ、チケットサイトから個人情報15万件流出か カード情報も
「Apache Struts 2」の脆弱性を悪用した不正アクセスを受け、ぴあが運営するB.LEAGUEのチケットサイト、ファンクラブサイトから個人情報が流出。(2017/4/25)

「ハッカー視点のセキュリティレポート」の気になる中身【前編】
ハッカーが評価する「脆弱性攻撃ツール」の種類とは? 独自調査で判明
侵入テスト実施者やハッカーを対象とした調査結果をまとめたセキュリティレポートが公開された。IT担当者やベンダーを対象とした一般的な調査からは見えにくかった“真実”とは。(2017/4/25)

Wi-Fiルーターに10件の脆弱性報告、Linksysが対策を勧告
Linksysは攻撃を防ぐための当面の対策として、WiFi Guest Networkの無効化や、デフォルトのパスワード変更を呼び掛けた。(2017/4/21)

「Firefox 53」公開、40件以上の脆弱性を修正
「Firefox 53」では40件以上の脆弱(ぜいじゃく)性を修正。Windows XPとVista、および32ビットのMac OS Xに対するサポートは打ち切られた。(2017/4/20)

多くの企業アプリ、オープンソースに起因する脆弱性を放置 セキュリティ企業が警鐘
特に金融や小売り業界などのアプリで、高リスクの脆弱(ぜいじゃく)性が数多く修正されないまま放置されているとBlack Duckが警告した。(2017/4/20)

米Oracle、Javaなどの定例パッチを公開 FusionやMySQLに極めて深刻な脆弱性
今回のパッチでは合計で299件のセキュリティ問題を修正した。中でもFusion MiddlewareやSiebel CRM、MySQL、Solarisなどの製品に存在する脆弱(ぜいじゃく)性は、危険度が最大値の10.0と評価されている。(2017/4/19)

Lotus Dominoに未解決の脆弱性、Shadow Brokersの流出情報で発覚
影響を受けるのはDominoサーバの9.0.1FP8までのバージョン。危険度は極めて高い。この脆弱(ぜいじゃく)性を突くエクスプロイトは、「EMPHASISISMINE」のコード名で公開されていたという。(2017/4/19)

「NSAのハッキングツール」新たに大量流出 Windowsの脆弱性悪用も
Microsoftによると、ハッキングツールで悪用されていた脆弱(ぜいじゃく)性の大半はすでに修正されている。国際間の銀行決済に使われるSWIFTのシステムがNSAの標的になっていたとの情報もある。(2017/4/17)

アプリで電話番号URLをタップしただけでトラブルに?
Apple「WebKit」の脆弱性を悪用してスマホから勝手に電話、その手口は
Appleの「WebKit」フレームワークの脆弱(ぜいじゃく)性を悪用すると、被害者のスマートフォンアプリから電話を発信させることが可能になる。この攻撃の仕組みを、専門家が解説する。(2017/4/17)

アイ・オー・データ機器、無線LANルーター「WN-AC1167GR」のXSS脆弱性を修正
アイ・オー・データ機器製の無線LANルーター「WN-AC1167GR」にクロスサイトスクリプティング(XSS)の脆弱(ぜいじゃく)性があることが判明。最新版のファームウェアにアップデートされていれば心配はない。(2017/4/14)

Struts 2の脆弱性悪用 総務省サイトから個人情報2万件超流出のおそれ
Struts 2の脆弱性を悪用した不正アクセス被害がまた判明した。(2017/4/14)

BIND 9の脆弱性を修正、DoS攻撃誘発の恐れ
更新版で修正された3件の脆弱(ぜいじゃく)性のうち1件は、危険度「高」に分類され、リモートの攻撃者にDoS状態を誘発される可能性が指摘されている。(2017/4/14)

セキュリティクラスタ まとめのまとめ 2017年3月版:
Apache Struts 2の脆弱性がヤバい、外部からサーバコマンドを実行
2017年3月、セキュリティクラスタが注目したのは簡単に外部からサーバコマンドを実行できる「Apache Struts 2」の脆弱性。Symantecの発行する電子証明書にも話題が集まりました。(2017/4/13)

Microsoft、4月の月例更新を公開 Windows Vistaの更新は今回が最後
Windows Vistaは今回が最後の更新プログラムとなる。以後はサポートが打ち切られ、たとえ脆弱性が発覚したとしても、Vistaは修正の対象から除外される。(2017/4/12)

Microsoft Officeの未解決の脆弱性を突く攻撃が横行、メールで届くWordファイルに注意
「.doc」の拡張子を付けてWordファイルに見せかけたRTFファイルに不正なコードを仕込み、メールで送りつける手口が確認されている。(2017/4/11)

アイ・オー・データ機器の無線LANルーター「WN-G300R3」に任意のOSコマンドを実行される脆弱性
アイ・オー・データ機器が2014年から販売している、IEEE802.11n対応の無線LANルーター「WN-G300R3」に、任意のOSコマンドを実行される恐れがある複数の脆弱(ぜいじゃく)性があることが分かった。(2017/4/10)

WordPress用プラグイン「WP Statistics」にXSSの脆弱性
WordPressのアクセス解析用プラグイン「WP Statistics」に、クロスサイトスクリプティング(XSS)の脆弱性があることが公表された。任意のスクリプトを実行される可能性がある。(2017/4/10)

朗報 iPhone 7 RED、火薬でふっ飛ばすと壊れる脆弱性は見つからず
小さい爆発なら巻き込まれても冷やせば使える。(2017/4/9)

Apache Struts2の脆弱性、ファイル暗号化のランサムウェアに悪用
1カ月前に発覚した「Apache Struts2」の脆弱(ぜいじゃく)性が、ランサムウェア「Cerber」の亜種を使った、Windowsに対する攻撃に悪用される事例が多発しているという。(2017/4/7)

ECサイト構築ソフト「CS-Cart」日本語版に複数の脆弱性 個人情報を不正に取得される恐れ
IPAが、ECサイト構築に利用する「CS-Cart」日本語版に発見された脆弱(ぜいじゃく)性を公表。悪用されると個人情報を不正に取得されたり、意図しない商品を購入させられたりする可能性があるという。最新バージョンに更新することで修正できる。(2017/4/6)

仮想化ソフト「Xen」にPVゲスト脱出の脆弱性 仮想環境を破られる恐れ
悪用されればPVゲストが全てのシステムメモリにアクセスできてしまう恐れがあり、権限を昇格されたり、ホストのクラッシュや情報流出を引き起こす可能性がある。(2017/4/6)

「性行為をのぞき見られる」 カメラ付き女性用アダルト玩具に脆弱性 英セキュリティ企業が注意喚起
カメラを搭載した女性向けバイブレーション「Siime Eye」(米SVAKOM製)に脆弱性が判明したと、英サイバーセキュリティ企業のPen Test Partnersが報告。(2017/4/4)

Apple、「iOS 10.3.1」公開 Wi-Fi関連の脆弱性を修正
iOSは3月27日に「iOS 10.3」を公開したばかりだが、今回のアップデートではGoogle Project Zeroを通じて発見された深刻な脆弱(ぜいじゃく)性に対処した。(2017/4/4)

宮田健の「セキュリティの道も一歩から」(13):
IoT機器に脆弱性を作り込まないための秘策、ズバリ教えます!
「モノづくりに携わる人」だからこそ、もう無関心ではいられない情報セキュリティ対策。しかし、堅苦しい内容はちょっと苦手……という方に向けて、今日から使えるセキュリティ雑学をお届けします。今回は、エンジニアであれば知っておきたいIoT機器のセキュリティ対策の考え方やアプローチについて取り上げます。(2017/4/3)

脆弱性発見者に約1万ドルの賞金も:
Google、「Chrome 57」「Chrome OS 57」の脆弱性を修正
危険度が極めて高い「Critical」の脆弱性や、ハッキングコンペ「Pwn2Own 2017」を通じて発見された脆弱性などが修正された。(2017/3/31)

MicrosoftのIIS 6に未解決の脆弱性、2016年から攻撃横行
発見者によると、2016年8月の時点でこの脆弱性を突く攻撃が横行していた。しかしWindows Server 2003のサポートは終了しているため、更新プログラムは公開されない見通し。(2017/3/31)

Apple、Windows版iCloudの脆弱性5件を修正
「iCloud for Windows 6.2」では計5件の脆弱性が修正された。(2017/3/30)

VMware、仮想マシン脱出の脆弱性を修正 Pwn2Ownでハッキング実証
Pwn2Ownでは中国のチームがVMwareの複数の脆弱性を突き、ゲストOSからホストOSに抜け出す「仮想マシン脱出」を成功させていた。(2017/3/30)

Apple、iOSやMacなどの深刻な脆弱性を多数修正
iOS 10.3、macOS Sierra 10.12.4、OS X El CapitanとYosemite向けのセキュリティアップデート、Safari 10.1などの更新版が一挙公開された。(2017/3/28)

「iOS 10.3」公開 「AirPodsを探す」やSiriの拡充など
AppleがiPhone、iPad、iPod touch向けに「iOS 10.3」をリリースした。「iPhoneを探す」で無線イヤフォン「AirPods」も探せるようになった他、幾つかの新機能が追加され、多数の脆弱性が修正された。(2017/3/28)

「JINS」に不正アクセス 個人情報75万件流出の可能性 Struts 2の脆弱性悪用
「Apache Struts 2」の脆弱性を悪用した不正アクセス事件がまた。(2017/3/27)

「iTunes 12.6」公開、複数の脆弱性に対処
更新版の「iTunes 12.6」ではSQLiteとexpatに存在する複数の脆弱性を修正した。(2017/3/27)

WordPress用のアンケート作成プラグイン「YOP Poll」に脆弱性 IPAが警告
WordPress用のプラグイン「YOP Poll」にクロスサイトスクリプティング(XSS)の脆弱性があることが判明。サイトにアクセスしたユーザーのWebブラウザ上で、任意のスクリプトを実行されてしまう可能性がある。(2017/3/24)

NTPの更新版公開、DoSなどの脆弱性に対処
悪用されればリモートの攻撃者にサービス妨害(DoS)状態を誘発されたり、不正なコードを仕込まれたりする可能性が指摘されている。(2017/3/23)

Firefox、ハッキングコンペで使われた脆弱性を修正
「Firefox 52.0.1」では、中国のChaitin Security Research LabがPwn2OwnでFirefox破りに使った脆弱性を修正した。(2017/3/21)

Cisco IOSの重大な脆弱性、WikiLeaks情報で発覚 数百種類のスイッチに影響
米Ciscoのスイッチなど何百種類もの製品に搭載されている「Cisco IOS」と「Cisco IOS XE Software」に重大な脆弱性が発覚した。(2017/3/21)

Intelも脆弱性情報に賞金贈呈、バグバウンティ開始 最大3万ドル
Intelのソフトウェアとファームウェア、ハードウェアの脆弱性を発見して報告を寄せた研究者に対し、悪用の難易度に応じて500ドル〜3万ドルの賞金を贈呈する。(2017/3/17)



Twitter&TweetDeckライクなSNS。オープンソースで誰でもインスタンス(サーバ)を立てられる分散型プラットフォームを採用している。日本国内でも4月になって大きくユーザー数を増やしており、黎明期ならではの熱さが感じられる展開を見せている。+ こういったモノが大好きなITmedia NEWS編集部を中心に、当社でもインスタンス/アカウントを立ち上げました! →お知らせ記事

意欲的なメディアミックスプロジェクトとしてスタートしたものの、先行したスマホゲームはあえなくクローズ。しかしその後に放映されたTVアニメが大ヒットとなり、多くのフレンズ(ファン)が生まれた。動物園の賑わい、サーバルキャットの写真集完売、主題歌ユニットのミュージックステーション出演など、アニメ最終回後もその影響は続いている。

ITを活用したビジネスの革新、という意味ではこれまでも多くのバズワードが生まれているが、デジタルトランスフォーメーションについては競争の観点で語られることも多い。よくAmazonやUberが例として挙げられるが、自社の競合がこれまでとは異なるIT企業となり、ビジネスモデルレベルで革新的なサービスとの競争を余儀なくされる。つまり「IT活用の度合いが競争優位を左右する」という今や当たり前の事実を、より強調して表現した言葉と言えるだろう。