タグ

securityに関するt-tanakaのブックマーク (458)

  • xzにバックドアが混入した件のまとめ(CVE-2024-3094) - Qiita


    4321:30JST)   ** 4/2 18:30 Q&A 4/2 11:30 **   piyokangoJPCERT/CC CSIRT  
    xzにバックドアが混入した件のまとめ(CVE-2024-3094) - Qiita
  • XZ Utilsの脆弱性 CVE-2024-3094 についてまとめてみた - piyolog


    2024329LinuxXZ Utils CVE-2024-3094  xzLinuxliblzma(API)XZ UtilsCVE-2024-3094Red HatCVSS10ssh
    XZ Utilsの脆弱性 CVE-2024-3094 についてまとめてみた - piyolog
    t-tanaka
    t-tanaka 2024/04/01
    OSS全体を揺るがす大事件。コントリビュートする人の身元調査をする負荷まで抱えこんでしまったら,多くのプロジェクトが頓挫しかねない。
  • Debianプロジェクト、バックドアが発見されたXZを悪意の改変を含まない過去のバージョンまで戻すことを検討 | ソフトアンテナ


    2024329xz-utils xz-utilsLinuxmacOS使ssh xz 5.6.0/5.6.1 LinuxDebianxz xzJia T
    Debianプロジェクト、バックドアが発見されたXZを悪意の改変を含まない過去のバージョンまで戻すことを検討 | ソフトアンテナ
    t-tanaka
    t-tanaka 2024/03/31
    id:tmatsuu やり過ぎではないです。JiaT75の活動の洗い出しが各所ですすんでますが,きな臭い話がどんどん出てきてます。彼および彼のサブアカウントの全更新を全てのOSSから取り除くべきです。
  • xzの脆弱性(バックドア埋め込み: Critical: CVE-2024-3094) - SIOS SECURITY BLOG


    03/29/2024xz(: Critical: CVE-2024-3094)Fedora Linux 40beta, Fedora rawhide, Debian unstableOpenSSH使SBOM SBOMVEX  04/01/2024 09:45piyologxz version
    xzの脆弱性(バックドア埋め込み: Critical: CVE-2024-3094) - SIOS SECURITY BLOG
    t-tanaka
    t-tanaka 2024/03/31
     JiaT75LinkedInCommitUTC+8TZ  

    security
     
  • Ken Thompsonの(loginへの)トロイの木馬の現代(open-ssh)版 - 間違いだらけの備忘録

    security.sios.jp xzのtarボールで、アップストリームバージョンの5.6.0以降に悪意のあるコードが混入されていることがわかりました。liblzmaビルドプロセスにおいて複雑な難読化を用いてソースコード内の偽装テストファイルからビルド済みオブジェクトファイルを抽出します。このファイルは、liblzmaコード内の特定の関数を変更するために使用されます。 難読化してテストで入れ込むの手が込んでるな。 そして良く見付けたなという感でじっくり見ていったら。 postgresqlのmicro-benchmarkしてたところ, username間違えてログインしてるのにsshdがCPU使いすぎだな?ということで気がついたみたい… なんだと? mastodon.social Saw sshd processes were using a surprising amount of CPU

    Ken Thompsonの(loginへの)トロイの木馬の現代(open-ssh)版 - 間違いだらけの備忘録
  • xz-utils backdoor situation (CVE-2024-3094)

    xz-backdoor.md FAQ on the xz-utils backdoor (CVE-2024-3094) This is still a new situation. There is a lot we don't know. We don't know if there are more possible exploit paths. We only know about this one path. Please update your systems regardless. This is a living document. Everything in this document is made in good faith of being accurate, but like I just said; we don't yet know everything abo

    xz-utils backdoor situation (CVE-2024-3094)
    t-tanaka
    t-tanaka 2024/03/30
    CVE-2024-3094。xzユーティリティにバックドアが仕掛けられていた。
  • 広く使用されている「xz」にssh接続を突破するバックドアが仕込まれていた事が判明。重大度はクリティカルでLinuxのほかmacOSにも影響 | ソフトアンテナ


    Red HatDebianLinux使xz(Ars Technica) Andres Freundxz version 5.6.05.6.1Linux使Fedora 40Fedora RawhideDebian testing/unstable/experimental macOSHomebrewxz 5.6.1xz 5.4.6 
    広く使用されている「xz」にssh接続を突破するバックドアが仕込まれていた事が判明。重大度はクリティカルでLinuxのほかmacOSにも影響 | ソフトアンテナ
    t-tanaka
    t-tanaka 2024/03/30
    うぎゃあ,手元のMacにも5.6.1がbrewではいってる。brew upgradeで5.4.6になったけど,すでにアウトかしら?
  • LINEヤフー、総務省も呆れ果てた「変わらぬ体質」


     35SNSLINEYahoo! JAPANLINE LINE2023910LINE5190002 LINE50ITNAVER411
    LINEヤフー、総務省も呆れ果てた「変わらぬ体質」
    t-tanaka
    t-tanaka 2024/03/15
    LINEは,日本人の大多数が使う通信インフラになってしまったからなあ。そんな会社に韓国資本が半分入っていることに,安全保障的な危機感も持っているんだろうなあ。
  • “AIワーム”ついに登場──ChatGPTとGeminiの複数のセキュリティを突破する

    t-tanaka
    t-tanaka 2024/03/15
    よく考えるなー。
  • 中国出張でPCは“肌身離さず”でなければいけない、なぜ?


    PC1/5 2PC PC 3 
    中国出張でPCは“肌身離さず”でなければいけない、なぜ?
    t-tanaka
    t-tanaka 2024/02/23
    PC本体に物理的に接続されてしまうと,PCにどんなセキュリティ対策を行っていても役には立たない。
  • 鍵の“挿入音”をスマホで録音→スペアキーを作る攻撃 シンガポール国立大「SpiKey」発表

    この方法により、推定したビッティング間の距離から鍵のビッティングパターンを推測できる。この手法で、大量の鍵の中から特定の鍵を効率的に絞り込むことが可能となる。実験により、33万以上の鍵の中から最も可能性の高い3つの候補鍵を特定することに成功している。 SpiKeyの最大の利点は、特殊な道具や技術を必要とせず、スマートフォンさえあれば誰でも利用できる点である。また、従来のロックピッキングに比べて疑いをかけられにくく、最新のアンチピッキング機能を備えた錠前に対しても有効である。 Source and Image Credits: Soundarya Ramesh, Harini Ramprasad, and Jun Han. 2020. Listen to Your Key: Towards Acoustics-based Physical Key Inference. In Proceedi

    鍵の“挿入音”をスマホで録音→スペアキーを作る攻撃 シンガポール国立大「SpiKey」発表
    t-tanaka
    t-tanaka 2024/02/13
    原理的に,この攻撃が可能なのはピンが1列に並んでいるタイプの鍵のはず。最近のまともな鍵は2列以上の場合が多いので現実的ではない。
  • パスキーに入門してみた話 - Qiita


    稿   調   FIDOFast IDentity Online使AppleGoogleMicrosoftFIDO FIDO 222
    パスキーに入門してみた話 - Qiita
  • 生徒用アカウント一覧表を盗み撮りして行われた不正アクセスについてまとめてみた - piyolog

    2023年9月22日、津山市教育委員会は市内の公立中学校で教員が保管していたアカウント一覧表を不正に入手した生徒が他の生徒の授業用タブレットに不正アクセスを行っていた事案が発生したと発表しました。ここでは関連する情報をまとめます。 サポートのため教員が一覧表を教室へ持参 津山市公立中学校の生徒2名が不正に入手した生徒用Googleアカウント一覧表に記載された情報を元に、別の生徒8名のアカウント(授業用タブレット)に不正アクセスを行っていた。生徒らは授業に使用するタブレットに保存された動画(体育、音楽の授業の様子を撮影したもの)の閲覧やダウンロードを行ったり、タブレットのホーム画面の壁紙変更を行ったりしていた。*1 不正閲覧した生徒は、興味位やからかい目的で行ったと学校の聞き取りに答えている。 生徒用Googleアカウント一覧表は1クラス約30名分の情報を記載したもので教員が管理を行ってい

    生徒用アカウント一覧表を盗み撮りして行われた不正アクセスについてまとめてみた - piyolog
    t-tanaka
    t-tanaka 2023/09/26
    教師がアカウントとパスワードの一覧が印刷された紙を作成し,教室で一時的に放置した,と。これ,不正アクセス問題じゃないだろ。情報漏洩問題だ。悪いのは教員の方。
  • Javaアプリフレームワーク「Spring」に複数の脆弱性報告--未確認情報の交錯も


       HTML  PDF    PDF My JavaSpringSpring Cloud FunctionSpring Framework VMwareSpring Cloud Function3.1.63.2.2SpELCVE-2022-22963 Spring Cloud Funct
    Javaアプリフレームワーク「Spring」に複数の脆弱性報告--未確認情報の交錯も
  • GitHub - proferosec/log4jScanner: log4jScanner provides the ability to scan internal subnets for vulnerable log4j web services

    t-tanaka
    t-tanaka 2021/12/23
    こういうツールが出回るのは仕方がないが。これは攻撃には使えても防御には使えない。ネットで接続できないシステムでも攻撃が可能。それが今回のCVE-2021-44228の本質的なやばさ。これでは見つけられない穴がある。
  • Log4J問題で明るみになった「ボランティア頼み」の危うさ


    使Log4J by Patrick Howell O'Neill2021.12.21 133 45 8 122 Log4J1Log4JiCloud使
    Log4J問題で明るみになった「ボランティア頼み」の危うさ
    t-tanaka
    t-tanaka 2021/12/22
    なんか,OpenSSLのHeartbleedのときとおんなじこと言ってるな。
  • 20日目: 正規表現が ReDoS 脆弱になる 3 つの経験則


     3@hoshina350 便調 使 *  + 使   調調  PurdueJames Davis The Regular Expression Denia
    20日目: 正規表現が ReDoS 脆弱になる 3 つの経験則
  • Oracle Security Alert Advisory - CVE-2021-44228

    Description This Security Alert addresses CVE-2021-44228, a remote code execution vulnerability in Apache Log4j. It is remotely exploitable without authentication, i.e., may be exploited over a network without the need for a username and password. It also addresses CVE-2021-45046, which arose as an incomplete fix by Apache to CVE-2021-44228. Due to the severity of this vulnerability and the public

    t-tanaka
    t-tanaka 2021/12/12
    Oracle評価では,CVSS Base Scoreは10.0。でました,満点。
  • Log4jの脆弱性対策としてAWS WAFのマネージドルールに「Log4JRCE」が追加されました | DevelopersIO


    AWS 20211211 AWS  Managed Rule AWSManagedRulesKnownBadInputsRuleSetLog4JRCE Apache Log4j2 Issue (CVE-2021-44228) Log4j (CVE-2021-44228)AWS WAF AWS Managed Rule Known bad inputs  Log4JRCE   WAF(ACLs) AWSManagedRulesKnownBadInputsRuleSet  WebACL BadInputsRuleSet
    Log4jの脆弱性対策としてAWS WAFのマネージドルールに「Log4JRCE」が追加されました | DevelopersIO
    t-tanaka
    t-tanaka 2021/12/11
    form-urlencodedされてても遮断してくれるんだろうか。
  • cve-details

    Red Hat legal and privacy links About Red Hat Jobs Events Locations Contact Red Hat Red Hat Blog Diversity, equity, and inclusion Cool Stuff Store Red Hat Summit © 2024 Red Hat, Inc. Red Hat legal and privacy links Privacy statement Terms of use All policies and guidelines Digital accessibility

    t-tanaka
    t-tanaka 2021/12/10
     CVSS v3 Base Score 9.8  

    Java

    security