こんにちは。SIOS OSSエバンジェリスト/セキュリティ担当の面 和毅です。
こちらはセキュリティ関係で気になったニュースの備忘録を兼ねたメモになります。個別で情報出せるようになる前の簡単な情報・リンクなんかも載せていきます。
ニュース記事などに関しては、なるべくリンク元・一次情報源を参照してください。
このページは逐次更新していく予定です。また、月ごとにアーカイブしていく予定です。
リンク集(参考にしているサイト)
過去のアーカイブ
2021/10/15
tomcatの脆弱性が新たに公開されました。ディストリビューションの情報が出てきたら公開する予定です。
overlayfsの脆弱性が新たに公開されました(oss-sec-MLなのでリンクは未だありません)。PoCも書いてありますので、週末に確認して動画もアップする予定です。
2021/10/13
- BLEEPING COMPUTERより。
NSAがワイルドカードTLSを使用している際の新しいALPACA攻撃に対して注意を促しているようです。ALPACA攻撃に関しては纏めていなかったので、こちらも纏める予定です。
- BLEEPING COMPUTERより。
Olympus USがサイバー攻撃を受けた様です。こちら、詳しい情報が出てきたら見てみようと思います。場合によっては、こちらも記事にするかもしれません。
2021/10/07
- 昨日のApache HTTP Serverの脆弱性情報、PoCの情報を上げました。SELinux有効にして防げる、とやりたいんだけれど「Apacheをソースからぶち込んでいる時点でunconfined_tドメインで動くから、結局守れないだろう」と。正確には、/usr/local/apache2以下を適切に割り振ってhttpdをhttpd_tドメインで動作させることで理論上は被害を最小限に出来るはず、何だけれどね。後で試してみることに。同時にPoCをSIOS Security Channel (Youtube)に上げたので、気になる方は見てください。
- Androidの脆弱性、2021/10/1分の速報がこちらに出ています。
2021/10/06
- Palo Alto blogより。不覚にも気づきませんでしたがAzrescapeという脆弱性がAzureに出ていたんですね。基本的にPalo Altoに全部載っています。こちらでは何某かの記事を作るかもしれません。
2021/10/05
- twitterのCVE情報より。BoschでCriticalな脆弱性が色々出ているようです。Multiple vulnerabilities in Rexroth IndraMotion and IndraLogic series。 CVE-2021-23855, CVE-2021-23856, CVE-2021-23857, CVE-2021-23858が該当CVEの様です。後で記事にするかもしれません。
2021/10/01
- BLEEPING COMPUTERより。
RansomEXX ransomware Linux encryptor may damage victims’ files。昨年末にLinux版が発見されたRansomEXXですが、Encryptする時の処理が甘いらしくファイルロックがうまく行かずに、暗号化したファイルと暗号化前のファイルが出力として混在している事があるそうです。当然、これらのファイルはDecryptに失敗することがあるそうで、本当、迷惑な話です。サイバーセキュリティコミュニティのProferoがOSSでGitHub上でRansomEXX-Toolsとしてこのバグが発現したファイルを復号化するツールをリリースしています。
セキュリティ系連載案内
- OSSセキュリティ技術の会による日経Linuxでの連載「IoT時代の最新SELinux入門」がITPro上で読めるようになりました。技術の会代表で第一人者である中村さん等による、最新のSELinuxの情報やコマンド類等も更新されているのでお薦めです。
- OSSセキュリティ技術の会によるThinkITでの連載「開発者のためのセキュリティ実践講座」がThinkIT上で開始しました。技術の会の中の人間で、最新の代表的なOSSセキュリティ技術を紹介していきます。
- OSSセキュリティ技術の会により、ThinkITでLinuxSecuritySummit 2018のレポートが紹介されています。
- OSSセキュリティ技術の会の面により、@ITで「OSS脆弱性ウォッチ」が連載されています。
- OSSセキュリティ技術の会の面により、@ITで「OpenSCAPで脆弱性対策はどう変わる?」が連載されています。
- OSSセキュリティ技術の会のメンバーにより、@ITで「Berkeley Packet Filter(BPF)入門」が連載されています。
CM
こちらで小学生の勉強支援サイトをオープンしました。算数のプリント(都度、自動生成)が無料でダウンロードできます。コンテンツは未だ少ないですが、徐々に増やしていきます。
セミナー情報1
コンピュータセキュリティシンポジウム(CSS)2021併設のワークショップ、 OSSセキュリティ技術ワークショップ(OWS) 2021の企画講演セッション及び、 一般論文セッションの発表募集をさせていただきます。
今年もオンラインでの開催となり、OWSトラックの一般論文セッションの論文募集(申込締め切り: 2021年08月02日(月))と企画セッションを行いますので,ご投稿とご参加よろしくお願いいたします。