JPCERT/CC
2017-09-12
NTTドコモ Wi-Fi STATION L-02F の脆弱性に関する注意喚起
https://www.jpcert.or.jp/at/2017/at170034.html
I.概要
NTTドコモが提供する LG Electronics 製 Wi-Fi STATION L-02F には脆弱性があります。脆弱性を悪用された場合、リモートからの攻撃によって、任意のコードを実行されたり (CVE-2017-10845)、機器に保存されている設定情報を取得される (CVE-2017-10846) 可能性があります。脆弱性の詳細については、JVNの情報を参照してください。
JPCERT/CC の定点観測システム TSUBAME では、脆弱性 (CVE-2017-10845) が悪用されマルウエアに感染し、踏み台として第三者への攻撃が行われていると推測される通信を観測しています。
また、本事象は NTTドコモのキャリア網以外 (仮想移動体通信事業者) からも確認しています。
影響を受けるバージョンの LG Electronics 製 Wi-Fi STATION L-02F を使用している場合は、「III. 対策」を参考に、修正済みバージョンの適用を推奨します。
II.対象
脆弱性の影響を受けるバージョンは次のとおりです。
– Wi-Fi STATION L-02F ソフトウェアバージョン V10g およびそれ以前
CVE-2017-10846
– Wi-Fi STATION L-02F ソフトウェアバージョン V10b およびそれ以前
III.対策
NTTドコモから修正済みバージョンが提供されています。修正済みバージョンを適用することをご検討ください。
IV.参考情報
「Wi-Fi STATION L-02F」をご利用のお客様へ、ソフトウェアアップデート実施のお願い
https://www.nttdocomo.co.jp/info/notice/page/170710_01_m.html
一般社団法人 JPCERT コーディネーションセンター (JPCERT/CC)
MAIL:
TEL:03-3518-4600 FAX: 03-3518-4602
https://www.jpcert.or.jp/
Apache Struts 2 の脆弱性 (S2-052) に関する注意喚起
JPCERT/CC
2017-09-06(新規)
Apache Struts 2 の脆弱性 (S2-052) に関する注意喚起
https://www.jpcert.or.jp/at/2017/at170033.html
I.概要
S2-052 : Possible Remote Code Execution attack when using the Struts REST plugin with XStream handler to handle XML payloads
https://struts.apache.org/docs/s2-052.html
II.対策
次のバージョンの Apache Struts 2 が本脆弱性の影響を受けます。
– 2.5 系列 2.5.13 より前のバージョン
S2-052 : Possible Remote Code Execution attack when using the Struts REST plugin with XStream handler to handle XML payloads
https://cwiki.apache.org/confluence/display/WW/S2-052
**********************************************************************
III.対策
– 2.5 系列 2.5.13
– 2.3 系列 2.3.7 から 2.3.33 までのバージョン
– 2.5 系列 2.5.13 より前のバージョン
– 2.3 系列 2.3.7 から 2.3.33 までのバージョン
– 2.5 系列 2.5.13 より前のバージョン
Version Notes 2.5.13
https://struts.apache.org/docs/version-notes-2513.html
– 2.3 系列 2.3.34
Version Notes 2.3.34
https://cwiki.apache.org/confluence/display/WW/Version+Notes+2.3.34
**********************************************************************
IV. 参考情報
Apache Struts 2 Documentation
S2-052 : Possible Remote Code Execution attack when using the Struts REST plugin with XStream handler to handle XML payloads
https://struts.apache.org/docs/s2-052.html
REST Plugin
https://struts.apache.org/docs/rest-plugin.html
S2-050 : A regular expression Denial of Service when using URLValidator (similar to S2-044 & S2-047)
https://struts.apache.org/docs/s2-050.html
S2-051 : A remote attacker may create a DoS attack by sending crafted xml request when using the Struts REST plugin
https://struts.apache.org/docs/s2-051.html
JVNVU#92761484
Apache Struts2 に任意のコードが実行可能な脆弱性 (S2-052)
https://jvn.jp/vu/JVNVU92761484/
**********************************************************************
改訂履歴
2017-09-06 初版
2017-09-06 「I. 概要」のCVE番号を修正、「II. 対象」、「III. 対策」、
「IV. 参考情報」を追記
一般社団法人 JPCERT コーディネーションセンター (JPCERT/CC)
MAIL:
TEL:03-3518-4600 FAX: 03-3518-4602
https://www.jpcert.or.jp/
富士ゼロックス株式会社製の複数の製品に DLL 読み込みに関する脆弱性
情報源
Japan Vulnerability Notes JVN#09769017
富士ゼロックス株式会社製の複数の製品における DLL 読み込みに関する脆弱性
https://jvn.jp/jp/JVN09769017/
概要
– DocuWorks 8.0.7 およびそれ以前のインストーラ
– DocuWorks 8.0.7 およびそれ以前により生成された自己解凍文書
– DocuWorks Viewer Light インストーラ 登録日2017年7月以前のパッケージ
– ContentsBridge Utility for Windows 7.4.0 およびそれ以前のインストーラ
関連文書 (日本語)
富士ゼロックス株式会社
弊社提供ソフトウェアにおけるDLL読込みに関する脆弱性について
https://www.fujixerox.co.jp/company/news/notice/2017/0831_rectification_work.html
DocuWorks自己解凍文書の任意DLL読み込みに関する脆弱性について
https://www.fujixerox.co.jp/company/news/notice/2017/0831_rectification_work_2.html
引用元:JPCERTコーディネーションセンター
「JPCERT/CC WEEKLY REPORT 2017-09-06」
https://www.jpcert.or.jp/wr/2017/wr173401.html
WordPress 用プラグイン BackupGuard にクロスサイトスクリプティングの脆弱性
情報源
Japan Vulnerability Notes JVN#58559719
WordPress 用プラグイン BackupGuard におけるクロスサイトスクリプティングの脆弱性
https://jvn.jp/jp/JVN58559719/
概要
– BackupGuard 1.1.47 より前のバージョン
関連文書(英語)
Changelog
https://wordpress.org/plugins/backup/#developers
引用元:JPCERTコーディネーションセンター
「JPCERT/CC WEEKLY REPORT 2017-08-30」
https://www.jpcert.or.jp/wr/2017/wr173301.html
ドコでもeye Smart HD SCR02HD に複数の脆弱性
情報源
Japan Vulnerability Notes JVN#87410770
「ドコでもeye Smart HD」SCR02HD における複数の脆弱性
https://jvn.jp/jp/JVN87410770/
概要
– ドコでもeye Smart HD SCR02HD Firmware 1.0.3.1000 およびそれ以前
関連文書(日本語)
ネットワークカメラのご使用時におけるセキュリティに関するご注意
http://www.nippon-antenna.co.jp/product/ine/pdf/scr02hd_about_security.pdf
引用元:JPCERTコーディネーションセンター
「JPCERT/CC WEEKLY REPORT 2017-08-30」
https://www.jpcert.or.jp/wr/2017/wr173301.html
サイボウズ ガ ルーンに複数の脆弱性
情報源
Japan Vulnerability Notes JVN#63564682
サイボウズ ガルーンにおける複数の脆弱性
https://jvn.jp/jp/JVN63564682/
概要
– サイボウズ ガルーン 3.0.0 から 4.2.5 まで
関連文書(日本語)
サイボウズ ガルーン 4 脆弱性に関するお知らせ
https://cs.cybozu.co.jp/2017/006442.html
引用元:JPCERTコーディネーションセンター
「JPCERT/CC WEEKLY REPORT 2017-08-30」
https://www.jpcert.or.jp/wr/2017/wr173301.html
Mozilla Thunderbird に複数の脆弱性
情報源
US-CERT Current Activity
Mozilla Releases Security Update
https://www.us-cert.gov/ncas/current-activity/2017/08/21/Mozilla-Releases-Security-Update
概要
– Mozilla Thunderbird 52.3 より前のバージョン
関連文書(英語)
Mozilla Foundation Security Advisory 2017-20
https://www.mozilla.org/en-US/security/advisories/mfsa2017-20/
引用元:JPCERTコーディネーションセンター
「JPCERT/CC WEEKLY REPORT 2017-08-30」
https://www.jpcert.or.jp/wr/2017/wr173301.html
Symantec Messaging Gateway に複数の脆弱性
情報源
US-CERT Current Activity
Symantec Releases Security Update
https://www.us-cert.gov/ncas/current-activity/2017/08/11/Symantec-Releases-Security-Update
概要
– Symantec Messaging Gateway 10.6.3-267 より前のバージョン
関連文書 (英語)
Symantec
Security Advisories Relating to Symantec Products – Symantec Messaging Gateway RCE and CSRF
https://www.symantec.com/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&year=&suid=20170810_00
引用元:JPCERTコーディネーションセンター
「JPCERT/CC WEEKLY REPORT 2017-08-16」
https://www.jpcert.or.jp/wr/2017/wr173101.html
Mozilla Firefox に複数の脆弱性
情報源
US-CERT Current Activity
Mozilla Releases Security Updates
https://www.us-cert.gov/ncas/current-activity/2017/08/08/Mozilla-Releases-Security-Updates
概要
– Mozilla Firefox 55 より前のバージョン
– Mozilla Firefox ESR 52.3 より前のバージョン
関連文書 (日本語)
Mozilla
Mozilla Foundation Security Advisories (August 8, 2017)
https://www.mozilla.org/en-US/security/advisories/
引用元:JPCERTコーディネーションセンター
「JPCERT/CC WEEKLY REPORT 2017-08-16」
https://www.jpcert.or.jp/wr/2017/wr173101.html
複数の Adobe 製品に脆弱性
情報源
US-CERT Current Activity
Adobe Releases Security Updates
https://www.us-cert.gov/ncas/current-activity/2017/08/08/Adobe-Releases-Security-Updates
概要
– Acrobat 2017 2017.008.30051 およびそれ以前 (Windows版、Macintosh版)
– Acrobat Reader 2017 2017.008.30051 およびそれ以前 (Windows版、Macintosh版)
– Acrobat DC (Classic Track) 2015.006.30306 およびそれ以前 (Windows版、Macintosh版)
– Acrobat Reader DC (Classic Track) 2015.006.30306 およびそれ以前 (Windows版、Macintosh版)
– Acrobat XI 11.0.20 およびそれ以前 (Windows版、Macintosh版)
– Reader XI 11.0.20 およびそれ以前 (Windows版、Macintosh版)
– Adobe Experience Manager 6.3
– Adobe Experience Manager 6.2
– Adobe Experience Manager 6.1
– Adobe Experience Manager 6.0
関連文書 (日本語)
Adobe セキュリティ情報
Flash Player 用のセキュリティアップデート公開 | APSB17-23
https://helpx.adobe.com/jp/security/products/flash-player/apsb17-23.html
Adobe Acrobat および Reader に関するセキュリティアップデート公開 | APSB17-24
https://helpx.adobe.com/jp/security/products/acrobat/apsb17-24.html
Adobe Experience Manager に関するセキュリティアップデート公開 | APSB17-26
https://helpx.adobe.com/jp/security/products/experience-manager/apsb17-26.html
Adobe Digital Editions に関するセキュリティアップデート公開 | APSB17-27
https://helpx.adobe.com/jp/security/products/Digital-Editions/apsb17-27.html
Adobe Flash Player の脆弱性 (APSB17-23) に関する注意喚起
https://www.jpcert.or.jp/at/2017/at170030.html
Adobe Reader および Acrobat の脆弱性 (APSB17-24) に関する注意喚起
https://www.jpcert.or.jp/at/2017/at170031.html
引用元:JPCERTコーディネーションセンター
「JPCERT/CC WEEKLY REPORT 2017-08-16」
https://www.jpcert.or.jp/wr/2017/wr173101.html