一部MacBook Pro/Airの2020年モデル、ハブ経由でのUSB2.0接続に不具合の声
![]()
![]()
![]()
公開後すぐに不具合が発生したために停止され、その後再公開されるもまたすぐ不具合が確認されて再び停止していた厚生労働省の雇用調整助成金オンライン受付システムだが、再停止になった原因はWebブラウザで特定の画面を閲覧中に「戻る」操作を行うと特定の事業者の申請内容を表示するようになっていたためだという(ITmedia、NHK、日経xTECH)。
表示される情報には役員や従業員の氏名、生年月日、給与、法人の口座情報などが含まれていたとのこと。申請書類をダウンロードすることもできたようだ。厚生労働省はテストが不十分だったとしており、また不具合があるとして停止された最初のバージョンでもこの不具合が発生していた可能性が高い。
このシステムは富士通が約1億円で受注したもので、開発・保守・テストをそれぞれ3社に外注していた。
すべて読む
| セキュリティセクション
| セキュリティ
| バグ
| 情報漏洩
|
関連ストーリー:
不具合が見つかった雇用調整助成金オンライン申請、再開するもまたその日のうちに不具合が見つかって停止
2020年06月08日
雇用調整助成金申請システムで他人の個人情報を閲覧できる不具合が発覚、その影響でオンライン申請受付を一時停止
2020年05月21日
郵送とオンラインのハイブリッド給付金申請システム、非エンジニアの市職員が開発
2020年06月03日
特別定額給付金のオンライン申請は何度も手続きできる仕様になっている
2020年05月19日
高松市、特別定額給付金のオンライン申請の受付中止へ
2020年05月21日
マイナンバーカードの電子証明書発行システム、接続しにくくなるトラブル
2020年05月12日
taraiok曰く、
人気の高いオープンソースプロジェクトの上位54本を分析した結果、セキュリティの脆弱性が1年で2倍に増えていたことが判明した。2018年に報告されたバグは421個であったのに対して、2019年には968個に倍増していたという。RiskSenseの「The Dark Reality of Open Source」レポートによれば、2015年から2020年3月の間で人気オープンソースプロジェクトで2,694個のバグが発見されたとしている(ZDNet、Slashdot)。
Linux、WordPress、Drupalといった超人気プロジェクトに関しては、セキュリティバグがニュースとして報じられるため、このレポート内には含まれていないという。RiskSenseのレポートには、Jenkins、MongoDB、Elasticsearch、Chef、GitLab、Spark、Puppetといった、一般的な知名度は高くないがテクノロジーおよびソフトウェアコミュニティで広く利用されているプロジェクトを対象としている。
今回の調査で同社は、多数のセキュリティバグが公開されてから数週間が経過した後で脆弱性データベースNational Vulnerability Database(NVD)に報告されたことを問題視している。54のプロジェクトで発見されたバグに関しては、NVDに報告されるまでに平均で約54日を必要とした。PostgreSQLではPostgreSQLでは8か月に及ぶ報告の遅れが見られたとしている。こうしたレポートの遅延により、企業が攻撃にさらされたままになっている状況が発生していたとしている。
すべて読む
| オープンソースセクション
| オープンソース
| セキュリティ
| バグ
|
関連ストーリー:
アカウント情報流出通知サービス「Have I been pwned?」、通知メール内のテキストが原因でSQLインジェクション脆弱性を意図せず突く
2020年06月09日
お名前.comが顧客に提供する管理ツールに脆弱性が見つかる、コインチェックなどがこれを狙った攻撃を受ける
2020年06月05日
Chromiumプロジェクト、重大度の高いセキュリティバグの約70%がメモリに由来すると発表
2020年05月28日
オープンソースソフトウェアの脆弱性、2019年は前年から50%近く増加したとの調査結果
2020年03月14日
headless曰く、
アカウント情報流出通知サービスHave I been pwned?(HIBP)からの通知メールがIT資産管理ツールGLPIのSQLインジェクション脆弱性を意図せず突き、GLPIを使用している企業のヘルプデスクに登録されていたサポートチケットをすべて上書きするトラブルが発生したそうだ(fyr.io、The Register)。
問題の脆弱性CVE-2020-11032はSQLインジェクション文字列を含むチケットを登録し、addme_assignまたはaddme_observerボタンをクリックするとSQLインジェクションが引き起こされるというものだ。この脆弱性はGLPI 9.4.6で修正されており、問題発生時にはGitHubで既に公開されていた。しかし、この時点ではGLPIプロジェクトのダウンロードページは更新されておらず(5月29日のInternet Archiveスナップショット)、影響を受けたMatt氏の会社では脆弱性のあるGLPI 9.4.5を使用していたそうだ。現在はGLPIプロジェクトのダウンロードページでもGLPI 9.4.6が公開されているものの、あわてて差し替えたのかバージョンの下には9.4.5と同じ日付(18/12/2019)が記載されている。
HIBPからの通知メールには「';--have i been pwned?」というロゴが入っているのだが、画像ではなくテキストであり、これがSQLインジェクションを引き起こしたらしい。Matt氏の会社ではヘルプデスクのサポートアドレスを通知先としてHIBPに登録しており、このアドレスで受信した電子メールは自動でチケットに登録される仕組みになっていたという。そのため、Matt氏がチケットを自分に割り当てたところSQLインジェクションが引き起こされ、登録済み全チケットの説明フィールドの内容が消去されてHIBPロゴの一部に置き換えられてしまったとのこと。
Matt氏は実験を繰り返し、「';-- "」の6文字を入力したフィールドが影響を受けることを確認。ここまで手間をかけたうえでバグを報告しようとGitHubページを訪れたところ、1か月近く前に修正済みだったと知ることになる。チケット自体は前夜にバックアップを取っていたため、失われたデータは少なかったとのことだ。
すべて読む
| オープンソースセクション
| オープンソース
| セキュリティ
| バグ
| idle
| 情報漏洩
|
関連ストーリー:
パナソニック、同社製機内エンターテインメントシステムの脆弱性で旅客機乗っ取りが可能になるという主張に反論
2016年12月23日
米国防総省の懸賞金付きバグ探しプログラム「Hack the Pentagon」、成功を受けて拡大へ
2016年06月23日
「安全なウェブサイトの作り方」改訂第7版が公開
2015年03月16日
![]()
![]()
![]()
すべて読む
| ITセクション
| 通信
| MacOSX
| バグ
| アップル
| iOS
|
関連ストーリー:
PlayStation 4で「受け取るだけ」で本体がクラッシュするメッセージが確認される
2018年10月16日
macOSやiOSで特定のUnicode文字列を表示させようとするとクラッシュする問題が確認される
2018年02月19日
17行のCコードでシステム全体をフリーズさせられる不具合がmacOS High Sierraで確認
2018年01月30日
リンクを送るだけでiOS/macOSがクラッシュするバグが見つかる
2018年01月20日
リンクをクリックするだけでiOSデバイスが再起動してしまうWebサイト
2016年01月29日
URLに含まれるとGoogle Chromeがクラッシュする文字列
2015年09月20日
Skypeで特定の文字列を送受信するとクラッシュするバグが見つかり、修正版が公開される
2015年06月06日
特定の文字列を含むメッセージでiOSがクラッシュするバグが発生
2015年05月29日
Mac OS XとiOSで特定のアラビア語文字列を表示させるとクラッシュする問題が見つかる
2013年09月03日
OS X Mountain Lion のほぼ全てのアプリケーションをクラッシュさせる 8 文字
2013年02月05日