Jan 10, 2015

bash脆弱性対策メモ 2014/10/31分

Linux
   対策
      bashのupdate

   備考
      その他影響は intra-mart(後述)、シェルスクリプト、php,、perl,
      python, ruby, ssl, SSH, telnet, DHCP

   参考
      http://d.hatena.ne.jp/Kango/20140928/1411939683

intra-mart
   対策
      bashのupdate

   参考
http://imfaq.intra-mart.jp/imqa/faq/detail.asp?Option=&NodeID=&DispNodeID=&CID=&Text=&Field=&KW=&KWAnd=&Attrs=&Bind=&SearchID=&FAQID=478&baID=24&strKind=3

Cisco
   状況
      ルータ(IOS)は問題なし
      その他以下製品に問題なし(一部のみ抜粋)
         Cisco Adaptive Security Appliance (ASA)
         Cisco IOS
         Cisco IronPort ESA/SMA
         Cisco Wireless LAN Controller (WLC)

      以下の製品で問題あり(一部のみ抜粋)
         Cisco IronPort Encryption Appliance
         Cisco Unified Contact Center Express (UCCX)
         Cisco TelePresence MCU (8510, 8420, 4200, 4500 and 5300)
         Cisco ASA CX [CSCur01959]
         Cisco Intrusion Prevention System Solutions (IPS) [CSCur00552]
         Cisco Secure Access Control Server (ACS) [CSCur00511]
         Cisco UCS [CSCur01379]

   参考
http://tools.cisco.com/security/center/mcontent/CiscoSecurityAdvisory/cisco-sa-20140926-bash

http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140926-bash

F5
   状況
      ベンダー対応待ち

      参考サイトに『「known to be not vulnerable」にバージョン記載が無い場
      合は脆弱性の無いものが無い』の旨、記載がある。

   対策
        当面、以下の通り。

      管理コンソールを信頼できる人のみに限定。
      SSLアクセスを必要なユーザに限定。

      対応バージョンが出たらF5 Edge Gatewayをバージョンアップ

   参考
      http://support.f5.com/kb/en-us/solutions/public/15000/600/sol15629.html

NECルータ
   状況
      不明(ベンダー情報見当たらず)

   参考
      ソフトウェア製品
      https://www.support.nec.co.jp/View.aspx?id=3010101066
      http://jpn.nec.com/security-info/av14-003.html

VMWare
   状況
      ESX他多数に本件の影響あり(ESXiは影響ありません)

   参考
      http://www.vmware.com/security/advisories/VMSA-2014-0010.html

NAS
   状況
      影響ありそうだが、不明

プリンタ
   状況
      影響ありそうだが、不明
      Cannon 掲示無し、リコー 掲示無し、HP有り ... 2014/10/03現在

Dell
   状況
      調査中

   参考
      http://permalink.gmane.org/gmane.comp.security.patch-managment/7653

Polycom
   状況
      調査中

   参考
http://support.polycom.com/PolycomService/support/emea/support/documentation/security_center.html


その他、参考リンク
   http://www.st.ryukoku.ac.jp/~kjm/security/memo/2014/09.html#20140929_tuiki
   http://d.hatena.ne.jp/hasegawayosuke/20140926/p1


以上

SSLv3関連、メルマガの写し、続き


OpenSSL
   Severity Highのバグフィックスの他、プロトコルをダウングレードする攻撃
   (Severity Middle)に対して TLS_FALLBACK_SCSV がサポートされた次の
   OpenSSLバージョンにアップグレードする。

   OpenSSL 1.0.1 → 1.0.1j.にアップグレード
   OpenSSL 1.0.0 → 1.0.0o.にアップグレード
   OpenSSL 0.9.8 → 0.9.8zc.にアップグレード

   参考: https://www.openssl.org/news/secadv_20141015.txt

Apache HTTPD Server + mod_ssl
   httpd.confやssl.confに
   SSLProtocol All -SSLv2 -SSLv3
   と記載しサーバーを再起動 (※Apache 2.4以降はSSLv2は無効)

   参考: http://blog.livedoor.jp/k_urushima/archives/1752935.html#sec2-1

IBM Domino Server
   R8.5以降は、Fix Packを待つ
   R5はサポート無し

   参考: http://www-01.ibm.com/support/docview.wss?uid=swg21687167

Microsoft IIS
   コマンドラインで以下を実行することで、レジストリ設定により無効化します。
   reg add "HKLM\System\CurrentControlSet\Control\SecurityProviders
   \SCHANNEL\Protocols\SSL 2.0\Server" /v Enabled /t REG_DWORD /d 0 /f
   reg add "HKLM\System\CurrentControlSet\Control\SecurityProviders
   \SCHANNEL\Protocols\SSL 3.0\Server" /v Enabled /t REG_DWORD /d 0 /f

   参考: http://blog.livedoor.jp/k_urushima/archives/1752935.html#sec2-5
   (Apache Tomcat (Java JSSE)も記載されている)

delegate
   STLS='fcl,sslway -tls1 ...'

   参考: http://ftp.delegate.org/mail-lists/delegate-en/3776

F5
   次のコマンドを実行する。
   [root@bigip1:Active:Standalone] templates # tmsh list /sys httpd
   sys httpd {
       ssl-protocol "all -SSLv2"
   }
   [root@bigip1:Active:Standalone] templates # tmsh modify /sys httpd
   ssl-protocol "all -SSLv2 -SSLv3"

   参考:
   https://devcentral.f5.com/articles/cve-2014-3566-removing-sslv3-from-big-ip

導入・設定の確認方法
   下記のように、プロトコルを指定してサーバにアクセスし、結果を比較する。
   (サポートしない通信はエラーメッセージを表示して直ぐにコマンド終了、プロ
   ンプトに戻る)
   $ openssl s_client -connect server01:443 -ssl3
   $ openssl s_client -connect server01:443 -tls1

以上

SSLv3関連、メルマガの写し


1.『POODLE』脆弱性の概要
『POODLE(Padding Oracle On Downgraded Legacy Encryption)』(以下、当脆弱
性)
はSSLバージョン3.0で、Cipher Block Chaining(CBC、暗号文ブロック連鎖モー
ド)を
利用している場合、中間者攻撃によってユーザーの個人情報や機密情報を盗聴、
漏えいさせることが可能になる脆弱性です。TLSバージョン1.0以上をご利用されて
いる
場合は影響を受けません。

2. SSLサーバ証明書およびSSL関連製品への影響
この脆弱性はSSLプロトコルの脆弱性で、既存のSSLサーバ証明書やコードサイニン

証明書への影響はございません。証明書の再発行やウェブサーバへの入れ替えは必

ございません。

3.お客様のリスク軽減方法 (対応順)
3-1. お客様のウェブサーバでSSLサーバ証明書をご利用中の場合は、以下のサイト

対象のウェブサーバのドメイン名(FQDN)を入力いただくことで、お客様のウェブ
サーバで
SSL3.0プロトコルが有効となっているか否かを確認できます。

■シマンテック SSLツールボックス
https://ssltools.websecurity.symantec.com/checker/views/certCheck.jsp

※SSL3.0を利用している場合、「Your server may be vulnerable: SSLv3 is
enabled」
と表示されます。

3-2.SSL3.0をご利用の場合はSSL3.0あるいはSSL3.0 CBCモードを利用できなくする
ことをリスク軽減方法としてご検討ください。
※以下のGoogleの発表もご参照ください。
http://googleonlinesecurity.blogspot.jp/2014/10/this-poodle-bites-exploiting-ssl-30.html


[TLS対応済みクライアント]
  <携帯端末>
    ・ソフトバンクモバイル 全端末

  <PCブラウザ>
    ・Microsoft Internet Explorer 7 以降(※)
    ・Mozilla Firefox 全てのバージョン
    ・Safari 全てのバージョン
    ・Google Chrome 全バージョン
    ・Opera Ver5 以降

[ご参考情報 各ブラウザメーカーのSSLv3対応の方針]
    ・Internet Explorer(SSLv3の無効を推奨)
     https://technet.microsoft.com/ja-jp/library/security/3009008.aspx
    ・Firefox(Firefoxの次バージョンより SSLv3非サポート予定)
     http://www.mozilla.jp/blog/entry/10433/
    ・Chrome(SSLv3非サポート予定)
      http://googleonlinesecurity.blogspot.jp/2014/10/this-poodle-bites-exploiting-ssl-30.html

    ・ソフトバンクモバイル
      http://creation.mb.softbank.jp/mc/tech/tech_web/web_ssl.html
    ・NTTドコモ
      https://www.nttdocomo.co.jp/service/developer/make/content/ssl/spec/index.html

                                   以上

memo 2014.09分 いろいろ

Apple IDが乗っ取られた! ハッキング発覚から取り戻すまでの実録
 週アス 2014/09/07
  http://weekly.ascii.jp/elem/000/000/254/254128/

Red5 フリーソフトのFlashストリーミングサーバ ~サーバを構築しよう その1~
  http://www.sakc.jp/blog/archives/7807
  ストリーミングのプロトコルの種類

第1回 無料で使えるRed5とは?
  http://thinkit.co.jp/article/152/1

Red5をインストールしてみよう
  http://thinkit.co.jp/article/152/2

インテリジェンス  外交ジャーナリスト・手嶋龍一氏に聞く
  http://special.nikkeibp.co.jp/ts/article/ad0h/171103/

//

memo 2014.08分、いろいろ

JALが自称2段階認証()で再びZAL穴と話題に (togetter, 8/3)
  http://togetter.com/li/701570
  痛いなー

金井亮太なる人物にグーグル八分申請され、サイトの運営を妨害されています (悪
徳商法?マニアックス ココログ支店, 8/2)
  http://beyond.cocolog-nifty.com/akutoku/2014/08/post-2569.html


POSシステムへの攻撃:正規ソフトの悪用でクレジットカード情報を検証、窃取後は
アンダーグラウンド市場で販売 (トレンドマイクロ セキュリティ blog, 8/1)
  http://blog.trendmicro.co.jp/archives/9202

Fireeye
https://www.google.co.jp/search?q=fireeye&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:ja:official&hl=ja&client=firefox-a


SSH Log Level
  http://www.unixuser.org/~euske/doc/openssh/jman/sshd_config.html
  QUIET, FATAL, ERROR, INFO, VERBOSE, DEBUG,DEBUG1, DEBUG2 および DEBUG3。
  デフォルトでは INFO です。
  DEBUG2、DEBUG3 はそれぞれさらに冗長


Windowsで有線・無線ネットワークの優先度を設定する方法(ライフハッカー
2013.05.08)
   http://www.lifehacker.jp/2013/05/130508force_cable_connection.html

//

Jun 17, 2014

Tera Term 4.84 will mitigate notify_nonfatal_error

Synopsis
In the following ASCII-figured environment, it seemed working in the beginning, but the next error message occurred (in unexpected/unknown timing), and every time it occurs, I need to press nasty [ok] many times. That has been my headache.

Thanks to yutakapon san, Tera Term's coming version 4.84 will also improve my experience of web browsing through SSH tunnel (under sshd + proxy server).

Environment
PC + Tera Term + forwarding (port 3128/tcp) + browser with proxy (my_PC:3128)
    |
(ssh tunnel under low quality network)
    |
ssh server (sshd) + proxy server (port 3128/tcp)
    |
Internet

Error Message (English)
A communications error occurred while sending forwarded data to a local port. The forwarded connection will be closed.

Error Message (Japanese)
ローカルポートに転送データを送信中、通信エラーが発生しました。転送接続を閉じます。

Plausible Cause and History 
In case I open many sessions (for HTTP communication through SSH tunnel) at a time,
a certain kind of error {in the condition “if(!UTIL_sock_buffered_write ...)”} occurs, I guess.
Ref:  http://sourceforge.jp/projects/ttssh2/scm/svn/blobs/head/tags/teraterm-4_82/ttssh2/ttxssh/fwd.c 
  1839th: if(!UTIL_sock_buffered_write ...)  
  1845th: notify_nonfatal_error(pvar, pvar->ts->UIMsg);

(It doesn't occur when I use a single session in the different application like POP3 and so on.)

The error situation seems common in Tera Term 4.66, 4.76, 4.82.

So, I requested to stop “notify_nonfatal_error” (partly), and then Tera Term project person kindly corresponded that it will be implemented in the future version 4.84.

unfortunately the link becamse unavailable now.) , 
which doesn't cause error message and doesn't require me nasty operation to press [ok]. 

In the temporal cure version, {probably/mainly because of the continuing condition "!UTIL_sock_buffered_write ...",} browsing seems still slower than direct connection to the internet without proxy, but I highly appreciate the fact that it doesn't require to press [ok] anymore.

I hereby wrote rough translation in English, for the sake of English-speaking users, paying respect to the project people. Thank you all who are in the project for the great software, Tera Term.

Japanese original article:

Jun 15, 2014

五月のメモ

■サポート切れのWindows XPでセキュリティアップデートを受ける方法が公開される(Gigazine 5/27)
http://gigazine.net/news/20140527-get-windows-xp-update/

←記載の数行をコピペして、拡張子.regで保存・クリックするだけ。
 トリック原理は、XPをWindows Embedded POSReady 2009に見せかけるレジストリハック。

 (POS Ready 2009は、パッチ提供2019/4/9まで。
    参考 http://esg.teldevice.co.jp/product/microsoft/schedule.html
   ただし、MSが、トリックを無効化する「策」を実施の可能性。
  XPのサポートは切れているとは言え、ライセンス上もグレー)

 やる人は、自己リスクでどうぞ。

 こちらのまとめも参考になります。
    http://www.st.ryukoku.ac.jp/~kjm/security/memo/2014/05.html#20140527_XP


5 tips to make your Facebook account safer [UPDATED] (Sophos, 5/27)
http://nakedsecurity.sophos.com/2014/05/27/5-tips-to-make-your-facebook-account-safer-updated/

Facebookを安全に使う、五つの技について、上記サイトの対策を抜粋して拙訳を書いておきます。
Facebookで「スパムメッセージがたくさん来る」という方にも参考になりそう。
言葉足らず気味ですが、原文のスクリーンショットが十分補ってくれますので、参照ください。

1.貴方のタイムラインへの投稿を、友達だけが見れるようにする。

2.Facebookで貴方にコンタクトできる人を制限する。
 メッセージを送ることが出来るのは、デフォルトでは友達と「知り合いかもしれない人」。
 "Strict Filtering"を選ぶと、「友達」以外からのメッセージは"Others"フォルダーに届くようになる。
 また、おなじ設定画面の下のほうに、友達リクエストを送る事が出来る人を限定するメニューもある。

3.「メールアドレスや電話番号で検索する」機能にて、
 貴方のプロファイルを検索可能な人を制限する。

4.ログイン通知について
 不明なデバイスからのアクセスがあった時の通知を変更できる。

5.未登録ブラウザでログインする時は、電話に送られるコードも入力する。


ゼロデイ脆弱性が発覚!あなたはどうする?  セキュリティ担当者として心得ておくべきことは (日経 IT Pro, 5/27)
http://itpro.nikkeibp.co.jp/article/COLUMN/20140523/559004/

|(1)脆弱性情報の収集
|(2)影響範囲の特定
|(3)回避策の実施
を実施すべし、とのこと。

脆弱性情報の参考サイトとして以下が挙げられている。
  ・マイクロソフト セキュリティ アドバイザリ
    https://technet.microsoft.com/ja-jp/security/advisory/
  ・JPCERT 注意喚起
    https://www.jpcert.or.jp/at/2014.html
  ・IPA 重要なセキュリティ情報一覧
    https://www.ipa.go.jp/security/announce/alert.html

「回避策は積極的に実施、“副作用”には注意」すべし、とはその通りですが副作用を事前に見極められない事も少なくないと思われる。
検証システムを別途用意することが普通に必要になってきた印象です。

食い止められない場合は、「サービス(一時)停止」という究極の決断も必要か。

Apache Strutsの脆弱性発覚の際、「ITパスポート試験」を緊急中止したIPA。
http://itpro.nikkeibp.co.jp/article/NEWS/20140430/553866/
よく踏み切れたな。決断力ありますね。

・参考、脆弱性の影響を軽減するツール
  Enhanced Mitigation Experience Toolkit (EMET)(マイクロソフト)
  http://technet.microsoft.com/ja-jp/security/jj653751


災害時に無料で使える公衆無線LAN「00000JAPAN」を統一SSIDとして提供 (ケータイWatch, 5/27)
http://k-tai.impress.co.jp/docs/news/20140527_650376.html

←良いですね。ただSSID決めてあると、「なりすましAPで盗聴」なんて輩も出てきそう。対策も検討されているのかもしれないが、要ウォッチ。


Android端末にカメラの映像を盗み見られるセキュリティホールが存在(Gigazine 5/26)
http://gigazine.net/news/20140526-android-camera-security-hole/

←スマホのセキュリティホールは、プライバシーと直結しているから尚更 怖い。「対策」が参考になる。地道に気をつけよう。


40ドルのPC遠隔操作ソフト「黒い闇」摘発 簡単に乗っ取り、世界50万台が被害(ITMedia 5/23)
http://www.itmedia.co.jp/news/articles/1405/23/news043.html

←簡単に乗っ取り、世界50万台が被害←これだけの機能があって価格は40ドル、約35万ドルの売り上げ、なら開発するより買い手に旨みがあるか。
良心的価格設定ですね(違)


Blackshades - 一斉摘発により多数の逮捕者(Sophos 5/22)
http://www.symantec.com/connect/ja/blogs/blackshades

←『データを盗み取る、ファイルシステムを閲覧する、スクリーンショットを撮影する、動画を録画する』など実に高機能で驚かされる。インターフェイスも洗練されてる感じ。こういう悪のツールが幅広く使われるようになったのですね。


DDoS攻撃されたらそこで試合終了!? レンサバから利用停止を宣告される前にできる8つの対策(qiita.com 5/20)
http://qiita.com/suin/items/58ddfc5b6186b1b8a4af

← いざそうなった時の「やりとりの内容」がシュール。

『1. ポータビリティの高い環境を構築しておく』はコストと相談。

まずは『2. データのオフサイトバックアップを取る 』、『3. 事前にDDoSを受けた時の対応を聞いておく 』あたりから始めるのが良さそうかな。


ヤフーとCCC、Tカード購買履歴とWeb閲覧履歴を相互提供へ(ITPro 5/21)
http://itpro.nikkeibp.co.jp/article/NEWS/20140521/558363/

←プライバシーにアレなCCCに、ヤフーがWeb閲覧履歴を提供。「個人情報は含まれていない」っても監査出来ない。「官公庁への任意の情報提供に対応できるよう」って気持ち悪いなぁ


インターネットオークション大手の eBay、パスワードの流出を認める(Sophos 5/22)
http://www.sophos.com/ja-jp/press-office/press-releases/2014/05/ns-ebay-becomes-the-latest-online-giant-to-own-up-to-a-password-breach.aspx

←うっ、Skype(クレジット)のパスワード変えなきゃ、と思ったが、今はMS傘下なんだった (^^;)

//