TOPハウツー・学習テクノロジー今日の10分セキュリティラジオ#047 セキュラジ切り抜きch|今週のセキュリティNEWSをまとめてお届け|土曜 ヤマダ09:32 2024年4月20日 481再生 問題を報告する 再生する シェアする AI目次WordPressプラグインの脆弱性とは?Palo Alto Networks PanOSのゼロデイ脆弱性OpenSSLのサービス運用妨害脆弱性とは?今週のセキュリティNEWSを振り返る脆弱性対策の重要性と最新情報AI文字起こし(β版) # 24/04/15~24/04/19配信分まとめ 皆さん、おはようございます。もしくは、こんにちは。または、こんばんは。 今日の10分、セキュリティラジオ、土曜担当パーソナリティの山田です。 土曜日の配信は、今週の月曜日のネギュラー放送の内容を10分間にギューっと圧縮してお送りする、 しけだし、切り抜きチャンネルとなっております。10分間最後までお付き合いください。 では早速ですが、月曜の配信から振り返ってみます。 タイトルは、ワードプレス用プラグインNinja Formsに複数の脆弱性です。 IPA及びJP3CCから、ワードプレス用プラグインNinja Formsにおけるクロスサイトリクエストフォージェリと、 クロスサイトスクリプティングの脆弱性について発表がありました。 影響として当該製品にログイン状態のサイト管理者が、採掘されたページにアクセスした場合、 意図しない操作をさせられたり、当該製品を使用しているサイトにアクセスしているユーザーのウェブブラウザ上で、 任意のスクリプトを実行されたりする可能性があるということです。 世界中で広く利用されているワードプレスですが、今回はワードプレスのプラグインを使う際の注意点について解説いたします。 まずは、信頼できるプラグインのみを使用することが重要です。 プラグイン導入前に、ダウンロード数やユーザーレビュー、評価を確認し、 ワードプレス公式ディレクトリまたは信頼できる開発者のサイトからプラグインをダウンロード・インストールしましょう。 そして、一般的なセキュリティ対策と同様に、常に最新バージョンを利用するようにしてください。 ワードプレスの設定画面から、自動アップデートを有効化するか、定期的に始動でアップデートを確認しましょう。 また、不要なプラグインは、脆弱性の発見やアップデート管理の手間が増えるため、必要な機能に絞り込むことが重要です。 皆さんのホームページがワードプレスを使っているか確認していただいた上で、今回の内容をセキュリティ対策の参考にしてみてください。 続きまして、通用の配信を振り返ってみます。 タイトルは、パルワルドネットワークスのPanOSにゼロデイ脆弱性です。 IPA及びJP3CCから、パルワルドネットワークス社が提供するPanOSのVPNなどを提供するグローバルプロテクトの機能に、 OSコマンドインジェクションの脆弱性が発見されたと発表がありました。 影響を受けるシステム、PanOSのバージョンについては、追加が続いている状態ですので、最新情報のご確認をお願いいたします。 なお、本脆弱性はグローバルプロテクトゲートウェイ、またはグローバルプロテクトポータル、もしくはその両方が設定されている場合に影響を受けます。 影響として、認証されていない遠隔の攻撃者により、管理者権限で任意の行動が実行できる可能性があります。 進行行動を示すCVSSバージョン3の基本値は10.0で、最も高い緊急とされています。 対策として、同社から脆弱性のフォットフィックスが公開されていますので、影響を受けるシステムをご利用中の方は、直ちに適用を検討してください。 何らかの理由でフォットフィックスが適用できない方は、緩和策も公開されていますので、同社が提供する最新情報を確認してください。 フォットフィックスとは、問題へ迅速に対応するため、緊急に発行される修正プログラムです。 フォットフィックスは開発元で十分な検証が行われていないこともあるため、安全性に欠けたり、他の機能に支障をきたす場合があるので、バックアップを取得し、フォットフィックス適用前の状態に戻せるようにしておきましょう。 また、本脆弱性を実証するコードも公開され、脆弱性を悪用する攻撃の増加を確認していると明らかにされています。 VPN機器はすでにインターネットに接続されており、脆弱性が特定された際に攻撃対象となりやすいことが想定されます。 また、内部ネットワークには多くの機密情報などが保存されている可能性があるため、VPN機器が乗っ取られてしまった場合は、直ちに情報漏洩へつながる危険性もあります。 対応が1日遅れただけでも致命的な状況になることもなり得るため、ご注意ください。 本脆弱性については、まだ情報が更新され続けている状態にあります。 パドワールドネットワークス社の最新情報をこまめに確認し、速やかに推奨される対策の適用をご検討ください。 概要欄に本脆弱性に関するIPAのURLを記載しておきますので、そちらも参照してください。 では最後、金曜の配信を振り返ります。 タイトルは、OpenSSLにサービス運用妨害の脆弱性です。 IPA及びJPサートCCから、OpenSSLでTLSバージョン1.3セッションの処理時に、 メモリを多量に消費し、サービス運用妨害状態となる脆弱性について発表がありました。 影響を受けるシステムは、OpenSSL 3.2、3.1、3.0、1.1.1で、 影響としてTLSバージョン1.3をサポートするTLSサーバーが停止する可能性があります。 さて、では今回はOpenSSLについて解説いたします。 OpenSSLは、インターネット上の通信を安全に保ち、 暗号化、認証、データの肝心性保護などの機能を提供するオープンソースのライブラリです。 ウェブブラウザ、ウェブサーバー、メールソフト、VPLなど、 様々な環境で幅広い用途に使われています。 具体的には、送信するデータを暗号化し、通信を盗聴されても解読できないようにします。 また、データを送信する通信先を認証し、相手が偽物になりすました情報の接種を防ぎます。 さらに、送信するデータへ署名をすることで、途中で改ざんされていないことを確認することも可能です。 このように、様々な脅威から送信するデータを守るため、幅広い用途でOpenSSLが活用されています。 なお、本定着性については、開発元のOpenSSLプロジェクトから、 今後提供されるバージョンで修正予定を取ることですので、最新情報に注意してください。 # エンディングと今日の一言 ということで、スキラ字1週間を振り返ってみました。 ながらで聞けて、ためになる。 今日の10分セキュリティラジオは、毎週月曜・水曜・金曜の朝7時15分より最新回を配信しております。 また、月水の夜8時から、録音では聞けないスキラ字制作過程の裏側を、Voicyライブアワーから生放送でお届けしています。 そして土曜日は、月水期の内容をダイジェストでお送りするスキラ字切り抜きチャンネルを放送しております。 月曜から土曜までの各セキラ字、ぜひお聞きください。 はい、ということで、今週も1週間お疲れ様でした。 はい、今週のスキラ字はですね、3つとも脆弱性のニュースでしたね。 中でも、水曜のパンOSの件につきましては、重大な脆弱性となっております。 はい、これからまだ情報が更新されていくと思いますので、影響のある方は、しばらく最新情報をチェックしていただけるといいかなと思います。よろしくお願いいたします。 それでは、今回はこの辺で失礼いたします。来週も聞いていただけましたら嬉しいです。では、またね。 もっと見る #まとめ放送 #セキュラジ 今日の10分セキュリティラジオセキュリティジョッキー松野08:111.24/04/15~24/04/19配信分まとめhttps://www.ipa.go.jp/security/security-alert/2024/alert20240415.html01:222.エンディングと今日の一言コメント感想・質問・応援メッセージを書こう くぼ2024年4月20日今週のインパクトランキングは、PAN-OSが不動の一位ですね。3返信 セキュラジ ヤマダ2024年4月20日くぼさんコメントありがとうございます!そうですね~~!この切り抜きchの収録後にも、また情報に更新があり、最新情報を内容に含められなかったことがくやまれます(> <)しばらくは要注意⚠️ですね
#175 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・一昨日・ 297再生AI目次AIミーシャが語る私生活とセキュリティの相関ロート製薬不正アクセスが暴く情報漏洩リスクネット証券に急増する不正取引被害の実態アプリとCMSに潜む重大な脆弱性とその対策AI提唱!デジタル環境の「衣替え」でセキュリティ強化
#1171 baserCMS に複数の脆弱性 10分・10月2日・ 474再生AI目次baserCMSに判明した5つの深刻な脆弱性クロスサイトスクリプティングの巧妙な攻撃手法致命的な情報漏洩を招くSQLインジェクション脆弱性対策の鍵は「継続的な更新」にありAIが暴く「国産オープンソース」の潜在リスク
#1170 「スマレジEC・リピート」「スマレジEC・B2B」に不正アクセス、一部の個人データが閲覧・取得された可能性 10分・10月1日・ 561再生AI目次スマレジEC個人データ漏洩の経緯顧客管理画面のログイン脆弱性流出した個人情報とその悪用リスク企業の迅速な初動対応と対策の鍵早期検知を支えるログ監視の重要性
#1169 ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引 11分・9月30日・ 607再生AI目次金融庁が警鐘: ネット証券不正被害の実態巧妙化するフィッシング詐欺の手口とはなぜネット証券が狙われる?被害拡大の背景不正被害を防ぐ多要素認証とURL管理Passkeyも万能ではない?潜む新たなリスク
#1168 スマートフォンアプリ「東北電力 よりそうeねっと」にハードコードされた暗号鍵使用の脆弱性 10分・9月29日・ 598再生AI目次アプリに重要情報を直接書き込む危険性東北電力「よりそうeねっと」の脆弱性「合鍵」がもたらす情報流出リスクとは開発者が暗号鍵をプログラムに埋め込む理由AI解析時代に必須のアプリ対策と教訓
#1167 ロート製薬のシステムに不正アクセス 10分・9月28日・ 603再生AI目次ロート製薬、通信販売システムへ不正アクセスか顧客音声データ流出の深刻なリスク不正アクセス検知と外部機関連携の重要性情報漏洩阻止へ向けた根本的対策とは生成AIがもたらす新たなサイバー脅威
#174 セキュラジAIミーシャのまとめch|今週のニュースをAIミーシャと見守り人おーはるがご紹介 10分・9月26日・ 428再生AI目次あなたのスマホが踏み台に?マネジメントとアプリの脆弱性AIアクセス権の闇取引の実態フィッシングとQRコードの脅威目標達成が導く安全な日常
#1166 任天堂、Nintendo Switch の脆弱性を公表 ~ QRコード読み取りで情報漏えいの恐れ 10分・9月25日・ 578再生AI目次Nintendo SwitchのQRコードに潜む危険画面越しに迫る「近接リモート攻撃」不正コード実行で端末情報はどこへ?メーカー推奨!最新アップデートの重要性ゲーム機が語る!俗人的対策の限界
#1165 フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券 11分・9月24日・ 635再生AI目次静銀TM証券 不正アクセス事例巧妙化するフィッシング詐欺の罠被害を最小限に防ぐ検知の秘訣保証される?顧客側の過失と責任あなたの財産を守る究極の対策
#1164 ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 11分・9月23日・ 576再生AI目次AIアカウントを狙う新脅威とは万能鍵セッショントークンの闇取引MFAを突破!巧妙なInfo Stealerの手口世界規模に広がるAI悪用の連鎖EDRで検出されないInfo Stealerの危険性
コメントありがとうございます!
そうですね~~!この切り抜きchの収録後にも、また情報に更新があり、最新情報を内容に含められなかったことがくやまれます(> <)
しばらくは要注意⚠️ですね