セキュリティホール memo - 2025.07

Last modified: Mon Oct 13 14:32:12 2025 +0900 (JST)


このページの情報を利用される前に、注意書きをお読みください。


しかく 2025年07月31日

しかく 追記

Apple 方面 (iOS / iPadOS, tvOS, visionOS, watchOS, macOS) (2025年07月30日)

Safari も出ました。

しかく いろいろ (2025年07月31日)
(various)

WinRAR


しかく 2025年07月30日

しかく Apple 方面 (iOS / iPadOS, tvOS, visionOS, watchOS, macOS)
(Apple, 2025年07月29日)

出ました。0-day はないっぽい。

2025年07月31日 追記:

Safari も出ました。

しかく Chrome Stable Channel Update for Desktop
(Google, 2025年07月29日)

Chrome 138.0.7204.183/.184 (Windows / Mac) および 138.0.7204.183 (Linux) 公開。4 件のセキュリティ修正を含む。関連:


しかく 2025年07月29日

しかく 追記

いろいろ (2025年07月15日) Apache HTTP Server

Apache HTTP Server 2.4.65 が出ました。 2.4.64 で混入した欠陥 CVE-2025-54090 が修正されています。 2.4.64 の方は更新してください。 iida さん情報ありがとうございます。

しかく いろいろ (2025年07月29日)
(various)

Apache HTTP Server

  • Apache HTTP Server 2.4.65 Released (apache.org, 2025年07月23日)、 CHANGES_2.4.65 (apache.org, 2025年07月23日)。セキュリティ修正 1 件。

    [引用] SECURITY: CVE-2025-54090: Apache HTTP Server: 'RewriteCond expr' always evaluates to true in 2.4.64 (cve.mitre.org)
    A bug in Apache HTTP Server 2.4.64 results in all "RewriteCond expr ..." tests evaluating as "true".
    Users are recommended to upgrade to version 2.4.65, which fixes the issue.

    オゥ......。iida さん情報ありがとうございます。

NVIDIA GPU ドライバー


しかく 2025年07月28日


しかく 2025年07月25日


しかく 2025年07月24日

しかく Firefox 141.0 / 140.1.0 ESR / 128.13.0 ESR / 115.26.0 ESR 公開
(Mozilla, 2025年07月22日)

出ました。Thunderbird 141.0 / 140.1.0esr / 128.13.0esr も出ています。

2025年08月06日 追記:

Firefox 141.0.2、Firefox for Android 141.0.2、Thunderbird 140.1.1esr が公開されました。セキュリティ修正はありません。


しかく 2025年07月23日

しかく Chrome Stable Channel Update for Desktop
(Google, 2025年07月22日)

Chrome 138.0.7204.168/.169 (Windows / Mac) および 138.0.7204.168 (Linux) 公開。3 件のセキュリティ欠陥を修正。関連:


しかく 2025年07月22日

しかく いろいろ (2025年07月22日)
(various)

Node.js

7-Zip

2025年10月13日 追記:

7-Zip 25.00 には上記とは別に 2 件のセキュリティ修正が含まれていたことが明らかに。

しかく 追記

2025 年 7 月のセキュリティ更新プログラム (月例) (2025年07月10日)

今回修正された Sharepoint の CVE-2025-49704 CVE-2025-49706 は Pwn2Own ねたで、ToolShell と呼ばれているのだそうで。 そして ToolShell の改訂版が登場し CVE-2025-53770 CVE-2025-53771 、各地の Sharepoint (オンプレミス版) を実際に攻撃しているのだそうで。

  • Customer guidance for SharePoint vulnerability CVE-2025-53770 (Microsoft, 2025年07月19日)。 主に CVE-2025-53770 についてだが、 CVE-2025-53771 についても言及されている。

    SharePoint Server のオンプレミス版に 0-day 欠陥。 SharePoint Server 2019 / 2016 / サブスクリプション版 について更新プログラムが提供されている。 「2016 についてはまだない」と書かれている文書は情報が古いので注意。 Windows Update では配布していないっぽいので、 個別にダウンロードし適用する必要がある。

    緩和策はこちら:

    [引用]
    1. Use supported versions of on-premises SharePoint Server
    2. Apply the latest security updates linked above.
    3. Deploy Microsoft Defender for Endpoint protection, or equivalent threat solutions
    4. Ensure the Antimalware Scan Interface (AMSI) is turned on and configured correctly, with an appropriate antivirus solution such as Defender Antivirus
    5. Rotate SharePoint Server ASP.NET machine keys

    AMSI を有効にし AMSI 対応のアンチウイルス製品を使うのが吉のようで。 Configure AMSI integration with SharePoint Server (Microsoft, 2025年03月12日)。日本語ページは情報が古いっぽいので、 英語版ページがよさげ。

    Customer guidance for SharePoint vulnerability CVE-2025-53770 (Microsoft, 2025年07月19日) のうしろの方に、 侵入された場合の痕跡を調べる方法も記載されてますね。

  • SharePoint Zero-Day CVE-2025-53770 Actively Exploited: What Security Teams Need to Know (Check Point, 2025年07月21日)

    [引用] Check Point Research found that the first exploitation attempts were observed on July 7th. The target of the attack is a major Western government. The attacks only intensified on July 18th and 19th, using infrastructure tied to the following IP addresses:
    • 104.238.159.149
    • 107.191.58.76
    • 96.9.125.147
  • CVE-2025-53770 - Zero-day exploitation in the wild of Microsoft SharePoint servers (Rapid7, 2025年07月21日)

    [引用] Initial access begins with a specially crafted POST request to the vulnerable SharePoint endpoint: /_layouts/*/ToolPane.aspx
  • Microsoft Fix Targets Attacks on SharePoint Zero-Day (Krebs on Security, 2025年07月21日)。ヤラレ事例が確認されているようです。

    [引用] The Washington Post reported on Sunday that the U.S. government and partners in Canada and Australia are investigating the hack of SharePoint servers, which provide a platform for sharing and managing documents. The Post reports at least two U.S. federal agencies have seen their servers breached via the SharePoint vulnerability.
  • Microsoft Releases Guidance on Exploitation of SharePoint Vulnerability (CVE-2025-53770) (CISA, 2025年07月20日)


しかく 2025年07月21日

しかく いろいろ (2025年07月21日)
(various)

Active! mail 6

しかく 追記

Active! mail 6の脆弱性に関する重要なお知らせ (2025年04月18日)

関連:


しかく 2025年07月18日

しかく いろいろ (2025年07月18日)
(various)

ESET 各種セキュリティ製品 (Windows 向け)


しかく 2025年07月17日

しかく いろいろ (2025年07月17日)
(various)

Oracle 方面

VMware ESXi / Workstation / Fusion / Tools

しかく CVE-2025-40777: A possible assertion failure when using the 'stale-answer-client-timeout 0' option
(ISC, 2025年07月16日)

BIND 9.20.x / 9.21.x に欠陥。serve-stale-enable yes かつ stale-answer-client-timeout 0 の場合に (デフォルトは serve-stale-enable no かつ stale-answer-client-timeout off のようだ)、 特定の状況にある CNAME チェーンの名前解決処理において異常終了する。 CVE-2025-40777

BIND 9.20.11 / 9.21.10 で修正されている。また serve-stale-enable no あるいは stale-answer-client-timeout off を設定することで回避できる。

なお、BIND 9.20 では stale-answer-client-timeout は off か 0 しか取れない (0 ではない数値を設定しても警告を吐いて 0 にされる) ようです。BIND 9.20 Release Notes

[引用] BIND 9 no longer supports non-zero stale-answer-client-timeout values, when the feature is turned on. When using a non-zero value, named now generates a warning log message, and treats the value as 0. [GL #4447]

しかく 2025年07月16日

しかく Chrome Stable Channel Update for Desktop
(Google, 2025年07月15日)

Chrome 138.0.7204.157/.158 (Windows / Mac) および 138.0.7204.157 (Linux) 公開。6 件のセキュリティ修正を含む。内 1 件 CVE-2025-6558 が 0-day。関連:


しかく 2025年07月15日

しかく いろいろ (2025年07月15日)
(various)

Apache HTTP Server

Apache Tomcat

Gigabyte ファームウェア UEFI モジュール

しかく 追記

2025 年 7 月のセキュリティ更新プログラム (月例) (2025年07月10日)

Windows 11 / Server 2025 + Azure仮想マシン の環境で不具合があり、KB5064489 で修正されたそうです。 ただし Windows Update カタログからしか入手できません。


しかく 2025年07月11日

しかく 追記

2025 年 6 月のセキュリティ更新プログラム (月例) (2025年06月16日)

DHCP サービスの件、2025.07 定例アップデートで修正されたそうです。

  • June 10, 2025—KB5060842 (OS Build 26100.4349) (Microsoft, 2025年06月10日)。Windows Server 2025 用。

    [引用] Known issues in this update - DHCP Server Service

    Symptoms

    The DHCP Server service might intermittently stop responding after installing this security update. This issue affects IP renewal for clients.

    Next steps

    This issue was resolved by Windows updates released on and after July 8, 2025 (KB5062553). We recommend you install the latest update for your device as it contains important improvements and issue resolutions, including this one.

しかく 2025年07月10日

しかく いろいろ (2025年07月10日)
(various)

Adobe After Effects / Substance 3D Viewer / Audition / InCopy / InDesign / Connect / Dimension / Substance 3D Stager / Illustrator / FrameMaker / Experience Manager Forms / Experience Manager Screens / ColdFusion

Adobe Experience Manager (AEM) Forms と ColdFusion が Priority: 1、その他は Priority: 3。

Zoom

Git

Android

しかく 2025 年 7 月のセキュリティ更新プログラム (月例)
(Microsoft, 2025年07月08日)

Microsoft 2025.07 更新出ました。 130 Microsoft CVE + 10 non-MS CVE。先月のほぼ倍じゃん。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い (計 14)。

[引用]

0-day は 1 件。

DHCP サービスの不具合は今回修正されたそうです。

関連:

2025年07月15日 追記:

Windows 11 / Server 2025 + Azure仮想マシン の環境で不具合があり、KB5064489 で修正されたそうです。 ただし Windows Update カタログからしか入手できません。

2025年07月22日 追記:

今回修正された Sharepoint の CVE-2025-49704 CVE-2025-49706 は Pwn2Own ねたで、ToolShell と呼ばれているのだそうで。 そして ToolShell の改訂版が登場し CVE-2025-53770 CVE-2025-53771 、各地の Sharepoint (オンプレミス版) を実際に攻撃しているのだそうで。


しかく 2025年07月09日

しかく 追記

いろいろ (2025年05月30日): OpenSSL

OpenSSL 3.5.1 公開されました: Openssl Release Announcement for 3.5.1, 3.4.2, 3.3.4, 3.2.5, and 3.0.17 (OpenSSL, 2025年07月01日)。iida さん情報ありがとうございます。


しかく 2025年07月08日


しかく 2025年07月07日


しかく 2025年07月04日

しかく 追記

Firefox 140.0 / 140.0 ESR / 128.12.0 ESR / 115.25.0 ESR 公開 (2025年06月25日)

Thunderbird 140.0 / 128.12.0esr が公開されました。

  • Thunderbird 140 がリリースされた (mozillaZine, 2025年07月03日)

    [引用] Thunderbird ESR も本来はバージョン 140.0esr にアップデートされるところであるが、ビルドに複数の問題が発生しておりその解決に時間を要したこと、7 月 4 日 (金) がアメリカの祝日に当たることから、確実なサポートのためバージョン 140.0esr のリリースは来週に延期されている。

しかく 2025年07月03日

しかく いろいろ (2025年07月03日)
(various)

FreeBSD xz

しかく Chrome Stable Channel Update for Desktop
(Google, 2025年06月30日)

Chrome 138.0.7204.96/.97 (Windows)、138.0.7204.92/.93 (Mac)、138.0.7204.92 (Linux) 公開。0-day 欠陥 1 件 CVE-2025-6554 を修正。関連:


[セキュリティホール memo]
[私について]

AltStyle によって変換されたページ (->オリジナル) /