セキュリティホール memo - 2025.09

Last modified: Sat Jan 6 15:51:34 2025 +0900 (JST)


このページの情報を利用される前に、注意書きをお読みください。


しかく 2025年09月30日


しかく 2025年09月29日


しかく 2025年09月26日

しかく Cisco warns of ASA firewall zero-days exploited in attacks
(bleeping computer, 2025年09月25日)

Cisco Secure Firewall Adaptive Security Appliance (ASA) Software および Cisco Secure Firewall Threat Defense (FTD) Software に 0-day 欠陥 2 件があり権限上昇や RCE を招く。

いずれの欠陥についても回避方法は存在しない。

修正版ソフトウェアが公開されているので適用すればよい。Fixed Software の項にあるフォームに入力して [Check] を実施すると、修正版ソフトウェアバージョンが表示される。例:

上記に加え、第 3 の欠陥 CVE-2025-20363 があるという。こちらは 0-day ではない。

関連:

2025年10月02日 追記:

Cisco ASAおよびFTDにおける複数の脆弱性(CVE-2025-20333、CVE-2025-20362)に関する注意喚起 (JPCERT/CC, 2025年09月26日) が 2025年10月01日 付で更新された。

[引用] Ciscoが、本件に関して侵害を検出するための参考となるガイドを公開しました。攻撃の調査から得た、フォレンジックによる検出の回避が狙いと考えられる、特定のログの出力を抑制する点などが示され、痕跡調査のポイントとされています。また、本ガイドにもとづく調査により侵害が疑われる場合は、Cisco Technical Assistance Center(TAC)に詳細な分析を依頼するよう促しています。

Cisco
Detection Guide for Continued Attacks against Cisco Firewalls by the Threat Actor behind ArcaneDoor
https://sec.cloudapps.cisco.com/security/center/resources/detection_guide_for_continued_attacks

しかく 2025年09月25日

しかく いろいろ (2025年09月25日)
(various)

Cisco IOS / IOS XE (SNMP)

7-Zip

PowerDNS DNSdist

しかく パッケージ管理ツール npm に対するサプライチェーン攻撃
(various)

「シャイ=フルード」ワームだそうで。デューンかよ!


しかく 2025年09月24日

しかく Chrome Stable Channel Update for Desktop
(Google, 2025年09月23日)

Chrome 140.0.7339.207/.208 (Windows / Mac) および 140.0.7339.207 (Linux) 公開。3 件のセキュリティ修正を含む。内 2 件は Google Big Sleep によるもの。 関連:


しかく 2025年09月22日


しかく 2025年09月19日

しかく Firefox 143.0 / 140.3.0 ESR / 115.28.0 ESR、Thunderbird 143.0 / 140.3.0esr 公開
(Mozilla, 2025年09月16日)

出てます。

2025年10月01日 追記:

出てます。


しかく 2025年09月18日

しかく 追記

Apple 0-day 対応 (iOS / iPadOS, macOS) (2025年08月21日)

ImageIO への 0-day CVE-2025-43300 対応、2025年09月15日 付で古い OS への 対応もされました。

しかく Apple 方面 (iOS / iPadOS, macOS)
(Apple, 2025.09.)

そういえば出てましたね。


しかく 2025年09月17日


しかく 2025年09月16日


しかく 2025年09月12日


しかく 2025年09月11日

しかく いろいろ (2025年09月11日)
(various)

Zoom

curl

  • curl 8.16.0 (daniel.haxx.se, 2025年09月10日)。2 件のセキュリティ修正を含む。

しかく Adobe、2025年9月のセキュリティ情報 〜「Acrobat Reader」や「Premiere Pro」などに致命的な脆弱性 9製品で22件の脆弱性に対処
(窓の杜, 2025年09月10日)

以下になります。 ColdFusion が Priority:1、Adobe Commerce が Priority:2、他は 3。

しかく Chrome Stable Channel Update for Desktop
(Google, 2025年09月09日)

Chrome 140.0.7339.127/.128 (Windows) 140.0.7339.132/.133 (Mac) 140.0.7339.127 (Linux) 公開。2 件のセキュリティ修正を含む。

[引用] [43000ドル][440454442] Critical CVE-2025-10200: Use after free in Serviceworker. Reported by Looben Yang on 2025年08月22日
[30000ドル][439305148] High CVE-2025-10201: Inappropriate implementation in Mojo. Reported by Sahan Fernando & Anon on 2025年08月18日

うひょ〜、金額!! 関連:


しかく 2025年09月10日

しかく 2025 年 9 月のセキュリティ更新プログラム (月例)
(Microsoft, 2025年09月09日)

Microsoft 2025.09 更新出ました。 86 Microsoft CVE + 5 non-MS CVE。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い。

[引用]

0-day は 2 件。

2025.08 patch で発生した不具合のうち、修正された分。

関連:


しかく 2025年09月09日


しかく 2025年09月05日

しかく いろいろ (2025年09月05日)
(various)

Python 用 TkEasyGUI

しかく Chrome Stable Channel Update for Desktop
(Google, 2025年09月02日)

Chrome 140.0.7339.80 (Linux) および 140.0.7339.80/81 (Windows / Mac) が stable に。6 件のセキュリティ修正を含む。関連:


しかく 2025年09月04日

しかく いろいろ (2025年09月04日)
(various)

WhatsApp / WhatsApp Business for iOS, WhatsApp for Mac

Android


しかく 2025年09月02日


[セキュリティホール memo]
[私について]

AltStyle によって変換されたページ (->オリジナル) /