FAMLog


Apache HTTP Server 2.4.56が公開

March 09, 2023

Apache HTTP Server 2.4.56が公開されています。

Apache HTTP ServerはオープンソースのWebサーバーソフトウェアです。2点のセキュリティ脆弱性に対応したApache HTTP Server 2.4.56では、mod_proxy_uwsgiにおけるHTTPレスポンス分割の問題(CVE-2023-27522)と、mod_rewriteとmod_proxyにおけるHTTPリクエスト分割の問題(CVE-2023-25690)が修正されています。

なお、macOSおよびUbuntu 18.04向けのClaris FileMaker ServerではWebサーバーにApache HTTP Serverが内部的に使用されていますが、Ubuntu 20.04ではWebサーバーとしてApache HTTP Serverの代わりにnginxが使用されるようになっています。

[関連]JVNVU#94155938: Apache HTTP Server 2.4における複数の脆弱性に対するアップデート(Japan Vulnerability Notes)

Tag: Apache

Safari 16.3の更新版が公開

February 22, 2023

セキュリティ脆弱性の修正を含んだSafari 16.3の更新版が2023年2月中旬に公開されています。

WebKitの脆弱性(CVE-2023-23529)が修正されたSafari 16.3の更新版はmacOS Big SurおよびmacOS Montereyで利用でき、同時に公開されたmacOS Ventura 13.2.1にもSafari 16.3の更新版が含まれています。

なお、Safari 16.3は2023年1月に公開されていましたが、今回公開されたSafari 16.3の更新版では、ビルド番号がmacOS Big SurのSafari 16.3では16614.4.6.11.6に、macOS MontereyのSafari 16.3では17614.4.6.11.6に変更されています。

[関連]Safari 16.3の提供が開始(FAMLog)、macOS Ventura 13.2.1の提供が開始(FAMLog)

Tag: Security

Ruby 3.1.3、Ruby 3.0.5およびRuby 2.7.7が公開

November 25, 2022

Ruby 3.1.3Ruby 3.0.5およびRuby 2.7.7が公開されています。

Ruby 3.1.3、Ruby 3.0.5およびRuby 2.7.7ではcgi gemのセキュリティ脆弱性(CVE-2021-33621)が修正されています。

なお、Ruby 2.7系列は、現在セキュリティメンテナンスフェーズにあり、原則として重大なセキュリティ上の問題が発見された場合のみリリースが行われる状態であり、より新しいバージョンへ移行することが推奨されている状況です。

Tag: Ruby

Apache Tomcat 8.5.83、9.0.68、10.0.27および10.1.1ではセキュリティ脆弱性が修正済み

November 09, 2022

2022年10月に公開されたApache Tomcat 8.5.83Apache Tomcat 9.0.68Apache Tomcat 10.0.27およびApache Tomcat 10.1.1ではセキュリティ脆弱性が修正されています。

Apache Tomcat 8.5.83、Apache Tomcat 9.0.68、Apache Tomcat 10.0.27およびApache Tomcat 10.1.1では、Apache TomcatにおいてrejectIllegalHeaderをfalse(8.5系だけは初期設定)にして無効なHTTPヘッダーを無視する設定としている場合に無効なContent-Lengthヘッダーを含むリクエストであっても拒否しない問題(CVE-2022-42252)が修正されています。

なお、現時点でのApache Tomcatの最新安定バージョンはバージョン10.1.1ですが、Claris FileMaker Server 19.5.4ではJava Web公開エンジンにApache Tomcat 9.0.45が使用されています。

[関連]JVNVU#93003913: Apache Tomcatにおける無効なHTTPヘッダの取り扱いに関する問題(Japan Vulnerability Notes)

Tag: Apache

OpenSSL 1.1.1sとOpenSSL 3.0.7が公開

November 04, 2022

OpenSSL 1.1.1sとOpenSSL 3.0.7が公開されています。

OpenSSLは通信暗号化ライブラリとして広く利用されているオープンソースソフトウェアです。OpenSSL 3.0.7では、X.509証明書の検証を行う際にバッファオーバーフローが発生する可能性がある問題(CVE-2022-3602およびCVE-2022-3786)が修正されています。

なお、OpenSSL 1.1.1系列については当該脆弱性の影響を受けないとのことです。

[関連]JVNVU#92673251: OpenSSLに複数の脆弱性(Japan Vulnerability Notes)

Tag: Security

OpenSSL 1.1.1rとOpenSSL 3.0.6が公開

October 12, 2022

OpenSSL 1.1.1rとOpenSSL 3.0.6が公開されています。

OpenSSLは通信暗号化ライブラリとして広く利用されているオープンソースソフトウェアです。OpenSSL 3.0.6では、カスタム暗号作成をサポートするEVP_CIPHER_meth_new()関数および関連する関数にてカスタム暗号を誤って処理することに起因しNULL暗号化が発生する問題(CVE-2022-3358)が修正されています。

なお、OpenSSL 1.1.1系列については当該脆弱性の影響を受けないとのことです。

[関連]JVNVU#92530096: OpenSSLのNID_undefを使用したカスタム暗号におけるNULL暗号化の脆弱性(Japan Vulnerability Notes)

(2022/10/13追記:重大な不具合が検出されたためOpenSSL 1.1.1rとOpenSSL 3.0.6の公開が取り下げられており、不具合に対応する新バージョンの公開を現在準備中であるとのことです。)

Tag: Security

Apache Tomcat 8.5.78、9.0.62および10.0.20ではセキュリティ脆弱性が修正済み

October 05, 2022

Apache Tomcat 8.5.78Apache Tomcat 9.0.62およびApache Tomcat 10.0.20ではセキュリティ脆弱性が修正されています。

Apache Tomcat 8.5.78、Apache Tomcat 9.0.62およびApache Tomcat 10.0.20では、Http11Processorインスタンスにて競合状態が発生して誤ったクライアントへのレスポンスを行うことで情報漏えいとなる脆弱性(CVE-2021-43980)が修正されています。この脆弱性は、 Apache Tomcat 10で導入されて、Apache Tomcat 9.0.47以降にバックポートされたブロッキング処理の簡素化実装によって生じた脆弱性であるとのことです。

なお、現時点でのApache Tomcatの最新安定バージョンはバージョン10.1.0ですが、Claris FileMaker Server 19.5.4ではJava Web公開エンジンにApache Tomcat 9.0.45が使用されています。

[関連]JVNVU#98868043: Apache TomcatにHttp11Processorインスタンスにおける競合状態による情報漏えいの脆弱性(Japan Vulnerability Notes)

Tag: Apache

curl 7.85.0が公開

September 02, 2022

curl 7.85.0が公開されています。

curlは、さまざまな通信規格に対応しているデータ転送ソフトウェアであり、Claris FileMakerでも利用されています。curl 7.85.0では1点のセキュリティ脆弱性が修正されています。

なお、バージョン16以降のClaris FileMakerでは[URL から挿入]スクリプトステップでさまざまなcURLオプションを指定できるようになっています。Claris FileMaker 19の[URL から挿入]スクリプトステップでは、--cert-type、--cert(-E)、--key-type、--key、--passおよび--version(-V)オプションが新たに利用できるようになっています。

Tag: Apache

OpenSSL 1.1.1qとOpenSSL 3.0.5が公開

July 07, 2022

OpenSSL 1.1.1qとOpenSSL 3.0.5が公開されています。

OpenSSLは通信暗号化ライブラリとして広く利用されているオープンソースソフトウェアです。OpenSSL 1.1.1qおよびOpenSSL 3.0.5では、32ビットのx86プラットフォーム向けAES OCBモードにおいて、AES-NIアセンブリ最適化実装を使用するとデータが暗号化されない場合がある脆弱性(CVE-2022-2097)が修正されています。

なお、OpenSSL 3.0.5では、AVX512IFMA命令をサポートするX86_64 CPUのRSA実装不備により、2048ビットの秘密鍵を使用すると、計算中にメモリー破壊が発生する脆弱性(CVE-2022-2274)も修正されています。

[関連]JVNVU#96381485: OpenSSLに複数の脆弱性(Japan Vulnerability Notes)

Tag: Security

OpenSSL 1.1.1pとOpenSSL 3.0.4が公開

June 22, 2022

OpenSSL 1.1.1pとOpenSSL 3.0.4が公開されています。

OpenSSLは通信暗号化ライブラリとして広く利用されているオープンソースソフトウェアです。OpenSSL 1.1.1pおよびOpenSSL 3.0.4では、OpenSSLのc_rehashスクリプトにおけるコマンドインジェクションの脆弱性(CVE-2022-2068)が修正されています。

なお、OpenSSL 1.1.1系列の最新バージョンはOpenSSL 1.1.1pですが、Claris FileMaker Pro 19.5.1、Claris FileMaker Go 19.5.1およびClaris FileMaker Server 19.5.1ではOpenSSL 1.1.1nが使用されています。

[関連]JVNVU#92867820: OpenSSLのc_rehashスクリプトにおけるコマンドインジェクションの脆弱性(Japan Vulnerability Notes)

Tag: Security

このページの上へ