Posts

4Q

【情報】 最新Web脆弱性トレンドレポートのEDB-Report(第4四半期)がリリースされました。

ペンタセキュリティのR&Dセンターのデータセキュリティチームの
専門性と経験による情報解析、EDB-Report 第4四半期バージョンをリリース

2018年第4四半期の最新Web脆弱性トレンド情報

2018年10月から12月まで公開されたExploit‐DBの脆弱性報告件数は、188件でした。最も多くの脆弱性が公開された攻撃はSQLインジェクション(SQL Injection)です。また、多数の脆弱性が公開されたソフトウェアは、DomainMOD、Webiness Inventoryで、各7個、3個の脆弱性が公開されました。その中で最も多い脆弱性が公開されたDomainMODソフトウェアで修行された攻撃はクロスサイトスクリプティング(Cross-Site Scripting)で、この攻撃はユーザに意図しない攻撃を修行させたり、クッキーやセッショントークンなどの敏感な情報を奪取することが可能です。特に公開されたDomainMODでは、Assets/add/registar accounts.php ファイルやUser/Profile/Display Nameなどの同じFieldを利用した脆弱性が発見されました。クロスサイトスクリプティング(Cross-Site Scripting)攻撃は、ウイルスの配布、ユーザセッション情報の奪取、CSRF攻撃などの2次、3次被害に繋がる可能性があるので、注意が必要です。

当脆弱性を予防するためには、最新パッチやセキュアコーディングがお薦めです。しかし、完璧なセキュアコーディングが不可能なため、持続的なセキュリティのためにはウェブアプリケーションファイアウォールを活用した深層防御(Defense indepth)の具現を考慮しなければなりません。

最新Web脆弱性トレンドレポート:EDB-Report

ペンタセキュリティが四半期ごとに提供しているExploit-DBのWeb脆弱性項目をもとにしたトレンドレポートです。本レポートは、世界的に幅広く参考している脆弱性関連のオプーン情報であるExploit-DBより公開されているWeb脆弱性について、ペンタセキュリティのR&Dセンターのデータセキュリティチームの専門的知識と経験を活かし作成されています。

EDB-Reportは、各脆弱性を対象とし危険度および影響度を分析し、特定のWebアプリケーションにおけるDependency(依存度)まで提示しているため、専門的知識を持っていない一般のお客様でも脆弱性のトレンド情報を理解することができます。


profile

「2018年10月号」 世界最大電気自動車シンポジウムでセキュリティソリューション紹介!2018年第3四半期に最も多かったWeb脆弱性とは?

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■□■   ペンタセキュリティシステムズ メールマガジン 2018/10/29    ■□■
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
目次
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【01】【プレスリリース】 ペンタセキュリティ、世界最大電気自動車シンポジウム「EVS31」に参加

【02】【プレスリリース】 ウェブアプリケーションファイアウォール「WAPPLES」v5.0アップグレード

【03】【月間レポート】 最新Web脆弱性トレンドレポート2018年第3四半期版公開

【04】【ペンタソリューション】 無防備なネット接続がハッカーに狙われる?!Wi-Fiセキュリティの対策とは?

【05】【ペンタソリューション】 仮想通貨の仕組みと安全性に関するメリット・デメリットについて

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【01】【プレスリリース】 ペンタセキュリティ、世界最大電気自動車シンポジウム「EVS31」に参加

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

ペンタセキュリティが9月30日から10月3日まで神戸で開催された世界最大の電気自動車シンポジウム

「EVS31」に参加し、自動車セキュリティソリューション「AutoCrypt(アウトクリプト)」を紹介しました。

ここ最近、米国・日本・中国など、世界の主要自動車産業国では未来競争力の強化や環境問題の改善、

温室効果ガス削減などを目的に電気車産業の育成政策を積極的に推進し、安全のためのセキュリティ規制

を強化してきました。「EVS31」は、そうした最新電気車技術動向が集結される電気自動車分野の世界最大

のシンポジウムです。

 

ペンタセキュリティはコネクテッドカー向けのトータルセキュリティソリューションとして、今回の

シンポジウムで展示を行い、技術試演を行いました。

より詳しい内容は、プレスリリース全文をご確認ください。

 

>> 「ペンタセキュリティ、世界最大電気自動車シンポジウム「EVS31」に参加」プレスリリース全文はこちら
https://bit.ly/2q2zDNc

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
【02】【プレスリリース】 ウェブアプリケーションファイアウォール「WAPPLES」v5.0アップグレード

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

ペンタセキュリティのウェブアプリケーションファイアウォールの「WAPPLES(ワップル)」がv5.0

アップグレードや新規アプライアンスのラインアップを公表しました。ペンタセキュリティの「WAPPLES」

は、ウェブアプリケーションセキュリティに特化されたウェブアプリケーションファイアウォール(WAF)として、

全般的なウェブ攻撃に対応し、情報流出、不正ログイン、ウェブサイトの偽・変造防止機能を提供する

ソリューションです。

ペンタセキュリティが独自開発した論理演算検知エンジン「COCEP™」を搭載することで、まだ知られていない

新型攻撃に対応可能であり、論理的な判断方式なので未検や誤検知がほとんど発生しないという特長を持って

います。

 

今回にアップグレードした「WAPPLES」v5.0は、ルールと例外処理機能を改善し、WAFの基本である検知機能

を強化し、自動化ツールによる不正アクセス防止機能を通じて、セキュリティを強化しました。

 

また、設定およびログDB管理の二分化、バックアップと復旧機能などのアップグレードを通じて、安定性を強化し、

UI改善を通じてユーザの便宜性をさらに高めています。

より詳しい内容は、プレスリリース全文をご確認ください。

 

>> 「ウェブアプリケーションファイアウォール「WAPPLES」v5.0アップグレード」全文はこちら
https://bit.ly/2CxHQ3F
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【03】【月間レポート】 最新Web脆弱性トレンドレポート2018年第3四半期版公開
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

ペンタセキュリティが提供しているExploit-DBのWeb脆弱性項目をもとにしたトレンドレポートです。

本レポートは、世界的に幅広く参考している脆弱性関連のオープン情報であるExploit-DBより公開されている

Web脆弱性について、ペンタセキュリティのR&Dセンターのデータセキュリティチームの専門的知識と経験を

活かし作成されています。

【概要】

2018年7月から9月まで公開されたExploit‐DBの脆弱性報告件数は、87件でした。最も多くの脆弱性が

公開された攻撃はSQLインジェクション(SQL Injection)です。特に、Joomla Component,WordPress

Pluginから各18個、6個の脆弱性が公開されました。ここで、注目すべき脆弱性は、”Joomla Component”

脆弱性で、当脆弱性は、SQLインジェクション(SQL Injection)の修行により、情報漏えいなどの被害を

起こします。また,”WordPress Plugin”の脆弱性も注意しなければなりません。

当脆弱性もSQL Injectionを含む様々な攻撃が行われました。”All In One Favicon 4.6″ 脆弱性は、遠隔の

認証されたユーザがXSS 攻撃により、javascriptコードを実行することができ、XSS 攻撃はウイルス配布、

ユーザセッション情報の奪取、CSRF攻撃などの2次、3次被害に繋がる可能性があるので、注意しなければ

なりません。

 

当脆弱性を予防するためには、最新パッチやセキュアコーディングがお薦めです。しかし、完璧なセキュア

コーディングが不可能なため、持続的なセキュリティのためにはウェブアプリケーションファイアウォールを

活用した深層防御(Defense indepth)の具現を考慮しなければなりません。

 

>> 最新Web脆弱性トレンドレポート2018年月第3四半期版まとめはこちら

https://bit.ly/2Ant5ih

>> 最新Web脆弱性トレンドレポート2018年第3四半期全文ダウンロードこちら

https://bit.ly/2PU4YNK

 

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
【04】【ペンタソリューション】 無防備なネット接続がハッカーに狙われる?!Wi-Fiセキュリティの対策とは?
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

現在、無線LAN(Wi-Fi)は広く普及されています。スマートフォンやタブレットなどをビジネスツール

として持ち歩くビジネスマンも多いです。しかし、接続に対してのセキュリティが甘いと重要なデータの

流出にもつながりかねません。今は誰もがWi-Fiを利用しているので、危険性に気づいていないケースも

散見されます。

そこで、今回はWi-Fiへの攻撃の手法やその対策を中心に説明いたします。

 

より詳しい内容は、コラム全文をご参考ください。

 

>> 「無防備なネット接続がハッカーに狙われる?!Wi-Fiセキュリティの対策とは?」全文はこちら
https://bit.ly/2OG9q5R
※ 他のコラムはこちら
▶「安全だと思ったWi-Fiセキュリティ、WPA2が崩れた。」全文はこちら
https://bit.ly/2AnMBvh

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
【05】【ペンタソリューション】 仮想通貨の仕組みと安全性に関するメリット・デメリットについて
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

ビットコインを始めとする仮想通貨は現在世界中で活発に取引されています。仮想通貨は危険だとか、

どういうものか分からないと漠然と不安を抱えている人もいるかもしれません。当然、安心して仮想通貨

の取引を行なうためにも、仮想通貨の危険性をしっかり理解しておくことが大切です。

そこで、今回は、仮想通貨は円や電子マネーとどう違うのか、仕組みはどうなっているのかなど概要の他、

デメリットや危険性についても解説していきたいと思います。

 

【目次】

– 仮想通貨の仕組み
– 法定通貨ではない仮想通貨の定義
– 暗号化されたデジタル通貨
– 仮想通貨のメリット
– 仮想通貨の問題点
– リスクを回避するポイントとは?
– 最後に

 

より詳しい内容は、コラム全文をご参考ください。

 

>> 「仮想通貨の仕組みと安全性に関するメリット・デメリットいついて」全文はこちら

https://bit.ly/2R5QYjR

 

※ 他のコラムはこちら

▶「Q&Aで分かる暗号通貨(仮想通貨)のすべて」全文はこちら

https://bit.ly/2PUtbU8

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
■ 製品・パートナシップに関するお問い合わせ
ペンタセキュリティシステムズ株式会社 日本法人
Tel:03-5361-8201 / E-mail: japan@pentasecurity.com

■ 本件に関するお問い合わせ
ペンタセキュリティシステムズ株式会社
Tel:03-5361-8201 / E-mail: mkt1@pentasecurity.com
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

20181023095113

【情報】 最新Web脆弱性トレンドレポートのEDB-Report(第3四半期)がリリースされました。

ペンタセキュリティのR&Dセンターのデータセキュリティチームの
専門性と経験による情報解析、EDB-Report 第3四半期バージョンをリリース

2018年第3四半期の最新Web脆弱性トレンド情報

2018年7月から9月まで公開されたExploit‐DBの脆弱性報告件数は、87件でした。最も多くの脆弱性が公開された攻撃はSQLインジェクション(SQL Injection)です。特に、Joomla Component, WordPress Pluginから各18個、6個の脆弱性が公開されました。ここで、注目すべき脆弱性は、”Joomla Component”脆弱性で、当脆弱性は、SQLインジェクション(SQL Injection)の修行により、情報漏えいなどの被害を起こします。また,”WordPress Plugin”の脆弱性も注意しなければなりません。当脆弱性もSQL Injectionを含む様々な攻撃が行われました。”All In One Favicon 4.6″ 脆弱性は、遠隔の認証されたユーザがXSS 攻撃により、javascriptコードを実行することができ、XSS 攻撃はウイルス配布、ユーザセッション情報の奪取、CSRF攻撃などの2次、3次被害に繋がる可能性があるので、注意しなければなりません。

当脆弱性を予防するためには、最新パッチやセキュアコーディングがお薦めです。しかし、完璧なセキュアコーディングが不可能なため、持続的なセキュリティのためにはウェブアプリケーションファイアウォールを活用した深層防御(Defense indepth)の具現を考慮しなければなりません。

最新Web脆弱性トレンドレポート:EDB-Report

ペンタセキュリティが四半期ごとに提供しているExploit-DBのWeb脆弱性項目をもとにしたトレンドレポートです。本レポートは、世界的に幅広く参考している脆弱性関連のオプーン情報であるExploit-DBより公開されているWeb脆弱性について、ペンタセキュリティのR&Dセンターのデータセキュリティチームの専門的知識と経験を活かし作成されています。

EDB-Reportは、各脆弱性を対象とし危険度および影響度を分析し、特定のWebアプリケーションにおけるDependency(依存度)まで提示しているため、専門的知識を持っていない一般のお客様でも脆弱性のトレンド情報を理解することができます。


profile

【情報】 最新Web脆弱性トレンドレポートのEDB-Report(第2四半期)がリリースされました。

ペンタセキュリティのR&Dセンターのデータセキュリティチームの
専門性と経験による情報解析、EDB-Report 第2四半期バージョンをリリース

2018年第2四半期の最新Web脆弱性トレンド情報

2018年4月から6月まで公開されたExploit‐DBの脆弱性報告件数は、167件でした。そして、最も多くの脆弱性が公開された攻撃はSQLインジェクション(SQL Injection)です。特に、EasyService Billing, MySQL Blob Uploaderから各5個の脆弱性が公開されました。ここで、注目すべき脆弱性は、”EasyService Billing”と”MySQL Blob Uploader”脆弱性です。当脆弱性は、SQLインジェクション(SQL Injection)とクロスサイトスクリプティング(Cross-Site Scripting)が複合的に修行されるMultiple Vulnerabilitiesです。また、”Z-Blog 1.5.1.1740 – Full Path Disclosure”脆弱性も注意しなければなりません。当脆弱性または類似した脆弱性の攻撃は多様な形の../を含めており、特定のウェブアプリケーションに開頭する特定のパターンを含めています。
当脆弱性を予防するためには最新パッチやセキュアコーディングがお薦めです。しかし、完璧なセキュアコーディングが不可能なため、持続的なセキュリティのためにはウェブアプリケーションファイアウォールを活用した深層防御(Defense indepth)の具現を考慮しなければなりません。

最新Web脆弱性トレンドレポート:EDB-Report

ペンタセキュリティが四半期ごとに提供しているExploit-DBのWeb脆弱性項目をもとにしたトレンドレポートです。本レポートは、世界的に幅広く参考している脆弱性関連のオプーン情報であるExploit-DBより公開されているWeb脆弱性について、ペンタセキュリティのR&Dセンターのデータセキュリティチームの専門的知識と経験を活かし作成されています。

EDB-Reportは、各脆弱性を対象とし危険度および影響度を分析し、特定のWebアプリケーションにおけるDependency(依存度)まで提示しているため、専門的知識を持っていない一般のお客様でも脆弱性のトレンド情報を理解することができます。


 

profile

【情報】 最新Web脆弱性トレンドレポートのEDB-Report(5月)がリリースされました。

ペンタセキュリティのR&Dセンターのデータセキュリティチームの
専門性と経験による情報解析、EDB-Report 5月号をリリース

5月の最新Web脆弱性トレンド情報

2018年5月に公開されたExploit‐DBの脆弱性報告件数は、95件でした。そして、最も多くの脆弱性が公開された攻撃はSQLインジェクション(SQL Injection)です。特に、EasyService Billing, MySQL BlobUploaderから各5個の脆弱性が公開されました。ここで、注目すべき脆弱性は、”EasyService Billing”と”MySQL Blob Uploader”脆弱性です。当脆弱性は、SQLインジェクション(SQL Injection)とクロスサイトスクリプティング(Cross‐Site Scripting)が複合的に修行されるMultiple Vulnerabilitiesです。当脆弱性を予防するためには最新パッチやセキュアコーディングがお薦めです。しかし、完璧なセキュアコーディングが不可能なため、持続的なセキュリティのためにはウェブアプリケーションファイアウォールを活用した深層防御(Defense indepth)の具現を考慮しなければなりません。

最新Web脆弱性トレンドレポート:EDB-Report

ペンタセキュリティが毎月(年12回)提供しているExploit-DBのWeb脆弱性項目をもとにしたトレンドレポートです。本レポートは、世界的に幅広く参考している脆弱性関連のオプーン情報であるExploit-DBより公開されているWeb脆弱性について、ペンタセキュリティのR&Dセンターのデータセキュリティチームの専門的知識と経験を活かし作成されています。

EDB-Reportは、各脆弱性を対象とし危険度および影響度を分析し、特定のWebアプリケーションにおけるDependency(依存度)まで提示しているため、専門的知識を持っていない一般のお客様でも脆弱性のトレンド情報を理解することができます。


profile

【情報】 最新Web脆弱性トレンドレポートのEDB-Report(4月)がリリースされました。

ペンタセキュリティのR&Dセンターのデータセキュリティチームの
専門性と経験による情報解析、EDB-Report 4月号をリリース

4月の最新Web脆弱性トレンド情報

2018年4月に公開されたExploit‐DBの脆弱性報告件数は、37件でした。この中で最も多くの脆弱性が公開された攻撃は、XSS(クロスサイトスクリプティング)です。特に、HRSALE The Ultimate HRMで3つの脆弱性が公開されました。この中で、注目すべきことは”Z-Blog 1.5.1.1740-Full Path Disclosure”脆弱性です。当脆弱性あるいは類似な脆弱性は、様々な形の../を含めており、特定のWebアプリケーションに該当する特定のパターンを含めています。当脆弱性を予防するためには、最新パッチとセキュアコーディングをおすすめします。しかし、完璧なセキュアコーディングは不可能であり、持続的にセキュリティを維持するためにはウェブアプリケーションファイアウォールを活用した深層防御(Defense indepth)実装を考慮しなければなりません。

最新Web脆弱性トレンドレポート:EDB-Report

ペンタセキュリティが毎月(年12回)提供しているExploit-DBのWeb脆弱性項目をもとにしたトレンドレポートです。本レポートは、世界的に幅広く参考している脆弱性関連のオプーン情報であるExploit-DBより公開されているWeb脆弱性について、ペンタセキュリティのR&Dセンターのデータセキュリティチームの専門的知識と経験を活かし作成されています。

EDB-Reportは、各脆弱性を対象とし危険度および影響度を分析し、特定のWebアプリケーションにおけるDependency(依存度)まで提示しているため、専門的知識を持っていない一般のお客様でも脆弱性のトレンド情報を理解することができます。


profile

【情報】 最新Web脆弱性トレンドレポートのEDB-Report(2月)がリリースされました。

ペンタセキュリティのR&Dセンターのデータセキュリティチームの
専門性と経験による情報解析、EDB-Report 2月号をリリース

2月の最新Web脆弱性トレンド情報

2018年2月に公開されたExploit‐DBの脆弱性報告件数は、88件でした。この中で最も多かった脆弱性が公開された攻撃はSQL Injection(SQLインジェクション)です。特に、Joomla Componentで51つの脆弱性が公開されました。この中で、注目すべきことは”Joomla!Component JTicketing 2.0.16‐SQL Injection”脆弱性です。当脆弱性は、url encodingとbase64 encodingを混用し、攻撃データが挿入される攻撃です。当脆弱性を予防するために最新パッチとセキュアコーディングをおすすめします。しかし、完璧なセキュアコーディングは不可能であり、持続的にセキュリティを維持するためにはウェブアプリケーションファイアウォールを活用した深層防御(Defenseindepth)実装を考慮しなければなりません。

最新Web脆弱性トレンドレポート:EDB-Report

ペンタセキュリティが毎月(年12回)提供しているExploit-DBのWeb脆弱性項目をもとにしたトレンドレポートです。本レポートは、世界的に幅広く参考している脆弱性関連のオプーン情報であるExploit-DBより公開されているWeb脆弱性について、ペンタセキュリティのR&Dセンターのデータセキュリティチームの専門的知識と経験を活かし作成されています。

EDB-Reportは、各脆弱性を対象とし危険度および影響度を分析し、特定のWebアプリケーションにおけるDependency(依存度)まで提示しているため、専門的知識を持っていない一般のお客様でも脆弱性のトレンド情報を理解することができます。


profile

【情報】 最新Web脆弱性トレンドレポートのEDB-Report(1月)がリリースされました。

ペンタセキュリティのR&Dセンターのデータセキュリティチームの
専門性と経験による情報解析、EDB-Report 1月号をリリース

1月の最新Web脆弱性トレンド情報

2018年01月に公開されたExploit-DBの脆弱性報告件数は、50件でした。この中で最も多い件数の脆弱性が公開された攻撃はSQL injection(SQLインジェクション)攻撃でした。特に、攻撃難易度と危険度が二つとも高い攻撃もSQL injection(SQLインジェクション)攻撃でした。攻撃難易度や危険度が高いレベルに該当されるSQL injection(SQLインジェクション)攻撃の中で”Advantech WebAccess < 8.3 – SQL Injection”脆弱性は、URL経路の中で攻撃コードが挿入される特異点がある脆弱性です。該当脆弱性を含めて、EDB解析レポートに公開された脆弱性に対して予防するためには最新パッチとセキュアコーディングをお薦めします。しかし、完璧なセキュアコーディングは不可能であり、持続的にセキュリティを維持するためにはウェブアプリケーションファイアウォールを活用した深層防護(Defense indepth)を具現する考えなければなりません。

最新Web脆弱性トレンドレポート:EDB-Report

ペンタセキュリティが毎月(年12回)提供しているExploit-DBのWeb脆弱性項目をもとにしたトレンドレポートです。本レポートは、世界的に幅広く参考している脆弱性関連のオプーン情報であるExploit-DBより公開されているWeb脆弱性について、ペンタセキュリティのR&Dセンターのデータセキュリティチームの専門的知識と経験を活かし作成されています。

EDB-Reportは、各脆弱性を対象とし危険度および影響度を分析し、特定のWebアプリケーションにおけるDependency(依存度)まで提示しているため、専門的知識を持っていない一般のお客様でも脆弱性のトレンド情報を理解することができます。


profile

【情報】 最新Web脆弱性トレンドレポートのEDB-Report(11月)がリリースされました。

ペンタセキュリティのR&Dセンターのデータセキュリティチームの
専門性と経験による情報解析、EDB-Report 11月号をリリース

最新のWeb脆弱性のトレンドを解りやすく
>>>>>Exploit-DBのWeb脆弱性を解析した毎月のトレンドレポート

EDB-Reportは、ペンタセキュリティが提供している3種類のセキュリティ情報レポートのうち、毎月発行されるトレンドレポートです。本レポートは、世界的に幅広く参考している脆弱性関連のオプーン情報であるExploit-DBより公開されているWeb脆弱性の項目をもとにした解析を提供し、ペンタセキュリティのR&Dセンターのデータセキュリティチームの専門的知識と経験を活かし作成されています。

EDB-Reportは、各脆弱性を対象とし危険度および影響度を分析し、特定のWebアプリケーションにおけるDependency(依存度)まで提示しているため、専門的知識を持っていない一般のお客様でも脆弱性のトレンド情報を理解することができます。

 

11月の最新Web脆弱性トレンド情報

2017年11月に公開されたExploit-DBの脆弱性報告件数は、総15件であり、10月に公開された脆弱性数(67件)と比べると77%ほど減少しました。今月非常に多くの脆弱性が公開された攻撃はクロスサイトスクリプティング(Cross Site Scripting)であり、この中で最も注目すべきの脆弱性は「KirbyCMS < 2.5.7 – Cross Site cripting脆弱性」です。当脆弱性は、ファイルアップロード(File Upload)攻撃と混合されています。悪性コードをsvgファイルにセーブした後、そのファイルをアップロードする方式です。当脆弱性を防ぐためには、最新パッチとセキュアコーディングを行うことをお薦めします。ですが、完全なるセキュアコーディングは不可能であり、持続的にセキュリテイ性を維持するためにはWebアプリケーションファイアウォールを活用した深層防護(Defense indepth)を具現する必要があります。

 

最新Web脆弱性トレンドレポート:EDB-Report

ペンタセキュリティが毎月(年12回)提供しているExploit-DBのWeb脆弱性項目をもとにしたトレンドレポートです。本レポートは、世界的に幅広く参考している脆弱性関連のオプーン情報であるExploit-DBより公開されているWeb脆弱性について、ペンタセキュリティのR&Dセンターのデータセキュリティチームの専門的知識と経験を活かし作成されています。

 

 

profile

「2017年11月号」大手企業を狙ったサイバー攻撃、その被害規​模が恐ろしい?!Web脆弱性からコネクテ​ィッドカーまで、セキュリティ情報まとめ!

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

■□■ ペンタセキュリティシステムズ メールマガジン 2017/11/28 ■□■

https://www.pentasecurity.co.jp

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

目次

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【01】【特別記事】第10回 オートモーティブワールド2018「コネクティッドカーEXPO」に出展!

【02】【プレスリリース】仮想通貨取引所に論理演算分析エンジン搭載WAF「WAPPLES」を提供

【03】【月間レポート】最新Web脆弱性トレンドレポート2017年10月号公開

【04】【ニュースまとめ】大手企業を狙ったハッキングで流出される顧客情報の規模が恐ろしい。

【05】【コラム】2017年11月号 「安全だと思ったWi-Fiセキュリティ、WPA2が崩れた。」

【06】【特別連載】Q&Aで分かるコネクティッドカーのすべて

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【01】 【特別記事】第10回 オートモーティブワールド2018「コネクティッドカーEXPO」に出展!

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

今年1月、ペンタセキュリティは第9回オートモーティブワールドの「コネクティッドカーEXPO」に

出展し、自動車通信プロトコルに最適化されたファイアウォールのAutoCrypt AFWと自動車と外部

インフラ間の安全な通信システムのAutoCrypt V2X、自動車用PKI認証システムのAutoCrypt PKIや

自動車内部の暗・復号化を担当する鍵の管理システムのAutoCrypt KMSの4つで構成されている

AutoCrypt(アウトクリプト)を紹介し、大きな反響を起こしました。来年のオートモーティブワールド

2018にも出展することになりましたが、展示会に来場する方々がさらにオートモーティブワールドを

活用できるように、展示会に行く前にチェックしておけば良いことをご紹介いたします。

オートモーティブワールドに参加予定の方々、また興味を持っている方なら、是非ご確認ください。

 

>> オートモーティブワールド2018特集記事全文はこちら

 

https://goo.gl/KYu9Gj

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【02】【プレスリリース】仮想通貨取引所に論理演算分析エンジン搭載WAF「WAPPLES」を提供

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

ペンタセキュリティが11月14日からブロックチェーンプラットフォーム専門企業「CERTON」が運営

する仮想通貨取引所の「コインリンク」に、自社開発の論理演算分析エンジンを搭載したWebアプリ

ケーションファイアウォールの「WAPPLES(ワッフル)」を提供することになりました。

日本では、2017年上半期に個人の仮想通貨口座をハッキングした事件が33件発生し、これによって、

約7650万円の仮想通貨が盗まれた事件があり、その他にも香港、韓国など、仮想貨幣取引所を狙った

サイバー攻撃が急増して、多数の仮想貨幣取引所はセキュリティの重要性を認知するようになり、

本格的にセキュリティシステムを構築し始めました。コインリンクもセキュリティ強化の一環として

今回ペンタセキュリティのWAPPLES(ワッフル)を導入したのです。

より詳しい内容は、下記のプレスリリース全文をご参照ください。

 

>> プレスリリース全文はこちら

https://goo.gl/d8EVj8

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【03】【月間レポート】最新Web脆弱性トレンドレポート2017年10月号公開

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

ペンタセキュリティが毎月(年12回)提供しているExploit-DBのWeb脆弱性項目をもとにしたトレン

ドレポートです。本レポートは、世界的に幅広く参考している脆弱性関連のオープン情報である

Exploit-DBより公開されているWeb脆弱性について、ペンタセキュリティのR&Dセンターのデータ

セキュリティチームの専門的知識と経験を活かし作成されています。

 

【概要】

2017年10月に公開されたExploit-DBの脆弱性報告件数は、総67件であり、その中でSQLインジェク

ションが51件で最も多い件数で発見されました。10月の攻撃の中で最も危険度の高い攻撃は、コマンド

・インジェクション(Command Injection)攻撃でした。コマンド・インジェクション(Command

Injection)攻撃は、意図しないシステムコマンドを実行することができる攻撃で、今月に公開された

攻撃は主に1)multipart/form-dataを活用した方式、2)JSON形式でコマンドを挿入する方式、3)コマンド

をbase64とhashで変調する方式、4)コマンドが挿入されたxmlファイルを参考する方式などがありました。

該当脆弱性を予防し、持続的なセキュリティを維持するためにはWebアプリケーションファイアウォール

とセキュアコーディング、最新パッチを通じて深層防御(Defense in depth)実装を考慮しなければなりません。

 

>> 最新Web脆弱性トレンドレポート全文はこちら

無料ダウンロード: https://goo.gl/s4AQ8u

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【04】【ニュースまとめ】大手企業を狙ったハッキングで流出される顧客情報の規模が恐ろしい。

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

最近、不正アクセスによる個人情報漏えいに関するニュースが連日報道されています。企業の情報

を狙った不正アクセスにより、顧客の機密情報やクレジットカード情報などの敏感な情報が流出される

など、企業の被害件数も増加しています。今回のニュースまとめでは、特に注意しなければならない大手

企業の事例です。大手企業を狙った3つのハッキング事件について、事件の概要から経緯まで詳しくご

説明いたします。サイバー攻撃はその攻撃を受けた企業の規模により、被害規模も変わりますが、大手

企業の場合、その被害規模は実に恐ろしいです。詳しい内容は全文をクリックしてください。

 

目次は、以下の通りです。

(1) 米ヤフーユーザー30億人の情報流出―「世界の半分」の情報が盗まれる!

(2) TOKYO MXに不正アクセスー30万人以上の個人情報流出の可能性

(3) GMO、1万4612件の顧客情報が流出ーサイト売買サービスに不正アクセス

 

>>ニュースまとめ全文はこちら

https://goo.gl/BU8BBP

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【05】【コラム】2017年11月号 「安全だと思ったWi-Fiセキュリティ、WPA2が崩れた。」

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

毎月ペンタセキュリティの R&D センターからコンテンツ作成し、配信しているセキュリティコラムを

紹介いたします。

【概要】

「WPA2(Wi-Fi Protected Access 2)」も崩れた。Wi-Fiセキュリティの不安というのはいつも話題に

なっていたが、そのたびにWPA2は唯一の安全な方法としておすすめされたりした。

以前の「WEP(Wired Equivalent Privacy)」に比べて、WPA2は名前から’Protected’だったので、

十分に保護されているような気がした。セキュリティ専門家たちもWPA2だけは安全だと言ってたので、

利用する人たちは安心した。しかし、そのWPA2も崩れたのだ。

———————————————————————————————

いつのまにかWi-Fiは私たちの日常生活では欠かせないものになりましたが、安全だと信じていた

このWPA2(無線LAN規格)から脆弱性が発見されたことにより、全世界が大騒ぎになりました。

それで今回は、脆弱性が発見されたこのWPA2のどこから欠陥があったのか、またそれでWPA2方式

は本当に安全な方式ではないか?などの疑問について解説いたします。

詳しい内容は、本コラムからご確認ください。

 

>>コラム「安全だと思ったWi-Fiセキュリティ、WPA2が崩れた。」全文はこちら

https://goo.gl/xeNF7k

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

【06】 【特別連載】Q&Aで分かるコネクティッドカーのすべて

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

運転席で一眠りして起きたら。自動車が自ら運転して、目的地まで送ってくれる場面をニュース

などで見たことがありますか? こういう話は今はもう映画の中の話だけではなく、現実です。コネクティ

ッドカーあるいは自律走行車がそれです。世界有数の自動車会社とIT会社がスマートな自動車を

リリースして、映画の中で見たのが現実になっていて、みんなが驚いています。

しかし、もし、ハッカーらが自律走行車を攻撃すれば、恐ろしい事故が起こる恐れもあります。それ

で、今回は近未来に商用化される自律走行車、コネクティッドカーをテーマにして紹介と共に、セキュ

リティの重要性、二重三重のセキュリティシステムなどについてQ&Aでご解説いたします。

 

>>Q&Aで分かるコネクティッドカーのすべて全文はこちら

https://goo.gl/XqeMTx

 

▼ 他の特別連載記事はこちら ▼

≫≫ Q&Aで分かる「情報セキュリティ」のすべてhttps://goo.gl/dQSDTK

≫≫ Q&Aで分かる「ネット銀行(ネットバンク)」のすべてhttps://goo.gl/F9qLLz

≫≫ Q&Aで分かる「モノのインターネット(IoT)」のすべてhttps://goo.gl/ZfHFRh

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

■ 製品・パートナシップに関するお問い合わせ

ペンタセキュリティシステムズ株式会社 日本法人

Tel:03-5361-8201 / E-mail: japan@pentasecurity.com

 

■ 本件に関するお問い合わせ

ペンタセキュリティシステムズ株式会社

Tel:03-5361-8201 / E-mail: mkt1@pentasecurity.com

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━