<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2006-3501</Name>
		<Date>2006-09-13</Date>
		<From>2006-09-03</From>
		<To>2006-09-09</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>BIND 9 ソフトウエアに複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#915404</Name>
			<Title>BIND vulnerable to an assertion failure when querying for SIG records</Title>
			<URL>http://www.kb.cert.org/vuls/id/915404</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#697164</Name>
			<Title>BIND vulnerable to an INSIST failure via sending of multiple recursive queries</Title>
			<URL>http://www.kb.cert.org/vuls/id/697164</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin Q-303</Name>
			<Title>Multiple DoS Vulnerabilities in the BIND 9 Software</Title>
			<URL>http://www.ciac.org/ciac/bulletins/q-303.shtml</URL>
		</Source>

		<Summary>

BIND 9 には、署名レコード問合せに関する脆弱性と INSIST エラーに
関する脆弱性があります。結果として、遠隔の第三者により、サービス
運用妨害 (DoS) 攻撃を受ける可能性があります。

対象となるバージョンは以下の通りです。

- BIND バージョン 9.3.0
- BIND バージョン 9.3.1
- BIND バージョン 9.3.2
- BIND バージョン 9.3.3b1
- BIND バージョン 9.3.3rc1
- BIND バージョン 9.4.0a1
- BIND バージョン 9.4.0a2
- BIND バージョン 9.4.0a3
- BIND バージョン 9.4.0a4
- BIND バージョン 9.4.0a5
- BIND バージョン 9.4.0a6
- BIND バージョン 9.4.0b1

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes JVNVU#697164</Name>
			<Title>BIND において複数の再帰問合せ処理時に INSIST エラーが発生する脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU%23697164/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes JVNVU#915404</Name>
			<Title>BIND の署名レコード問合せにおけるサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU%23915404/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes NISCC-172003</Name>
			<Title>BIND 9 ソフトウエアに複数のサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>http://jvn.jp/niscc/NISCC-172003/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>NISCC Vulnerability Advisory 172003/NISCC/BIND9</Name>
			<Title>Multiple DoS Vulnerabilities in the BIND 9 Software</Title>
			<URL>http://www.niscc.gov.uk/niscc/docs/re-20060905-00590.pdf?lang=en</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>OpenSSL に証明書が正しく検証されない脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin Q-304</Name>
			<Title>OpenSSL Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/q-304.shtml</URL>
		</Source>

		<Summary>
OpenSSL には証明書が正しく検証されない脆弱性があります。結果とし
て、Exponent が3の RSA 鍵で署名された PKCS #1 v1.5 署名を偽造さ
れる可能性があります。

対象となるバージョンは以下の通りです。

- OpenSSL バージョン 0.9.7j およびそれ以前
- OpenSSL バージョン 0.9.8b およびそれ以前

この問題は、使用している OS のベンダや配布元が提供する修正済みの
パッケージに OpenSSL を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2006:0661-8</Name>
			<Title>Important: openssl security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2006-0661.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>OpenSSL Security Advisory</Name>
			<Title>RSA Signature Forgery (CVE-2006-4339)</Title>
			<URL>http://www.openssl.org/news/secadv_20060905.txt</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Debian Security Advisory</Name>
			<Title>DSA-1173-1 openssl -- cryptographic weakness</Title>
			<URL>http://www.debian.org/security/2006/dsa-1173</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Debian Security Advisory</Name>
			<Title>DSA-1174-1 openssl096 -- cryptographic weakness</Title>
			<URL>http://www.debian.org/security/2006/dsa-1174</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>Solaris の libX11 にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin Q-307</Name>
			<Title>Buffer Overflow Vulnerability in libX11</Title>
			<URL>http://www.ciac.org/ciac/bulletins/q-307.shtml</URL>
		</Source>

		<Summary>
Solaris の libX11 にはバッファオーバーフローの脆弱性があります。
結果として、権限のないローカルユーザにより、昇格された権限で任意
のコードやコマンドを実行される可能性があります。

この問題は Sun が提供するパッチを適用することで解決します。対象と
なる Solaris のバージョンなど、詳細についてはベンダが提供する情報
を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 102570</Name>
			<Title>Buffer Overflow Vulnerability in libX11</Title>
			<URL>http://www.sunsolve.sun.com/search/document.do?assetkey=1-26-102570-1</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>SQL インジェクション攻撃への対策について</Title>
		<Source>
			<Name>CIAC Technical Bulletin CIACTech06-001</Name>
			<Title>Protecting Against SQL Injection Attacks</Title>
			<URL>http://www.ciac.org/ciac/techbull/CIACTech06-001.shtml</URL>
		</Source>

		<Summary>
データベースのフロントエンドとして機能するウェブサーバが増えてい
る中で、SQL インジェクションによってサーバのセキュリティが侵害さ
れる危険性が非常に高くなっています。攻撃用のソフトウェアが出回っ
ていることもあり、最近では SQL インジェクションによる攻撃の増加
が見られます。

本文書では、SQL インジェクションの解説および、攻撃による脅威を軽
減しセキュリティを向上させるための実践的な方法を紹介しています。
</Summary>

</Article>

	<Memo>
		<Title>一時ファイルの取り扱いに注意</Title>
		<Content>
アプリケーションの処理過程で作成された一時ファイル (テンポラリファ
イル) の中には、作業終了後、自動的に消去されない場合があります。
例えば、暗号化されたメールを復号した際に生成された平文のテキスト
や、インストーラが展開したファイルなどが蓄積されている可能性があ
ります。そのため、情報管理やディスク容量に関して注意が必要です。

一時ファイルが作成されるディレクトリを把握しておくとともに、一時
ファイルを定期的に確認し、不要なファイルは削除することをお勧めし
ます。

なお、一時ファイルが作成されるディレクトリに存在するファイルを定
期的に削除するプログラムやタスクが OS によって予め備えられている
こともありますので、そのようなプログラムやタスクを有効にすること
も併せてご検討ください。</Content>

	</Memo>

</JpcertCcReport>


