<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2006-3601</Name>
		<Date>2006-09-21</Date>
		<From>2006-09-10</From>
		<To>2006-09-16</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Microsoft Windows および Microsoft Publisher に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA06-255A</Name>
			<Title>Microsoft Windows and Publisher Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA06-255A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA06-255A</Name>
			<Title>Microsoft Windows and Publisher Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA06-255A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#108884</Name>
			<Title>Microsoft Indexing Services vulnerable to cross-site scripting</Title>
			<URL>http://www.kb.cert.org/vuls/id/108884</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#455516</Name>
			<Title>Microsoft PGM vulnerable to remote code execution</Title>
			<URL>http://www.kb.cert.org/vuls/id/455516</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#406236</Name>
			<Title>Microsoft Publisher does not adequately validate Publisher documents</Title>
			<URL>http://www.kb.cert.org/vuls/id/406236</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin Q-310</Name>
			<Title>Vulnerability in Microsoft Publisher</Title>
			<URL>http://www.ciac.org/ciac/bulletins/q-310.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin Q-311</Name>
			<Title>Vulnerability in Pragmatic General Multicast (PGM)</Title>
			<URL>http://www.ciac.org/ciac/bulletins/q-311.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin Q-312</Name>
			<Title>Vulnerability in Indexing Service</Title>
			<URL>http://www.ciac.org/ciac/bulletins/q-312.shtml</URL>
		</Source>

		<Summary>
Microsoft Windows および Microsoft Publisher には複数の脆弱性が
あります。結果として、遠隔の第三者により任意のコードを実行される
など様々な影響を受ける可能性があります。

この問題は、Microsoft が提供するセキュリティ更新プログラムを適用
することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes JVN#52201480</Name>
			<Title>Microsoft Windows のインデックスサービスにおけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2352201480/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes JVNTA06-255A</Name>
			<Title>Microsoft Windows, Publisher に関する脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNTA06-255A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes TRTA06-255A</Name>
			<Title>Microsoft Windows, Publisher に関する脆弱性</Title>
			<URL>http://jvn.jp/tr/TRTA06-255A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>2006 年 9 月のセキュリティ情報</Name>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms06-sep.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報</Name>
			<Title>Pragmatic General Multicast (PGM) の脆弱性により、リモートでコードが実行される (919007) (MS06-052)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/Bulletin/MS06-052.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報</Name>
			<Title>インデックス サービスの脆弱性により、クロスサイト スクリプティングが行われる (920685) (MS06-053)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms06-053.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報</Name>
			<Title>Microsoft Publisher の脆弱性により、リモート コードが実行される (910729) (MS06-054)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/Bulletin/MS06-054.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2006-09-13</Name>
			<Title>Microsoft 製品に含まれる脆弱性に関する注意喚起</Title>
			<URL>http://www.jpcert.or.jp/at/2006/at060014.txt</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>マイクロソフト社のセキュリティ修正プログラムについて(MS06-052,053,054)(9/13)</Title>
			<URL>http://www.cyberpolice.go.jp/important/2006/20060913_062328.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>JVN#52201480：Microsoft Windows の「インデックスサービス」におけるクロスサイト・スクリプティングの脆弱性</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2006/JVN_52201480_IndexService.html</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>Microsoft DirectAnimation パス ActiveX コントロールにおける入力値未チェックの脆弱性</Title>
		<Source>
			<Name>US-CERT Cyber Security Alert SA06-258A</Name>
			<Title>Microsoft Internet Explorer ActiveX Vulnerability</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA06-258A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#377369</Name>
			<Title>Microsoft DirectAnimation Path ActiveX control fails to validate input</Title>
			<URL>http://www.kb.cert.org/vuls/id/377369</URL>
		</Source>

		<Summary>
ActiveX コントロールの一種である Microsoft DirectAnimation パスに
は、入力値の検査が不十分であることに起因する脆弱性があります。結
果として、遠隔の第三者によって細工された HTML ドキュメント（ウェ
ブページ、HTML 形式のメール、添付ファイルなど）を閲覧することによ
り、ユーザの権限で任意のコードを実行されるなどの可能性があります。

2006年9月20日現在、修正パッチは提供されていません。回避策として、
ActiveX コントロールを実行されないようにするなどの方法があります。
詳しくは、ベンダが提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes JVNVU#377369</Name>
			<Title>Microsoft DirectAnimation パス ActiveX コントロールにおける入力値未チェックの脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU%23377369/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ アドバイザリ (925444)</Name>
			<Title>Microsoft DirectAnimation パスの ActiveX コントロールの脆弱性により、リモートでコードが実行される</Title>
			<URL>http://www.microsoft.com/japan/technet/security/advisory/925444.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>マイクロソフト社の Internet Explorer の脆弱性について(9/16)</Title>
			<URL>http://www.cyberpolice.go.jp/important/2006/20060916_094859.html</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>Apple QuickTime に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA06-256A</Name>
			<Title>Apple QuickTime Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA06-256A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA06-256A</Name>
			<Title>Apple QuickTime Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA06-256A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#540348</Name>
			<Title>Apple QuickTime fails to properly handle FlashPix files</Title>
			<URL>http://www.kb.cert.org/vuls/id/540348</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#554252</Name>
			<Title>Apple QuickTime Player H.264 Codec contains an integer overflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/554252</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#683700</Name>
			<Title>Apple QuickTime movie buffer overflow vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/683700</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#200316</Name>
			<Title>Apple QuickTime vulnerable to denial of service via specially crafted FlashPix file</Title>
			<URL>http://www.kb.cert.org/vuls/id/200316</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#308204</Name>
			<Title>Apple QuickTime fails to properly handle SGI images</Title>
			<URL>http://www.kb.cert.org/vuls/id/308204</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#489836</Name>
			<Title>Apple QuickTime fails to properly handle FLC movies</Title>
			<URL>http://www.kb.cert.org/vuls/id/489836</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin Q-314</Name>
			<Title>QuickTime 7.1.3</Title>
			<URL>http://www.ciac.org/ciac/bulletins/q-314.shtml</URL>
		</Source>

		<Summary>
Apple Quicktime には複数の脆弱性があります。結果として、遠隔の第
三者により、任意のコードやコマンドを実行されたり、サービス運用妨
害 (DoS) 攻撃を受けたりする可能性があります。

影響を受けるシステムは以下の通りです。

- Apple Mac OS X
- Microsoft Windows

詳しくは、ベンダの提供する情報を確認してください。

この問題は、Apple が提供する修正済みのソフトウェアに更新すること
で解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes JVNTA06-256A</Name>
			<Title>Apple QuickTime に複数の脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNTA06-256A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes TRTA06-256A</Name>
			<Title>Apple QuickTime に複数の脆弱性</Title>
			<URL>http://jvn.jp/tr/TRTA06-256A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>QuickTime 7.1.3 Update のセキュリティコンテンツについて</Name>
			<URL>http://docs.info.apple.com/article.html?artnum=304357-ja</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>QuickTime の脆弱性について(9/13)</Title>
			<URL>http://www.cyberpolice.go.jp/important/2006/20060913_173644.html</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>Adobe Flash Player に脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin Q-313</Name>
			<Title>Flash-Plugin Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/q-313.shtml</URL>
		</Source>

		<Summary>
Adobe Flash Player には脆弱性があります。結果として、遠隔の第三者
に任意のコードを実行される可能性があります。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
パッケージに Adobe Flash Player を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>Flash Player の脆弱性について(9/13)</Title>
			<URL>http://www.cyberpolice.go.jp/important/2006/20060913_173332.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ アドバイザリ (925143)</Name>
			<Title>Adobe セキュリティ速報: APSB06-11: Flash Player の脆弱性を解決するアップデート</Title>
			<URL>http://www.microsoft.com/japan/technet/security/advisory/925143.mspx</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2006:0674-5</Name>
			<Title>Critical: flash-plugin security update</Title>
			<URL>http://rhn.redhat.com/errata/RHSA-2006-0674.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe Security bulletin</Name>
			<Title>Multiple Vulnerabilities in Adobe Flash Player 8.0.24.0 and Earlier Versions</Title>
			<URL>http://www.adobe.com/support/security/bulletins/apsb06-11.html</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>Mozilla 製品に複数の脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin Q-317</Name>
			<Title>Firefox Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/q-317.shtml</URL>
		</Source>

		<Summary>
Mozilla から提供されているウェブブラウザやその他の製品には、複数
の脆弱性があります。結果として、遠隔の第三者に任意のコードを実行
されるなどの可能性があります。

対象となる製品は以下の通りです。

- Mozilla SeaMonkey
- Mozilla Firefox
- Mozilla Thunderbird

この問題は、使用している OS のベンダや配布元が提供する修正済みの
以下のバージョンにそれぞれの製品を更新することで解決します。

- Mozilla SeaMonkey 1.0.5
- Mozilla Firefox 1.5.0.7
- Mozilla Thunderbird 1.5.0.7</Summary>

		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2006-57</Name>
			<Title>JavaScript 正規表現によるヒープ破壊</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2006/mfsa2006-57.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2006-58</Name>
			<Title>DNS と SSL のなりすましを通じた自動更新の乗っ取り</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2006/mfsa2006-58.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2006-59</Name>
			<Title>並列処理に関する脆弱性</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2006/mfsa2006-59.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2006-60</Name>
			<Title>RSA 署名の偽造</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2006/mfsa2006-60.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2006-61</Name>
			<Title>document.open() を使ったフレームのなりすまし</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2006/mfsa2006-61.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2006-62</Name>
			<Title>ポップアップブロック機能を通じたクロスサイトスクリプティング (XSS)</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2006/mfsa2006-62.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2006-64</Name>
			<Title>メモリ破壊の形跡があるクラッシュ (rv:1.8.0.7)</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2006/mfsa2006-64.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2006:0675-5</Name>
			<Title>Critical: firefox security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2006-0675.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2006:0676-10</Name>
			<Title>Critical: seamonkey security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2006-0676.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2006:0677-5</Name>
			<Title>Critical: thunderbird security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2006-0677.html</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>複数の RSA 実装において署名が正しく検証されない脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#845620</Name>
			<Title>Multiple RSA implementations fail to properly handle signatures</Title>
			<URL>http://www.kb.cert.org/vuls/id/845620</URL>
		</Source>

		<Summary>
RSA を実装している複数のソフトウェアにおいて、署名が正しく検証さ
れない脆弱性が存在します。結果として、遠隔の第三者により RSA 署名
が偽造される可能性があります。

この問題の解決策については、使用しているシステムやアプリケーショ
ンのベンダや配布元が提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes JVNVU#845620</Name>
			<Title>複数の RSA 実装において署名が正しく検証されない脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU%23845620/</URL>
		</Reference>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2006-09-13 号</Name>
			<Title>【2】OpenSSL に証明書が正しく検証されない脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2006/wr063501.html#2</URL>
		</Reference>
	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>TikiWiki に脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin Q-309</Name>
			<Title>TikiWiki</Title>
			<URL>http://www.ciac.org/ciac/bulletins/q-309.shtml</URL>
		</Source>

		<Summary>
TikiWiki にはアップロードされたファイルが正しく検証されない脆弱性
があります。結果として、遠隔の第三者に任意のコードを実行される可
能性があります。

この問題は、配布元が提供する修正済みのバージョン 1.9.5 またはそれ
以降に TikiWiki を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>TikiWiki : Tiki under attack</Name>
			<Title>Tiki under attack</Title>
			<URL>http://tikiwiki.org/tiki-read_article.php?articleId=136</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>TikiWiki : ReleaseProcess195</Name>
			<Title>Release Process Tiki 1.9.5</Title>
			<URL>http://tikiwiki.org/tiki-index.php?page=ReleaseProcess195</URL>
		</Reference>

	</Article>

	<Memo>
		<Title>掲示板やメーリングリストなどでの質疑応答と情報漏洩</Title>
		<Content>
インターネットの普及に伴い、誰でも投稿・閲覧可能な掲示板やメーリ
ングリストが増加し、質疑応答が容易になりました。しかしながら、こ
のような掲示板やメーリングリストが誰でも閲覧可能であることを失念
すると、所属組織に関する機密情報を投稿してしまい、結果として情報
漏洩をひきおこす可能性があります。

掲示板やメーリングリストへの投稿を考えている場合、所属組織の情報
取り扱いポリシーに照らして問題がないことを確認するようお勧めしま
す。</Content>

	</Memo>

</JpcertCcReport>


