<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2006-4701</Name>
		<Date>2006-12-06</Date>
		<From>2006-11-26</From>
		<To>2006-12-02</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Apple 社の Mac 製品に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA06-333A</Name>
			<Title>Apple Releases Security Update to Address Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA06-333A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA06-333A</Name>
			<Title>Apple Releases Security Update to Address Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA06-333A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#835936</Name>
			<Title>Apple Type Services server font processing buffer overflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/835936</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#258744</Name>
			<Title>Apple Mac OS X Finder fails to properly handle malformed .DS_Store files</Title>
			<URL>http://www.kb.cert.org/vuls/id/258744</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#870960</Name>
			<Title>Apple Mac OS X PPP driver fails to properly validate PADI packets</Title>
			<URL>http://www.kb.cert.org/vuls/id/870960</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#848960</Name>
			<Title>Apple Mac OS X WebKit deallocated object access vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/848960</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#191336</Name>
			<Title>Apple Airport driver fails to properly handle probe response frames</Title>
			<URL>http://www.kb.cert.org/vuls/id/191336</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#734032</Name>
			<Title>Apple Mac OS X Security Framework Secure Transport may not negotiate the best cipher available</Title>
			<URL>http://www.kb.cert.org/vuls/id/734032</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#681056</Name>
			<Title>Apple Mac OS X CFNetwork may allow arbitrary FTP commands to be executed via a crafted FTP URI</Title>
			<URL>http://www.kb.cert.org/vuls/id/681056</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#371648</Name>
			<Title>Apple Mac OS X ftpd may allow arbitrary users to determine account name validity</Title>
			<URL>http://www.kb.cert.org/vuls/id/371648</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#800296</Name>
			<Title>Apple Mac OS X Apple Type Services server contains multiple buffer overflows</Title>
			<URL>http://www.kb.cert.org/vuls/id/800296</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#323424</Name>
			<Title>Apple Mac OS X Apple Type Services server fails to securely create error log files</Title>
			<URL>http://www.kb.cert.org/vuls/id/323424</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#423396</Name>
			<Title>X.509 certificate verification may be vulnerable to resource exhaustion</Title>
			<URL>http://www.kb.cert.org/vuls/id/423396</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#933712</Name>
			<Title>gzip NULL dereference in huft_build()</Title>
			<URL>http://www.kb.cert.org/vuls/id/933712</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#773548</Name>
			<Title>gzip contains a .bss buffer overflow in its LZH handling</Title>
			<URL>http://www.kb.cert.org/vuls/id/773548</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#554780</Name>
			<Title>gzip contains a buffer underflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/554780</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#596848</Name>
			<Title>gzip contains an infinite loop vulnerability in its LZH handling</Title>
			<URL>http://www.kb.cert.org/vuls/id/596848</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#381508</Name>
			<Title>gzip contains an array out-of-bounds vulnerability in make_table()</Title>
			<URL>http://www.kb.cert.org/vuls/id/381508</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#845620</Name>
			<Title>Multiple RSA implementations fail to properly handle signatures</Title>
			<URL>http://www.kb.cert.org/vuls/id/845620</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#247744</Name>
			<Title>OpenSSL may fail to properly parse invalid ASN.1 structure</Title>
			<URL>http://www.kb.cert.org/vuls/id/247744</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#547300</Name>
			<Title>OpenSSL SSL_get_shared_ciphers() vulnerable to buffer overflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/547300</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#386964</Name>
			<Title>OpenSSL SSLv2 client code fails to properly check for NULL</Title>
			<URL>http://www.kb.cert.org/vuls/id/386964</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin R-057</Name>
			<Title>Apple Security Update 2006-007</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-057.shtml</URL>
		</Source>

		<Summary>
Mac OS X、Mac OS X Server、Safari (Web ブラウザ) などには複数の
脆弱性があります。結果として、遠隔の第三者が任意のコードやコマン
ドを実行するなど様々な影響を及ぼす可能性があります。

対象となる製品およびバージョンは以下の通りです。

- Apple Mac OS X バージョン 10.3.x および 10.4.x
- Apple Mac OS X Server バージョン 10.3.x および 10.4.x
- Apple Safari (Web ブラウザ)

Intel および PowerPC ベースのシステムが影響を受けます。

この問題は、Apple が提供する修正済みのソフトウェアに製品を更新す
ることで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes JVNTA06-333A</Name>
			<Title>Apple 社の Mac 製品に複数の脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNTA06-333A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Security Update 2006-007 のセキュリティコンテンツについて</Name>
			<URL>http://docs.info.apple.com/article.html?artnum=304829-ja</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>Adobe AcroPDF ActiveX コントロールに脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#198908</Name>
			<Title>Adobe Acrobat AcroPDF ActiveX control fails to properly handle malformed input</Title>
			<URL>http://www.kb.cert.org/vuls/id/198908</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin R-058</Name>
			<Title>Potential vulnerabilities in Adobe Reader and Acrobat</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-058.shtml</URL>
		</Source>

		<Summary>
Adobe Reader および Acrobat の AcroPDF ActiveX コントロールには、
入力の処理に起因する脆弱性があります。結果として、遠隔の第三者が 
AcroPDF ActiveX コントロールを使用するプログラムをクラッシュさせ
る可能性があります。

2006年12月5日現在、この問題を修正したバージョンは提供されていませ
ん。回避策として、AcroPDF ActiveX コントロールを無効にするなどの
方法があります。詳細については、ベンダーが提供する情報を参照して
ください。</Summary>

		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>アドビ システムズ社の Adobe Reader と Acrobat の脆弱性について(11/30)</Title>
			<URL>http://www.cyberpolice.go.jp/important/2006/20061130_134610.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe Security advisory</Name>
			<Title>Potential vulnerabilities in Adobe Reader and Acrobat</Title>
			<URL>http://www.adobe.com/support/security/advisories/apsa06-02.html</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>proftpd に複数の脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin R-062</Name>
			<Title>proftpd Several Vulnerabilities</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-062.shtml</URL>
		</Source>

		<Summary>
proftpd には、バッファオーバーフローなど複数の脆弱性があります。
結果として、遠隔の第三者が任意のコードを実行する可能性がありま
す。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
パッケージに proftpd を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Debian Security Advisory DSA-1222-2</Name>
			<Title>proftpd -- several vulnerabilities</Title>
			<URL>http://www.debian.org/security/2006/dsa-1222</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>gv のバッファオーバフローの脆弱性に関する追加情報</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#352825</Name>
			<Title>GNU gv buffer overflow vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/352825</URL>
		</Source>

		<Summary>
JPCERT/CC REPORT 2006-11-29号【3】で紹介した、gv のバッファオーバ
フローの脆弱性に関する追加情報です。

2006年11月29日 (日本時間) に US-CERT Vulnerability Note
VU#352825「GNU gv buffer overflow vulnerability」および JP
Vendor Status Notes JVNVU#352825「GNU gv におけるバッファオーバー
フローの脆弱性」が公開されました。</Summary>

		<Reference Language="JAPANESE">
			<Name>JP Vendor Status Notes JVNVU#352825</Name>
			<Title>GNU gv におけるバッファオーバーフローの脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU%23352825/index.html</URL>
		</Reference>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2006-11-29号</Name>
			<Title>【3】gv にバッファオーバフローの脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2006/wr064601.html#3</URL>
		</Reference>


		<Reference Language="ENGLISH">
			<Name>GNU gv</Name>
			<URL>http://www.gnu.org/software/gv</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>tDiary におけるクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>JP Vendor Status Notes JVN#47223461</Name>
			<Title>tDiary におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2347223461/index.html</URL>
		</Source>

		<Summary>
Web 日記支援システム tDiary には、クロスサイトスクリプティングの
脆弱性があります。結果として、遠隔の第三者がユーザのブラウザ上で
任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- tDiary 2.0.2 およびそれ以前の安定版
- tDiary 2.1.4.20061115 およびそれ以前の開発版

詳細については、配布元が提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>tDiary.org</Name>
			<Title>tDiaryの脆弱性に関する報告(2006-11-26)</Title>
			<URL>http://www.tdiary.org/20061126.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>JVN#47223461「tDiary」におけるクロスサイト・スクリプティングの脆弱性</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2006/JVN_47223461_tDiary.html</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>Blogn (ぶろぐん) におけるクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>JP Vendor Status Notes JVN#21125043</Name>
			<Title>Blogn (ぶろぐん) におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2321125043/index.html</URL>
		</Source>

		<Summary>
ブログ作成用スクリプト Blogn (ぶろぐん) には、クロスサイトスクリ
プティングの脆弱性があります。結果として、遠隔の第三者がユーザの
ブラウザ上で任意のスクリプトを実行したり、セッション・ハイジャッ
クを行ったりする可能性があります。

対象となるバージョンは以下の通りです。

- Blogn (ぶろぐん) v1.9.3 およびそれ以前
  (BlognPlus (ぶろぐん+) は対象とはなりません)

この問題は、配布元が提供する修正済みのバージョン 1.9.4 に Blogn
(ぶろぐん) を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Blogn(ぶろぐん)</Name>
			<Title>Blogn(ぶろぐん) におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://www.blogn.org/index.php?e=137</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>JVN#21125043「Blogn(ぶろぐん)」におけるクロスサイト・スクリプティングの脆弱性</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2006/JVN_21125043_Blogn.html</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>Chama Cargo におけるクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>JP Vendor Status Notes JVN#08494205</Name>
			<Title>Chama Cargo におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2308494205/index.html</URL>
		</Source>

		<Summary>
ショッピングサイト構築システムである Chama Cargo には、クロスサイ
トスクリプティングの脆弱性があります。結果として、遠隔の第三者が
ユーザのブラウザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Chama Cargo v4.36 およびそれ以前

この問題は、配布元が提供する修正済みのバージョン 4.37 (またはそ
れ以降) に Chama Cargo を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Chama-Net ChamaCargoユーザの皆様へ</Name>
			<Title>Chama Cargo におけるクロスサイトスクリプティングの脆弱性について</Title>
			<URL>http://www.chama.ne.jp/download/cargo/jvn/08494205.htm</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>JVN#08494205「Chama Cargo」におけるクロスサイト・スクリプティングの脆弱性</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2006/JVN_08494205_ChamaCargo.html</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>盗難や紛失などのトラブルに備えて</Title>
		<Content>
盗難や紛失といったトラブルへの対策は、従来からさまざまな方法が考
案され、使用されています。これらの対策を組みあわせて使用すること
で、盗難や紛失といったトラブルによる被害を軽減することができます。

以下に対策の例を示します。

- コンピュータをワイヤーロックで固定する

  ノート型コンピュータをはじめとする多くの機種には、セキュリティ
  スロットと呼ばれるスロットがあります。このスロットに専用のワイ
  ヤーを接続し、ワイヤーを周囲の固定物に結びつけることで、コン
  ピュータの盗難を防止できます。

- ファームウェアに起動パスワードをかける

  コンピュータの機種によっては、起動の際にパスワードを要求するよ
  う設定できます。この設定を有効にすることで、パスワードを知らな
  い人物による OS の起動を防止できます。

- ハードディスクにパスワードをかける

  コンピュータの機種によっては、ハードディスクに対してパスワード
  をかけることができます。この設定を有効にすることで、パスワード
  を知らない人物によるハードディスク内の情報の読み取りや書き込み
  を防止できます。また、他のコンピュータにハードディスクを接続し
  ても読み取りや書き込みができなくなります。</Content>

		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>リモートアクセス環境におけるセキュリティ - 9.6 パスワードの設定と管理</Title>
			<URL>http://www.ipa.go.jp/security/awareness/administrator/remote/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>アップル - サポート - TIL</Name>
			<Title>Mac OS X 10.1 以降の Firmware Password Protection の設定方法</Title>
			<URL>http://til.info.apple.co.jp/cgi-bin/WebObjects/TechInfo.woa/wa/showTIL?id=106482</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


