<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2007-2101</Name>
		<Date>2007-06-06</Date>
		<From>2007-05-27</From>
		<To>2007-06-02</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Mozilla 製品群に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA07-151A</Name>
			<Title>Mozilla Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA07-151A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA07-151A</Name>
			<Title>Mozilla Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA07-151A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Notes Database</Name>
			<Title>Search Results [mozilla_20070531] (全2件・2007年6月5日現在)</Title>
			<URL>http://www.kb.cert.org/vuls/byid?searchview&#38;query=mozilla_20070531</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin R-252</Name>
			<Title>Mozilla Layout Engine Vulnerable</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-252.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin R-253</Name>
			<Title>SeaMonkey Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-253.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin R-254</Name>
			<Title>Thunderbird Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-254.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin R-255</Name>
			<Title>Firefox Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-255.shtml</URL>
		</Source>

		<Summary>
Mozilla Firefox をはじめとする Mozilla 製品群には、複数の脆弱性が
あります。結果として、遠隔の第三者が任意のコードを実行したり、サー
ビス運用妨害 (DoS) 攻撃を行ったりする可能性があります。

この問題は、使用している OS のベンダや配布元が提供する以下の修正
済みのバージョンに、該当する製品を更新することで解決します。

- Firefox 2.0.0.4 (またはそれ以降)
- Firefox 1.5.0.12 (またはそれ以降)
- Thunderbird 1.5.0.12 (またはそれ以降)
- SeaMonkey 1.0.9 (またはそれ以降)
- SeaMonkey 1.1.2 (またはそれ以降)

なお、2007年6月5日現在、Thunderbird 2.0 系列では修正済みのバージョ
ンは提供されていません。Mozilla の情報によると、修正済みのバージョ
ンである Thunderbird 2.0.0.4 を準備しているとのことです。

また、Firefox 1.5 系列のサポートは 6月で終了するため、Firefox
2.0 系列へ更新することを推奨します。

詳細については、Mozilla が提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2007-12</Name>
			<Title>メモリ破壊の形跡があるクラッシュ (rv:1.8.0.12/1.8.1.4)</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2007/mfsa2007-12.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2007-13</Name>
			<Title>永続的な自動補完によるサービス妨害</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2007/mfsa2007-13.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2007-14</Name>
			<Title>Cookie パスの不正利用</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2007/mfsa2007-14.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2007-15</Name>
			<Title>APOP 認証に関するセキュリティ脆弱性</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2007/mfsa2007-15.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2007-16</Name>
			<Title>addEventListener を利用したクロスサイトスクリプティング</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2007/mfsa2007-16.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2007-17</Name>
			<Title>XUL ポップアップの偽装</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2007/mfsa2007-17.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA07-151A</Name>
			<Title>Mozilla 製品における複数の脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNTA07-151A/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2007:0400-3</Name>
			<Title>Critical: firefox security update</Title>
			<URL>http://rhn.redhat.com/errata/RHSA-2007-0400.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2007:0401-2</Name>
			<Title>Critical: thunderbird security update</Title>
			<URL>http://rhn.redhat.com/errata/RHSA-2007-0401.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2007:0402-4</Name>
			<Title>Critical: seamonkey security update</Title>
			<URL>http://rhn.redhat.com/errata/RHSA-2007-0402.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Apple QuickTime for Java に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#995836</Name>
			<Title>Apple QuickTime for Java security bypass vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/995836</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#434748</Name>
			<Title>Apple QuickTime for Java information disclosure vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/434748</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin R-251</Name>
			<Title>Apple QuickTime 7.1.6 Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-251.shtml</URL>
		</Source>

		<Summary>
QuickTime for Java には複数の脆弱性があります。結果として、遠隔
の第三者が細工した Web ページを利用して任意のコードを実行する可
能性があります。

対象となる製品およびバージョンは以下の通りです。

- QuickTime 7.1.6 for Windows
- QuickTime 7.1.6 for Mac OS X

この問題は、Apple が提供する Security Update (QuickTime 7.1.6) 
を適用することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>アップル - サポート</Name>
			<Title>Security Update (QuickTime 7.1.6) について</Title>
			<URL>http://docs.info.apple.com/article.html?artnum=305531-ja</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>アップル - サポート - ダウンロード</Name>
			<Title>Security Update (QuickTime 7.1.6 for Windows)</Title>
			<URL>http://www.apple.com/jp/ftp-info/reference/securityupdatequicktime716forwindows.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>アップル - サポート - ダウンロード</Name>
			<Title>Security Update (QuickTime 7.1.6 for Mac)</Title>
			<URL>http://www.apple.com/jp/ftp-info/reference/securityupdatequicktime716formac.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Apple 製品に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#221876</Name>
			<Title>Apple Mac OS X mDNSResponder buffer overflow vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/221876</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#116100</Name>
			<Title>Apple Mac OS X iChat UPnP buffer overflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/116100</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin R-247</Name>
			<Title>Apple Security Update 2007-005</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-247.shtml</URL>
		</Source>

		<Summary>
Mac OS X および Mac OS X Server には複数の脆弱性があります。結果
として、遠隔の第三者が任意のコードを実行したり、サービス運用妨害
(DoS) 攻撃を行ったりする可能性があります。

この問題は、JPCERT/CC REPORT 2007-03-22号【3】で紹介した「BIND9 
に複数の脆弱性」と同一の脆弱性を含んでいます。

対象となる製品およびバージョンは以下の通りです。

- Intel および PowerPC ベースのシステムで稼動する以下の製品および
  バージョン
  - Apple Mac OS X v10.3.9、v10.4.9
  - Apple Mac OS X Server v10.3.9、v10.4.9

この問題は、Apple が提供する Security Update 2007-005 を適用する
ことで解決します。詳細については Apple が提供する情報を参照して
ください。</Summary>

		<Reference Language="JAPANESE">
			<Name>アップル - サポート</Name>
			<Title>Security Update 2007-005 について</Title>
			<URL>http://docs.info.apple.com/article.html?artnum=305530-ja</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>アップル - サポート - ダウンロード</Name>
			<Title>Security Update 2007-005 v1.1 (PPC)</Title>
			<URL>http://www.apple.com/jp/ftp-info/reference/securityupdate2007005v11ppc.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>アップル - サポート - ダウンロード</Name>
			<Title>Security Update 2007-005 v1.1 (Universal)</Title>
			<URL>http://www.apple.com/jp/ftp-info/reference/securityupdate2007005v11universal.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2007-03-22</Name>
			<Title>【3】BIND9 に複数の脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2007/wr071101.html#3</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>file コマンドに整数アンダーフローの脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin R-250</Name>
			<Title>File Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-250.shtml</URL>
		</Source>

		<Summary>
ファイルの種別を判定する file コマンドには、整数アンダーフローの
脆弱性があります。結果として、第三者が、細工したファイルに対して 
file コマンドを実行させることで任意のコードを実行できる可能性が
あります。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに file コマンドを更新することで解決します。詳細につい
てはベンダや配布元が提供する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>US-CERT Vulnerability Note VU#606700</Name>
			<Title>file integer underflow vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/606700</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2007:0391-3</Name>
			<Title>Moderate: file security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2007-0391.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Sun Java System Web Proxy Server に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#746889</Name>
			<Title>Sun Java System Web Proxy Server fails to properly process malformed packets</Title>
			<URL>http://www.kb.cert.org/vuls/id/746889</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin R-248</Name>
			<Title>Security Vulnerabilities in the SOCKS Module of Sun Java System Web Proxy</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-248.shtml</URL>
		</Source>

		<Summary>
Sun Java System Web Proxy Server の SOCKS モジュールには、バッファ
オーバーフローの脆弱性があります。結果として、遠隔の第三者が Sun
Java System Web Proxy Server を実行しているユーザの権限で任意の
コードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Sun Java System Web Proxy Server 4.0.4 およびそれ以前

この問題は、Sun が提供する修正済みのバージョン 4.0.5 またはそれ
以降に Sun Java System Web Proxy Server を更新することで解決しま
す。</Summary>

		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 102927</Name>
			<Title>Security Vulnerabilities in the SOCKS Module of Sun Java System Web Proxy Server 4.0</Title>
			<URL>http://www.sunsolve.sun.com/search/document.do?assetkey=1-26-102927-1</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Avast! にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#125868</Name>
			<Title>Avast! antivirus buffer overflow vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/125868</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin R-249</Name>
			<Title>Avast! Antivirus Vulnerability</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-249.shtml</URL>
		</Source>

		<Summary>
ALWIL Software が提供するウィルス対策ソフトウェア Avast! には、
バッファオーバーフローの脆弱性があります。結果として、遠隔の第三
者が任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行っ
たりする可能性があります。

対象となるバージョンは以下の通りです。

- Avast! 4.7.700 より前のバージョン

この問題は、ALWIL Software が提供する修正済みのバージョンに
Avast! を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>ALWIL Software</Name>
			<Title>avast! Managed Client Revision History</Title>
			<URL>http://www.avast.com/eng/adnm-management-client-revision-history.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Logitech VideoCall にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#330289</Name>
			<Title>Logitech VideoCall multiple ActiveX controls contain stack buffer overflows</Title>
			<URL>http://www.kb.cert.org/vuls/id/330289</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin R-256</Name>
			<Title>Logitech VideoCall Vulnerabilities</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-256.shtml</URL>
		</Source>

		<Summary>
Logitech VideoCall に含まれる複数の ActiveX コントロールには、複
数のバッファオーバーフローの脆弱性があります。結果として、遠隔の
第三者が細工した HTML 文書を利用して任意のコードを実行したり、サー
ビス運用妨害 (DoS) 攻撃を行ったりする可能性があります。

2007年6月5日現在、この問題に対する修正プログラムは確認されており
ません。

Internet Explorer での回避策として、Kill Bit を設定する、インター
ネットゾーンで ActiveX コントロールを無効にするなどの方法がありま
す。詳細については、下記関連文書を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト サポートオンライン</Name>
			<Title>Internet Explorer で ActiveX コントロールの動作を停止する方法</Title>
			<URL>http://support.microsoft.com/kb/240797</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>HP System Management Homepage にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#19240523</Name>
			<Title>HP System Management Homepage におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2319240523/index.html</URL>
		</Source>

		<Summary>
HP が提供する HP System Management Homepage (SMH) には、クロスサ
イトスクリプティングの脆弱性があります。結果として、遠隔の第三者
がユーザのブラウザ上で任意のスクリプトを実行する可能性があります。

対象となるプラットフォームおよびバージョンは以下の通りです。

- Linux および Windows 上で動作する以下のバージョン
  - HP System Management Homepage 2.1.2 より前のバージョン

この問題は、HP が提供する修正済みのバージョンに SMH を更新するこ
とで解決します。

なお、SMH の旧製品にあたる Compaq System Management Homepage に
も同様の脆弱性があることが確認されています。Compaq System
Management Homepage は現在提供されていないため、SMH へアップグレー
ドすることが推奨されています。詳しくは HP が提供する情報を参照し
てください。</Summary>

		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>JVN#19240523 「HP System Management Homepage」におけるクロスサイト・スクリプティングの脆弱性</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2007/JVN_19240523.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SUPPORT COMMUNICATION - SECURITY BULLETIN c01056592</Name>
			<Title>HPSBMA02216 SSRT071310 rev.1 - HP System Management Homepage (SMH) for Linux and Windows, Remote Cross Site Scripting (XSS)</Title>
			<URL>http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c01056592</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>US-CERT Vulnerability Note VU#292457</Name>
			<Title>HP System Management Homepage cross-site scripting vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/292457</URL>
		</Reference>


	</Article>


	<Memo>
		<Title>生体認証 (バイオメトリクス認証) その3</Title> 
		<Content>
生体認証の技術は他の認証方式と比較して歴史が浅く、現在も評価と改
良が続けられています。

生体認証では本人の身体的特徴や行動的特徴を利用するため、基本的に
認証情報の変更は困難です。このため、一度認証情報が漏えいすると、
その人は生涯リスクを負うことになります。他のシステムで同じ生体情
報を使用している場合、それらのシステムに影響が波及する可能性があ
ります。

生体認証システムを構築運用する場合には、生体認証だけでなく、パス
ワードやスマートカードなど他の認証方式と併用し(多要素認証)、認証
に利用する生体情報を適切に管理して、その管理方法をユーザに説明す
ることを推奨します。</Content>

		<Reference Language="JAPANESE">
			<Name>金融庁: 偽造キャッシュカード問題に関するスタディグループ</Name>
			<Title>金融取引における生体認証について</Title>
			<URL>http://www.fsa.go.jp/singi/singi_fccsg/gaiyou/f-20050415-singi_fccsg/02.pdf</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2006-07-12</Name>
			<Title>【今週の一口メモ】複数の認証を併用する</Title>
			<URL>http://www.jpcert.or.jp/wr/2006/wr062601.txt</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2007-05-23</Name>
			<Title>【今週のひとくちメモ】生体認証 (バイオメトリクス認証) その1</Title>
			<URL>http://www.jpcert.or.jp/wr/2007/wr071901.html#Memo</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2007-05-30</Name>
			<Title>【今週のひとくちメモ】生体認証 (バイオメトリクス認証) その2</Title>
			<URL>http://www.jpcert.or.jp/wr/2007/wr072001.html#Memo</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


