<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2008-0101</Name>
		<Date>2008-01-09</Date>
		<From>2007-12-23</From>
		<To>2008-01-05</To>
	</Header>


	<Article RiskLevel="1" Type="RU">
		<Title>Flash オーサリングツールが生成する Flash ファイルにクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#249337</Name>
			<Title>Flash authoring tools create Flash files that contain cross-site scripting vulnerabilities</Title>
			<URL>http://www.kb.cert.org/vuls/id/249337</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-101</Name>
			<Title>Flash Authoring Tool Vulnerability</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-101.shtml</URL>
		</Source>

		<Summary>
多くの Flash オーサリングツールが生成する Flash ファイルには、ク
ロスサイトスクリプティングの脆弱性があります。結果として、遠隔の
第三者がユーザのブラウザ上で任意のスクリプトを実行する可能性があ
ります。

すでに対策が行われている製品としては以下が挙げられています。

- Adobe Dreamweaver
- Adobe Acrobat Connect
- InfoSoft FusionCharts
- Techsmith Camtasia
- Autodemo

この問題は、各ベンダが提供する提供する修正済みのバージョンに、該
当する製品を更新することで解決します。詳細については、各ベンダが
提供する情報を参照してください。

また、脆弱性のある Flash ファイル使用しているサイトは、対策済み
の製品を使って該当する Flash ファイルを生成しなおす必要があるこ
とにご注意ください。

あわせて、お使いの Flash Player が最新版であることをご確認くださ
い。</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2007-12-27</Name>
			<Title>Adobe Flash Player に複数の脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2007/wr075001.html#1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe Security bulletin APSA07-06</Name>
			<Title>Vulnerabilities in some SWF files could allow cross-site scripting</Title>
			<URL>http://www.adobe.com/support/security/advisories/apsa07-06.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe - Developer Center</Name>
			<Title>Creating more secure SWF web applications</Title>
			<URL>http://www.adobe.com/devnet/flashplayer/articles/secure_swf_apps.html</URL>
		</Reference>


	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Wireshark (旧 Ethereal) に複数の脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin S-103</Name>
			<Title>Wireshark Vulnerabilities</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-103.shtml</URL>
		</Source>

		<Summary>
Wireshark (旧 Ethereal) には、複数の脆弱性があります。結果として、
遠隔の第三者が細工したパケットを処理させることで、サービス運用妨
害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- Wireshark (旧 Ethereal) 0.8.16 から 0.99.6

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに Wireshark を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-1446-1</Name>
			<Title>wireshark -- 複数の脆弱性</Title>
			<URL>http://www.debian.org/security/2008/dsa-1446.ja.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Wireshark: wnpa-sec-2007-03</Name>
			<Title>Multiple problems in Wireshark(R) (formerly Ethereal(R)) versions 0.8.16 to 0.99.5</Title>
			<URL>http://www.wireshark.org/security/wnpa-sec-2007-03.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>GNU Tar に複数の脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin S-100</Name>
			<Title>GNU Tar Vulnerabilities</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-100.shtml</URL>
		</Source>

		<Summary>
GNU Tar には、複数の脆弱性があります。結果として、第三者が細工し
たアーカイブファイルを処理させることで、任意のコードを実行する可
能性があります。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに GNU Tar を更新することで解決します。詳細については、
ベンダや配布元が提供する情報を参照してください。なお、JPCERT/CC
REPORT 2007-12-27号【2】で紹介した Apple が提供するセキュリティ
アップデートにも、この問題に対する修正が含まれています。</Summary>

		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-1438-1</Name>
			<Title>tar -- 複数の脆弱性</Title>
			<URL>http://www.debian.org/security/2007/dsa-1438.ja.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2007-12-27</Name>
			<Title>Apple 製品に複数の脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2007/wr075001.html#2</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The FreeBSD Project Security Advisory FreeBSD-SA-07:10.gtar</Name>
			<Title>gtar directory traversal vulnerability</Title>
			<URL>http://security.freebsd.org/advisories/FreeBSD-SA-07:10.gtar.asc</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>OpenSSL の FIPS Object Module に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#150249</Name>
			<Title>OpenSSL FIPS Object Module fails to properly generate random seeds</Title>
			<URL>http://www.kb.cert.org/vuls/id/150249</URL>
		</Source>

		<Summary>
OpenSSL の FIPS Object Module には、生成される乱数値が推測可能な
脆弱性があります。

対象となるバージョンは以下の通りです。

- OpenSSL FIPS Object Module v1.1.1

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに OpenSSL FIPS Object Module を更新することで解決しま
す。詳細については、ベンダや配布元が提供する情報を参照してくださ
い。</Summary>

		<Reference Language="ENGLISH">
			<Name>OpenSSL Security Advisory [29-Nov-2007]</Name>
			<Title>OpenSSL FIPS Object Module Vulnerabilities</Title>
			<URL>http://www.openssl.org/news/secadv_20071129.txt</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>GreaseKit および Creammonkey に許可されていない関数が実行される脆弱性</Title>
		<Source>
			<Name>JP Vendor Status Notes JVN#33044255</Name>
			<Title>GreaseKit および Creammonkey における許可されていない関数が実行される脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2333044255/index.html</URL>
		</Source>

		<Summary>
Apple Webkit を利用しているソフトウェア上で、ユーザスクリプトを
実行可能にするための機能拡張ソフトウェア GreaseKit および
Creammonkey には、許可されていない関数が実行される脆弱性がありま
す。結果として、遠隔の第三者が細工した Web ページを閲覧させるこ
とで、任意のサイトへ HTTP リクエストを送信したり、ユーザスクリプ
トの設定値を読み書きしたりする可能性があります。

対象となる製品およびバージョンは以下の通りです。

- GreaseKit 1.2 から 1.3 まで
- Creammonkey 0.9 から 1.1 まで

この問題は、配布元が提供する修正済みのバージョンに、該当する製品
を更新することで解決します。なお、Creammonkey を使用している場合
は、後継ソフトウェアである最新版の GreaseKit に更新することが推
奨されています。</Summary>

		<Reference Language="JAPANESE">
			<Name>8-p.info</Name>
			<Title>GreaseKit および Creammonkey の GM 関数に関する脆弱性</Title>
			<URL>http://8-p.info/greasekit/vuln/20071226-ja.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>HP-UX に脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin S-098</Name>
			<Title>HP-UX Running rpc.yppasswdd Vulnerability</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-098.shtml</URL>
		</Source>

		<Summary>
rpc.yppasswdd が動作する HP-UX には、脆弱性があります。結果とし
て、遠隔の第三者がサービス運用妨害 (DoS) 攻撃を行う可能性があり
ます。

対象となるバージョンは以下の通りです。

- HP-UX B.11.11
- HP-UX B.11.23
- HP-UX B.11.31

この問題は、HP が提供するパッチを HP-UX に適用することで解決しま
す。</Summary>

		<Reference Language="ENGLISH">
			<Name>HP Support document c01294324</Name>
			<Title>HPSBUX02295 SSRT071333 rev.1 - HP-UX Running rpc.yppasswdd, Remote Denial of Service (DoS)</Title>
			<URL>http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c01294324</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>WinAce にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>JP Vendor Status Notes JVN#44736880</Name>
			<Title>WinAce におけるバッファオーバーフローの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2344736880/index.html</URL>
		</Source>

		<Summary>
e-merge GmbH が提供するファイル圧縮・展開ソフト WinAce には、バッ
ファオーバーフローの脆弱性があります。結果として、遠隔の第三者が
細工したファイルを展開処理させることで、そのユーザの権限で任意の
コードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- WinAce 2.6.5 およびそれ以前

この問題は、e-merge GmbH が提供する修正済みのバージョンに WinAce
を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>winace.com</Name>
			<Title>NEW: WinAce 2.69 is available for download</Title>
			<URL>http://www.winace.com/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>PeerCast にヒープオーバーフローの脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin S-099</Name>
			<Title>PeerCast Vulnerability</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-099.shtml</URL>
		</Source>

		<Summary>
PeerCast には、ヒープオーバーフローの脆弱性があります。結果とし
て、遠隔の第三者が細工した SOURCE リクエストを処理させることで、
サービス運用妨害 (DoS) 攻撃を行ったり、任意のコードを実行したり
する可能性があります。

対象となるバージョンは以下の通りです。

- 0.1217 およびそれ以前

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに PeerCast を更新することで解決します。詳細については、
ベンダや配布元が提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-1441-1</Name>
			<Title>peercast -- バッファオーバフロー</Title>
			<URL>http://www.debian.org/security/2007/dsa-1441.ja.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>peercast.org</Name>
			<Title>PeerCast P2P Broadcasting</Title>
			<URL>http://www.peercast.org/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Mortbay Jetty に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#553235</Name>
			<Title>Jetty fails to properly process URLs that contain double / characters</Title>
			<URL>http://www.kb.cert.org/vuls/id/553235</URL>
		</Source>

		<Summary>
Java ベースの Web サーバ、Mortbay Jetty には、脆弱性があります。
結果として、遠隔の第三者が細工した URL を処理させることで、機密
情報を取得する可能性があります。

対象となるバージョンは以下の通りです。

- Mortbay Jetty 6.1.6 およびそれ以前

この問題は、配布元が提供するバージョン 6.1.7 に Mortbay Jetty を
更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Mortbay</Name>
			<Title>jetty6 - Jetty WebServer</Title>
			<URL>http://jetty.mortbay.org/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Mortbay</Name>
			<Title>jetty-6.1.7 - 22 December 2007</Title>
			<URL>http://svn.codehaus.org/jetty/jetty/trunk/VERSION.txt</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>Netscape ウェブブラウザのサポート終了</Title>
		<Content>
Netscape ウェブブラウザのサポート終了が AOL から告知されています。
2008年2月1日をもって全てのバージョンの Netscape ウェブブラウザの
サポートが終了するとのことです。Netscape Blog では、Netscape ユー
ザは Mozilla Firefox へ移行することを推奨しています。</Content>

		<Reference Language="ENGLISH">
			<Name>Netscape Blog</Name>
			<Title>End of Support for Netscape web browsers</Title>
			<URL>http://blog.netscape.com/2007/12/28/end-of-support-for-netscape-web-browsers/</URL>
		</Reference>


	</Memo>

</JpcertCcReport>


