<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2008-1101</Name>
		<Date>2008-03-19</Date>
		<From>2008-03-09</From>
		<To>2008-03-15</To>
	</Header>


	<Article RiskLevel="1" Type="RU">
		<Title>SQL インジェクションによる Web サイト改ざんについて</Title>

		<Source>
			<Name>JPCERT/CC Alert 2008-03-14</Name>
			<Title>SQL インジェクションによる Web サイト改ざんに関する注意喚起</Title>
			<URL>http://www.jpcert.or.jp/at/2008/at080005.txt</URL>
		</Source>


		<Summary>
Web サイトに対する SQL インジェクション攻撃が行われ、国内外の多
くの Web サイトが改ざんされる被害が発生しています。ユーザが改ざ
んされた Web サイトを閲覧することで、ユーザのコンピュータ上にマ
ルウェアがインストールされる危険性があります。

1) 攻撃者は、Web アプリケーションの脆弱性を使用して、データベー
   ス上のデータにスクリプトタグを埋め込みます。これによりユーザ
   が閲覧するコンテンツが改ざんされます。

2) 攻撃を受けたサイトを訪れたユーザのコンピュータ上で不正なスク
   リプトが実行され、マルウェアがインストールされる可能性があり
   ます。

この問題の詳細については、情報源を参照してください。
</Summary>

		<Reference Language="JAPANESE">
			<Name>注意喚起　【LAC|ラック】</Name>
			<Title> 日本をターゲットとしたSQLインジェクションによるホームページ改ざん行為と、同行為により改ざんされたページへのアクセスによるマルウェア感染について</Title>
			<URL>http://www.lac.co.jp/news/press20080312.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>US-CERT Current Activity</Name>
			<Title>Compromised Websites Redirect Users to Malicious Websites</Title>
			<URL>http://www.us-cert.gov/current/archive/2008/03/13/archive.html#website_compromises_facilitating_exploitation_of</URL>
		</Reference>


	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>2008年3月 Microsoft セキュリティ情報 (緊急 4件含) について</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA08-071A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA08-071A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA08-071A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA08-071A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Notes Database</Name>
			<Title>Search Results [ms08-mar] (全2件・2008年3月18日現在)</Title>
			<URL>http://www.kb.cert.org/vuls/byid?searchview&#38;query=ms08-mar</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-224</Name>
			<Title>Vulnerabilities in Microsoft Office Web Components (MS08-017)</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-224.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-225</Name>
			<Title>Vulnerabilities in Microsoft Office (MS08-016)</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-225.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-226</Name>
			<Title>Vulnerability in Microsoft Outlook (MS08-015)</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-226.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-227</Name>
			<Title>Vulnerabilities in Microsoft Excel (MS08-014)</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-227.shtml</URL>
		</Source>

		<Summary>
Microsoft Office、Microsoft Outlook、Microsoft Excel 等各製品に
は、複数の脆弱性があります。結果として、遠隔の第三者が任意のコー
ドを実行したり、権限を昇格したり、サービス運用妨害 (DoS) 攻撃を
行ったりする可能性があります。なお、Microsoft Office for Mac に
も影響があります。

詳細については、Microsoft が提供する情報を参照してください。

この問題は、Microsoft Update、Office Update などを用いて、セキュ
リティ更新プログラムを適用することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>2008 年 3 月のセキュリティ情報</Name>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-mar.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-014 - 緊急</Name>
			<Title>Microsoft Excel の脆弱性により、リモートでコードが実行される (949029)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-014.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-015 - 緊急</Name>
			<Title>Microsoft Outlook の脆弱性により、リモートでコードが実行される (949031)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-015.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-016 - 緊急</Name>
			<Title>Microsoft Office の脆弱性により、リモートでコードが実行される (949030)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-016.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-017 - 緊急</Name>
			<Title>Microsoft Office Web コンポーネントの脆弱性により、リモートでコードが実行される (933103)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-017.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA08-071A</Name>
			<Title>Microsoft 製品における複数の脆弱性に対するアップデート</Title>
			<URL>http://jvn.jp/cert/JVNTA08-071A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2008-03-12</Name>
			<Title>2008年3月 Microsoft セキュリティ情報 (緊急 4件含) に関する注意喚起</Title>
			<URL>http://www.jpcert.or.jp/at/2008/at080004.txt</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>マイクロソフト社のセキュリティ修正プログラムについて(MS08-014,015,016,017)</Title>
			<URL>http://www.cyberpolice.go.jp/important/2008/20080312_113237.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Google デスクトップにクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#79114735</Name>
			<Title>Google デスクトップにおけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2379114735/index.html</URL>
		</Source>

		<Summary>
Google デスクトップには、クロスサイトスクリプティングの脆弱性が
あります。結果として、遠隔の第三者がユーザのブラウザ上で任意のス
クリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Google デスクトップ 5.1.706.29690 (2007年7月4日リリース) より
  前のバージョン

この問題は、Google が提供する修正済みのバージョンに Google デスク
トップを更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Google ヘルプ</Name>
			<Title>Google デスクトップの最新の更新情報</Title>
			<URL>http://desktop.google.com/support/bin/answer.py?answer=58591&#38;ctx=sibling</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>RealPlayer の複数の ActiveX コントロールに脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#831457</Name>
			<Title>RealNetworks RealPlayer ActiveX controls property heap memory corruption</Title>
			<URL>http://www.kb.cert.org/vuls/id/831457</URL>
		</Source>

		<Summary>
RealNetworks のマルチメディアプレーヤー RealPlayer の複数の
ActiveX コントロールには、プロパティの処理に起因する脆弱性があり
ます。結果として、遠隔の第三者が細工した HTML 文書をユーザに開か
せることで、ユーザの権限で任意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Windows 版の RealPlayer version 11.0.1

2008年3月18日現在、この問題に対する修正プログラムは確認されてお
りません。

回避策としては、kill bit を設定する、インターネットゾーンにおけ
るActive X コントロールの実行を無効にするなどの方法があります。
</Summary>

		<Reference Language="JAPANESE">
			<Name>RealNetworks カスタマー サポート</Name>
			<Title>RealNetworks のセキュリティ アップデートのページにようこそ</Title>
			<URL>http://service.real.com/realplayer/security/ja/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト サポートオンライン</Name>
			<Title>Internet Explorer で ActiveX コントロールの動作を停止する方法</Title>
			<URL>http://support.microsoft.com/kb/240797/ja</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Namazu にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Namazu</Name>
			<Title>日本語全文検索システム Namazu 2.0.18 リリース</Title>
			<URL>http://www.namazu.org/pipermail/namazu-users-ja/2008-March/001051.html</URL>
		</Source>

		<Summary>
全文検索システム Namazu には、クロスサイトスクリプティングの脆弱
性があります。結果として、遠隔の第三者がユーザのブラウザ上で任意
のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Namazu 2.0.17 以前のバージョン

この問題は、Namazu Project が提供する修正済みのバージョン 2.0.18 
に Namazu を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>全文検索システム Namazu</Name>
			<URL>http://www.namazu.org/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Adobe Form Designer および Advanced Form Client の複数の ActiveX コントロールにバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#362849</Name>
			<Title>Adobe Form Designer and Advanced Form Client ActiveX controls contain multiple buffer overflows</Title>
			<URL>http://www.kb.cert.org/vuls/id/362849</URL>
		</Source>

		<Summary>
Adobe Form Designer および Advanced Form Client の複数の ActiveX 
コントロールには、バッファオーバーフローの脆弱性があります。結果
として、遠隔の第三者が細工した HTML 文書をユーザに開かせることで、
ユーザの権限で任意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Adobe Form Client 5.0
- Adobe Form Designer 5.0

この問題は、Adobe が提供する修正済みのバージョンに該当する製品を
更新することで解決します。詳細については Adobe が提供する情報を
参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Adobe Security bulletin</Name>
			<Title>Update available to resolve critical vulnerabilities in Adobe Form Designer 5.0 and Adobe Form Client 5.0 Components</Title>
			<URL>http://www.adobe.com/support/security/bulletins/apsb08-09.html</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>ユーザアカウントとメールアドレスの整理</Title>
		<Content>
年度がまもなく終わろうとしています。システム管理者の方は、新年度
の人事異動などに備えて、アカウントやメールアドレスをリスト化する
などの準備を行っておくことをおすすめします。同時にアカウントの権
限についても、この機会に棚卸しを行い、不要な権限が付与されていな
いか確認しましょう。

また、無効なメールアドレスが whois データベースや自組織のウェブ
サイトで外部に公開されていないか確認し、必要に応じてそれらの情報
を更新することをおすすめします。</Content>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2007-03-22号 [今週の一口メモ]</Name>
			<Title>ユーザアカウントとパスワードの整理</Title>
			<URL>http://www.jpcert.or.jp/wr/2007/wr071101.html#Memo</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2006-03-29号 [今週の一口メモ]</Name>
			<Title>whois データベースの更新</Title>
			<URL>http://www.jpcert.or.jp/wr/2006/wr061201.txt</URL>
		</Reference>

	</Memo>

</JpcertCcReport>

