<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2008-2301</Name>
		<Date>2008-06-18</Date>
		<From>2008-06-08</From>
		<To>2008-06-14</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>2008年6月 Microsoft セキュリティ情報 (緊急3件含) について</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA08-162B</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA08-162B.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA08-162B</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA08-162B.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Notes Database</Name>
			<Title>Search Results [ms08-jun] (全1件・2008年6月17日現在)</Title>
			<URL>http://www.kb.cert.org/vuls/byid?searchview&#38;query=ms08-jun</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-311</Name>
			<Title>Cumulative Security Update for Internet Explorer</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-311.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-312</Name>
			<Title>Vulnerabilities in DirectX</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-312.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-313</Name>
			<Title>Vulnerability in WINS</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-313.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-314</Name>
			<Title>Vulnerability in Bluetooth Stack</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-314.shtml</URL>
		</Source>

		<Summary>
Microsoft Windows、Microsoft Windows Server、Internet Explorer 
各製品には、複数の脆弱性があります。結果として、遠隔の第三者が任
意のコードを実行したり、管理者権限を取得したり、サービス運用妨害
(DoS) 攻撃を行ったりする可能性があります。

詳細については、Microsoft が提供する情報を参照してください。

この問題は、Microsoft Update などを用いて、セキュリティ更新プロ
グラムを適用することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>2008 年 6 月のセキュリティ情報</Name>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-jun.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-030 - 緊急</Name>
			<Title>Bluetooth スタックの脆弱性により、リモートでコードが実行される (951376)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-030.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-031 - 緊急</Name>
			<Title>Internet Explorer 用の累積的なセキュリティ更新プログラム (950759)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-031.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-032 - 警告</Name>
			<Title>ActiveX の Kill Bit の累積的なセキュリティ更新プログラム (950760)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-032.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-033 - 緊急</Name>
			<Title>DirectX の脆弱性により、リモートでコードが実行される (951698)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-033.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-034 - 重要</Name>
			<Title>WINS の脆弱性により、特権が昇格される (948745)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-034.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-035 - 重要</Name>
			<Title>Active Directory の脆弱性により、サービス拒否が起こる (953235)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-035.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-036 - 重要</Name>
			<Title>Pragmatic General Multicast (PGM) の脆弱性により、サービス拒否が起こる (950762)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-036.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA08-162B</Name>
			<Title>Microsoft 製品における複数の脆弱性に対するアップデート</Title>
			<URL>http://jvn.jp/cert/JVNTA08-162B/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2008-06-11</Name>
			<Title>2008年6月 Microsoft セキュリティ情報 (緊急 3件含) に関する注意喚起</Title>
			<URL>http://www.jpcert.or.jp/at/2008/at080010.txt</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>マイクロソフト社のセキュリティ修正プログラムについて(MS08-030,031,032,033,034,035,036)</Title>
			<URL>http://www.cyberpolice.go.jp/important/2008/20080611_105447.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Apple QuickTime に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA08-162C</Name>
			<Title>Apple Quicktime Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA08-162C.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA08-162C</Name>
			<Title>Apple QuickTime Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA08-162C.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#132419</Name>
			<Title>Apple QuickTime "file: URL" arbitrary code execution</Title>
			<URL>http://www.kb.cert.org/vuls/id/132419</URL>
		</Source>

		<Summary>
Apple QuickTime には、複数の脆弱性があります。結果として、遠隔の
第三者が細工した画像やメディアファイルを閲覧させることで、任意の
コードを実行したり、サービス運用妨害 (DoS) 攻撃を行ったりする可
能性があります。

対象となる製品は以下の通りです。

- Apple Mac OS X 版 QuickTime 7.5 より前のバージョン 
- Microsoft Windows 版 QuickTime 7.5 より前のバージョン 

なお、iTunes など QuickTime を使用するソフトウェアをインストール
している場合も影響を受けます。詳細については、Apple が提供する情
報を参照してください。

この問題は、Apple が提供する修正済みのバージョン 7.5 に QuickTime
を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#132419</Name>
			<Title>Apple QuickTime の file:URL の処理に任意のコード実行の脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU132419/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA08-162C</Name>
			<Title>Apple QuickTime における複数の脆弱性に対するアップデート</Title>
			<URL>http://jvn.jp/cert/JVNTA08-162C/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>QuickTime の脆弱性について</Title>
			<URL>http://www.cyberpolice.go.jp/important/2008/20080611_144843.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple - サポート</Name>
			<Title>About the security content of QuickTime 7.5</Title>
			<URL>http://support.apple.com/kb/HT1991?locale=ja_JP</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>SNMPv3 に認証回避の脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA08-162A</Name>
			<Title>SNMPv3 Authentication Bypass Vulnerability</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA08-162A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#878044</Name>
			<Title>SNMPv3 improper HMAC validation allows authentication bypass</Title>
			<URL>http://www.kb.cert.org/vuls/id/878044</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-315</Name>
			<Title>SNMP Version 3 Authentication Vulnerability</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-315.shtml</URL>
		</Source>

		<Summary>
ネットワーク機器などの管理に広く利用されているプロトコル SNMP
(Simple Network Management Protocol) のバージョン 3 を実装した複
数の製品に、認証を回避される脆弱性が発見されました。結果として、
認証機能により保護されている機器の設定情報が漏洩したり、第三者が
ネットワーク機器の設定を変更したりする可能性があります。

Cisco 製品、Juniper 製品、NET-SNMP、UCD-SNMP などで SNMPv3 の認
証機能を利用している場合、この問題の影響を受けることが確認されて
います。

この問題は、使用している製品のベンダや配布元が提供する修正済みの
バージョンに、該当する製品を更新することで解決します。

パッチを適用するのが困難な場合、もしくはパッチが公開されていない
場合は、ルータなどのパケットフィルタリング機能により、 サービス
へのアクセスを制限するなどの回避策をご検討下さい。

詳細については、ベンダや配布元が提供する情報を参照してください。
</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#878044</Name>
			<Title>SNMPv3 実装の不適切な HMAC 処理による認証回避の脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU878044/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA08-162A</Name>
			<Title>SNMPv3 における認証回避の脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNTA08-162A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2008-06-11</Name>
			<Title>SNMPv3 を実装した複数製品の認証回避の脆弱性に関する注意喚起</Title>
			<URL>http://www.jpcert.or.jp/at/2008/at080011.txt</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Net-SNMP</Name>
			<Title>SECURITY RELEASE: Multple Net-SNMP Versions Released</Title>
			<URL>http://sourceforge.net/forum/forum.php?forum_id=833770</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2008:0528-4</Name>
			<Title>Moderate: ucd-snmp security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2008-0528.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory 107408</Name>
			<Title>SNMP Version 3 Authentication Vulnerabilities</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a00809ac83b.shtml</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Applied Mitigation Bulletin 107407</Name>
			<Title>Identifying and Mitigating Exploitation of the SNMP Version 3 Authentication Vulnerabilities</Title>
			<URL>http://www.cisco.com/en/US/products/products_applied_mitigation_bulletin09186a00809adfc8.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Citect 社製 CitectSCADA にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#476345</Name>
			<Title>Citect CitectSCADA buffer overflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/476345</URL>
		</Source>

		<Summary>
Citect 社製 CitectSCADA には、バッファオーバーフローの脆弱性があ
ります。結果として、遠隔の第三者が細工したリクエストを処理させる
ことで、任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を
行ったりする可能性があります。

対象となる製品およびバージョンは以下の通りです。

- CitectSCADA v6
- CitectSCADA v7
- CitectFacilities v7

この問題は、Citect が提供する修正済みのバージョンに、該当する製
品を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#476345</Name>
			<Title>Citect 社製 CitectSCADA におけるバッファオーバーフローの脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU476345/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Citect</Name>
			<Title>CitectSCADA</Title>
			<URL>http://www.citect.com/index.php?option=com_content&#38;task=view&#38;id=40&#38;Itemid=44</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Icon Labs の Iconfidant SSH サーバに複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#626979</Name>
			<Title>Icon Labs SSH server vulnerabilities</Title>
			<URL>http://www.kb.cert.org/vuls/id/626979</URL>
		</Source>

		<Summary>
Icon Labs の Iconfidant SSH サーバには、複数の脆弱性があります。
結果として、遠隔の第三者がサービス運用妨害 (DoS) を行う可能性が
あります。

対象となるバージョンは以下の通りです。

- Iconfidant SSH 2.3.8 より前のバージョン

なお、Iconfidant SSH サーバを使用している製品も影響を受ける可能
性があります。一部の Cisco 製品にも影響を及ぼします。詳しくは下
記関連文書を参照してください。

この問題は、Icon Labs が提供する修正済みの SSH server 2.3.8 に 
Iconfidant SSH サーバを更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Icon Labs</Name>
			<Title>Icon Labs Releases Update of its Iconfidant SSH Development Toolkit for VxWorks and Embedded Linux to Address Security Vulnerabilities</Title>
			<URL>http://www.icon-labs.com/news/read.asp?newsID=77</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory 100706</Name>
			<Title>Cisco Security Advisory: Cisco Service Control Engine Denial of Service Vulnerabilities</Title>
			<URL>http://www.cisco.com/warp/public/707/cisco-sa-20080521-sce.shtml</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>BackWeb Lite Install Runner の ActiveX コントロールにバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#216153</Name>
			<Title>BackWeb Lite Install Runner ActiveX stack buffer overflows</Title>
			<URL>http://www.kb.cert.org/vuls/id/216153</URL>
		</Source>

		<Summary>
BackWeb Lite Install Runner の ActiveX コントロールには、バッファ
オーバーフローの脆弱性があります。結果として、遠隔の第三者が細工
した HTML 文書を閲覧させることで、ユーザの権限で任意のコードを実
行する可能性があります。

対象となるバージョンは以下の通りです。

- BackWeb 8.1.1.87 より前のバージョン

なお、BackWeb を使用している Logitech 社製品も影響を受ける可能性
があります。

この問題は、各ベンダが提供する修正済みのバージョンに、該当する製
品を更新することで解決します。また、マイクロソフトのセキュリティ
情報 (MS08-032) によると、マイクロソフトが提供するセキュリティ更
新プログラムは、この ActiveX コントロールを無効にします。詳細に
ついては、下記関連文書を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-032 - 警告</Name>
			<Title>ActiveX の Kill Bit の累積的なセキュリティ更新プログラム (950760)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-032.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Logitech</Name>
			<Title>Desktop Messenger</Title>
			<URL>http://www.logitech.com/index.cfm/494/3041</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>BackWeb Press Release</Name>
			<Title>Important Security Update</Title>
			<URL>http://backweb.com/news_events/press_releases/051608.php</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>Mac OS X 向けセキュリティ設定ガイド</Title>
		<Content>
Apple は、Mac OS X のセキュリティを強化するための設定ガイド「Mac
OS X Security Configuration Guides」を公開しています。

このガイドは Mac OS X の様々なセキュリティ設定について網羅的に記
述しており、Mac OS X 10.5 (Leopard)、Mac OS X 10.4 (Tiger)、Mac
OS X 10.3 (Panther)、それぞれのサーバ、クライアント向けに PDF で
文書が提供されています。

ただし、このガイドは上級 Mac OS X ユーザを対象としており、設定ミ
スによって、深刻な影響が出る可能性があります。Apple は、設定の際
には十分にテストを行うことを推奨しています。</Content>

		<Reference Language="ENGLISH">
			<Name>Apple - Support</Name>
			<Title>Mac OS X Security Configuration Guides</Title>
			<URL>http://www.apple.com/support/security/guides/</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


