<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2008-2501</Name>
		<Date>2008-07-02</Date>
		<From>2008-06-22</From>
		<To>2008-06-28</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Adobe Reader と Adobe Acrobat に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#788019</Name>
			<Title>Adobe Reader and Adobe Acrobat contain an unspecified flaw in a JavaScript method</Title>
			<URL>http://www.kb.cert.org/vuls/id/788019</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-326</Name>
			<Title>Security Update for Adobe reader and Acrobat 8.1.2</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-326.shtml</URL>
		</Source>

		<Summary>
Adobe Reader および Adobe Acrobat の JavaScript メソッドには、入
力値を適切に処理できない脆弱性があります。結果として、遠隔の第三
者が細工した PDF ファイルをユーザに閲覧させることで任意のコード
を実行する可能性があります。

また、Adobe によると本脆弱性に対する攻撃活動が行われていると報告
されています。

対象となる製品およびバージョンは以下の通りです。

- Adobe Reader 8.0 から 8.1.2 まで
- Adobe Reader 7.0.9 およびそれ以前
- Adobe Acrobat Professional、3D および Standard の 8.0 から 
  8.1.2 まで
- Adobe Acrobat Professional、3D および Standard の 7.0.9 および
  それ以前

この問題は、Adobe が提供する修正済みのバージョンに、該当する製品
を更新することで解決します。詳細については Adobe が提供する情報
を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#788019</Name>
			<Title>Adobe Reader および Adobe Acrobat の JavaScript メソッドに入力値を適切に処理できない脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU788019/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2008-06-24</Name>
			<Title>Adobe Acrobat 及び Adobe Reader の脆弱性に関する注意喚起</Title>
			<URL>http://www.jpcert.or.jp/at/2008/at080012.txt</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>アドビシステムズ社の Adobe Reader と Acrobat のセキュリティ修正プログラムについて</Title>
			<URL>http://www.cyberpolice.go.jp/important/2008/20080624_111241.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe Security bulletin APSB08-15</Name>
			<Title>Security Update available for Adobe Reader and Acrobat 8.1.2</Title>
			<URL>http://www.adobe.com/support/security/bulletins/apsb08-15.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Microsoft Internet Explorer に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#516627</Name>
			<Title>Microsoft Internet Explorer fails to properly restrict access to frames</Title>
			<URL>http://www.kb.cert.org/vuls/id/516627</URL>
		</Source>

		<Summary>
Microsoft Internet Explorer には、フレームへのアクセスを制限する
機能に脆弱性があります。結果として、遠隔の第三者が細工した HTML 
文書を閲覧させることで、別のドメインのフレームから情報を取得する
可能性があります。

なお、本件に関しては攻撃方法に関する情報が公開されています。

対象となるバージョンは以下の通りです。

- Microsoft Internet Explorer 6、7 および 8 beta 1

2008年7月1日現在、この問題に対する修正プログラムは提供されていま
せん。

回避策としては、Microsoft Internet Explorer のインターネットゾー
ンにおけるアクティブスクリプト機能を無効にするなどの方法がありま
す。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#516627</Name>
			<Title>Microsoft Internet Explorer におけるフレーム間のアクセスを適切に制限できない脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU516627/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Microsoft</Name>
			<Title>Windows Internet Explorer</Title>
			<URL>http://www.microsoft.com/japan/windows/products/winfamily/ie/default.mspx</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Microsoft Internet Explorer 6 にクロスドメインの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#923508</Name>
			<Title>Microsoft Internet Explorer 6 contains a cross-domain vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/923508</URL>
		</Source>

		<Summary>
Microsoft Internet Explorer 6 には、クロスドメインの脆弱性があり
ます。結果として、遠隔の第三者が細工した HTML 文書を閲覧させるこ
とで、別のドメインの情報を取得する可能性があります。

なお、本件に関しては攻撃方法に関する情報が公開されています。

対象となるバージョンは以下の通りです。

- Microsoft Internet Explorer 6

2008年7月1日現在、この問題に対する修正プログラムは提供されていま
せん。

回避策としては、Microsoft Internet Explorer のアクティブスクリプ
ト機能を無効にする、Microsoft Internet Explorer 7 に更新するなど
の方法があります。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#923508</Name>
			<Title>Microsoft Internet Explorer 6 にクロスドメインの脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU923508/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Microsoft</Name>
			<Title>Windows Internet Explorer</Title>
			<URL>http://www.microsoft.com/japan/windows/products/winfamily/ie/default.mspx</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>サイボウズの複数の製品にクロスサイトリクエストフォージェリの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#18405927</Name>
			<Title>複数のサイボウズ製品におけるクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN18405927/index.html</URL>
		</Source>

		<Summary>
サイボウズの複数の製品には、クロスサイトリクエストフォージェリの
脆弱性があります。結果として、遠隔の第三者が細工した Web ページ
を閲覧させることで、スケジュールや設定を変更する可能性があります。

対象となる製品およびバージョンは以下の通りです。

- サイボウズ Office 6
- サイボウズ デヂエ 6.0(1.0) より前のバージョン
- サイボウズ ガルーン 2.0.0 から 2.1.3 まで

この問題は、サイボウズが提供する修正済みのバージョンに該当する製
品を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>サイボウズ</Name>
			<Title>クロスサイトリクエストフォージェリ(CSRF)の脆弱性 【CY07-12-001】</Title>
			<URL>http://cybozu.co.jp/products/dl/notice/detail/0016.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>サイボウズ</Name>
			<Title>クロスサイトリクエストフォージェリ(CSRF)の脆弱性【CY08-04-001】</Title>
			<URL>http://cybozu.co.jp/products/dl/notice/detail/0018.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>サイボウズガルーンに複数の脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#18700809</Name>
			<Title>サイボウズガルーンにおけるセッション固定の脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN18700809/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#52363223</Name>
			<Title>サイボウズガルーンにおいて任意のスクリプトが実行される脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN52363223/index.html</URL>
		</Source>

		<Summary>
サイボウズガルーンには、複数の脆弱性があります。結果として、遠隔
の第三者がログインしているユーザの権限で任意の操作を行ったり、ユー
ザのブラウザ上で任意のコードを実行したりする可能性があります。

対象となるバージョンは以下の通りです。

- サイボウズガルーン 2.0.0 から 2.1.3 まで

この問題は、サイボウズが提供する修正済みのバージョン 2.5.0 にサ
イボウズガルーンを更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>サイボウズ</Name>
			<Title>Session Fixationの脆弱性【CY08-04-004】</Title>
			<URL>http://cybozu.co.jp/products/dl/notice/detail/0021.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>サイボウズ</Name>
			<Title>クロスサイトスクリプティングの脆弱性【CY08-04-006】</Title>
			<URL>http://cybozu.co.jp/products/dl/notice/detail/0023.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>nProtect Netizen に脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#36635562</Name>
			<Title>nProtect : Netizen におけるサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN36635562/index.html</URL>
		</Source>

		<Summary>
ネットムーブが提供する nProtect Netizen には、脆弱性があります。
結果として、遠隔の第三者が細工した Web ページを閲覧させることで
サービス運用妨害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- nProtect Netizen Ver5 の npstarter.ocx が「2008, 6, 16, 1」
  より前のバージョン

この問題は、ネットムーブが提供する修正アップデートを nProtect
Netizen に適用することで解決します。</Summary>


		<Reference Language="JAPANESE">
			<Name>ネットムーブ株式会社</Name>
			<Title>nProtect Netizenに脆弱性発見、並びに対応完了のご報告</Title>
			<URL>http://nprotect.jp/news/news080620.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Caucho Resin にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#305208</Name>
			<Title>Caucho Resin vulnerable to XSS via "file" parameter to "viewfile"</Title>
			<URL>http://www.kb.cert.org/vuls/id/305208</URL>
		</Source>

		<Summary>
Caucho Resin には、クロスサイトスクリプティングの脆弱性がありま
す。結果として、遠隔の第三者がユーザのブラウザ上で任意のコードを
実行する可能性があります。

対象となるバージョンは以下の通りです。

- Caucho Resin 3.0 系の 3.0.25 より前のバージョン
- Caucho Resin 3.1 系の 3.1.4 より前のバージョン

この問題は、Caucho が提供する修正済みのバージョンに Caucho Resin 
を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Caucho Technology, Inc.</Name>
			<Title>resin change log</Title>
			<URL>http://www.caucho.com/resin/changes/changes-31.xtp#3.1.4%20-%20Dec%205,%202007</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>IBM Java2 JRE および SDK に複数の脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin S-327</Name>
			<Title>IBMJava2 Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-327.shtml</URL>
		</Source>

		<Summary>
IBM Java2 JRE および SDK には、複数の脆弱性があります。結果とし
て、遠隔の第三者が権限を昇格したり、任意のコードを実行したりする
可能性があります。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに IBM Java2 を更新することで解決します。詳細について
は、OS のベンダや配布元が提供する情報を参照してください。
</Summary>

		<Reference Language="ENGLISH">
			<Name>IBM developerWorks: Java Technology</Name>
			<Title>IBM developer kits</Title>
			<URL>http://www.ibm.com/developerworks/java/jdk/docs.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>IBM developerWorks: Java Technology</Name>
			<Title>Security alerts</Title>
			<URL>http://www.ibm.com/developerworks/java/jdk/alerts/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2008:0133-6</Name>
			<Title>Moderate: IBMJava2 security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2008-0133.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>FreeType に複数の脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin S-328</Name>
			<Title>FreeType Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-328.shtml</URL>
		</Source>

		<Summary>
FreeType には、複数の脆弱性があります。結果として、遠隔の第三者
が細工したフォントファイルを読み込ませることで、FreeType を使用
するアプリケーションをクラッシュさせたり、任意のコードを実行した
りする可能性があります。

対象となるバージョンは以下の通りです。

- FreeType 2.3.6 より前のバージョン

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに FreeType を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>The FreeType Project</Name>
			<Title>FreeType 2 Overview</Title>
			<URL>http://www.freetype.org/freetype2/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The FreeType Project</Name>
			<Title>CHANGES BETWEEN 2.3.6 and 2.3.5</Title>
			<URL>http://sourceforge.net/project/shownotes.php?group_id=3157&#38;release_id=605780</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2008:0556-8</Name>
			<Title>Important: freetype security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2008-0556.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>sblim ライブラリに脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin S-329</Name>
			<Title>SBLIM Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-329.shtml</URL>
		</Source>

		<Summary>
sblim ライブラリには、脆弱性があります。結果として、ローカルユー
ザが細工したファイルを特定のディレクトリに置くことで、sblim ライ
ブラリを使用するアプリケーションを実行したユーザの権限で任意のコー
ドを実行する可能性があります。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに sblim ライブラリを更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Standards Based Linux Instrumentation</Name>
			<URL>http://sblim.wiki.sourceforge.net/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2008:0497-3</Name>
			<Title>Important: sblim security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2008-0497.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>JPCERT/CC 調査・研究公開資料のご案内</Title>
		<Source>
			<Name>JPCERT/CC</Name>
			<Title>JPCERT/CCからのお知らせ</Title>
			<URL>http://www.jpcert.or.jp/update.html</URL>
		</Source>


		<Summary>
JPCERT/CC では、以下 4点の調査・研究報告書を公開しました。詳細は
各資料の URL から概要、資料をご覧ください。

1.制御系プロトコルに関する調査研究報告書
  http://www.jpcert.or.jp/research/#ctrlout

  現在制御系システムで使用されている標準的なプロトコルについて、
  主としてセキュリティ機能に着目してとりまとめた報告書

2.国内の制御系システム、制御系プロトコルに関する調査報告書
  http://www.jpcert.or.jp/research/#ctrlin

  国内の制御系システムにおける標準的な通信プロトコルの利用動向と、
  同業界内のセキュリティ強化に向けた動きをまとめた報告書

3.ソースコード解析ツールを活用した CERT セキュアコーディングルールの有効性評価報告書
  http://www.jpcert.or.jp/research/#Analysistools

  ソースコード解析ツールを活用した「C/C++ セキュアコーディングス
  タンダード」ルールセットの有効性を評価した報告書

4.CSIRT マテリアル運用フェーズ
  http://www.jpcert.or.jp/csirt_material/

  組織内 CSIRT の必要性や位置づけ、組織内 CSIRT の運用、インシデ
  ントハンドリング概論および具体的なハンドリングフローなどについ
  てまとめた解説書</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC 調査/研究</Name>
			<Title>制御系プロトコルに関する調査研究報告書</Title>
			<URL>http://www.jpcert.or.jp/research/#ctrlout</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC 調査/研究</Name>
			<Title>国内の制御系システム、制御系プロトコルに関する調査報告書</Title>
			<URL>http://www.jpcert.or.jp/research/#ctrlin</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC 調査/研究</Name>
			<Title>ソースコード解析ツールを活用した CERT セキュアコーディングルールの有効性評価報告書</Title>
			<URL>http://www.jpcert.or.jp/research/#Analysistools</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC CSIRT マテリアル</Name>
			<Title>CSIRT マテリアル運用フェーズ</Title>
			<URL>http://www.jpcert.or.jp/csirt_material/</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>マイクロソフトが SQL インジェクション対策ツールを公開</Title>
		<Content>
SQL インジェクションによる Web サイト改ざんが増加していることを
受けて、マイクロソフトは、これらの影響を受ける可能性のある Web 
アプリケーションの特定および修正を支援するセキュリティアドバイザ
リを公開しています。

また、あわせて ASP コード中に含まれる SQL インジェクションの脆弱
性を検知するツール Microsoft Source Code Analyzer for SQL
Injection を公開しています。</Content>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ アドバイザリ (954462)</Name>
			<Title>ユーザー データ入力の未検証を悪用した SQL インジェクション攻撃の増加</Title>
			<URL>http://www.microsoft.com/japan/technet/security/advisory/954462.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Microsoft サポートオンライン</Name>
			<Title>ASP コードに存在する SQL インジェクションに対する脆弱性を検出する Microsoft Source Code Analyzer for SQL Injection ツールについて</Title>
			<URL>http://support.microsoft.com/kb/954476</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2008-03-14</Name>
			<Title>SQL インジェクションによる Web サイト改ざんに関する注意喚起</Title>
			<URL>http://www.jpcert.or.jp/at/2008/at080005.txt</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


