<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2008-2701</Name>
		<Date>2008-07-16</Date>
		<From>2008-07-06</From>
		<To>2008-07-12</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>2008年7月 Microsoft セキュリティ情報について</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA08-190A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA08-190A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA08-190A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA08-190A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Notes Database</Name>
			<Title>Search Results [ms08-jul] (全2件・2008年7月15日現在)</Title>
			<URL>http://www.kb.cert.org/vuls/byid?searchview&#38;query=ms08-jul</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-332</Name>
			<Title>Vulnerabilities in DNS</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-332.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-333</Name>
			<Title>Vulnerability in Windows Explorer</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-333.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-334</Name>
			<Title>Vulnerabilities in Microsoft SQL Server</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-334.shtml</URL>
		</Source>

		<Summary>
Microsoft Windows、Microsoft Windows Server、Microsoft SQL
Server、Microsoft Outlook Web Access 各製品には、複数の脆弱性が
あります。結果として、遠隔の第三者が任意のコードを実行したり、管
理者権限を取得したり、サービス運用妨害 (DoS) 攻撃を行ったりする
可能性があります。

詳細については、Microsoft が提供する情報を参照してください。

この問題は、Microsoft Update などを用いて、セキュリティ更新プロ
グラムを適用することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>2008 年 7 月のセキュリティ情報</Name>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-jul.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-037 - 重要</Name>
			<Title>DNS の脆弱性により、なりすましが行われる (953230)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-037.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-038 - 重要</Name>
			<Title>Windows エクスプローラの脆弱性により、リモートでコードが実行される (950582)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-038.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-039 - 重要</Name>
			<Title>Exchange Server の Outlook Web Access の脆弱性により、特権の昇格が起こる (953747)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-039.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-040 - 重要</Name>
			<Title>Microsoft SQL Server の脆弱性により、特権が昇格される (941203)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-040.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA08-190A</Name>
			<Title>Microsoft 製品における複数の脆弱性に対するアップデート</Title>
			<URL>http://jvn.jp/cert/JVNTA08-190A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>マイクロソフト社のセキュリティ修正プログラムについて(MS08-037,038,039,040)</Title>
			<URL>http://www.cyberpolice.go.jp/important/2008/20080709_110840.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>複数の DNS 実装にキャッシュポイズニングの脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA08-190B</Name>
			<Title>Multiple DNS implementations vulnerable to cache poisoning</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA08-190B.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#800113</Name>
			<Title>Multiple DNS implementations vulnerable to cache poisoning</Title>
			<URL>http://www.kb.cert.org/vuls/id/800113</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-332</Name>
			<Title>Vulnerabilities in DNS</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-332.shtml</URL>
		</Source>

		<Summary>
DNS プロトコルと複数の DNS サーバ製品にはキャッシュポイズニング
攻撃を許す脆弱性があります。結果として、遠隔の第三者が DNS キャッ
シュサーバを偽の DNS 情報で汚染する可能性があります。

影響を受ける主要な製品は以下の通りです。

- ISC BIND の全てのバージョン (BIND 8 を含む) 
- Microsoft DNS サーバ
- 複数の Cisco 製品
- 複数の Juniper 製品 (Netscreen 社製品を含む)

詳細については、各配布元やベンダが提供する情報を参照してください。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに、該当する製品を更新することで影響を緩和することがで
きます。なお、DNS サーバにクエリを投げる側のノードに対しても修正
プログラムが提供されていないか確認してください。

Debian GNU/Linux など一部の Linux システムのパッケージに含まれて
いる設定ファイルでは、DNS クエリのソースポートを固定する設定が行
われている可能性があります。この場合、BIND をバージョンアップす
るとともに DNS クエリのソースポートを固定しないように設定ファイ
ルを更新する必要があります。変更方法については各ベンダからの情報
を参照して下さい。</Summary>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-037 - 重要</Name>
			<Title>DNS の脆弱性により、なりすましが行われる (953230)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/MS08-037.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-1603-1</Name>
			<Title>bind9 -- DNS キャッシュポイゾニング攻撃</Title>
			<URL>http://www.debian.org/security/2008/dsa-1603.ja.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-1604-1</Name>
			<Title>bind -- DNS キャッシュポイゾニング攻撃</Title>
			<URL>http://www.debian.org/security/2008/dsa-1604.ja.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-1605-1</Name>
			<Title>glibc -- DNS キャッシュポイゾニング攻撃</Title>
			<URL>http://www.debian.org/security/2008/dsa-1605.ja.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA08-190B</Name>
			<Title>複数の DNS 実装にキャッシュポイズニングの脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNTA08-190B/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#800113</Name>
			<Title>複数の DNS 実装にキャッシュポイズニングの脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU800113/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2008-07-09</Name>
			<Title>複数の DNS サーバ製品におけるキャッシュポイズニングの脆弱性</Title>
			<URL>http://www.jpcert.or.jp/at/2008/at080013.txt</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>ISC - CERT VU#800113 DNS Cache Poisoning Issue</Name>
			<URL>http://www.isc.org/index.pl?/sw/bind/forgery-resilience.php</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2008:0533-3</Name>
			<Title>Important: bind security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2008-0533.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory cisco-sa-20080708-dns</Name>
			<Title>Multiple Cisco Products Vulnerable to DNS Cache Poisoning Attacks</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a00809c2168.shtml</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Java Runtime Environment (JRE) に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA08-193A</Name>
			<Title>Sun Java Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA08-193A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA08-193A</Name>
			<Title>Sun Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA08-193A.html</URL>
		</Source>

		<Summary>
Java Runtime Environment (JRE) には、複数の脆弱性があります。結
果として、遠隔の第三者が任意のコードを実行したり、権限を昇格した
り、サービス運用妨害 (DoS) 攻撃を行ったりするなどの可能性があり
ます。

対象となる製品およびバージョンは以下の通りです。

- JDK/JRE 6 Update 6 およびそれ以前
- JDK/JRE 5.0 Update 15 およびそれ以前
- SDK/JRE 1.4.2_17 およびそれ以前
- SDK/JRE 1.3.1_22 およびそれ以前

この問題は、Sun が提供する修正済みのバージョンに、該当する製品を
更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA08-193A</Name>
			<Title>Java における複数の脆弱性に対するアップデート</Title>
			<URL>http://jvn.jp/cert/JVNTA08-193A/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 238628</Name>
			<Title>Security Vulnerabilities in the Java Runtime Environment related to the processing of XML Data</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-238628-1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 238666</Name>
			<Title>A Security Vulnerability with the processing of fonts in the Java Runtime Environment may allow Elevation of Privileges</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-238666-1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 238687</Name>
			<Title>Security Vulnerabilities in the Java Runtime Environment Scripting Language Support</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-238687-1	</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 238905</Name>
			<Title>Multiple Security Vulnerabilities in Java Web Start may allow Privileges to be Elevated</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-238905-1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 238965</Name>
			<Title>Security Vulnerability in Java Management Extensions (JMX)</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-238965-1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 238966</Name>
			<Title>Security Vulnerability in JDK/JRE Secure Static Versioning</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-238966-1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 238967</Name>
			<Title>Security Vulnerability in the Java Runtime Environment Virtual Machine may allow an untrusted Application or Applet to Elevate Privileges</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-238967-1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 238968</Name>
			<Title>Security Vulnerabilities in the Java Runtime Environment may allow Same Origin Policy to be Bypassed</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-238968-1</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Microsoft Office Snapshot Viewer ActiveX コントロールに脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA08-189A</Name>
			<Title>Microsoft Office Snapshot Viewer ActiveX Vulnerability</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA08-189A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#837785</Name>
			<Title>Microsoft Office Snapshot Viewer ActiveX control race condition</Title>
			<URL>http://www.kb.cert.org/vuls/id/837785</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-337</Name>
			<Title>Vulnerability in the ActiveX Control for the Snapshot Viewer for Microsoft Access</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-337.shtml</URL>
		</Source>

		<Summary>
Microsoft Office Snapshot Viewer ActiveX コントロールには脆弱性
があります。結果として、遠隔の第三者が細工した HTML 文書を閲覧さ
せることで、そのユーザの権限で任意のコードを実行する可能性があり
ます。

なお、本脆弱性に対する攻撃活動が行われていると報告されています。

対象となる製品は以下の通りです。

- Microsoft Office Access 2000
- Microsoft Office Access XP
- Microsoft Office Access 2003
- Microsoft Office Snapshot Viewer

2008年7月15日現在、この問題に対するセキュリティ更新プログラムは
確認されていません。

回避策としては、kill bit を設定する、インターネットゾーンにおけ
る Active X コントロールの実行を無効にするなどの方法があります。</Summary>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ アドバイザリ (955179)</Name>
			<Title>Microsoft Access Snapshot Viewer の ActiveX コントロールの脆弱性により、リモートでコードが実行される</Title>
			<URL>http://www.microsoft.com/japan/technet/security/advisory/955179.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト サポートオンライン</Name>
			<Title>Internet Explorer で ActiveX コントロールの動作を停止する方法</Title>
			<URL>http://support.microsoft.com/kb/240797/ja</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA08-189A</Name>
			<Title>Microsoft Office Snapshot Viewer ActiveX コントロールに脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNTA08-189A/index.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>PCRE にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin S-336</Name>
			<Title>PCRE3 Vulnerability</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-336.shtml</URL>
		</Source>

		<Summary>
Perl 互換の正規表現ライブラリ PCRE には、バッファオーバーフロー
の脆弱性があります。結果として、遠隔の第三者が細工した正規表現を
処理させることでサービス運用妨害 (DoS) 攻撃を行ったり、任意のコー
ドを実行したりする可能性があります。

対象となるバージョンは以下の通りです。

- PCRE 7.7

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに PCRE ライブラリを更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-1602-1</Name>
			<Title>pcre3 -- バッファオーバフロー</Title>
			<URL>http://www.debian.org/security/2008/dsa-1602.ja.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>pcre.org	</Name>
			<Title>PCRE - Perl Compatible Regular Expressions</Title>
			<URL>http://www.pcre.org/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Redmine にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#00945448</Name>
			<Title>Redmine におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN00945448/index.html</URL>
		</Source>

		<Summary>
オープンソースのプロジェクト管理ソフトウェア Redmine には、クロ
スサイトスクリプティングの脆弱性があります。結果として、遠隔の第
三者がユーザのブラウザ上で任意のスクリプトを実行する可能性があり
ます。 

対象となるバージョンは以下の通りです。

- Redmine 0.7.2 およびそれ以前

この問題は、配布元が提供する修正済みのバージョンに Redmine を更
新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Redmine</Name>
			<Title>Redmine 0.7.3 released</Title>
			<URL>http://www.redmine.org/news/show/17</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Redmine</Name>
			<Title>Changelog - v0.7.3 (2008-07-06)</Title>
			<URL>http://www.redmine.org/wiki/redmine/Changelog</URL>
		</Reference>

	</Article>



	<Memo>
		<Title>J2SE 5.0 サポート終了移行期間について</Title>
		<Content>
Sun は J2SE 5.0 のサポートを 2009年10月30日までと発表しており、
2008年4月8日から 2009年10月30日の期間をサポート終了移行期間 (End
of Life transition period) としています。

J2SE 5.0 を使用したサービス提供者や開発者は、サポート終了日まで
に移行完了するように移行計画を立てることを推奨します。

また、現在の最新バージョンである Java SE 6 についてもおおまかな
サポート終了移行期間がすでに提示されています。将来の Java SE 6 
からの移行についても可能なかぎり考慮しておくことをお勧めします。
</Content>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2008-04-16</Name>
			<Title>【今週のひとくちメモ】J2SE 1.4.2 サポート終了</Title>
			<URL>http://www.jpcert.or.jp/wr/2008/wr081501.html#Memo</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Sun Products and Technologies Technical Topics</Name>
			<Title>Java SE 6 の互換性</Title>
			<URL>http://java.sun.com/javase/ja/6/webnotes/compatibility.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Developer Network</Name>
			<Title>Java SE &amp; Java SE for Business Support Road Map</Title>
			<URL>http://java.sun.com/products/archive/eol.policy.html</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


