<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2008-3402</Name>
		<Date>2008-09-03</Date>
		<From>2008-08-24</From>
		<To>2008-08-30</To>
	</Header>


	<Article RiskLevel="1" Type="RU">
		<Title>アクアガーデンソフト製 mysql-lists にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#27417220</Name>
			<Title>アクアガーデンソフト製 mysql-lists におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN27417220/index.html</URL>
		</Source>

		<Summary>
アクアガーデンソフトの mysql-lists には、クロスサイトスクリプティ
ングの脆弱性があります。結果として、遠隔の第三者がユーザのブラウ
ザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- mysql-lists ver1.2 およびそれ以前

この問題は、アクアガーデンソフトが提供する修正済みのバージョンに 
mysql-lists を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>アクアガーデンソフト</Name>
			<Title>MySQLを使ったPHPスクリプト 配布コーナー</Title>
			<URL>http://aqua.sun.ddns.vc/free/php_script/mysql.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Blogn(ぶろぐん) に複数の脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#84125369</Name>
			<Title>Blogn(ぶろぐん) におけるクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN84125369/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#03859837</Name>
			<Title>Blogn(ぶろぐん) におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN03859837/index.html</URL>
		</Source>

		<Summary>
R-ONE コンピューターの Blogn(ぶろぐん) には、複数の脆弱性があり
ます。結果として、遠隔の第三者が細工した Web ページを当該製品に
ログインしたユーザに読み込ませることで Blogn(ぶろぐん) のコンテ
ンツを編集したり、ユーザのブラウザ上で任意のスクリプトを実行した
りする可能性があります。

対象となるバージョンは以下の通りです。

- Blogn(ぶろぐん) v1.9.7 およびそれ以前

この問題は、R-ONE コンピューターが提供する修正済みのバージョンに 
Blogn(ぶろぐん) を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>R-ONE コンピューター</Name>
			<Title>Blogn（ぶろぐん）にCSS脆弱性及びCSRF脆弱性が発見されました。</Title>
			<URL>http://www.blogn.org/index.php?e=172</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>SoftArtisans の XFile FileManager ActiveX コントロールにバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#914785</Name>
			<Title>SoftArtisans XFile FileManager ActiveX control stack buffer overflows</Title>
			<URL>http://www.kb.cert.org/vuls/id/914785</URL>
		</Source>

		<Summary>
SoftArtisans の XFile FileManager ActiveX コントロールには、バッ
ファオーバーフローの脆弱性があります。結果として、遠隔の第三者が
細工した HTML 文書を閲覧させることでユーザの権限で任意のコードを
実行する可能性があります。

対象となるバージョンは以下の通りです。

- XFile 2.4.0 より前のバージョン

この問題は、SoftArtisans が提供する修正済みのバージョンに XFile 
を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>SoftArtisans</Name>
			<Title>XFile Version Differences</Title>
			<URL>http://support.softartisans.com/Support-114.aspx</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>DNSSEC (Domain Name System Security Extensions)</Title>
		<Content>
DNSSEC とは、公開鍵暗号技術を利用して DNS データに署名を行い、
DNS データ提供元の正当性を確認したり DNS データの改竄を検知でき
るようにする仕組みです。もともとの DNS プロトコルにはこのような
仕組みがなく、キャッシュポイズニングなどの危険性が指摘されていま
す。今年 7月には効率的にキャッシュポイズニングを行なう手法が公開
されて大きな話題になりました。

近年、DNSSEC に対応した実装は増えていますが、実環境における普及
はまだ進んでいません。実運用における問題点もいくつか指摘されてお
り、プロトコルレベルでの改良も進められています。</Content>

		<Reference Language="JAPANESE">
			<Name>JPNIC</Name>
			<Title>インターネット用語1分解説〜DNSSECとは〜</Title>
			<URL>http://www.nic.ad.jp/ja/basics/terms/dnssec.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>DNSSEC: DNS Security Extensions</Name>
			<URL>http://www.dnssec.net/</URL>
		</Reference>


	</Memo>

</JpcertCcReport>

