<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2008-3502</Name>
		<Date>2008-09-10</Date>
		<From>2008-08-31</From>
		<To>2008-09-06</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Google Apps 向け SAML Single Sign-On (SSO) Service に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#612636</Name>
			<Title>Google SAML Single Sign on vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/612636</URL>
		</Source>

		<Summary>
Google Apps 向けの SAML Single Sign-On (SSO) Service には、認証
処理に起因する脆弱性がありました。結果として、サービスプロバイダ
が自身のサイトにユーザをログインさせることができた場合には、その
ユーザの Google アカウントへのアクセスや、他のサービスプロバイダ
へのなりすまし攻撃が可能になっていました。

Google は、既に修正済みの SAML SSO Service を提供しています。</Summary>

		<Reference Language="ENGLISH">
			<Name>Google Apps APIs</Name>
			<Title>SAML Single Sign-On (SSO) Service for Google Apps</Title>
			<URL>http://code.google.com/apis/apps/sso/saml_reference_implementation.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>NetBSD の ICMPv6 MLD クエリパケットの処理に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#817940</Name>
			<Title>NetBSD malformed ICMPv6 MLD-QUERY denial of service</Title>
			<URL>http://www.kb.cert.org/vuls/id/817940</URL>
		</Source>

		<Summary>

NetBSD の ICMPv6 MLD クエリパケットの処理には脆弱性があります。
結果として、同一セグメント上の第三者が、細工した ICMPv6 MLD クエ
リパケットを送信することで、サービス運用妨害 (DoS) 攻撃を行う可
能性があります。

対象となるバージョンは以下の通りです。

- NetBSD 4.0
- NetBSD-current August 22, 2008 より前のバージョン

この問題は、配布元が提供する修正済みのバージョンに NetBSD を更新
することで解決します。詳細については、配布元が提供する情報を参照
してください。</Summary>


		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#817940</Name>
			<Title> NetBSD の MLD query パケット処理にサービス運用妨害(DoS)の脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU817940/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>NetBSD Security Advisory 2008-011</Name>
			<Title>ICMPv6 MLD query</Title>
			<URL>http://ftp.netbsd.org/pub/NetBSD/security/advisories/NetBSD-SA2008-011.txt.asc</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>ディーアイシー製 shop_v50 および shop_v52 にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#79914432</Name>
			<Title>株式会社ディーアイシー製 shop_v50 および shop_v52 におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN79914432/index.html</URL>
		</Source>

		<Summary>
ディーアイシーのショッピングカート用ソフトウェア shop_v50 および
shop_v52 には、クロスサイトスクリプティングの脆弱性があります。
結果として、遠隔の第三者がユーザのブラウザ上で任意のスクリプトを
実行する可能性があります。

対象となる製品およびバージョンは以下の通りです。

- shop_v50 バージョン3.0 およびそれ以前
- shop_v52 バージョン2.0 およびそれ以前

この問題は、ディーアイシーが提供する修正済みのバージョンに該当す
る製品を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>ディーアイシー</Name>
			<Title>shop_v50</Title>
			<URL>http://www.d-ic.com/free/05/shop_v50.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>ディーアイシー</Name>
			<Title>shop_v52</Title>
			<URL>http://www.d-ic.com/free/05/shop_v52.html</URL>
		</Reference>

	</Article>



	<Memo>
		<Title>DNSSEC Lookaside Validation (DLV)</Title>
		<Content>
DNSSEC では、各ゾーンの権威 (authoritative) サーバが使う鍵は上位
ゾーンの権威サーバによって署名され保証されます。

DNS ツリーのルート以下全てのゾーンが DNSSEC に対応していれば、リ
ゾルバが持つべき鍵はルートゾーンの署名に使われる鍵ひとつとなりま
す。しかし DNSSEC が普及していない現状では、DNSSEC に対応してい
る個々のゾーンの鍵を各リゾルバが持っておく必要があり、DNSSEC に
対応したゾーンが増えればそれだけ鍵の管理の手間も大きくなります。

このような状況に対応するための暫定的な仕組みとして、ISC
(Internet Systems Consortium) では DNSSEC Lookaside Validation
(DLV) という技術を提唱しています。

DLV に対応したリゾルバは、上位のゾーンで提供されるべき DS
(Delegation Signer) レコードが見つからない場合に、あらかじめ設定
しておいたドメインから DLV レコードを参照して DS レコードの代わ
りに使います。このようにして、トップレベルドメインまで DNSSEC 対
応が完了していない状態でも、リゾルバ側ではごく少数の鍵を持つだけ
で署名を検証できるようにする仕組みを実現しています。

ISC では、BIND のバージョン 9.3.3 以降で DLV に対応するとともに、
DLV Registry を運用しています。</Content>


		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2008-09-03</Name>
			<Title>【今週のひとくちメモ】DNSSEC (Domain Name System Security Extensions)</Title>
			<URL>http://www.jpcert.or.jp/wr/2008/wr083401.html#Memo</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>ISC</Name>
			<Title>ISC's DLV registry</Title>
			<URL>https://secure.isc.org/ops/dlv/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>RFC4431: The DNSSEC Lookaside Validation (DLV) DNS Resource Record</Name>
			<URL>http://tools.ietf.org/html/rfc4431</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>RFC5074: DNSSEC Lookaside Validation (DLV)</Name>
			<URL>http://tools.ietf.org/html/rfc5074</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


