<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2008-3601</Name>
		<Date>2008-09-18</Date>
		<From>2008-09-07</From>
		<To>2008-09-13</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>2008年9月 Microsoft セキュリティ情報について</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA08-253A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA08-253A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA08-253A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA08-253A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Notes Database</Name>
			<Title>Search Results [ms08-aug] (全1件・2008年9月17日現在)</Title>
			<URL>http://www.kb.cert.org/vuls/byid?searchview&#38;query=ms08-sep</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-372</Name>
			<Title>Vulnerabilities in GDI+</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-372.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-373</Name>
			<Title>Vulnerability in Windows Media Encoder 9</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-373.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-374</Name>
			<Title>Vulnerability in Windows Media Player</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-374.shtml</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-375</Name>
			<Title>Vulnerarability in Microsoft Office</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-375.shtml</URL>
		</Source>

		<Summary>
Microsoft Windows、Microsoft Windows Media Encoder、Microsoft 
Office、Internet Explorer などの製品には、複数の脆弱性があります。
結果として、遠隔の第三者が任意のコードを実行したり、サービス運用
妨害 (DoS) 攻撃を行ったりする可能性があります。

詳細については、Microsoft が提供する情報を参照してください。

この問題は、Microsoft Update などを用いて、セキュリティ更新プロ
グラムを適用することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>2008 年 9 月のセキュリティ情報</Name>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-sep.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-052 - 緊急</Name>
			<Title>GDI+ の脆弱性により、リモートでコードが実行される (954593)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-052.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-053 - 緊急</Name>
			<Title>Windows Media エンコーダー 9 の脆弱性により、リモートでコードが実行される (954156)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-053.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-054 - 緊急</Name>
			<Title>Windows Media Player の脆弱性により、リモートでコードが実行される (954154)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-054.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ情報 MS08-055 - 緊急</Name>
			<Title>Microsoft Office の脆弱性により、リモートでコードが実行される (955047)</Title>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms08-055.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA08-253A</Name>
			<Title>Microsoft 製品における複数の脆弱性に対するアップデート</Title>
			<URL>http://jvn.jp/cert/JVNTA08-253A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>マイクロソフト社のセキュリティ修正プログラムについて(MS08-052,053,054,055)</Title>
			<URL>http://www.cyberpolice.go.jp/important/2008/20080913_164309.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2008-09-10</Name>
			<Title>2008年9月 Microsoft セキュリティ情報 (緊急 4件含) に関する注意喚起</Title>
			<URL>http://www.jpcert.or.jp/at/2008/at080016.txt</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Movable Type にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#30385652</Name>
			<Title>Movable Type におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN30385652/index.html</URL>
		</Source>

		<Summary>
Movable Type には、クロスサイトスクリプティングの脆弱性がありま
す。結果として、遠隔の第三者がユーザのブラウザ上で任意のスクリプ
トを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Movable Type 3 (3.36 およびそれ以前のバージョン)
- Movable Type 4 (4.20 およびそれ以前のバージョン)
- Movable Type Enterprise 1.5 (1.54 およびそれ以前のバージョン)
- Movable Type Enterprise 4 (4.20 およびそれ以前のバージョン)
- Movable Type Community Solution

この問題は、シックス・アパートが提供する修正済みのバージョンに 
Movable Type を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>シックス・アパート</Name>
			<Title>Movable Type 4.2 RC5 とセキュリティアップデートの提供を開始</Title>
			<URL>http://www.sixapart.jp/movabletype/news/2008/08/07-1445.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>シックス・アパート</Name>
			<Title>2008年8月7日に発表したセキュリティアップデートの正式版提供開始</Title>
			<URL>http://www.sixapart.jp/movabletype/news/2008/08/28-1500.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>TWiki に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#362012</Name>
			<Title>TWiki command execution vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/362012</URL>
		</Source>
		<Summary>
TWiki には、入力を適切に検証しないことに起因する脆弱性があります。
結果として、遠隔の第三者が細工した URL にアクセスさせることで、
任意の設定ファイルを閲覧したり、Web サーバプロセスの権限で任意の
ファイルを実行したりする可能性があります。なお、本脆弱性に関する
検証コードが公開されています。

対象となるバージョンは以下の通りです。

- TWiki 4.2.2 およびそれ以前

この問題は、配布元が提供する修正済みのバージョンに TWiki を更新
したり、TWiki を正しく設定することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>twiki.org Security Alert</Name>
			<Title>Arbitrary code execution in session files (CVE-2008-3195)</Title>
			<URL>http://twiki.org/cgi-bin/view/Codev/SecurityAlert-CVE-2008-3195</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>ハイ ノルマ (High Norm) 製 Sound Master 2nd にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#55010230</Name>
			<Title>ハイ ノルマ (High Norm) 製 Sound Master 2nd におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN55010230/index.html</URL>
		</Source>

		<Summary>
ハイ ノルマ (High Norm) の Sound Master 2nd には、クロスサイトス
クリプティングの脆弱性があります。結果として、遠隔の第三者がユー
ザのブラウザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Sound Master 2nd Version 1.0.0

この問題は、ハイ ノルマ (High Norm) が提供する修正済みのバージョ
ンに Sound Master 2nd を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>ハイ ノルマ</Name>
			<Title>サウンドマスター2nd</Title>
			<URL>http://high-norm.rash.jp/script_soundmaster2nd.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Tor World の複数の CGI スクリプトに脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#18616622</Name>
			<Title>複数の Tor World 製 CGI スクリプトにおいて任意のスクリプトが実行される脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN18616622/index.html</URL>
		</Source>

		<Summary>
Tor World が提供する複数の CGI スクリプトには、脆弱性があります。
結果として、遠隔の第三者がユーザのブラウザ上で任意のスクリプトを
実行する可能性があります。

対象となる製品およびバージョンは以下の通りです。

- Simple BBS Ver1.86 およびそれ以前
- Interactive BBS Ver1.57 およびそれ以前
- Topics BBS Ver1.11 およびそれ以前
- Tor Board Ver1.3 およびそれ以前

この問題は、Tor World が提供する修正済みのバージョンに該当する製
品を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Tor World</Name>
			<Title>【ＣＧＩスクリプトの脆弱性に関する報告】 - 2008/09/05 (Fri)</Title>
			<URL>http://download.torworld.com/bug/20080905.html</URL>
		</Reference>

	</Article>



	<Memo>
		<Title>DNSSEC の導入に向けた動き</Title>
		<Content>
SE (スウェーデン) をはじめ、いくつかの ccTLD (Country Code Top
Level Domain) ではすでに DNSSEC 対応が行われています。また、GOV、
ORG、および ARPA ドメインにおいても対応が表明されています。

前回紹介した ISC の DLV registry のように、DNS ツリーの外から署
名鍵を提供するための仕組みを、一般に TAR (Trust Anchor Registry) 
と呼びます。ISC 以外に RIPE や SecSpider project、IKS といった組
織による活動があり、現在は IANA で TAR を立ち上げる計画が進んで
います。

今年6月にパリで開催された ICANN 第32回会議では DNSSEC に関するト
ピックを集めた DNSSEC Public Meeting が開催されました。
</Content>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2008-09-03</Name>
			<Title>【今週のひとくちメモ】DNSSEC (Domain Name System Security Extensions)</Title>
			<URL>http://www.jpcert.or.jp/wr/2008/wr083401.html#Memo</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2008-09-10</Name>
			<Title>【今週のひとくちメモ】DNSSEC Lookaside Validation (DLV)</Title>
			<URL>http://www.jpcert.or.jp/wr/2008/wr083501.html#Memo</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>DNSSEC Deployment Initiative</Name>
			<URL>http://www.dnssec-deployment.org/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>DNSSEC Deployment Initiative</Name>
			<Title>STATEMENT OF NEEDED INTERNET CAPABILITY: Trust Anchor Repositories</Title>
			<URL>http://www.dnssec-deployment.org/tar/tarpaper.pdf</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>IANA</Name>
			<Title>(DEMO) DNSSEC STATUS</Title>
			<URL>https://ns.iana.org/dnssec/status.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>ICANN</Name>
			<Title>DNSSEC Public Meeting</Title>
			<URL>http://par.icann.org/en/node/77</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>ccNSO IANA WG:</Name>
                        <Title>DNSSEC BRIEFING and Root Zone Signing (Part I)</Title>
			<URL>http://ccnso.icann.org/workinggroups/ccnso-iana-wg-dnssec-paper-04feb08.pdf</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


