<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2008-3901</Name>
		<Date>2008-10-08</Date>
		<From>2008-09-28</From>
		<To>2008-10-04</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>IPv6 の Neighbor Discovery Protocol (NDP) の実装に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#472363</Name>
			<Title>IPv6 implementations insecurely update Forward Information Base</Title>
			<URL>http://www.kb.cert.org/vuls/id/472363</URL>
		</Source>

		<Summary>
IPv6 Neighbor Discovery Protocol (NDP) の一部の実装には脆弱性が
あります。結果として、ローカルセグメント内のユーザが細工したパケッ
トを処理させることで、通信を盗聴したり、サービス運用妨害 (DoS) 
攻撃を行ったりする可能性があります。

この問題は、各ベンダや配布元が提供する修正済みのバージョンに各製
品を更新することで解決します。詳細については、各ベンダや配布元が
提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#472363</Name>
			<Title>IPv6 実装における Forward Information Base のアップデートに関する問題</Title>
			<URL>http://jvn.jp/cert/JVNVU472363/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>IETF RFC 4861</Name>
			<Title>Neighbor Discovery for IP version 6 (IPv6)</Title>
			<URL>http://tools.ietf.org/html/rfc4861</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>IETF RFC 3756</Name>
			<Title>IPv6 Neighbor Discovery (ND) Trust Models and Threats</Title>
			<URL>http://tools.ietf.org/html/rfc3756</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>IETF RFC 3177</Name>
			<Title>IAB/IESG Recommendations on IPv6 Address Allocations to Sites</Title>
			<URL>http://tools.ietf.org/html/rfc3177</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>IETF RFC 3971</Name>
			<Title>SEcure Neighbor Discovery (SEND)</Title>
			<URL>http://tools.ietf.org/html/rfc3971</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The FreeBSD Project Security Advisory FreeBSD-SA-08:10.nd6</Name>
			<Title>IPv6 Neighbor Discovery Protocol routing vulnerability</Title>
			<URL>http://security.freebsd.org/advisories/FreeBSD-SA-08:10.nd6.asc</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>EC-CUBE に複数の脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#26621646</Name>
			<Title>EC-CUBE におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN26621646/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#36085487</Name>
			<Title>EC-CUBE におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN36085487/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#99916563</Name>
			<Title>EC-CUBE におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN99916563/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#81111541</Name>
			<Title>EC-CUBE における SQL インジェクションの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN81111541/index.html</URL>
		</Source>

		<Summary>
ロックオンが提供する EC-CUBE には、SQL インジェクションおよびク
ロスサイトスクリプティングを含む複数の脆弱性があります。結果とし
て、遠隔の第三者が EC-CUBE で作成された EC サイトの管理者権限を
取得したり、ユーザのブラウザ上で任意のスクリプトを実行したりする
可能性があります。

対象となるバージョンは以下の通りです。

- EC-CUBE Ver1 正式版 Version 1.4.6 およびそれ以前
- EC-CUBE Ver1 ベータ版 Version 1.5.0-beta およびそれ以前
- EC-CUBE Ver2 正式版 Version 2.1.2a およびそれ以前
- EC-CUBE Ver2 ベータ版(RC版) Version 2.2.0-beta およびそれ以前
- EC-CUBE Ver2 RC版 Version 2.3.0-rc1 およびそれ以前
- EC-CUBEコミュニティ コミュニティ版 1.3.4 およびそれ以前
- EC-CUBEコミュニティ ナイトリービルド版 r17623 およびそれ以前

この問題は、ロックオンが提供する修正済みのバージョンに EC-CUBE 
を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>株式会社ロックオン</Name>
			<Title>SQLインジェクション脆弱性について(2008年10月1日)</Title>
			<URL>http://www.ec-cube.net/info/080829/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>「EC-CUBE」におけるセキュリティ上の弱点（脆弱性）の注意喚起</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2008/200810_EC-CUBE.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>libpng にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#889484</Name>
			<Title>libpng off-by-one vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/889484</URL>
		</Source>

		<Summary>
libpng には、バッファオーバーフローの脆弱性があります。結果とし
て、遠隔の第三者が細工した PNG ファイルを処理させることで、サー
ビス運用妨害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- libpng 1.0.38、1.0.39、1.2.30、1.2.31 および libpng-1.4.0beta

この問題は、配布元が提供する修正済みのバージョンに libpng を更新
することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>libpng.org</Name>
			<Title>Libpng 1.2.32 - September 18, 2008</Title>
			<URL>http://www.libpng.org/pub/png/src/libpng-1.2.32-README.txt</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>JPCERT/CC メーリングリスト: Gmail への配送遅延について</Title>
		<Source>
			<Name>JPCERT/CC</Name>
			<Title>JPCERT/CC メーリングリスト</Title>
			<URL>http://www.jpcert.or.jp/announce.html</URL>
		</Source>

		<Summary>
JPCERT/CC REPORT 及び JPCERT/CC Alert の配信を行っているメーリン
グリストにおいて、Gmail への配送に遅延が発生しております。メーリ
ングリストに Gmail のアカウントを登録している方は以下の対策を取っ
てください。

1) info@jpcert.or.jp を連絡先 (Contacts) に追加してください。こ
   れによりJPCERT/CC からのメールが spam 扱いされることがなくな
   ります。

2) 過去のレポートが spam として処理されている場合、メッセージを
   開き "迷惑メールを解除 (Not Spam)" ボタンをクリックしてくださ
   い。

他のメールサービスでも同様に配送の遅延が発生する可能性があります。
JPCERT/CC からの情報をリアルタイムに受け取りたい方は JPCERT/CC
RSS の購読も併せてご検討ください。</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>JPCERT/CC RSS</Title>
			<URL>http://www.jpcert.or.jp/rss/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Gmail Help</Name>
			<Title>Legitimate mail is marked as spam</Title>
			<URL>http://mail.google.com/support/bin/answer.py?hl=en&amp;answer=9008</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>SMTP の新しい RFC が公開</Title>
		<Content>
SMTP を規定する RFC 5321 と Internet Message Format を規定する 
RFC 5322 が新しく公開されています。これにより、RFC 2821、
RFC 2822 は obsolete となりました。

RFC 5321 では IPv6 への対応や、spam への対応に関する記述が追加さ
れています。例えば、MUA からのメール送信に Submission ポートの使
用を推奨しています。またその他、フォーマットやプロトコルに関して
より厳格に記述するなどの変更がなされています。</Content>

		<Reference Language="ENGLISH">
			<Name>IETF RFC 5321</Name>
			<Title>Simple Mail Transfer Protocol</Title>
			<URL>http://tools.ietf.org/html/rfc5321</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>IETF RFC 5322</Name>
			<Title>Internet Message Format</Title>
			<URL>http://tools.ietf.org/html/rfc5322</URL>
		</Reference>


	</Memo>

</JpcertCcReport>


