<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2009-0201</Name>
		<Date>2009-01-15</Date>
		<From>2009-01-04</From>
		<To>2009-01-10</To>
	</Header>


	<Article RiskLevel="1" Type="RU">
		<Title>OpenSSL に脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>OpenSSL Releases Security Advisory</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/01/09/archive.html#openssl_releases_security_advisory</URL>
		</Source>
		<Source>
			<Name>DOE-CIRC Techical Bulletin T-033</Name>
			<Title>OpenSSL Security Advisory</Title>
			<URL>http://www.doecirc.energy.gov/ciac/bulletins/t-033.shtml</URL>
		</Source>

		<Summary>
OpenSSL には、SSL/TLS 署名の検証処理に起因する脆弱性があります。
結果として、遠隔の第三者が細工した不正な SSL/TLS 署名を有効な署
名として扱ってしまう可能性があります。

対象となるバージョンは以下の通りです。

- OpenSSL 0.9.8i およびそれ以前

この問題は、使用している OS のベンダまたは配布元が提供する修正済
みのバージョンに OpenSSL を更新することで解決します。

その他、BIND など OpenSSL を使用しているアプリケーションも影響を
受ける可能性があります。詳細については、ベンダや配布元が提供する
情報を参照してください。
</Summary>

		<Reference Language="ENGLISH">
			<Name>OpenSSL Security Advisory [07-Jan-2009]</Name>
			<Title>Incorrect checks for malformed signatures</Title>
			<URL>http://www.openssl.org/news/secadv_20090107.txt</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2009:0004-4</Name>
			<Title>Important: openssl security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2009-0004.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The FreeBSD Project Security Advisory FreeBSD-SA-09:02.openssl</Name>
			<Title>OpenSSL incorrectly checks for malformed signatures</Title>
			<URL>http://security.freebsd.org/advisories/FreeBSD-SA-09:02.openssl.asc</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Internet Systems Consortium Security Advisory</Name>
			<Title>BIND Security Vulnerability - EVP_VerifyFinal() and DSA_do_verify() return checks 7Jan2009</Title>
			<URL>https://www.isc.org/node/373</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>「Mozilla 製品群に複数の脆弱性」に関する追加情報</Title>
		<Source>
			<Name>Mozilla Japan</Name>
			<Title>Thunderbird リリースノート - Thunderbird 2.0.0.19 での変更点</Title>
			<URL>http://mozilla.jp/thunderbird/2.0.0.19/releasenotes/</URL>
		</Source>

		<Summary>
JPCERT/CC REPORT 2008-12-25 号【3】で紹介した「Mozilla 製品群に
複数の脆弱性」に関する追加情報です。

Thunderbird の修正済みのバージョン 2.0.0.19 が提供されました。詳
細については、OS のベンダや配布元が提供する情報を参照してくださ
い。</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2008-12-25</Name>
			<Title>【3】Mozilla 製品群に複数の脆弱性</Title>
			<URL>https://www.jpcert.or.jp/wr/2008/wr085001.html#3</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Samba にルートディレクトリへのアクセスを許す脆弱性</Title>
		<Source>
			<Name>Samba - Security Announcement Archive</Name>
			<Title>CVE-2009-0022: Potential access to "/" in setups with registry shares enabled</Title>
			<URL>http://samba.org/samba/security/CVE-2009-0022.html</URL>
		</Source>

		<Summary>
Samba にはルートディレクトリへのアクセスを許す脆弱性があります。
結果として、遠隔の第三者が許可されていないファイルやディレクトリ
にアクセスする可能性があります。

対象となるバージョンは以下の通りです。

- Samba 3.2.0 から 3.2.6

レジストリ共有 (registry shares) の設定を有効にしていない場合、
本脆弱性の影響は受けません。この機能は 3.2.0 でサポートされ、デ
フォルトでは無効になっています。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに Samba を更新することで解決します。詳細については、
ベンダや配布元が提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>脆弱性検証レポート｜NTTデータ・セキュリティ株式会社</Name>
			<Title>Sambaのルートアクセスの脆弱性に関する検証レポート</Title>
			<URL>http://www.nttdata-sec.co.jp/article/vulner/pdf/report20090108.pdf</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Ruby の XML 解析処理に脆弱性</Title>
		<Source>
			<Name>DOE-CIRC Techical Bulletin T-030</Name>
			<Title>New Ruby packages fix denial of service</Title>
			<URL>http://www.doecirc.energy.gov/ciac/bulletins/t-030.shtml</URL>
		</Source>

		<Summary>
Ruby には、XML 文書の解析処理に起因する脆弱性があります。結果と
して、遠隔の第三者が細工した XML 文書をユーザに解析させることで、
サービス運用妨害 (DoS) 攻撃を行う可能性があります。なお、本件に
関しては攻撃方法に関する情報が公開されています。

対象となるバージョンは以下の通りです。

- Ruby 1.8 系の以下のバージョン
 - 1.8.6-p286 およびそれ以前のバージョン
 - 1.8.7-p71 およびそれ以前のバージョン
- Ruby 1.9 系の以下のバージョン
 - Ruby 1.9 r18423 およびそれ以前のバージョン

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに Ruby を更新することで解決します。詳細については、各
ベンダや配布元が提供する情報を参照してください。

なお、この問題は 2008年8月23日に Ruby 開発者から既に報告がなされ
ており、今回 Debian 向け修正パッチが提供されました。</Summary>

		<Reference Language="JAPANESE">
			<Name>オブジェクト指向スクリプト言語 Ruby</Name>
			<Title>REXMLのDoS脆弱性</Title>
			<URL>http://www.ruby-lang.org/ja/news/2008/08/23/dos-vulnerability-in-rexml/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-1695-1</Name>
			<Title>ruby1.8, ruby1.9 -- メモリリーク</Title>
			<URL>http://www.debian.org/security/2009/dsa-1695.ja.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2008:0897-12</Name>
			<Title>Moderate: ruby security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2008-0897.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Cisco GSS に脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Cisco Releases Security Advisory for Global Site Selector</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/01/09/archive.html#cisco_releases_security_advisory_for4</URL>
		</Source>

		<Summary>
Cisco Application Control Engine Global Site Selector (GSS) には、
DNS リクエストの処理に起因する脆弱性があります。結果として、遠隔
の第三者が細工した DNS リクエストを処理させることで、サービス運
用妨害 (DoS) 攻撃を行う可能性があります。

対象となる製品は以下の通りです。

- Cisco GSS 4480 Global Site Selector
- Cisco GSS 4490 Global Site Selector
- Cisco GSS 4491 Global Site Selector
- Cisco GSS 4492R Global Site Selector

この問題は、Cisco が提供する修正済みのバージョンに、該当する製品
を更新することで解決します。詳細については Cisco が提供する情報
を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory 109384</Name>
			<Title>Cisco Global Site Selector Appliances DNS Vulnerability</Title>
			<URL>http://www.cisco.com/warp/public/707/cisco-sa-20090107-gss.shtml</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>MyNETS にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#36802959</Name>
			<Title>MyNETS におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN36802959/index.html</URL>
		</Source>

		<Summary>
オープンソースの SNS ソフトウェア MyNETS には、クロスサイトスク
リプティングの脆弱性があります。結果として、遠隔の第三者がユーザ
のブラウザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- MyNETS 1.2.0.1 およびそれ以前

この問題は、配布元が提供する修正済みのバージョンに MyNETS を更新
することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Usagi Project</Name>
			<Title>MyNETS脆弱性情報</Title>
			<URL>http://usagi-project.org/PRESS/archives/57</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>MODx に複数の脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#10170564</Name>
			<Title>MODx におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN10170564/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#66828183</Name>
			<Title>MODx におけるクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN66828183/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#72630020</Name>
			<Title>MODx における SQL インジェクションの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN72630020/index.html</URL>
		</Source>

		<Summary>
コンテンツ管理システムの MODx には、複数の脆弱性があります。結果
として、遠隔の第三者がユーザのブラウザ上で任意のスクリプトを実行
したり、Web ページを編集したりする可能性があります。

対象となるバージョンは以下の通りです。

- MODx 0.9.6.2 およびそれ以前

この問題は、配布元が提供する修正済みのバージョンに MODx を更新す
ることで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>MODxCMS</Name>
			<Title>0.9.6.2 HTTP_REFERER Checks and Potential CSRF Vulnerabilities</Title>
			<URL>http://modxcms.com/forums/index.php/topic,28881.0.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>MODxCMS</Name>
			<Title>MODx 0.9.6.3 released</Title>
			<URL>http://modxcms.com/forums/index.php/topic,31657.0.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>MODxCMS</Name>
			<Title>Changelog</Title>
			<URL>http://svn.modxcms.com/svn/tattoo/tattoo/releases/0.9.6.3/install/changelog.txt</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>個人情報のダミーデータを利用する</Title>
		<Content>
個人情報を扱うアプリケーションの開発時にはテストデータの取扱いに
注意する必要があります。実際の個人情報をテストに使用して開発委託
先などから情報が漏洩するケースが発生しています。

このような危険を防ぎ、安全に開発をすすめるためにダミーデータを活
用する方法があります。現実のデータに近いダミーデータを作成するサー
ビスやアプリケーションが利用可能です。</Content>

		<Reference Language="JAPANESE">
			<Name>窓の杜</Name>
			<Title>【NEWS】プログラムの動作テスト用のダミーデータを簡単に大量作成「プラデータ」</Title>
			<URL>http://www.forest.impress.co.jp/article/2008/04/22/pladata.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
                        <Name>People to People Communications 株式会社</Name>
			<Title>疑似個人情報をテスト用データとして使う</Title>
			<URL>http://www.start-ppd.jp/howto1.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>CPAN</Name>
			<Title>Data::Faker - Perl extension for generating fake data</Title>
			<URL>http://search.cpan.org/~jasonk/Data-Faker-0.07/lib/Data/Faker.pm</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


