<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2009-0401</Name>
		<Date>2009-01-28</Date>
		<From>2009-01-18</From>
		<To>2009-01-24</To>
	</Header>


	<Article RiskLevel="1" Type="RU">
		<Title>Apple QuickTime 製品に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA09-022A</Name>
			<Title>Apple QuickTime Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA09-022A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA09-022A</Name>
			<Title>Apple QuickTime Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA09-022A.html</URL>
		</Source>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-043</Name>
			<Title>Apple QuickTime Memory Corruption and Buffer Overflow Vulnerabilities</Title>
			<URL>http://www.doecirc.energy.gov/ciac/bulletins/t-043.shtml</URL>
		</Source>

		<Summary>
Apple QuickTime には、複数の脆弱性があります。結果として、遠隔の
第三者が細工した URL にアクセスさせたり、ムービーファイルを閲覧
させたりすることで、任意のコードを実行したり、サービス運用妨害
(DoS) 攻撃を行ったりする可能性があります。

対象となる製品およびバージョンは以下の通りです。

- Apple Mac OS X 版 QuickTime 7.5 およびそれ以前
- Microsoft Windows 版 QuickTime 7.5 およびそれ以前

なお、iTunes など QuickTime を使用するソフトウェアをインストール
している場合も影響を受けます。詳細については、Apple が提供する情
報を参照してください。

この問題は、Apple が提供する修正済みのバージョン 7.6 に QuickTime
を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA09-022A</Name>
			<Title>Apple QuickTime における複数の脆弱性に対するアップデート</Title>
			<URL>http://jvn.jp/cert/JVNTA09-022A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>アップル</Name>
			<Title>QuickTime - ダウンロード</Title>
			<URL>http://www.apple.com/jp/quicktime/download/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Support HT3403</Name>
			<Title>About the security content of QuickTime 7.6</Title>
			<URL>http://support.apple.com/kb/HT3403</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple security-announce Mailing List</Name>
			<Title>APPLE-SA-2009-01-21 QuickTime 7.6</Title>
			<URL>http://lists.apple.com/archives/security-announce/2009/Jan/msg00000.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Cisco Security Manager に認証回避の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Cisco Releases Security Advisory for Cisco Security Manager</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/01/23/archive.html#cisco_releases_security_advisory_for6</URL>
		</Source>

		<Summary>
Cisco Security Manager には、認証回避の脆弱性があります。結果と
して、遠隔の第三者が root 権限で IEV データベースおよび IEV サー
バにアクセスする可能性があります。

対象となる製品およびバージョンは以下の通りです。

- Cisco Security Manager 3.1 系の各バージョン
- Cisco Security Manager 3.2.2 より前の 3.2 系の各バージョン

なお、対象のシステムで IEV が使用されていない場合、Cisco Security
Manager は本脆弱性の影響を受けません。

この問題は、Cisco が提供するパッチを該当する製品に適用することで
解決します。詳細については Cisco が提供する情報を参照してくださ
い。</Summary>

		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory 109370</Name>
			<Title>Cisco Security Manager Vulnerability</Title>
			<URL>http://www.cisco.com/warp/public/707/cisco-sa-20090121-csm.shtml</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Sun SPARC Enterprise Server に認証回避の脆弱性</Title>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-040</Name>
			<Title>Sun SPARC Enterprise Server Authentication Bypass Vulnerability</Title>
			<URL>http://www.doecirc.energy.gov/ciac/bulletins/t-040.shtml</URL>
		</Source>

		<Summary>
Sun SPARC Enterprise Server には、出荷時の設定に起因する認証回避
の脆弱性があります。結果として、遠隔の第三者が root 権限で
eXtended System Control Facility Unit (XSCFU) にログインする可能
性があります。

対象となる製品は以下の通りです。

- 2008年に製造されたシリアル番号の週表示部分が 38 から 49 までの 
  SPARC Enterprise M4000/M5000 Server

この問題は、Sun が提供する設定情報を適用することで解決します。詳
細については、Sun が提供する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 249126</Name>
			<Title>Incorrect Software Setting Prior to Shipping on Certain Sun SPARC M4000/M5000 Servers May Allow Unauthorized Access</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-249126-1</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>futomi's CGI Cafe の全文検索CGI に管理者権限奪取の脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#80771386</Name>
			<Title>futomi's CGI Cafe 製全文検索CGI における管理者権限奪取の脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN80771386/index.html</URL>
		</Source>

		<Summary>
futomi's CGI Cafe の全文検索CGI には、管理者権限が奪取可能である
脆弱性があります。結果として、遠隔の第三者が全文検索CGI の管理者
になりすます可能性があります。

対象となるバージョンは以下の通りです。

- 全文検索CGI Ver. 1.1.2 およびそれ以前

この問題は、配布元が提供する修正済みのバージョンに全文検索CGI を
更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>futomi's CGI Cafe</Name>
			<Title>全文検索CGI 新バージョンの提供について</Title>
			<URL>http://www.futomi.com/library/info/2009/20090123.html</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>ソフトウエア難読化 (Software Obfuscation)</Title>
		<Content>
ソフトウエアの本来の機能を保持したまま、そのソフトウエアを解析さ
れることを防ぐためにソフトウエア難読化が行われることがあります。
不要なコードを紛れ込ませたり、コードの順番を入れかえたり、ソース
コード自身に特殊なエンコードを行ったりしてソフトウエアの挙動を隠
ぺいします。

ソフトウエアのアイデアやノウハウなどを保護する目的で研究されてい
ましたが、現在では攻撃者が難読化された JavaScript やマルウエアを
使用する例が増えています。これにはパターンマッチによる検知を防い
だり、マルウエア作者の意図を秘匿する狙いがあると考えられています。
</Content>

		<Reference Language="JAPANESE">
			<Name>msdn Visual Studio 2008 Developer Center</Name>
			<Title>Dotfuscator Community Edition 4.0</Title>
			<URL>http://msdn.microsoft.com/ja-jp/library/ms227240.aspx</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


