<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2009-1201</Name>
		<Date>2009-03-25</Date>
		<From>2009-03-15</From>
		<To>2009-03-21</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>「Adobe Reader および Adobe Acrobat にバッファオーバーフローの脆弱性」に関する追加情報</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Adobe Releases Security Bulletin</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/03/19/archive.html#adobe_releases_security_advisory</URL>
		</Source>

		<Summary>
JPCERT/CC REPORT 2009-02-25 号【1】および JPCERT/CC REPORT
2009-03-18 号【2】で紹介した「Adobe Reader および Adobe Acrobat 
にバッファオーバーフローの脆弱性」に関する追加情報です。

Adobe Reader 8 および Acrobat 8 と Adobe Reader 7 および Acrobat
7 の修正済みのバージョンが提供されました。詳細については、Adobe 
が提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2009-02-25</Name>
			<Title>【1】Adobe Reader および Adobe Acrobat にバッファオーバーフローの脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2009/wr090801.html#1</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2009-03-18</Name>
			<Title>【2】「Adobe Reader および Adobe Acrobat にバッファオーバーフローの脆弱性」に関する追加情報</Title>
			<URL>http://www.jpcert.or.jp/wr/2009/wr091101.html#2</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2009-03-11</Name>
			<Title>Adobe Reader 及び Acrobat の脆弱性に関する注意喚起</Title>
			<URL>http://www.jpcert.or.jp/at/2009/at090006.txt	</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe Security Bulletin APSB09-04</Name>
			<Title>Security Updates available for Adobe Reader and Acrobat</Title>
			<URL>http://www.adobe.com/support/security/bulletins/apsb09-04.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>「Mozilla 製品群に複数の脆弱性」に関する追加情報</Title>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-085</Name>
			<Title>Mozilla Firefox/Thunderbird/SeaMonkey MFSA 2009 -07 -08 -09 and -11 Multiple Remote Vulnerabilities</Title>
			<URL>http://www.doecirc.energy.gov/ciac/bulletins/t-085.shtml</URL>
		</Source>

		<Summary>
JPCERT/CC REPORT 2009-03-11【1】で紹介した「Mozilla 製品群に複数
の脆弱性」に関する追加情報です。

Thunderbird および SeaMonkey の修正済みのバージョンが提供されま
した。詳細については、下記関連文書が提供する情報を参照してくださ
い。</Summary>

		<Reference Language="JAPANESE">
			<Name>Mozilla Japan</Name>
			<Title>Mozilla Thunderbird 2.0.0.21 リリースノート</Title>
			<URL>http://mozilla.jp/thunderbird/2.0.0.21/releasenotes/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2009-03-11</Name>
			<Title>【1】Mozilla 製品群に複数の脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2009/wr091001.html#1	</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SeaMonkey Project</Name>
			<Title>SeaMonkey 1.1.15 Security Release</Title>
			<URL>http://www.seamonkey-project.org/news#2009-03-18</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>BIND の DLV (DNSSEC Lookaside Validation) の処理に脆弱性</Title>
		<Source>
			<Name>ISC | Internet System Consortium</Name>
			<Title>Security Patch for Users of BIND version 9.5.x or 9.4.x AND DLV</Title>
			<URL>https://www.isc.org/node/437</URL>
		</Source>

		<Summary>
BIND の DLV (DNSSEC Lookaside Validation) の処理には脆弱性があり
ます。未知の署名アルゴリズムが使用されている場合に、署名なしと同
等に処理するべきところ、検証失敗として処理してしまう問題がありま
す。

ISC からは、この問題の対策として以下のバージョンがリリースされて
います。

- BIND 9.4.3-P2
- BIND 9.5.1-P2
- BIND 9.6.1b1

この問題は、ISC が提供する修正済のバージョンに、BIND を更新する
ことで解決します。なお、この問題は DNSSEC を使用していない場合は
影響を受けません。</Summary>

		<Reference Language="ENGLISH">
			<Name>ISC | Internet System Consortium</Name>
			<Title>BIND</Title>
			<URL>https://www.isc.org/downloadables/11</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Autonomy KeyView SDK にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#276563</Name>
			<Title>Autonomy KeyView SDK buffer overflow vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/276563</URL>
		</Source>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Autonomy KeyView SDK Vulnerability</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/03/19/archive.html#autonomy_keyview_sdk_vulnerability</URL>
		</Source>

		<Summary>
Autonomy KeyView SDK には、Word Perfect 文書の処理に起因するバッ
ファオーバーフローの脆弱性があります。結果として、遠隔の第三者が
細工した Word Perfect 文書を処理させることで、任意のコードを実行
したり、システムをクラッシュさせたりする可能性があります。

対象となるバージョンは以下の通りです。

- Autonomy KeyView SDK 10.4 およびそれ以前

なお、この問題は、Autonomy KeyView SDK を使用する IBM Lotus Notes
および Symantec の複数の製品にも影響します。詳細については、下記
関連文書を参照してください。

この問題は、各ベンダが提供する修正済みのバージョンに、該当する製
品を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Autonomy Corporation</Name>
			<Title>KeyView IDOL Filter SDK</Title>
			<URL>http://www.autonomy.com/content/Products/idol-modules-keyview-filter/index.en.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>IBM</Name>
			<Title>Potential Security Issue with Lotus Notes File Viewer for WordPerfect</Title>
			<URL>http://www-01.ibm.com/support/docview.wss?uid=swg21377573</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Symantec Security Advisory SYM09-004</Name>
			<Title>Symantec Products Update Vulnerable Autonomy KeyView Module</Title>
			<URL>http://www.symantec.com/avcenter/security/Content/2009.03.17a.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>futomi's CGI Cafe の高機能アクセス解析 CGI にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#23558374</Name>
			<Title>futomi's CGI Cafe 製高機能アクセス解析CGI Standard 版 (Ver. 3.x 系) におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN23558374/index.html</URL>
		</Source>

		<Summary>
futomi's CGI Cafe の高機能アクセス解析 CGI には、クロスサイトス
クリプティングの脆弱性があります。結果として、遠隔の第三者がユー
ザのブラウザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- 高機能アクセス解析 CGI Standard 版 Ver 3.8.1 およびそれ以前

この問題は、配布元が提供する修正済みのバージョンに高機能アクセス
解析 CGI を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>futomi's CGI Cafe</Name>
			<Title>高機能アクセス解析CGI Standard版(Ver 3.x系)におけるクロスサイトスクリプティングの脆弱性について</Title>
			<URL>http://www.futomi.com/library/info/2009/20090316.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>古いソフトウェア製品を利用しているウェブサイトへの注意喚起</Title>
		<Source>
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>古いソフトウェア製品を利用しているウェブサイトへの注意喚起</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2009/200903_update.html</URL>
		</Source>

		<Summary>
IPA は、既に公開されている脆弱性対策を適用していないとみられるウェ
ブサイトに関する届出が増加している状況をうけ、3月17日に、ウェブ
サイト運営者を対象として注意喚起を公開しました。

具体的には、2004年12月に公表された Namazu に関する脆弱性や 2005 
年10月に公表された OpenSSL の脆弱性に関する届出が増加していると
のことです。

これらの製品に限らず、自組織のウェブサイトが使用しているソフトウ
エアの脆弱性対策情報を収集し、パッチの迅速な適用をこころがけるよ
う勧めています。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVN#904429FE</Name>
			<Title>Namazu におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN904429FE/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVN#23632449</Name>
			<Title>OpenSSL におけるバージョン・ロールバックの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN23632449/</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>担当ノート: CanSecWest 2009</Title>
		<Content>
普段の JPCERT/CC REPORT ではとりあげてこなかったセキュリティ関連
のコミュニティの活動やちょっとした豆知識についても今後は範囲をひ
ろげ、「担当ノート」と称して不定期にお送りしていきます。
今回は、当レポート担当者が参加したセキュリティカンファレンス 
CanSecWest 2009 についての報告をお送りします。

           ◇                  ◇                  ◇

昨年に続き、先週カナダのバンクーバーで行われた CanSecWest という
カンファレンスに参加してきました。海外のセキュリティカンファレン
スというと規模と歴史から米国の BlackHat や DEFCON が有名ですが、
CanSecWest も今年で 10回目を迎える人気のカンファレンスです。

通常大規模なカンファレンスでは並行して幾つかの発表が行われ、参加
者は自分の聞きたいセッションを選びますが、CanSecWest では発表が
ひとつの部屋で行われます。全ての参加者が全日程同じ発表を聞くため
でしょうか、アットホームな雰囲気で参加者同士の交流もさかんです。

ここ数年 CanSecWest では PWN2OWN というコンテストを行っています。
PWN2OWN は最新のセキュリティパッチをあてたブラウザやスマートフォ
ンの脆弱性を最初に見つけた参加者に、そのノートパソコンやスマート
フォンを贈るというコンテストです。有名セキュリティベンダーがスポ
ンサーし、脆弱性の内容によって賞金も与えられます。脆弱性に値段が
付けられ、高額で取引される時代を象徴するコンテストといえます。

今年の PWN2OWN では、昨年 MacBook を獲得した研究者がわずか数秒で 
Safari への攻撃を成功させたことと、別の研究者が Windows 7 上の 
IE8 と Firefox と Safari の全てを攻略したことが会場での話題とな
りました。

また Twitter での CanSecWest に関する発言は常時会場横のスクリー
ンに表示されており、発表中に参加者から Twitter を使って鋭く指摘
がされるなど、発表者と参加者の新しいコミュニケーションの形がみら
れました。</Content>

		<Reference Language="ENGLISH">
			<Name>CanSecWest Applied Security Conference</Name>
			<URL>http://cansecwest.com/</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


