<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2009-2701</Name>
		<Date>2009-07-15</Date>
		<From>2009-07-05</From>
		<To>2009-07-11</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Microsoft Video ActiveX コントロールにバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#180513</Name>
			<Title>Microsoft Video ActiveX control stack buffer overflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/180513</URL>
		</Source>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA09-187A</Name>
			<Title>Microsoft Video ActiveX Control Vulnerability</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA09-187A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA09-187A</Name>
			<Title>Microsoft Video ActiveX Control Vulnerability</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA09-187A.html</URL>
		</Source>

		<Summary>
Microsoft Video ActiveX コントロールには、バッファオーバーフロー
の脆弱性があります。結果として、遠隔の第三者が細工した HTML 文書
を閲覧させることで、ユーザの権限で任意のコードを実行する可能性が
あります。なお、マイクロソフトによると本脆弱性を使用した攻撃活動
が確認されています。

対象となるプラットフォームは以下の通りです。

- Microsoft Windows XP
- Microsoft Windows Server 2003 

2009年7月14日現在、この問題に対するセキュリティ更新プログラムは
提供されていません。

Internet Explorer での回避策として、Kill Bit を設定する、インター
ネットゾーンで ActiveX コントロールを無効にするなどの方法があり
ます。また、マイクロソフトは Microsoft Video ActiveX コントロー
ルを無効にする回避策として「Fix it」を公開しています。詳細につい
ては、下記関連文書を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ アドバイザリ (972890)</Name>
			<Title>Microsoft Video ActiveX コントロールの脆弱性により、リモートでコードが実行される</Title>
			<URL>http://www.microsoft.com/japan/technet/security/advisory/972890.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト サポート技術情報 (972890)</Name>
			<Title>マイクロソフト セキュリティ アドバイザリ: Microsoft Video ActiveX コントロールの脆弱性により、リモートでコードが実行される</Title>
			<URL>http://support.microsoft.com/kb/972890/ja</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA09-187A</Name>
			<Title>Microsoft Video ActiveX コントロールにおけるバッファオーバーフローの脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNTA09-187A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>Microsoft Video ActiveX コントロール の脆弱性(MS 972890)について</Title>
			<URL>http://www.ipa.go.jp/security/ciadr/vul/20090707-ms-activex.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Apple Safari に複数の脆弱性</Title>
		<Source>
			<Name>Apple Support HT3666</Name>
			<Title>Safari 4.0.2 のセキュリティコンテンツについて</Title>
			<URL>http://support.apple.com/kb/HT3666?viewlocale=ja_JP</URL>
		</Source>

		<Summary>
Apple Safari には、複数の脆弱性があります。結果として、遠隔の第
三者が任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行っ
たり、ユーザのブラウザ上で任意のスクリプトを実行したりする可能性
があります。

対象となるバージョンは以下の通りです。

- Safari 4.0.2 より前のバージョン (Mac OS X 版、Windows 版)

この問題は、Apple が提供する修正済みのバージョン Safari 4.0.2 に
更新することで解決します。詳細については、Apple が提供する情報を
参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Apple Support Download</Name>
			<Title>Safari 4</Title>
			<URL>http://support.apple.com/downloads/Safari_4?viewlocale=ja_JP</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>WordPress に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>WordPress Releases Version 2.8.1</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/07/10/archive.html#wordpress_releases_version_2_8</URL>
		</Source>

		<Summary>
WordPress には、複数の脆弱性があります。結果として、遠隔の第三者
が機密情報を閲覧したり、アカウント情報を推測したりする可能性があ
ります。

対象となるバージョンは以下の通りです。

- WordPress 2.8.1 より前のバージョン

この問題は、使用している OS ベンダまたは配布元が提供する修正済み
のバージョンに WordPress を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>WordPress Blog</Name>
			<Title>WordPress 2.8.1</Title>
			<URL>http://wordpress.org/development/2009/07/wordpress-2-8-1/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>FCKeditor にディレクトリトラバーサルの脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>FCKeditor Releases Version 2.6.4.1</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/07/10/archive.html#fckeditor_releases_version_2_6</URL>
		</Source>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-177</Name>
			<Title>FCKeditor input sanitization errors</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-177.shtml</URL>
		</Source>

		<Summary>
FCKeditor には、入力の検証処理に起因するディレクトリトラバーサル
の脆弱性があります。結果として、遠隔の第三者がサーバの任意のディ
レクトリ内を閲覧したり、任意の場所へ実行可能なファイルをアップロー
ドしたりする可能性があります。なお、本脆弱性を使用した攻撃活動が
確認されているとの報告があります。

対象となるバージョンは以下の通りです。

- FCKeditor 2.6.4.1 より前のバージョン

また、Adobe ColdFusion には FCKeditor が同梱されており、本脆弱性
の影響を受ける可能性があります。詳細については、下記関連文書を参
照してください。

この問題は、配布元が提供する修正済みのバージョンに FCKeditor を
更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>FCKeditor</Name>
			<Title>Download</Title>
			<URL>http://www.fckeditor.net/download</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>FCKeditor What's New?</Name>
			<Title>Version 2.6.4.1 (Download Zip or GZip from Sourceforge.net)</Title>
			<URL>http://www.fckeditor.net/whatsnew#2.6.4.1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe Security bulletin APSB09-09</Name>
			<Title>Hotfix available for potential ColdFusion 8 input sanitization issue</Title>
			<URL>http://www.adobe.com/support/security/bulletins/apsb09-09.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>韓国、米国で発生している DDoS 攻撃に関する注意喚起</Title>
		<Source>
			<Name>JPCERT/CC Alert 2009-07-10</Name>
			<Title>韓国、米国で発生している DDoS 攻撃に関する注意喚起</Title>
			<URL>https://www.jpcert.or.jp/at/2009/at090012.txt</URL>
		</Source>

		<Summary>
韓国と米国において、特定のウイルスに感染したコンピュータによるも
のと見られる DDoS 攻撃が、政府機関や金融機関などの Web サイトに
対して発生しているとの情報を得ています。JPCERT/CC では、日本国内
にこの DDoS 攻撃に用いられたコンピュータが複数あるとの報告を受け
ています。今後国内での感染がさらに広まる危険を考慮し、注意喚起を
発行しました。</Summary>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>JPCERT/CC インシデント報告の Web フォームによる受け付けを開始</Title>
		<Source>
			<Name>JPCERT/CC</Name>
			<Title>インシデント報告の届出</Title>
			<URL>https://www.jpcert.or.jp/form/index.html</URL>
		</Source>

		<Summary>
JPCERT/CC は 2009年7月9日、インシデント報告の Web フォームによる
受け付けを開始しました。

JPCERT/CC では、皆様から多くのコンピュータセキュリティインシデン
ト情報を報告頂くことで、セキュリティインシデントに関する全体の現
状をより正確に把握し、ひいては、インターネットコミュニティの発展
に貢献することができると考えています。そこで、広く皆様に情報提供
のご協力をお願いします。

なお、公開後システムメンテナンスにより Web フォームによる受け付
けを一時停止していましたが、2009年7月13日 17:00 より再開していま
す。</Summary>

	</Article>


	<Memo>
		<Title>JP ドメイン名サービスへの DNSSEC の導入予定について</Title>
		<Content>
2009年7月9日、JPRS は JP ドメイン名サービスへの DNSSEC 導入予定
を発表しています。

JPRS は、2010年中を目処に JPドメイン名サービスへ DNSSEC を導入す
る予定であり、今後、さまざまな立場の DNS 関係者に向けた情報提供
や普及促進活動を併せて行っていく予定とのことです。</Content>

		<Reference Language="JAPANESE">
			<Name>JPRS</Name>
			<Title>JPドメイン名サービスへのDNSSECの導入予定について</Title>
			<URL>http://jprs.jp/info/notice/20090709-dnssec.html</URL>
 		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2009-06-10</Name>
			<Title>【今週のひとくちメモ】.ORG ドメインで DNSSEC 運用開始</Title>
			<URL>https://www.jpcert.or.jp/wr/2009/wr092201.html#Memo</URL>
 		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2008-09-18</Name>
			<Title>【今週のひとくちメモ】DNSSEC の導入に向けた動き</Title>
			<URL>https://www.jpcert.or.jp/wr/2008/wr083601.html#Memo</URL>
 		</Reference>

	</Memo>

</JpcertCcReport>


