<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2009-3401</Name>
		<Date>2009-09-02</Date>
		<From>2009-08-23</From>
		<To>2009-08-29</To>
	</Header>


	<Article RiskLevel="1" Type="RU">
		<Title>Autonomy KeyView SDK にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Autonomy KeyView SDK Vulnerability</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/08/28/archive.html#autonomy_keyview_sdk_vulnerability1</URL>
		</Source>

		<Summary>
Autonomy KeyView SDK には、Microsoft Excel (XLS) ファイルの処理
に起因するバッファオーバーフローの脆弱性があります。結果として、
遠隔の第三者が細工した Excel (XLS) ファイルを処理させることで任
意のコードを実行する可能性があります。

なお、この問題は、Autonomy KeyView SDK を使用する IBM Lotus Notes
および Symantec の複数の製品にも影響します。詳細については、下記
関連文書を参照してください。

この問題は、各ベンダが提供する修正済みのバージョンに、該当する製
品を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>IBM</Name>
			<Title>Potential security issue with Lotus Notes file viewer for Microsoft Excel</Title>
			<URL>http://www-01.ibm.com/support/docview.wss?rs=463&#38;uid=swg21396492</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Symantec Security Response SYM09-010</Name>
			<Title>Security Advisories Relating to Symantec Products - Symantec Products Autonomy KeyView Module Vulnerability</Title>
			<URL>http://www.symantec.com/business/security_response/securityupdates/detail.jsp?fid=security_advisory&#38;pvid=security_advisory&#38;year=2009&#38;suid=20090825_00</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Autonomy Corporation</Name>
			<Title>KeyView IDOL Filter SDK</Title>
			<URL>http://www.autonomy.com/content/Products/idol-modules-keyview-filter/index.en.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Cisco Unified Communications Manager に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Cisco Releases Security Advisory for Unified Communications Manager</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/08/27/archive.html#cisco_release_security_advisory_for</URL>
		</Source>

		<Summary>
Cisco Unified Communications Manager (旧 CallManager) には、脆弱
性があります。結果として、遠隔の第三者がサービス運用妨害 (DoS) 
攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- Cisco Unified Communications Manager 4.x、5.x、6.x、7.x

この問題は、Cisco が提供する修正済みのバージョンに Cisco Unified
Communications Manager を更新することで解決します。詳細について
は、Cisco が提供する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory 110580</Name>
			<Title>Cisco Unified Communications Manager Denial of Service Vulnerabilities</Title>
			<URL>http://www.cisco.com/warp/public/707/cisco-sa-20090826-cucm.shtml</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>SugarCRM に SQL インジェクションの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#31035930</Name>
			<Title>SugarCRM における SQL インジェクションの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN31035930/index.html</URL>
		</Source>

		<Summary>
CRM (Customer Relationship Management) ソフトウェアの SugarCRM 
には、SQL インジェクションの脆弱性があります。結果として、
SugarCRM にログイン可能なユーザが、機密情報を取得したり、作成さ
れたコンテンツを改ざんしたりする可能性があります。

対象となるバージョンは以下の通りです。

- SugarCRM Community/Professional/Enterprise Editions 5.2.0g 
  およびそれ以前
- SugarCRM Community/Professional/Enterprise Editions 5.0.0k 
  およびそれ以前
- SugarCRM Community/Professional/Enterprise Editions 4.5.1o 
  およびそれ以前

この問題は、配布元が提供する修正済みのバージョンに SugarCRM を更
新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>「SugarCRM」におけるセキュリティ上の弱点（脆弱性）の注意喚起</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2009/200908_sugarcrm.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SugarCRM Forums</Name>
			<Title>Sugar Community Edition 5.2.0 Patch H</Title>
			<URL>http://www.sugarcrm.com/forums/showthread.php?t=50907</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SugarCRM Forums</Name>
			<Title>Sugar Community Edition 5.0.0l and 4.5.1p Now Available</Title>
			<URL>http://www.sugarcrm.com/forums/showthread.php?t=50953</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SugarForge</Name>
			<Title>Downloads</Title>
			<URL>http://www.sugarforge.org/content/downloads/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>bingo!CMS core および bingo!CMS にクロスサイトリクエストフォージェリの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#68640473</Name>
			<Title>bingo!CMS core および bingo!CMS におけるクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN68640473/index.html</URL>
		</Source>

		<Summary>
株式会社アイ・ティー・ディーが提供するコンテンツ管理システム 
bingo!CMS core および bingo!CMS には、クロスサイトリクエストフォー
ジェリの脆弱性があります。結果として、遠隔の第三者が設定を変更し
たり、作成されたコンテンツを改ざんしたりする可能性があります。

対象となる製品及びバージョンは以下の通りです。

- bingo!CMS core バージョン 1.2 およびそれ以前
- bingo!CMS (商用版) バージョン 1.2 およびそれ以前

この問題は、アイ・ティー・ディーが提供する修正済みのバージョンに、
該当する製品を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>アイ・ティー・ディー</Name>
			<Title>JVN#68640473: bingo!CMS core および bingo!CMSにおけるクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>http://www.bingo-cms.jp/security/jvn68640473.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>アイ・ティー・ディー</Name>
			<Title>「bingo!CMS core」ダウンロード</Title>
			<URL>http://www.bingo-cms.jp/opensource/download/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>「C/C++ セキュアコーディング ハーフデイキャンプ 2009夏 part3」参加申込み中</Title>
		<Source>
			<Name>JPCERT/CC</Name>
			<Title>C/C++ セキュアコーディング ハーフデイキャンプのご案内</Title>
			<URL>https://www.jpcert.or.jp/event/half-day_Camp-seminar.html</URL>
		</Source>

		<Summary>
JPCERT コーディネーションセンターは、C/C++ 言語で脆弱性を含まな
い安全なプログラムをコーディングする具体的なテクニックとノウハウ
を学んでいただくためのセミナー「C/C++ セキュアコーディングハーフ
デイキャンプ」を開催いたします。
 
9月10日(木)に開催予定の part3 ＜動的メモリ管理・書式指定文字列＞
は、まだお席に余裕がございます。多くの方のご参加をお待ちしており
ます。
 
日時:   part3 ＜動的メモリ管理・書式指定文字列＞
        2009年09月10日(木) 13:00 〜 17:30 (受付 12:30〜)
会場:   株式会社インターネットイニシアティブ　大会議室1
        東京都千代田区神田神保町1-105 神保町三井ビルディング 17階
受講料: 無料
定員:   80名
</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>C/C++セキュアコーディングハーフデイキャンプお申し込み</Title>
			<URL>https://www.jpcert.or.jp/event/half-day_Camp-application.html</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>Windows Server Update Services (WSUS)</Title>
		<Content>
マイクロソフトは、組織内の Windows PC に更新プログラムなどを配信
する Windows Server Update Services (WSUS) を提供しています。

システム管理者は WSUS を導入することにより、組織内の Windows PC 
の更新プログラム適用の一元管理を行い、各 PC の適用状況を確認する
ことも可能となります。また、更新プログラムのダウンロードについて
も WSUS サーバでダウンロードした更新プログラムを組織内に配信する
ため、インターネットトラフィックも軽減することが可能になります。

2009年8月26日には、Windows Server Update Services 3.0 SP2 がリリー
スされ、Windows 7 のサポートも開始されました。</Content>

		<Reference Language="JAPANESE">
			<Name>Microsoft TechNet</Name>
			<Title>Microsoft Windows Server Update Services (WSUS)</Title>
			<URL>http://technet.microsoft.com/ja-jp/wsus/default.aspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト ダウンロードセンター</Name>
			<Title>Microsoft Windows Server Update Services 3.0 SP2 リリース ノート</Title>
			<URL>http://www.microsoft.com/downloads/details.aspx?FamilyID=ba94a0d3-f22a-4e24-877e-6be6ce5da6d7&amp;DisplayLang=ja</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Microsoft TechNet Blogs</Name>
			<Title>Japan WSUS Support Team Blog</Title>
			<URL>http://blogs.technet.com/jpwsus/default.aspx</URL>
		</Reference>


	</Memo>

</JpcertCcReport>

