<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2009-3501</Name>
		<Date>2009-09-09</Date>
		<From>2009-08-30</From>
		<To>2009-09-05</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Microsoft Internet Information Services (IIS) の FTP サーバ機能にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#276653</Name>
			<Title>Microsoft Internet Information Server (IIS) FTP server NLST stack buffer overflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/276653</URL>
		</Source>

		<Summary>
Microsoft Internet Information Services (IIS) の FTP サーバ機能
には、バッファオーバーフローの脆弱性があります。結果として、FTP 
サーバに対する書き込み権限のある遠隔の第三者が任意のコードを実行
する可能性があります。なお、この脆弱性を使用した攻撃コードが公開
されています。

対象となるバージョンは以下の通りです。

- Microsoft Internet Information Services 5.0 (FTP サービス5.0)
- Microsoft Internet Information Services 5.1 (FTP サービス5.1)
- Microsoft Internet Information Services 6.0 (FTP サービス6.0)
- Microsoft Internet Information Services 7.0 (FTP サービス6.0)

2009年9月8日現在、この問題に対するセキュリティ更新プログラムは提
供されていません。

回避策としては、FTP サーバに対する匿名ユーザでの書き込み権限を無
効にするなどの方法があります。詳細については、マイクロソフトが提
供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ アドバイザリ (975191)</Name>
			<Title>インターネット インフォメーション サービスの FTP サービスの脆弱性</Title>
			<URL>http://www.microsoft.com/japan/technet/security/advisory/975191.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#276653</Name>
			<Title>Microsoft Internet Information Services FTP サーバにおけるバッファオーバーフローの脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU276653/index.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Java for Mac OS X に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Apple Releases Java Updates for Mac OS X 10.5</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/09/04/archive.html#apple_releases_java_updates_for2</URL>
		</Source>

		<Summary>
Java for Mac OS X には、複数の脆弱性があります。結果として、遠隔
の第三者が権限を昇格したり、任意のコードを実行したりする可能性が
あります。

対象となるバージョンは以下のとおりです。

- Java for Mac OS X 10.5 Update 5 より前のバージョン

この問題は、Apple が提供する修正済みのバージョンに、Java for Mac
OS X を更新することで解決します。詳細については、Apple が提供す
る情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2009-08-12</Name>
			<Title>【3】Java Runtime Environment (JRE) に複数の脆弱性</Title>
			<URL>https://www.jpcert.or.jp/wr/2009/wr093101.html#3</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Apple Support HT3649</Name>
			<Title>Java for Mac OS X 10.5 Update 5 について</Title>
			<URL>http://support.apple.com/kb/HT3649?viewlocale=ja_JP</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Apple Support Download</Name>
			<Title>Java for Mac OS X 10.5 Update 5</Title>
			<URL>http://support.apple.com/kb/DL924?viewlocale=ja_JP&#38;locale=ja_JP</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Support HT3851</Name>
			<Title>About the security content of Java for Mac OS X 10.5 Update 5</Title>
			<URL>http://support.apple.com/kb/HT3851</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Mailing List APPLE-SA-2009-09-03-1</Name>
			<Title>Java for Mac OS X 10.5 Update 5</Title>
			<URL>http://lists.apple.com/archives/security-announce/2009/Sep/msg00000.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>ATOK にスクリーンロックの制限回避が可能な脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#57040664</Name>
			<Title>ATOK におけるスクリーンロックの制限回避が可能な脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN57040664/index.html</URL>
		</Source>

		<Summary>
日本語入力システム ATOK には、外部アプリケーションの起動制御に起
因するスクリーンロックの制限回避が可能な脆弱性があります。結果と
して、ローカルシステムアカウントの権限で、任意のコマンドやプログ
ラムを実行する可能性があります。

対象となる製品は以下の通りです。

- ATOK for Windows
- ATOKスマイル

なお、上記製品を搭載した一太郎シリーズ、JUST Suite シリーズなど
も含みます。

この問題は、ジャストシステムが提供するセキュリティ更新モジュール、
アップデートモジュールを該当する製品に適用することで解決します。
詳細については、ジャストシステムが提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>ジャストシステム セキュリティ情報 [JS09003]</Name>
			<Title>ATOKの脆弱性を悪用した不正なプログラムの実行危険性について</Title>
			<URL>http://www.justsystems.com/jp/info/js09003.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>「ATOK」におけるセキュリティ上の弱点（脆弱性）の注意喚起</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2009/200909_atok.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>VMware の VMnc AVI コーデックにバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#444513</Name>
			<Title>VMware VMnc AVI video codec image height heap overflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/444513</URL>
		</Source>

		<Summary>
VMware の VMnc AVI コーデックには、AVI ファイルの処理に起因する
バッファオーバーフローの脆弱性があります。結果として、遠隔の第三
者が細工した Web ページまたは細工した AVI ファイルを閲覧させるこ
とで、任意のコードを実行する可能性があります。

対象となる製品およびバージョンは以下のとおりです。

- VMware Movie Decoder 6.5.3 より前のバージョン
- VMware Workstation 6.5.3 より前のバージョン
- VMware Player 2.5.3 より前のバージョン
- VMware ACE 2.5.3 より前のバージョン

この問題は、VMware が提供する修正済みのバージョンに、該当する製
品を更新することで解決します。詳細については、VMware が提供する
情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>VMware Security Advisory VMSA-2009-0012</Name>
			<Title>VMware Movie Decoder, VMware Workstation, VMware Player, and VMware ACE resolve security issues.</Title>
			<URL>http://www.vmware.com/security/advisories/VMSA-2009-0012.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>VMware Security Announcements</Name>
			<Title>VMSA-2009-0012 VMware Movie Decoder, VMware Workstation, VMware Player, and VMware ACE resolve security issues.</Title>
			<URL>http://lists.vmware.com/pipermail/security-announce/2009/000065.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>「C/C++ セキュアコーディングハーフデイキャンプ 2009秋 ＠大阪」参加者募集中</Title>
		<Source>
			<Name>JPCERT/CC</Name>
			<Title>C/C++ セキュアコーディングハーフデイキャンプ 2009秋 ＠大阪のご案内</Title>
			<URL>https://www.jpcert.or.jp/event/half-day_Camp-OSK-seminar.html</URL>
		</Source>

		<Summary>
JPCERT コーディネーションセンターは、経済産業省の委託によるソフ
トウエア等の脆弱性対策に関する事業の一環として、「C/C++ セキュア
コーディングセミナー」を開催しています。

「C/C++ セキュアコーディング ハーフデイキャンプ 2009秋 ＠大阪」
は、関西エリアのプログラム開発者の方々に受講いただけるよう、大阪
を会場とし、2009年10月6日から隔週で全3回コースにて開催します。皆
様のご参加をお待ちしております。

日時:   part1 ＜文字列・整数＞
        2009年10月6日(火) 14:00 〜 19:00 (受付 13:30〜)
        part2 ＜ファイル入出力＞
        2009年10月20日(火) 14:00 〜 19:30 (受付 13:30〜)
        part3 ＜動的メモリ管理・書式指定文字列＞
        2009年11月2日(月) 14:00 〜 18:30 (受付 13:30〜)
会場:   クリスタルタワー 20階 会議室 F
        大阪市中央区城見 1-2-27
受講料: 無料
定員:   70名/1回のセミナー
        (参加者多数の場合はお申し込み先着順となります)
</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>C/C++ セキュアコーディングハーフデイキャンプ 2009秋＠大阪お申し込み</Title>
			<URL>https://www.jpcert.or.jp/event/half-day_Camp-OSK-application.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>JPCERT/CC、VRDA の有効性検証報告書 英語版を公開</Title>
		<Source>
			<Name>JPCERT/CC</Name>
			<Title>Vulnerability Response Decision Assistance (脆弱性対応意思決定支援システム) の有効性検証報告書</Title>
			<URL>https://www.jpcert.or.jp/research/index.html#VRDA2</URL>
		</Source>

		<Summary>
Vulnerability Response Decision Assistance (脆弱性対応意思決定支
援システム、略称:VRDA、読み:ヴァーダ) は、組織が、脆弱性情報に関
し、効率よく、一貫した対応ができるように支援すべく、JPCERT/CC と
CERT/CC が共同でデザインした脆弱性対応コンセプトです。

本報告書は、VRDA コンセプトを実装したシステムである KENGINE (試
行運用中) を用い、各組織において実施すべき脆弱性対応を、どの程度
正しく提示することができるかについて、CERT/CC を含む 3つの異なる
組織の協力を得て評価した結果をまとめたものです。</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>Vulnerability Response Decision Assistance (脆弱性対応意思決定支援システム)</Title>
			<URL>https://www.jpcert.or.jp/research/index.html#VRDA</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>J2SE 5.0 サポート終了</Title>
		<Content>
以前から告知されているとおり、J2SE 5.0 のサポートが、2009年10月
30日に終了します。

Java を使用したサービス提供者や開発者の方は、J2SE 5.0 を使用した
システムが残っていないか確認し、サポート終了日までに移行を完了す
るようにしましょう。</Content>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2008-07-16</Name>
			<Title>【今週のひとくちメモ】J2SE 5.0 サポート終了移行期間について</Title>
			<URL>https://www.jpcert.or.jp/wr/2008/wr082701.html#Memo</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Developer Network</Name>
			<Title>Java SE &amp; Java SE for Business Support Road Map</Title>
			<URL>http://java.sun.com/products/archive/eol.policy.html</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


