JPCERT-WR-2009-35012009-09-092009-08-302009-09-05Microsoft Internet Information Services (IIS) の FTP サーバ機能にバッファオーバーフローの脆弱性
Microsoft Internet Information Services (IIS) の FTP サーバ機能
には、バッファオーバーフローの脆弱性があります。結果として、FTP
サーバに対する書き込み権限のある遠隔の第三者が任意のコードを実行
する可能性があります。なお、この脆弱性を使用した攻撃コードが公開
されています。
対象となるバージョンは以下の通りです。
- Microsoft Internet Information Services 5.0 (FTP サービス5.0)
- Microsoft Internet Information Services 5.1 (FTP サービス5.1)
- Microsoft Internet Information Services 6.0 (FTP サービス6.0)
- Microsoft Internet Information Services 7.0 (FTP サービス6.0)
2009年9月8日現在、この問題に対するセキュリティ更新プログラムは提
供されていません。
回避策としては、FTP サーバに対する匿名ユーザでの書き込み権限を無
効にするなどの方法があります。詳細については、マイクロソフトが提
供する情報を参照してください。マイクロソフト セキュリティ アドバイザリ (975191)インターネット インフォメーション サービスの FTP サービスの脆弱性http://www.microsoft.com/japan/technet/security/advisory/975191.mspxJapan Vulnerability Notes JVNVU#276653Microsoft Internet Information Services FTP サーバにおけるバッファオーバーフローの脆弱性https://jvn.jp/cert/JVNVU276653/index.htmlJava for Mac OS X に複数の脆弱性
Java for Mac OS X には、複数の脆弱性があります。結果として、遠隔
の第三者が権限を昇格したり、任意のコードを実行したりする可能性が
あります。
対象となるバージョンは以下のとおりです。
- Java for Mac OS X 10.5 Update 5 より前のバージョン
この問題は、Apple が提供する修正済みのバージョンに、Java for Mac
OS X を更新することで解決します。詳細については、Apple が提供す
る情報を参照してください。JPCERT/CC WEEKLY REPORT 2009-08-12【3】Java Runtime Environment (JRE) に複数の脆弱性https://www.jpcert.or.jp/wr/2009/wr093101.html#3Apple Support HT3649Java for Mac OS X 10.5 Update 5 についてhttp://support.apple.com/kb/HT3649?viewlocale=ja_JPApple Support DownloadJava for Mac OS X 10.5 Update 5http://support.apple.com/kb/DL924?viewlocale=ja_JP&locale=ja_JPApple Support HT3851About the security content of Java for Mac OS X 10.5 Update 5http://support.apple.com/kb/HT3851Apple Mailing List APPLE-SA-2009-09-03-1Java for Mac OS X 10.5 Update 5http://lists.apple.com/archives/security-announce/2009/Sep/msg00000.htmlATOK にスクリーンロックの制限回避が可能な脆弱性
日本語入力システム ATOK には、外部アプリケーションの起動制御に起
因するスクリーンロックの制限回避が可能な脆弱性があります。結果と
して、ローカルシステムアカウントの権限で、任意のコマンドやプログ
ラムを実行する可能性があります。
対象となる製品は以下の通りです。
- ATOK for Windows
- ATOKスマイル
なお、上記製品を搭載した一太郎シリーズ、JUST Suite シリーズなど
も含みます。
この問題は、ジャストシステムが提供するセキュリティ更新モジュール、
アップデートモジュールを該当する製品に適用することで解決します。
詳細については、ジャストシステムが提供する情報を参照してください。ジャストシステム セキュリティ情報 [JS09003]ATOKの脆弱性を悪用した不正なプログラムの実行危険性についてhttp://www.justsystems.com/jp/info/js09003.html独立行政法人 情報処理推進機構 セキュリティセンター「ATOK」におけるセキュリティ上の弱点(脆弱性)の注意喚起http://www.ipa.go.jp/security/vuln/documents/2009/200909_atok.htmlVMware の VMnc AVI コーデックにバッファオーバーフローの脆弱性
VMware の VMnc AVI コーデックには、AVI ファイルの処理に起因する
バッファオーバーフローの脆弱性があります。結果として、遠隔の第三
者が細工した Web ページまたは細工した AVI ファイルを閲覧させるこ
とで、任意のコードを実行する可能性があります。
対象となる製品およびバージョンは以下のとおりです。
- VMware Movie Decoder 6.5.3 より前のバージョン
- VMware Workstation 6.5.3 より前のバージョン
- VMware Player 2.5.3 より前のバージョン
- VMware ACE 2.5.3 より前のバージョン
この問題は、VMware が提供する修正済みのバージョンに、該当する製
品を更新することで解決します。詳細については、VMware が提供する
情報を参照してください。VMware Security Advisory VMSA-2009-0012VMware Movie Decoder, VMware Workstation, VMware Player, and VMware ACE resolve security issues.http://www.vmware.com/security/advisories/VMSA-2009-0012.htmlVMware Security AnnouncementsVMSA-2009-0012 VMware Movie Decoder, VMware Workstation, VMware Player, and VMware ACE resolve security issues.http://lists.vmware.com/pipermail/security-announce/2009/000065.html「C/C++ セキュアコーディングハーフデイキャンプ 2009秋 @大阪」参加者募集中
JPCERT コーディネーションセンターは、経済産業省の委託によるソフ
トウエア等の脆弱性対策に関する事業の一環として、「C/C++ セキュア
コーディングセミナー」を開催しています。
「C/C++ セキュアコーディング ハーフデイキャンプ 2009秋 @大阪」
は、関西エリアのプログラム開発者の方々に受講いただけるよう、大阪
を会場とし、2009年10月6日から隔週で全3回コースにて開催します。皆
様のご参加をお待ちしております。
日時: part1 <文字列・整数>
2009年10月6日(火) 14:00 〜 19:00 (受付 13:30〜)
part2 <ファイル入出力>
2009年10月20日(火) 14:00 〜 19:30 (受付 13:30〜)
part3 <動的メモリ管理・書式指定文字列>
2009年11月2日(月) 14:00 〜 18:30 (受付 13:30〜)
会場: クリスタルタワー 20階 会議室 F
大阪市中央区城見 1-2-27
受講料: 無料
定員: 70名/1回のセミナー
(参加者多数の場合はお申し込み先着順となります)
JPCERT/CCC/C++ セキュアコーディングハーフデイキャンプ 2009秋@大阪お申し込みhttps://www.jpcert.or.jp/event/half-day_Camp-OSK-application.htmlJPCERT/CC、VRDA の有効性検証報告書 英語版を公開
Vulnerability Response Decision Assistance (脆弱性対応意思決定支
援システム、略称:VRDA、読み:ヴァーダ) は、組織が、脆弱性情報に関
し、効率よく、一貫した対応ができるように支援すべく、JPCERT/CC と
CERT/CC が共同でデザインした脆弱性対応コンセプトです。
本報告書は、VRDA コンセプトを実装したシステムである KENGINE (試
行運用中) を用い、各組織において実施すべき脆弱性対応を、どの程度
正しく提示することができるかについて、CERT/CC を含む 3つの異なる
組織の協力を得て評価した結果をまとめたものです。JPCERT/CCVulnerability Response Decision Assistance (脆弱性対応意思決定支援システム)https://www.jpcert.or.jp/research/index.html#VRDAJ2SE 5.0 サポート終了
以前から告知されているとおり、J2SE 5.0 のサポートが、2009年10月
30日に終了します。
Java を使用したサービス提供者や開発者の方は、J2SE 5.0 を使用した
システムが残っていないか確認し、サポート終了日までに移行を完了す
るようにしましょう。JPCERT/CC REPORT 2008-07-16【今週のひとくちメモ】J2SE 5.0 サポート終了移行期間についてhttps://www.jpcert.or.jp/wr/2008/wr082701.html#MemoSun Developer NetworkJava SE & Java SE for Business Support Road Maphttp://java.sun.com/products/archive/eol.policy.html