<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2009-3801</Name>
		<Date>2009-10-07</Date>
		<From>2009-09-27</From>
		<To>2009-10-03</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>SugarCRM にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#84396512</Name>
			<Title>SugarCRM におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN84396512/index.html</URL>
		</Source>

		<Summary>
CRM (Customer Relationship Management) ソフトウェアの SugarCRM 
には、クロスサイトスクリプティングの脆弱性があります。結果として、
遠隔の第三者が SugarCRM にログインしているユーザのブラウザ上で任
意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- SugarCRM Community/Professional/Enterprise Editions 5.2.0i お
  よびそれ以前
- SugarCRM Community/Professional/Enterprise Editions 5.0.0l お
  よびそれ以前
- SugarCRM Community/Professional/Enterprise Editions 4.5.1p お
  よびそれ以前

この問題は、配布元が提供する修正済みのバージョンに SugarCRM を更
新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>SugarCRM Forums</Name>
			<Title>Sugar Community Edition 5.2.0 Patch J</Title>
			<URL>http://www.sugarcrm.com/forums/showthread.php?t=52401</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SugarCRM Forums</Name>
			<Title>Sugar Community Edition - Patches 5.0.0m and 4.5.1q Now Available</Title>
			<URL>http://www.sugarcrm.com/forums/showthread.php?t=52402</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SugarCRM</Name>
			<Title>Download Sugar Community Edition</Title>
			<URL>http://www.sugarcrm.com/crm/download/sugar-suite.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SugarForge</Name>
			<Title>SugarCRM</Title>
			<URL>http://www.sugarforge.org/frs/?group_id=6</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>BlackBerry Device Software に脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Research in Motion Releases Security Advisory</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/10/01/archive.html#research_in_motion_releases_security</URL>
		</Source>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-241</Name>
			<Title>Blackberry OS NULL Character Flaw in Common Name Field Lets Remote Users Spoof Certificates</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-241.shtml</URL>
		</Source>

		<Summary>
BlackBerry Device Software には、サーバ証明書に含まれる NULL 文
字の処理に起因する脆弱性があります。結果として、遠隔の第三者が細
工した証明書を正規の証明書に見せかける可能性があります。

対象となる製品は以下のとおりです。

- BlackBerry Device Software

この問題は、Research In Motion が提供する修正済みのバージョンに、
BlackBerry Device Software を更新することで解決します。詳細につ
いては、Research In Motion が提供する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Research In Motion - Security Advisory KB19552</Name>
			<Title>BlackBerry browser dialog box does not clearly indicate mismatches between web site domain names and associated certificates</Title>
			<URL>http://www.blackberry.com/btsc/search.do?cmd=displayKC&#38;docType=kc&#38;externalId=KB19552</URL>
		</Reference>

	</Article>



	<Memo>
		<Title>マイクロソフト無料ウイルス対策ソフト Microsoft Security Essentials</Title>
		<Content>
マイクロソフトは、2009年9月30日、ウイルス対策ソフト Microsoft
Security Essentials の提供を開始しました。Microsoft Security
Essentials は、無料で提供され、ウイルス、スパイウエアなどのマル
ウエアからユーザの PC をリアルタイムで保護します。

対応する OS は以下の通りです。

 - Windows XP (Service Pack 2, Service Pack 3)
 - Windows Vista (Service Pack 1, Service Pack 2)
 - Windows 7

サポート期限が切れたままのウイルス対策ソフトを利用している場合や、
ウイルス対策ソフトが導入されていない場合には、まずこのソフトを導
入し、今後の対策について検討することをおすすめします。
</Content>

		<Reference Language="JAPANESE">
			<Name>Microsoft</Name>
			<Title>Microsoft Security Essentials</Title>
			<URL>http://www.microsoft.com/security_essentials/default.aspx?mkt=ja-jp</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


