<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2009-4301</Name>
		<Date>2009-11-11</Date>
		<From>2009-11-01</From>
		<To>2009-11-07</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Java Runtime Environment (JRE) に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Sun Releases Update 17 for Java SE 6</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/11/06/archive.html#sun_releases_update_17_for</URL>
		</Source>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-267</Name>
			<Title>Buffer and Integer Overflow Vulnerabilities in the Java Runtime Environment</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-267.shtml</URL>
		</Source>

		<Summary>
Java Runtime Environment (JRE) には、複数の脆弱性があります。結
果として、遠隔の第三者が細工した Web ページを閲覧させることで認
証を回避したり、任意のコードを実行したり、サービス運用妨害 (DoS) 
攻撃を行ったりする可能性があります。

対象となる製品およびバージョンは以下の通りです。

- JDK/JRE 6 Update 16 およびそれ以前
- JDK/JRE 5.0 Update 21 およびそれ以前

この問題は、Sun が提供する修正済みのバージョンに、該当する製品を
更新することで解決します。

なお、JDK/JRE 5.0 系列は、2009年10月30日でサポートを終了していま
す。今後修正プログラムは提供されません。後継のバージョンへの対応
をおすすめします。</Summary>

		<Reference Language="ENGLISH">
			<Name>Sun Java SE 6</Name>
			<Title>Update Release Notes</Title>
			<URL>http://java.sun.com/javase/6/webnotes/6u17.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert 269868</Name>
			<Title>The Java Update Mechanism on Non-English Versions Does Not Update the JRE When a New Version is Available</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-269868-1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert 269869</Name>
			<Title>Command Execution Vulnerability in the Java Runtime Environment Deployment Toolkit May be Leveraged to Execute Arbitrary Code</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-269869-1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert 269870</Name>
			<Title>Security Vulnerability in the Java Web Start Installer May be Leveraged to Allow Untrusted Java Web Start Application to Run As Trusted Application</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-269870-1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert 270474</Name>
			<Title>Buffer and Integer Overflow Vulnerabilities in the Java Runtime Environment With Processing Audio and Image Files May Allow Privileges to be Escalated</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-270474-1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert 270475</Name>
			<Title>A Security Vulnerability in the Java Runtime Environment With Verifying HMAC Digests may Allow Authentication to be Bypassed</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-270475-1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Alert 270476</Name>
			<Title>Two Security Vulnerabilities in the Java Runtime Environment With Decoding DER Encoded Data and Parsing HTTP Headers may Result in a Denial of Service (DoS)</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-66-270476-1</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Adobe Shockwave Player に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Adobe Releases Update for Shockwave Player</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/11/06/archive.html#adobe_releases_update_for_shockwave1</URL>
		</Source>

		<Summary>
Adobe Shockwave Player には、複数の脆弱性があります。結果として
遠隔の第三者が細工した Shockwave コンテンツを閲覧させることで任
意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Adobe Shockwave Player 11.5.2.601 およびそれ以前

この問題は、Adobe が提供する修正済みのバージョンに Adobe 
Shockwave Player を更新することで解決します。詳細については Adobe
が提供する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Adobe Security Bulletin APSB09-16</Name>
			<Title>Security updates available for Shockwave Player</Title>
			<URL>http://www.adobe.com/support/security/bulletins/apsb09-16.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>BlackBerry Desktop Manager ActiveX コントロールにバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>BlackBerry Desktop Manager Vulnerability</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/11/06/archive.html#blackberry_desktop_manager_vulnerability</URL>
		</Source>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-265</Name>
			<Title>BlackBerry Desktop Manager ActiveX Control Remote Code Execution Vulnerability</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-265.shtml</URL>
		</Source>

		<Summary>
BlackBerry Desktop Manager ActiveX コントロールには、バッファオー
バーフローの脆弱性があります。遠隔の第三者が細工した HTML 文書を
閲覧させることで、該当する ActiveX コントロールを使用しているユー
ザの権限で任意のコードを実行する可能性があります。

対象となるバージョンは以下のとおりです。

- BlackBerry Desktop Software 5.0 およびそれ以前

この問題は、Research In Motion が提供する修正済みのバージョンに、
BlackBerry Desktop Software を更新することで解決します。詳細につ
いては、Research In Motion が提供する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Research In Motion - Security Advisory KB19701</Name>
			<Title>Vulnerability in the BlackBerry Desktop Manager allows remote code execution</Title>
			<URL>http://www.blackberry.com/btsc/search.do?cmd=displayKC&#38;docType=kc&#38;externalId=KB19701</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Roundcube Webmail に複数のクロスサイトリクエストフォージェリの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#75694913</Name>
			<Title>Roundcube Webmail におけるクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN75694913/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#72974205</Name>
			<Title>Roundcube Webmail におけるクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN72974205/index.html</URL>
		</Source>

		<Summary>
Roundcube Webmail Project が提供する Web メールアプリケーション
Roundcube Webmail には、クロスサイトリクエストフォージェリの脆弱
性があります。結果として、遠隔の第三者がユーザの意図しない情報を
登録したり、意図しないメールを送信したりする可能性があります。

対象となるバージョンは以下の通りです。

- Roundcube Webmail 0.2.2 およびそれ以前

この問題は、Roundcube Webmail Project が提供する修正済みのバージョ
ンに Roundcube Webmail を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Roundcube Webmail Project</Name>
			<Title>The Roundcube project news</Title>
			<URL>http://roundcube.net/news</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Roundcube Webmail Project</Name>
			<Title>Downloading Roundcube webmail</Title>
			<URL>http://roundcube.net/download</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Internet Week 2009 のお知らせ</Title>
		<Source>
			<Name>JPCERT/CC イベント情報</Name>
			<Title>Internet Week 2009</Title>
			<URL>https://www.jpcert.or.jp/event/internetweek2009.html</URL>
		</Source>

		<Summary>
2009年11月24日(火) より 11月27日(金) まで、秋葉原コンベンション
ホールにおいて JPNIC 主催の Internet Week 2009 が開催されます。

Internet Week は、インターネットに関する技術の研究・開発、構築・
運用・サービスに関わる人々が一堂に会し、主にインターネットの基盤
技術の基礎知識や最新動向を学び、議論し、理解と交流を深めるための
イベントです。

参加登録申込みについては、以下の Web ページをご参照ください。

事前申込は 11月13日(金) 18:00 までとなっています。この期間にお申
し込みいただきますと、事前割引料金でご参加いただけます。
</Summary>

		<Reference Language="JAPANESE">
			<Name>Internet Week 2009</Name>
			<Title>Internet Week 2009 お申し込みに関して</Title>
			<URL>https://internetweek.jp/apply/</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>マイクロソフトセキュリティインテリジェンスレポート 第7版</Title>
		<Content>
マイクロソフトは、2009年上半期の脆弱性やマルウエア動向についてま
とめた、マイクロソフトセキュリティインテリジェンスレポートを 
2009年11月2日に公開しています。セキュリティインテリジェンスレポー
トは、半年ごとに公開されており、今回は第7版の公開となります。

今回のレポートでは OS のバージョン毎の違いによるウイルス感染率や、
各地域で蔓延しているマルウエアの種別などが報告されています。また、
悪用された脆弱性の半分以上は 2006年に対応された古いものであるな
ど、システム管理者にとっても有益な情報が掲載されています。

レポート全文は英語のみでの公開となっていますが、要約版については
日本語でも提供されています。</Content>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ ホーム</Name>
			<Title>マイクロソフト セキュリティ インテリジェンス レポート</Title>
			<URL>http://www.microsoft.com/japan/security/contents/sir.mspx</URL>
		</Reference>

	</Memo>

</JpcertCcReport>

