<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2009-4501</Name>
		<Date>2009-11-26</Date>
		<From>2009-11-15</From>
		<To>2009-11-21</To>
	</Header>

	<Article RiskLevel="1" Type="RU">

		<Title>Microsoft Internet Explorer に脆弱性</Title>
		<Source>
			<Name>マイクロソフト セキュリティ アドバイザリ(977981)</Name>
			<Title>Internet Explorer の脆弱性により、リモートでコードが実行される</Title>
			<URL>http://www.microsoft.com/japan/technet/security/advisory/977981.mspx</URL>
		</Source>


		<Summary>
Microsoft Internet Explorer には脆弱性があります。結果として遠隔
の第三者が、任意のコードを実行したり、サービス運用妨害 (DoS) 攻
撃を行ったりする可能性があります。

対象となる製品およびバージョンは以下の通りです。

- Microsoft Internet Explorer 6
- Microsoft Internet Explorer 7

なお、Internet Explorer 5.01 SP4 及び Internet Explorer 8 はこの
問題の影響を受けません。

2009年11月25日現在、この問題に対するセキュリティ更新プログラムは
提供されていません。回避策としては、Windows のデータ実行防止 
(DEP) 機能を有効にする、アクティブスクリプトを無効にするなどの方
法があります。詳細はマイクロソフトのアドバイザリを参照してくださ
い。</Summary>

                <Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#515749</Name>
			<Title>Microsoft Internet Explorer に脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU515749/index.html</URL>
		</Reference>
                <Reference Language="ENGLISH">
			<Name>US-CERT Vulnerability Note VU#515749</Name>
			<Title>Microsoft Internet Explorer CSS style element vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/515749</URL>
		</Reference>
                <Reference Language="ENGLISH">
			<Name>Microsoft Help and Support</Name>
			<Title>Microsoft Security Advisory: Vulnerability in Internet Explorer could allow remote code execution</Title>
			<URL>http://support.microsoft.com/kb/977981/en-us/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>VMware 製品群に脆弱性</Title>
		<Source>
			<Name>VMware Security Announcements</Name>
			<Title>VMSA-2009-0016 VMware vCenter and ESX update release and vMA patch release address multiple security issue in third party components</Title>
			<URL>http://lists.vmware.com/pipermail/security-announce/2009/000070.html</URL>
		</Source>


		<Summary>
VMware 製品群には、複数の脆弱性があります。結果として遠隔の第三者が任意
のコードを実行したり、機密情報を取得したり、サービス運用妨害 (DoS) 攻撃
を行ったりする可能性があります。

対象となる製品およびバージョンは以下の通りです。

- VMware vCenter Server 4.0 (Update 1 より前のバージョン)
- VMware ESXi 4.0 (ESXi400-200911201-UG 未適用のもの)
- VMware ESX 4.0 (ESX400-200911201-UG、ESX400-200911223-UG、
  ESX400-200911232-SG、ESX400-200911233-SG、ESX400-200911234-SG、
  ESX400-200911235-SG、ESX400-200911237-SG、ESX400-200911238-SG 
  未適用のもの)
- VMware vMA 4.0 (patch 02 より前のバージョン)

この問題は、該当する製品を VMware が提供する修正済みのバージョンに更新
することで解決します。詳細については、VMware が提供する情報を参照してく
ださい。</Summary>


	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Google Chrome に脆弱性</Title>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-272</Name>
			<Title>Google Chrome prior to 3.0.195.32 Multiple Security Vulnerabilities</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-272.shtml</URL>
		</Source>

		<Summary>
Google Chrome には、脆弱性があります。結果として、遠隔の第三者が、
攻撃を意図したリンクをユーザにクリックさせることで、ユーザの権限
で任意のコードを実行したり、ブラウザをクラッシュさせたりする可能
性があります。

対象となるバージョンは以下の通りです。

- Google Chrome 3.0.195.32 より前のバージョン

この問題は、Google Chrome を Google が提供する修正済みのバージョ
ンに更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Google Chrome Releases</Name>
			<Title>Stable Channel Update</Title>
			<URL>http://googlechromereleases.blogspot.com/2009/11/stable-channel-update.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>chromium</Name>
			<Title>Issue 22205:  Chrome: Crash Report - Stack Signature: WebKit::WebURL::WebURL(WebKit::WebURL const &#38;)-3DB0FD</Title>
			<URL>http://code.google.com/p/chromium/issues/detail?id=22205</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Redmine に複数の脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#01245481</Name>
			<Title>Redmine におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN01245481/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#87341298</Name>
			<Title>Redmine におけるクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN87341298/index.html</URL>
		</Source>

		<Summary>
オープンソースのプロジェクト管理ソフトウェア Redmine には、複数
の脆弱性があります。結果として、遠隔の第三者が、ユーザのブラウザ
上で任意のスクリプトを実行したり、ログインしているユーザに、細工
した Web ページを読み込ませることで Redmine のデータの改ざんを行っ
たりする可能性があります。

対象となるバージョンは以下の通りです。

- Redmine 0.8.5 およびそれ以前

この問題は、Redmine を修正済みのバージョンに更新することで解決し
ます。なお、Redmine の開発元では、別の脆弱性を修正した Redmine
0.8.7 を公開しています。</Summary>

		<Reference Language="ENGLISH">
			<Name>Redmine</Name>
			<Title>Redmine 0.8.6 released</Title>
			<URL>http://www.redmine.org/news/29</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Redmine</Name>
			<Title>Redmine 0.8.7 security release</Title>
			<URL>http://www.redmine.org/news/30</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Redmine</Name>
			<Title>Changelog - v0.8.6 (2009-11-04)</Title>
			<URL>http://www.redmine.org/wiki/redmine/Changelog</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Redmine</Name>
			<Title>Changelog - v0.8.7 (2009-11-15)</Title>
			<URL>http://www.redmine.org/wiki/redmine/Changelog</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>SecurityDay2009 のお知らせ</Title>
		<Source>
			<Name>JPCERT/CC イベント情報</Name>
			<Title>SecurityDay2009</Title>
			<URL>https://www.jpcert.or.jp/event/securityday2009.html</URL>
		</Source>

		<Summary>
2009年12月16日(水) 13時 (開場12時30分) より工学院大学 (新宿キャ
ンパス) において SecurityDay2009 (JPCERT/CC、JAIPA、Telecom-ISAC
Japan、JNSA、JCAF 主催) が開催されます。

SecurityDay2009 では、情報セキュリティに関わる方を対象に参加者と
一緒に議論をするパネルディスカッションによって、情報提供、情報共
有をする場として考えています。今回扱うテーマは、古くて新しい問題
であり、すぐには結論が出せないものもありますが、このような問題に
正面から向き合い、参加者全員の意識の共有を行い、どこがクリティカ
ルポイントで、どのような対応が考えられるのか、課題は何か、等々に
ついて忌憚の無い意見交換を行い、次の時代を造るきっかけにしたいと
考えています。

参加費は無料ですが、事前参加申込みが必要です。事前参加申込みは、
JNSA 提供のサイトからお申し込みいただけます。</Summary>

		<Reference Language="JAPANESE">
			<Name>SecurityDay2009</Name>
			<Title>SecurityDay2009 開催概要</Title>
			<URL>http://securityday.jp/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>SecurityDay2009</Name>
			<Title>参加申し込み方法</Title>
			<URL>http://securityday.jp/?register</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>NPO日本ネットワークセキュリティ協会</Name>
			<Title>Security Day 2009 参加申し込み</Title>
			<URL>https://www.jnsa.org/seminar/2009/1216/entry.html</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>Mac OS X のセキュリティアップデートの提供期間に注意</Title>
		<Content>
Apple Mac OS X のセキュリティアップデートは、多くの場合、最新お
よびひとつ前のバージョンを対象としています。例えば、前回の 
Weekly Report でご紹介したセキュリティアップデートは Mac OS X
10.6 および 10.5 を対象としており、Mac OS X 10.4 は対象外となっ
ています。

現在のところ Apple 社からは、セキュリティアップデートの提供ポリ
シーに関する情報は公開されていません。

Mac OS X のシステムを運用する場合には、使用しているソフトウエア
のバージョンを確認し、セキュリティアップデートはすみやかに適用で
きるように、運用体制を整えることをお勧めします。</Content>

		<Reference Language="JAPANESE">
			<Name>Apple</Name>
			<Title>アップルセキュリティアップデート (Apple Security Update)</Title>
			<URL>http://support.apple.com/kb/HT1222?viewlocale=ja_JP</URL>
		</Reference>

	</Memo>

</JpcertCcReport>

