<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2009-4701</Name>
		<Date>2009-12-09</Date>
		<From>2009-11-29</From>
		<To>2009-12-05</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Java for Mac OS X に複数の脆弱性</Title>
		<Source>
			<Name>Apple</Name>
			<Title>Apple security updates</Title>
			<URL>http://support.apple.com/kb/HT1222</URL>
		</Source>

		<Summary>
Java for Mac OS X には、複数の脆弱性があります。結果として、遠隔
の第三者が権限を昇格したり、任意のコードを実行したりする可能性が
あります。

対象となるバージョンは以下のとおりです。

- Java for Mac OS X 10.5 Update 6 より前のバージョン
- Java for Mac OS X 10.6 Update 1 より前のバージョン

この問題は、Apple が提供する修正済みのバージョンに、Java for Mac
OS X を更新することで解決します。詳細については、Apple が提供す
る情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2009-11-11</Name>
			<Title>【1】Java Runtime Environment (JRE) に複数の脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2009/wr094301.html#1</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Apple Support HT3970</Name>
			<Title>Java for Mac OS X 10.5 Update 6 のセキュリティコンテンツについて</Title>
			<URL>http://support.apple.com/kb/HT3970?viewlocale=ja_JP</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Apple Support HT3969</Name>
			<Title>Java for Mac OS X 10.6 Update 1 のセキュリティコンテンツについて</Title>
			<URL>http://support.apple.com/kb/HT3969?viewlocale=ja_JP</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>APPLE-SA-2009-12-03-1 Java for Mac OS X 10.6 Update 1</Name>
			<URL>http://lists.apple.com/archives/security-announce//2009/Dec/msg00000.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>APPLE-SA-2009-12-03-2 Java for Mac OS X 10.5 Update 6</Name>
			<URL>http://lists.apple.com/archives/security-announce//2009/Dec/msg00001.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>BlackBerry Enterprise Server および BlackBerry Professional Software にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Research In Motion Releases Advisory for BlackBerry PDF Distiller Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/current/archive/2009/12/03/archive.html#research_in_motion_releases_advisory1</URL>
		</Source>

		<Summary>
BlackBerry Enterprise Server および BlackBerry Professional
Software の PDF 表示機能には、バッファオーバーフローの脆弱性があ
ります。結果として、遠隔の第三者が細工した PDF ファイルをユーザ
に閲覧させることで、BlackBerry Attachment Service を実行するサー
バ上で任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行っ
たりする可能性があります。

対象となる製品およびバージョンは以下の通りです。

- Microsoft Windows 2003 または 2008 で動作する BlackBerry 
  Enterprise Server 5.0.0
- Microsoft Windows 2000 で動作する BlackBerry Enterprise Server
  5.0.0
- BlackBerry Enterprise Server 4.1 Service Pack 3 (4.1.3) 〜 4.1
  Service Pack 7 (4.1.7)
- BlackBerry Professional Software 4.1 Service Pack 4 (4.1.4)

この問題は、Research In Motion が提供する修正済みのバージョンに、
該当する製品を更新することで解決します。詳細については、Research
In Motion が提供する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Research In Motion - Security Advisory KB19860</Name>
			<Title>Vulnerabilities in the PDF distiller of the BlackBerry Attachment Service for the BlackBerry Enterprise Server</Title>
			<URL>http://www.blackberry.com/btsc/search.do?cmd=displayKC&#38;docType=kc&#38;externalId=KB19860</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>複数の SSL VPN 製品にブラウザのセキュリティが迂回される問題</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#261869</Name>
			<Title>Clientless SSL VPN products break web browser domain-based security models</Title>
			<URL>http://www.kb.cert.org/vuls/id/261869</URL>
		</Source>

		<Summary>
複数の SSL VPN 製品には、ブラウザのセキュリティメカニズム (Same
Origin Policy) を迂回可能な問題があります。結果として、遠隔の第
三者が細工した Web ページをユーザに閲覧させることで、VPN のセッ
ションをハイジャックしたり、ユーザが SSL VPN を通じてアクセスし
たコンテンツを閲覧したり、改ざんしたりする可能性があります。

対象となる製品は以下の通りです。

- SSL VPN を実装している製品

2009年12月8日現在、この問題に対する解決策は提供されていません。

回避策としては、URL の書き換えを信頼できるドメインに限定する、VPN
サーバの接続先を信頼できるドメインに限定する、URL 隠ぺい (URL 
hiding) 機能を無効にするなどの方法があります。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#261869</Name>
			<Title>複数の SSL VPN (Web VPN) 製品においてウェブブラウザのセキュリティが迂回される問題</Title>
			<URL>https://jvn.jp/cert/JVNVU261869/index.html</URL>
		</Reference>

	</Article>



	<Memo>
		<Title>Firefox 3.0.x のサポート終了</Title>
		<Content>
Mozilla Firefox の 3.0.x に対するセキュリティおよび安定性に関す
る更新の提供は 2010年1月まで、という予定が表明されています。

Firefox 3.5 へ移行していないユーザは、使用するアドオンの対応状況
や他アプリケーションとの連携などの確認を行い、Firefox 3.5 へ移行
することをお勧めします。</Content>

		<Reference Language="JAPANESE">
			<Name>Mozilla Japan</Name>
			<Title>Firefox 旧バージョンのダウンロード</Title>
			<URL>http://mozilla.jp/firefox/locales/older/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Mozilla</Name>
			<Title>Upgrading to Firefox 3・5</Title>
			<URL>http://support.mozilla.com/en-US/kb/Upgrading+to+Firefox+3%C2%B75</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


