<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2010-0901</Name>
		<Date>2010-03-10</Date>
		<From>2010-02-28</From>
		<To>2010-03-06</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Internet Explorer の VBScript に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#612021</Name>
			<Title>Internet Explorer VBScript Windows Help arbitrary code execution</Title>
			<URL>http://www.kb.cert.org/vuls/id/612021</URL>
		</Source>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-317</Name>
			<Title>Vulnerability in VBScript Could Allow Remote Code Execution</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-317.shtml</URL>
		</Source>

		<Summary>
Microsoft Internet Explorer の VBScript には、脆弱性があります。
結果として、遠隔の第三者が細工した HTML 文書を閲覧させ、[F1] キー
を押させることでアプリケーションを実行しているユーザの権限で任意
のコードを実行する可能性があります。なお、この脆弱性を使用した攻
撃コードが公開されています。

対象となるプラットフォームは以下の通りです。

- Microsoft Windows 2000 Service Pack 4
- Windows XP Service Pack 2、Windows XP Service Pack 3 および 
  Windows XP Professional x64 Edition Service Pack 2
- Windows Server 2003 Service Pack 2、Windows Server 2003 with 
  SP2 for Itanium-based Systems および Windows Server 2003 x64 
  Edition Service Pack 2

2010年3月9日現在、この問題に対するセキュリティ更新プログラムは提
供されていません。

セキュリティ更新プログラムが提供されるまでの間、以下の回避策を適
用することで、本脆弱性の影響を軽減することが可能です。

- HTML 文書の表示中に [F1] キーを押さない
- Windows ヘルプへのアクセスを制限する
- [インターネット] および [ローカル イントラネット] ゾーンのセキュ
  リティ設定を "高" にする
- [インターネット] および [ローカル イントラネット] ゾーンのセ
  キュリティ設定において、[アクティブ スクリプト] の項目を "ダイ
  アログを表示する" もしくは "無効にする" に設定する

詳細については、マイクロソフトが提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ アドバイザリ (981169)</Name>
			<Title>VBScript の脆弱性により、リモートでコードが実行される</Title>
			<URL>http://www.microsoft.com/japan/technet/security/advisory/981169.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#612021</Name>
			<Title>Internet Explorer において VBScript および Windows Help を使用する際に任意のコードが実行される脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU612021/index.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>libpng の PNG ファイル処理に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#576029</Name>
			<Title>libpng stalls on highly compressed ancillary chunks</Title>
			<URL>http://www.kb.cert.org/vuls/id/576029</URL>
		</Source>

		<Summary>
libpng には、特定の PNG ファイルの処理に脆弱性があります。結果と
して、遠隔の第三者が細工した PNG ファイルを処理させることで、サー
ビス運用妨害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- libpng 1.4.0 およびそれ以前

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに libpng を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#576029</Name>
			<Title>libpng における圧縮された補助チャンクの処理に脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU576029/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>LIBPNG</Name>
			<Title>Security Advisory for libpng-1.4.0 and earlier, 27 February 2010</Title>
			<URL>http://libpng.sourceforge.net/ADVISORY-1.4.1.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>LIBPNG</Name>
			<Title>Defending Libpng Applications Against Decompression Bombs</Title>
			<URL>http://libpng.sourceforge.net/decompression_bombs.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>OpenPNE にアクセス制限回避の脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#06874657</Name>
			<Title>OpenPNE におけるアクセス制限回避の脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN06874657/index.html</URL>
		</Source>

		<Summary>
オープンソースの SNS 構築ソフトウェア OpenPNE の IP アドレス帯域
制限機能の処理には、アクセス制限が回避される脆弱性があります。結
果として、遠隔の第三者が携帯電話向けのかんたんログイン機能におい
て、登録ユーザになりすましてログインする可能性があります。

対象となるバージョンは以下の通りです。

- OpenPNE 2.13.2 から 2.14.4 まで

この問題は、配布元が提供する修正済みのバージョンに OpenPNE を更
新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>OpenPNEプロジェクト</Name>
			<Title>【緊急リリース】携帯版かんたんログインの不備によりなりすましがおこなわれてしまう問題について</Title>
			<URL>http://www.openpne.jp/archives/4612/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>「OpenPNE」におけるセキュリティ上の弱点（脆弱性）の注意喚起</Title>
			<URL>http://www.ipa.go.jp/security/vuln/alert/201003_openpne.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Cisco 製品群に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Cisco Releases Multiple Security Advisories</Title>
			<URL>http://www.us-cert.gov/current/archive/2010/03/04/archive.html#cicso_releases_multiple_security_advisories</URL>
		</Source>

		<Summary>
Cisco の製品群には、複数の脆弱性があります。結果として、設定を変
更したり、サービス運用妨害 (DoS) 攻撃を行ったりする可能性があり
ます。

対象となる製品は以下の通りです。

- Cisco Digital Media Player 5.2 より前のバージョン
- Cisco Digital Media Manager 5.2 より前のバージョン
- Cisco Unified Communications Manager 4.x、5.x、6.x、7.x

この問題は、Cisco が提供する修正済みのバージョンに、該当する製品
を更新することで解決します。詳細については、Cisco が提供する情報
を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory 111581</Name>
			<Title>Cisco Digital Media Player Remote Display Unauthorized Content Injection Vulnerability</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a0080b1b925.shtml</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory 111578</Name>
			<Title>Multiple Vulnerabilities in Cisco Digital Media Manager</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a0080b1b923.shtml</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory 111579</Name>
			<Title>Cisco Unified Communications Manager Denial of Service Vulnerabilities</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a0080b1b924.shtml</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Applied Mitigation Bulletin 111803</Name>
			<Title>Identifying and Mitigating Exploitation of the Cisco Unified Communications Manager Denial of Service Vulnerabilities</Title>
			<URL>http://www.cisco.com/en/US/products/products_applied_mitigation_bulletin09186a0080b1b926.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Energizer DUO USB バッテリチャージャ付属のソフトウェアに脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#154421</Name>
			<Title>Energizer DUO USB battery charger software allows unauthorized remote system access</Title>
			<URL>http://www.kb.cert.org/vuls/id/154421</URL>
		</Source>

		<Summary>
Energizer DUO USB バッテリチャージャ付属の充電状況表示ソフトウェ
アには、脆弱性があります。結果として、遠隔の第三者がユーザの権限
で任意のコードを実行する可能性があります。

2010年3月9日現在、この問題に対する修正プログラムは提供されていま
せん。

回避策としては、Energizer UsbCharger ソフトウェアを削除する、
Arucer.dll ファイルを削除する、ネットワークアクセスを禁止または
制限するなどの方法があります。なお、該当製品の販売は現在終了して
います。</Summary>

		<Reference Language="ENGLISH">
			<Name>Energizer</Name>
			<Title>USB</Title>
			<URL>http://www.energizerrecharge.eu/en/range/chargers/usb</URL>
		</Reference>

	</Article>



	<Memo>
		<Title>ひろがるフィッシング詐欺の対象</Title>
		<Content>
JPCERT/CC では、フィッシングの対象となるサイトが金融機関だけでな
く、ポータルサイトや SNS、オンラインゲームサイトへひろがっている
ことを確認しています。また、米国 RSA Security の月例レポートにお
いて、大学のポータルサイトなどを対象にしたフィッシングが急増して
いるとの指摘がされています。

日本でも、多くの大学がポータルサイトや Web メールサービスの提供
を始めており、今後、日本国内の大学のサイトにも被害がひろがること
が危惧されます。</Content>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Weekly Report</Name>
			<Title>今週のひとくちメモ: 教育機関におけるセキュリティ</Title>
			<URL>https://www.jpcert.or.jp/wr/2010/wr100301.html#Memo</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>フィッシング対策協議会</Name>
			<Title>フィッシング事例</Title>
			<URL>http://www.antiphishing.jp/database/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>RSA Online Fraud Report</Name>
			<Title>February, 2010</Title>
			<URL>http://www.rsa.com/solutions/consumer_authentication/intelreport/10763_Online_Fraud_report_0210.pdf</URL>
		</Reference>


	</Memo>

</JpcertCcReport>


