<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2010-4001</Name>
		<Date>2010-10-20</Date>
		<From>2010-10-10</From>
		<To>2010-10-16</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>2010年10月 Microsoft セキュリティ情報について</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA10-285A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA10-285A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA10-285A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA10-285A.html</URL>
		</Source>

		<Summary>
Microsoft Windows、Office、Internet Explorer などの製品および関
連コンポーネントには複数の脆弱性があります。結果として、遠隔の第
三者が任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行っ
たりする可能性があります。

この問題は、Microsoft Update などを用いて、セキュリティ更新プロ
グラムを適用することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>2010 年 10 月のセキュリティ情報</Name>
			<URL>http://www.microsoft.com/japan/technet/security/bulletin/ms10-oct.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA10-285A</Name>
			<Title>Microsoft 製品における複数の脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNTA10-285A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>マイクロソフト社のセキュリティ修正プログラムについて(MS10-071,072,073,074,075,076,077,078,079,080,081,082,083,084,085,086)</Title>
			<URL>https://www.npa.go.jp/cyberpolice/topics/?seq=4899</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2010-10-13 JJPCERT-AT-2010-0027</Name>
			<Title>2010年10月 Microsoft セキュリティ情報 (緊急 4件含) に関する注意喚起</Title>
			<URL>https://www.jpcert.or.jp/at/2010/at100027.txt</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>「Windows プログラムの DLL 読み込み処理に脆弱性」に関する追加情報</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#82752978</Name>
			<Title>Lhaplus における DLL 読み込みに関する脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN82752978/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#18774708</Name>
			<Title>Lhaplus における実行ファイル読み込みに関する脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN18774708/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#88850043</Name>
			<Title>Lhasa における実行ファイル読み込みに関する脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN88850043/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#04665167</Name>
			<Title>XacRett における実行ファイル読み込みに関する脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN04665167/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#36921800</Name>
			<Title>K2Editor における実行ファイル読み込みに関する脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN36921800/index.html</URL>
		</Source>

		<Summary>
JPCERT/CC WEEKLY REPORT 2010-09-01 号【1】で紹介した「Windows プ
ログラムの DLL 読み込み処理に脆弱性」に関する追加情報です。

以下の各ソフトウエアには、DLL もしくは実行ファイル読み込み時の検
索パスの問題に起因する脆弱性があります。結果として、遠隔の第三者
がプログラムを実行している権限で、任意のコードを実行する可能性が
あります。

対象となる製品およびバージョンは以下の通りです。

- Lhaplus 1.57 およびそれ以前
- Lhasa 0.19 およびそれ以前
- XacRett #49 およびそれ以前
- K2Editor r.1.5.8 およびそれ以前

この問題は、開発元が提供する修正済みのバージョンに各ソフトウエア
を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Schezo</Name>
			<Title>検索パスの問題に起因する脆弱性</Title>
			<URL>http://www7a.biglobe.ne.jp/~schezo/dll_vul.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>「Lhaplus」におけるセキュリティ上の弱点（脆弱性）の注意喚起</Title>
			<URL>http://www.ipa.go.jp/about/press/20101012.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>竹村喜人(たけちん)</Name>
			<Title>LHA &amp; Zip extractor Lhasa ver0.20 for Win32(Oct.10,2010)</Title>
			<URL>http://www.digitalpad.co.jp/~takechin/download.html#lhasa</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>「Lhasa」におけるセキュリティ上の弱点（脆弱性）の注意喚起</Title>
			<URL>http://www.ipa.go.jp/about/press/20101012_2.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>kMonos.NET</Name>
			<Title>On JVN#04665167 (XacRett #49 Vulnerability)</Title>
			<URL>http://www.kmonos.net/lib/info/xacr49-vul.ja.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>K2 Software</Name>
			<Title>K2 Software's Page</Title>
			<URL>http://k2top.jpn.org/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2010-09-01 号</Name>
			<Title>【1】Windows プログラムの DLL 読み込み処理に脆弱性</Title>
			<URL>https://www.jpcert.or.jp/wr/2010/wr103301.html#1</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>2010年10月 Oracle Critical Patch Update について</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA10-287A</Name>
			<Title>Oracle Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA10-287A.html</URL>
		</Source>

		<Summary>
Oracle から複数の製品およびコンポーネントに含まれる脆弱性に対応
した Oracle Critical Patch Update Advisory - October 2010 が公開
されました。この修正には、JPCERT/CC WEEKLY REPORT 2010-08-11 号
【6】で紹介した問題に対する解決策も含まれています。また、Java に
対する修正も同時にリリースされています。

詳細については Oracle が提供する情報を参照してください。
</Summary>

		<Reference Language="JAPANESE">
			<Name>Oracle Technology Network</Name>
			<Title>セキュリティアラート</Title>
			<URL>http://www.oracle.com/technology/global/jp/deploy/security/alerts.htm</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Oracle internet Support Center</Name>
			<Title>[CPUOct2010] Oracle Critical Patch Update Advisory - October 2010</Title>
			<URL>http://support.oracle.co.jp/krown_external/oisc_showDoc.do?id=147902</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Oracle Technology Network</Name>
			<Title>Critical Patch Update - October 2010</Title>
			<URL>http://www.oracle.com/technology/global/jp/security/101015_92/top.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA10-287A</Name>
			<Title>Oracle 製品における複数の脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNTA10-287A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2010-08-11 号</Name>
			<Title>【6】Oracle Siebel Option Pack for IE ActiveX コントロールに脆弱性</Title>
			<URL>https://www.jpcert.or.jp/wr/2010/wr103001.html#6</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The Oracle Global Product Security Blog</Name>
			<Title>October 2010 and Java Critical Patch Updates Released</Title>
			<URL>http://blogs.oracle.com/security/2010/10/october_2010_and_java_critical.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Oracle Technology Network</Name>
			<Title>Oracle Java SE and Java for Business Critical Patch Update Advisory - October 2010</Title>
			<URL>http://www.oracle.com/technetwork/topics/security/javacpuoct2010-176258.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Oracle WebLogic Node Manager に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#924300</Name>
			<Title>Oracle WebLogic Node Manager allows arbitrary configuration via UNC path</Title>
			<URL>http://www.kb.cert.org/vuls/id/924300</URL>
		</Source>

		<Summary>
Oracle WebLogic Node Manager には、脆弱性があります。結果として、
遠隔の第三者が任意のコマンドを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Oracle WebLogic Node Manager 10.3.3 およびそれ以前

2010年10月19日現在、この問題に対する解決策は提供されていません。

回避策としては、Node Manager サービスへの接続を制限するなどの方
法があります。</Summary>

		<Reference Language="JAPANESE">
			<Name>Oracle</Name>
			<Title>Oracle WebLogic Server</Title>
			<URL>http://www.oracle.com/technology/global/jp/products/weblogic/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#924300</Name>
			<Title>Oracle WebLogic Node Manager に脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU924300/index.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Opera ブラウザに脆弱性 </Title>
		<Source>
			<Name>Opera</Name>
			<Title>Opera 10.63 for Windows changelog</Title>
			<URL>http://www.opera.com/docs/changelogs/windows/1063/</URL>
		</Source>
		<Source>
			<Name>Opera</Name>
			<Title>Opera 10.63 for Mac changelog</Title>
			<URL>http://www.opera.com/docs/changelogs/mac/1063/</URL>
		</Source>
		<Source>
			<Name>Opera</Name>
			<Title>Opera 10.63 for UNIX changelog</Title>
			<URL>http://www.opera.com/docs/changelogs/unix/1063/</URL>
		</Source>

		<Summary>
Opera ブラウザには脆弱性があります。結果として、遠隔の第三者が任
意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行ったりす
る可能性があります。
 
対象となるバージョンは以下の通りです。
 
- Opera ブラウザ 10.62 およびそれ以前

この問題は、Opera Software が提供する修正済みのバージョンに 
Opera ブラウザを更新することで解決します。</Summary>


	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>BlackBerry Enterprise Server および BlackBerry Professional Software にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>RIM Releases Security Advisory for BlackBerry Enterprise Server</Title>
			<URL>http://www.us-cert.gov/current/archive/2010/10/15/archive.html#rim_releases_security_advisory_for</URL>
		</Source>

		<Summary>
BlackBerry Enterprise Server および BlackBerry Professional 
Software の PDF 表示機能には、バッファオーバーフローの脆弱性があ
ります。結果として、遠隔の第三者が細工した PDF ファイルをユーザ
に閲覧させることで、BlackBerry Attachment Service を実行するサー
バ上で任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行っ
たりする可能性があります。

対象となる製品およびバージョンは以下の通りです。

- Microsoft Exchange 用の BlackBerry Enterprise Server Express 
  5.0.2
- Microsoft Exchange 用の BlackBerry Enterprise Server 5.0.2、
  5.0.1、5.0.0、4.1.7 およびそれ以前
- IBM Lotus Domino 用の BlackBerry Enterprise Server 5.0.2、
  5.0.1、5.0.0、4.1.7 およびそれ以前
- Novell GroupWise 用の BlackBerry Enterprise Server 5.0.1、4.1.7 
  およびそれ以前
- Microsoft Exchange 用および IBM Lotus Domino 用の BlackBerry 
  Professional Software 4.1.4 およびそれ以前

この問題は、Research In Motion が提供する修正済みのバージョンに、
該当する製品を更新することで解決します。詳細については、Research 
In Motion が提供する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Research In Motion - Security Advisory KB24547</Name>
			<Title>Vulnerability in the PDF distiller of the BlackBerry Attachment Service for the BlackBerry Enterprise Server</Title>
			<URL>http://www.blackberry.com/btsc/search.do?cmd=displayKC&#38;docType=kc&#38;externalId=KB24547</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Ghostscript に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#538191</Name>
			<Title>Ghostscript crashes when passing a null ipsp->ip value to the gs_type2_interpret function</Title>
			<URL>http://www.kb.cert.org/vuls/id/538191</URL>
		</Source>

		<Summary>
Ghostscript には、入力値検証が不十分なことに起因する脆弱性があり
ます。結果として、遠隔の第三者が細工した PDF 文書を閲覧させるこ
とでサービス運用妨害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- Ghostscript 8.71 より前のバージョン

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに Ghostscript を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#538191</Name>
			<Title>Ghostscript にサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU538191/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Artifex Software</Name>
			<URL>http://www.artifex.com/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>ghostscript.com</Name>
			<Title>[gs-commits] rev 10590 - trunk/gs/base</Title>
			<URL>http://ghostscript.com/pipermail/gs-cvs/2010-January/010333.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>ghostscript.com</Name>
			<Title>GPL Ghostscript 8	</Title>
			<URL>http://www.ghostscript.com/GPL_Ghostscript_8.71.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>SAP BusinessObjects Axis2 に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#989719</Name>
			<Title>SAP BusinessObjects Axis2 Default Admin Password</Title>
			<URL>http://www.kb.cert.org/vuls/id/989719</URL>
		</Source>

		<Summary>
SAP BusinessObjects Axis2 には、管理用アカウントに起因する脆弱性
があります。結果として、遠隔の第三者が Axis2 コンポーネントにロ
グインして細工した Web サービス (jar) をアップロードすることで、
再起動後に任意のコードを実行する可能性があります。

対象となる製品は以下の通りです。

- SAP BusinessObjects Axis2

この問題は、SAP が提供する修正済みのバージョンに SAP 
BusinessObjects Axis2 を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#989719</Name>
			<Title>SAP BusinessObjects Axis2 におけるデフォルトパスワードの問題</Title>
			<URL>https://jvn.jp/cert/JVNVU989719/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SAP</Name>
			<Title>SAP Security Note 1432881 (Registered Users Only)</Title>
			<URL>https://service.sap.com/sap/support/notes/1432881</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Internet Week 2010 のお知らせ</Title>
		<Source>
			<Name>Internet Week 2010</Name>
			<URL>https://internetweek.jp/</URL>
		</Source>

		<Summary>
2010年11月24日(水)より 26日(金)まで、富士ソフトアキバプラザにて 
JPNIC 主催の Internet Week 2010 が開催されます。JPCERT/CC は後援
団体に加わるとともに、プログラムの企画・運営に協力しています。

参加登録については、以下の「参加申込」ページをご参照ください。割
引料金でご参加いただける事前登録の受付は 11月12日(金) 18:00 まで
となっています。

二日目の午後に行われるセッション S14 では、「セキュリティオペレー
ション2010 〜現場から見たインシデント対応 - ISOG-J における連携
の試み〜」と題し、2010年のインシデントの状況と対応防御の実際を、
SOC (セキュリティオペレーションセンター) で収集されたデータや、
実際のインシデント対応の実例を基に紹介します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Internet Week 2010 - 参加申込</Name>
			<URL>https://internetweek.jp/apply/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Internet Week 2010</Name>
			<Title>S14: セキュリティオペレーション2010 〜現場から見たインシデント対応 - ISOG-J における連携の試み〜</Title>
			<URL>https://internetweek.jp/program/s14/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>C/C++ セキュアコーディングセミナー 2010 ＠東京 part4 のご案内</Title>
		<Source>
			<Name>JPCERT/CC</Name>
			<Title>C/C++ セキュアコーディングセミナー 2010 ＠東京 のご案内</Title>
			<URL>https://www.jpcert.or.jp/event/securecoding-TKO-seminar.html</URL>
		</Source>

		<Summary>
JPCERT コーディネーションセンターは、C/C++ 言語で脆弱性を含まな
い安全なプログラムをコーディングする具体的なテクニックとノウハウ
を学んでいただく「C/C++ セキュアコーディングセミナー」を開催して
います。

11月に東京で開催する part4 の募集を開始しました。part4 でとりあ
げるトピックは動的メモリ管理です。皆様のご参加をお待ちしています。

  [日時] part4 ＜動的メモリ管理＞
         2010年11月10日(水)

         13:00 -       受付開始
         13:30 - 16:00 動的メモリ管理 - 講義
         16:00 - 18:15 動的メモリ管理 - 演習

  [会場] 株式会社インターネットイニシアティブ大会議室1
         東京都千代田区神田神保町1-105 神保町三井ビルディング 17階
         (MAP) https://www.jpcert.or.jp/event/img/seminar_map.gif

  [定員]　70名／回
          (参加者多数の場合はお申し込み先着順となります)

  [対象]　C/C++言語でのソフトウェア開発に携わるプログラマ、プロ
          ジェクトマネージャ、コードレビュアー、品質管理担当者、
          プログラマ・エンジニアの教育担当者、等
</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>C/C++ セキュアコーディングセミナー 2010 ＠ 東京 お申し込み</Title>
			<URL>https://www.jpcert.or.jp/event/securecoding-TKO-application.html</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>JP ゾーンの DNSSEC 署名開始</Title>
		<Content>
2010年10月17日より、JP ゾーンへの DNSSEC 署名が開始されました。
これにより、JP ゾーンのレコードに関する DNS 問い合わせで DO ビッ
トを有効にしている場合、 応答のなかに署名レコードも含まれるよう
になります。

BIND9 (9.3 以降) や Unbound などは、DNSSEC 対応機能の設定内容に
関わらず、問い合わせパケットの DO ビットを有効にしているため、こ
れらをキャッシュサーバに使っている場合には、通信帯域やメモリ使用
量の増加が想定されます。ご使用中の DNS キャッシュサーバの稼働状
況を確認することをお勧めします。</Content>

		<Reference Language="JAPANESE">
			<Name>JPRS</Name>
			<Title>JPゾーンにおけるDNSSEC署名の開始による影響について</Title>
			<URL>http://jprs.jp/tech/notice/2010-10-15-jp-dnssec.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JANOG</Name>
			<Title>あなたのDNS運用は来るべきDNSSEC時代に耐えられますか</Title>
			<URL>http://www.janog.gr.jp/meeting/janog24/program/d1p4.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>【今週のひとくちメモ】JP ゾーンへの DNSSEC 導入</Title>
			<URL>https://www.jpcert.or.jp/wr/2010/wr103501.html#Memo</URL>
		</Reference>


	</Memo>

</JpcertCcReport>


