<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2010-4501</Name>
		<Date>2010-11-25</Date>
		<From>2010-11-14</From>
		<To>2010-11-20</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>「Adobe Flash に脆弱性」に関する追加情報</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Adobe Releases Security Updates for Reader and Acrobat</Title>
			<URL>http://www.us-cert.gov/current/archive/2010/11/19/archive.html#adobe_releases_security_updates_for6</URL>
		</Source>

		<Summary>
JPCERT/CC WEEKLY REPORT 2010-11-04 号【2】で紹介した「Adobe 
Flash に脆弱性」に関する追加情報です。

Adobe は、Adobe Reader および Acrobat の修正済みのバージョンを公
開しました。なお、UNIX 版 Adobe Reader の修正済みのバージョンは
2010年11月30日に公開される予定です。詳細については Adobe が提供
する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Adobe Technote</Name>
			<Title>APSB10-28: Acrobat および Adobe Reader に関するセキュリティアップデート公開</Title>
			<URL>http://kb2.adobe.com/jp/cps/880/cpsid_88012.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>Adobe Reader および Acrobat の脆弱性(APSB10-28)について</Title>
			<URL>http://www.ipa.go.jp/security/ciadr/vul/20101117-adobe.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>アドビシステムズ社の Adobe Reader および Adobe Acrobat のセキュリティ修正プログラムについて</Title>
			<URL>http://www.npa.go.jp/cyberpolice/topics/?seq=5216</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2010-11-17 JPCERT-AT-2010-0031</Name>
			<Title>Adobe Reader 及び Acrobat の脆弱性に関する注意喚起</Title>
			<URL>https://www.jpcert.or.jp/at/2010/at100031.txt</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2010-11-04 号</Name>
			<Title>【2】Adobe Flash に脆弱性</Title>
			<URL>https://www.jpcert.or.jp/wr/2010/wr104201.html#2</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe Security Bulletin APSB10-28</Name>
			<Title>Security updates available for Adobe Reader and Acrobat</Title>
			<URL>http://www.adobe.com/support/security/bulletins/apsb10-28.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe Product Security Incident Response Team (PSIRT) Blog</Name>
			<Title>Security updates released for Adobe Reader and Acrobat (APSB10-28)</Title>
			<URL>http://blogs.adobe.com/psirt/2010/11/security-updates-released-for-adobe-reader-and-acrobat-apsb10-28.html
</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Apple Safari に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Apple Releases Safari 5.0.3 and 4.1.3</Title>
			<URL>http://www.us-cert.gov/current/archive/2010/11/19/archive.html#apple_releases_safari_5_03</URL>
		</Source>

		<Summary>
Apple Safari には、複数の脆弱性があります。結果として、遠隔の第
三者が、任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を
行ったりする可能性があります。

対象となるバージョンは以下の通りです。

- Apple Safari 5.0.3 より前のバージョン
- Apple Safari (Mac OS X 版) 4.1.3 より前のバージョン

この問題は、Apple が提供する修正済みのバージョンに Safari を更新
することで解決します。詳細については、Apple が提供する情報を参照
してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#387412</Name>
			<Title>Apple Safari における複数の脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNVU387412/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Apple サポートダウンロード</Name>
			<Title>Safari 5.0.3</Title>
			<URL>http://support.apple.com/kb/DL1070?viewlocale=ja_JP</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Apple サポートダウンロード</Name>
			<Title>Safari 4.1.3 for Tiger</Title>
			<URL>http://support.apple.com/kb/DL1069?viewlocale=ja_JP</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Support HT4455</Name>
			<Title>About the security content of Safari 5.0.3 and Safari 4.1.3</Title>
			<URL>http://support.apple.com/kb/HT4455?viewlocale=en_US</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Mailing Lists</Name>
			<Title>APPLE-SA-2010-11-18-1 Safari 5.0.3 and Safari 4.1.3</Title>
			<URL>http://lists.apple.com/archives/security-announce/2010/Nov/msg00002.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>OpenSSL にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>OpenSSL Releases OpenSSL 1.0.0b</Title>
			<URL>http://www.us-cert.gov/current/archive/2010/11/19/archive.html#openssl_releases_openssl_1_0</URL>
		</Source>

		<Summary>
OpenSSL には、バッファオーバーフローの脆弱性があります。結果とし
て、マルチスレッド機能とキャッシュ機能を有効にしている TLS サー
バを使用している場合、遠隔の第三者が細工したデータを処理させるこ
とで、任意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- OpenSSL 0.9.8f から 0.9.8o、1.0.0、1.0.0a

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに OpenSSL を更新することで解決します。詳細について
は、ベンダや配布元が提供する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>OpenSSL Security Advisory [16 November 2010]</Name>
			<Title>TLS extension parsing race condition</Title>
			<URL>http://openssl.org/news/secadv_20101116.txt</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2010:0888-1</Name>
			<Title>Important: openssl security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2010-0888.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>PGP Desktop にデータインジェクションの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#300785</Name>
			<Title>PGP Desktop unsigned data injection vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/300785</URL>
		</Source>

		<Summary>
シマンテックが提供する PGP Desktop には、データインジェクション
の脆弱性があります。結果として、遠隔の第三者が細工したメッセージ
を PGP 署名された正規メッセージとして表示させる可能性があります。

対象となるバージョンは以下の通りです。

- PGP Desktop 10.0.3 およびそれ以前
- PGP Desktop 10.1.0

この問題は、シマンテックが提供する修正済みのバージョンに PGP
Desktop を更新することで解決します。詳細については、シマンテック
が提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#300785</Name>
			<Title>PGP Desktop にデータインジェクションの脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU300785/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Symantec Security Advisory SYM10-012</Name>
			<Title>Security Advisories Relating to Symantec Products - PGP Desktop Unsigned Data Insertion</Title>
			<URL>http://www.symantec.com/business/security_response/securityupdates/detail.jsp?fid=security_advisory&#38;pvid=security_advisory&#38;year=2010&#38;suid=20101118_00</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Eric R. Verheul</Name>
			<Title>Pretty Good Piggy-backing - Parsing vulnerabilities in PGP Desktop</Title>
			<URL>http://www.cs.ru.nl/E.Verheul/papers/Govcert/Pretty%20Good%20Piggybagging%20v1.0.pdf</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>C/C++ セキュアコーディングセミナー 2010 ＠東京 part5 参加者募集中</Title>
		<Source>
			<Name>JPCERT/CC</Name>
			<Title>C/C++ セキュアコーディングセミナー 2010 ＠東京 のご案内</Title>
			<URL>https://www.jpcert.or.jp/event/securecoding-TKO-seminar.html</URL>
		</Source>

		<Summary>
JPCERT コーディネーションセンターは、C/C++ 言語で脆弱性を含まな
い安全なプログラムをコーディングする具体的なテクニックとノウハウ
を学んでいただく「C/C++ セキュアコーディングセミナー」を開催して
います。

東京を会場にしたセミナーでは、12月に開催する part5 の参加者を募
集中です。part5 でとりあげるトピックは書式指定文字列です。皆様の
ご参加をお待ちしています。

  [日時] part5 ＜書式指定文字列＞
         2010年12月15日(水)
           13:00 -       受付開始
           13:30 - 16:00 書式指定文字列 - 講義
           16:00 - 18:15 書式指定文字列 - 演習

  [会場] 株式会社インターネットイニシアティブ大会議室1
         東京都千代田区神田神保町1-105 神保町三井ビルディング 17階
         (MAP) https://www.jpcert.or.jp/event/img/seminar_map.gif

  [定員]　70名／回
          (参加者多数の場合はお申し込み先着順となります)

  [対象]　C/C++言語でのソフトウェア開発に携わるプログラマ、プロ
          ジェクトマネージャ、コードレビュアー、品質管理担当者、
          プログラマ・エンジニアの教育担当者など
</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>C/C++ セキュアコーディングセミナー 2010 ＠ 東京 お申し込み</Title>
			<URL>https://www.jpcert.or.jp/event/securecoding-TKO-application.html</URL>
		</Reference>

	</Article>



	<Memo>
		<Title>Adobe Reader のサポート期間に注意</Title>
		<Content>
Adobe が提供する Adobe Reader 8.x のサポート期間は 2011年の11月
までの予定です。サポート期間終了後は、セキュリティアップデートな
どのソフトウエアの修正は提供されません。Adobe Reader 8.x を利用
している方は、計画的な移行をお勧めします。

また、2010年11月に Adobe から新しいバージョン Adobe Reader X が
公開されました。このバージョンでは、保護モード (サンドボックス機
能) が実装されています。近年多発している PDF 経由の攻撃の影響を
軽減することが期待できます。

アップデート時に、今まで無効にしていた JavaScript 実行機能やマル
チメディア関連機能などが有効と設定される場合があります。アップデー
ト作業時には、各種設定項目の再確認を忘れないようにしましょう。
</Content>

		<Reference Language="ENGLISH">
			<Name>Adobe Secure Software Engineering Team (ASSET) Blog</Name>
			<Title>Adobe Reader X is Here!</Title>
			<URL>http://blogs.adobe.com/asset/2010/11/adobe-reader-x-is-here.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe products and Enterprise Technical Support</Name>
			<Title>periods covered under the new Lifecycle Policy</Title>
			<URL>http://www.adobe.com/support/products/enterprise/eol/eol_matrix.html#86</URL>
		</Reference>

	</Memo>

</JpcertCcReport>


