<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2012-0301</Name>
		<Date>2012-01-25</Date>
		<From>2012-01-15</From>
		<To>2012-01-21</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>2012年1月 Oracle Critical Patch Update について</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Oracle Releases Critical Patch Update for January 2012</Title>
			<URL>http://www.us-cert.gov/current/archive/2012/01/20/archive.html#oracle_releases_critical_patch_update16</URL>
		</Source>
		<Source>
			<Name>JC3-CIRC Technical Bulletin U-083</Name>
			<Title>Oracle Critical Patch Update Advisory - January 2012</Title>
			<URL>http://circ.jc3.doe.gov/bulletins/u-083.shtml</URL>
		</Source>

		<Summary>
Oracle から複数の製品およびコンポーネントに含まれる脆弱性に対応し
た Oracle Critical Patch Update Advisory が公開されました。

詳細については Oracle が提供する情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Oracle Technology Network</Name>
			<Title>[CPUJan2012] Oracle Critical Patch Update Advisory - January 2012</Title>
			<URL>http://www.oracle.com/technetwork/jp/topics/ojkb156878-1489249-ja.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Oracle Technology Network</Name>
			<Title>Critical Patch Update - January 2012</Title>
			<URL>http://www.oracle.com/technetwork/jp/topics/security/top-1491621-ja.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#738961</Name>
			<Title>Oracle Outside In に任意のコードが実行される脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU738961/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVN#54779201</Name>
			<Title>Oracle WebLogic Server におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN54779201/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Oracle Technology Network</Name>
			<Title>Oracle Critical Patch Update Advisory - January 2012</Title>
			<URL>http://www.oracle.com/technetwork/topics/security/cpujan2012-366304.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>US-CERT Vulnerability Note VU#738961</Name>
			<Title>Oracle Outside In contains an exploitable vulnerability in Lotus 123 v4 parser</Title>
			<URL>http://www.kb.cert.org/vuls/id/738961</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>osCommerce に複数の脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#36559450</Name>
			<Title>osCommerce 日本語版におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN36559450/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#64386898</Name>
			<Title>osCommerce におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN64386898/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#38216398</Name>
			<Title>osCommerce におけるディレクトリトラバーサルの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN38216398/index.html</URL>
		</Source>

		<Summary>
オープンソースのショッピングサイト構築システム osCommerce には、
複数の脆弱性があります。結果として、遠隔の第三者がサーバ内にある
任意のファイルを閲覧したり、ユーザのブラウザ上で任意のスクリプト
を実行したりする可能性があります。

対象となるバージョンは以下の通りです。

- osCommerce 2.2 MS1 日本語版 R8 およびそれ以前
- osCommerce Online Merchant v2.3.1 より前のバージョン

この問題は、配布元が提供する修正済みのバージョンに osCommerce を
更新することで解決します。詳細については、配布元が提供する情報を
参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>osCommerce 日本語版</Name>
			<Title>[重要] クロスサイトスクリプティングの脆弱性について</Title>
			<URL>http://sourceforge.jp/forum/forum.php?forum_id=28119</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>osCommerce News</Name>
			<Title>osCommerce Online Merchant v2.3.1</Title>
			<URL>http://www.oscommerce.com/about/news,135</URL>
		</Reference>
	</Article>


	<Memo>
		<Title>ハッシュテーブル処理の問題</Title>
		<Content>
2011年12月末に公表されたハッシュテーブル処理に関する攻撃手法につ
いて、様々なアプリケーションで対策がすすめられています。

この攻撃手法の影響を受けるのは、ハッシュ値が衝突するような入力を
作成でき、ハッシュテーブルに登録するデータを外部から制御できる場
合です。多くの Web アプリケーションで使用されるプログラミング言
語やフレームワークが影響を受けます。

Perl や Ruby では、ハッシュ関数をより強固なものに変更しています。
また、Apache Tomcat や PHP では、ハッシュテーブル処理に使われる
データ数を制限する設定項目を追加しています。

お使いのアプリケーションでの対策を確認し、すみやかに対応すること
をおすすめします。</Content>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2012-01-12</Name>
			<Title>【1】多くの Web アプリケーションで使用されるプログラミング言語に脆弱性</Title>
			<URL>https://www.jpcert.or.jp/wr/2012/wr120101.html#1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>28th Chaos Communication Congress </Name>
			<Title>28C3: Effective Denial of Service attacks against web application platforms</Title>
			<URL>http://events.ccc.de/congress/2011/Fahrplan/events/4680.en.html</URL>
		</Reference>


	</Memo>

</JpcertCcReport>


