<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2007-3001</Name>
		<Date>2007-08-08</Date>
		<From>2007-07-29</From>
		<To>2007-08-04</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Sun Java Web Start にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVNVU#481921</Name>
			<Title>Sun Java Web Start にバッファオーバーフローの脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU%23481921/index.html</URL>
		</Source>

		<Summary>
Sun Java Web Start には、バッファオーバーフローの脆弱性がありま
す。結果として、遠隔の第三者が細工した JNLP ファイルを開かせるこ
とで Java Web Start を実行しているユーザの権限で任意のコマンドを
実行する可能性があります。

Java Web Start は、Web を通じて Java アプリケーションを配布するた
めのツールであり、JRE (Java Runtime Environment) 等の Java 実行環
境に同梱されています。

対象となるバージョンは以下の通りです。

- JDK 6 Update 1 およびそれ以前
- JRE 6 Update 1 およびそれ以前
- JDK 5.0 Update 11 およびそれ以前
- JRE 5.0 Update 11 およびそれ以前

この問題は、Sun が提供する修正済みのバージョンにそれぞれの製品を
更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Sun Alert Notification 102996</Name>
			<Title>Security Vulnerability in Java Web Start URL Parsing Code May Allow Untrusted Applications to Elevate Privileges</Title>
			<URL>http://sunsolve.sun.com/search/document.do?assetkey=1-26-102996-1</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
			<Title>Apple 製品に複数の脆弱性</Title>
		<Source>
			<Name>アップル - サポート</Name>
			<Title>Apple セキュリティアップデートについて</Title>
			<URL>http://docs.info.apple.com/article.html?artnum=61798-ja</URL>
		</Source>

		<Summary>
Mac OS X、Mac OS X Server、Safari 3.0 および、iPhone には複数の
脆弱性があります。結果として、遠隔の第三者が任意のコードを実行し
たり、ユーザのブラウザ上で任意のスクリプトを実行する可能性があり
ます。

対象となるバージョンについては Apple が提供する情報を参照してく
ださい。

この問題は、Apple が提供する以下のセキュリティアップデートを適用
することで解決します。

- Mac OS X および Mac OS X Server では Security Update 2007-007
- Safari 3 beta では Safari 3 Beta Update 3.0.3
- iPhone では iPhone v1.0.1 Update
</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVN#16018033</Name>
			<Title>Safari における URL の表示偽装の脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2316018033/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>JVN#16018033 「Safari」における URL の表示偽装の脆弱性</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2007/JVN_16018033.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple - Support</Name>
			<Title>About Security Update 2007-007</Title>
			<URL>http://docs.info.apple.com/article.html?artnum=306172</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple - Support</Name>
			<Title>About the security content of Safari 3 Beta Update 3.0.3</Title>
			<URL>http://docs.info.apple.com/article.html?artnum=306174</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple - Support</Name>
			<Title>About the security content of iPhone v1.0.1 Update</Title>
			<URL>http://docs.info.apple.com/article.html?artnum=306173</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>一太郎シリーズに脆弱性</Title>
		<Source>
			<Name>ジャストシステム</Name>
			<Title>一太郎の脆弱性を悪用した不正なプログラムの実行危険性について</Title>
			<URL>http://www.justsystem.co.jp/info/pd7003.html</URL>
		</Source>

		<Summary>
ジャストシステムの一太郎シリーズには脆弱性があります。結果として、
遠隔の第三者が、細工した一太郎文書ファイルをユーザに開かせること
で任意のコードを実行する可能性があります。

対象となる製品は以下の通りです。

- 一太郎2007
- 一太郎ガバメント2007
- 一太郎2007体験版
- 一太郎2006
- 一太郎ガバメント2006
- 一太郎2005
- 一太郎 文藝
- 一太郎2004
- 一太郎13
- 一太郎12
- 一太郎11
- 一太郎ビューア

2007年8月7日現在、この問題を解決するアップデートモジュールは提供
されていません。ジャストシステムでは、アップデートモジュールを開
発中と発表しています。アップデートモジュールが提供されるまで不審
な一太郎ファイルは開かないようにしてください。</Summary>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>OpenSSL に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#724968</Name>
			<Title>RSA key reconstruction vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/724968</URL>
		</Source>

		<Summary>
OpenSSL の RSA 実装には、脆弱性があります。結果として、ローカル
ユーザが暗号鍵を取得する可能性があります。

対象となるバージョンは以下の通りです。

- OpenSSL 0.9.8e およびそれ以前

この問題は、OpenSSL Project が提供するパッチを OpenSSL に適用す
ることで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>OpenSSL</Name>
			<Title>Welcome to the OpenSSL Project</Title>
			<URL>http://openssl.org/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>弥生会計および弥生販売のクイックナビゲータ機能に脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#43615794</Name>
			<Title>弥生会計における認証情報の扱いに関する脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2343615794/index.html</URL>
		</Source>

		<Summary>
弥生会計および弥生販売のクイックナビゲータ機能には、脆弱性があり
ます。結果として、遠隔の第三者が認証情報を取得する可能性がありま
す。

対象となる製品およびバージョンは以下の通りです。

- 弥生会計05シリーズ・やよいの青色申告05各製品
- 弥生会計06シリーズ・やよいの青色申告06各製品 (R2 を含む)
- 弥生会計07シリーズ・やよいの青色申告07各製品 (R2 を除く)
- 弥生販売06シリーズ各製品
- 弥生販売07シリーズ各製品 (製品バージョン10.0.1のみ)

この問題は、弥生株式会社が提供する修正済みのバージョンに該当の製
品を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>弥生株式会社_お知らせ</Name>
			<Title>【重要】 旧バージョンの「弥生会計（やよいの青色申告含む）」「弥生販売」をご利用のお客様へ</Title>
			<URL>http://www.yayoi-kk.co.jp/news/20070730.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>JVN#43615794 「弥生会計」における認証情報の扱いに関する脆弱性</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2007/JVN_43615794.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Atheros のワイヤレスネットワークドライバに脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#730169</Name>
			<Title>Atheros wireless network drivers may fail to properly handle malformed frames</Title>
			<URL>http://www.kb.cert.org/vuls/id/730169</URL>
		</Source>

		<Summary>
Atheros のワイヤレスネットワークドライバには、脆弱性があります。
結果として、遠隔の第三者が細工した IEEE 802.11 マネージメントフ
レームを送信することでサービス運用妨害 (DoS) 攻撃を行う可能性が
あります。

対象となるプラットフォームおよびバージョンは以下の通りです。

 - Microsoft Windows で動作する以下のバージョン
  - Atheros ドライバのバージョン 5.3.0 系 
  - Atheros ドライバのバージョン 6.0.3 系

なお、Windows Vista 用のドライバについては、本脆弱性の影響を受け
ません。

この問題は、Atheros が提供する修正済みのバージョンに Atheros ド
ライバを更新することで解決します。また、Atheros から OEM 提供を
受けているベンダが、自社ブランドの製品としてデバイスドライバを更
新する場合もあります。詳細については、各ベンダが提供する情報を参
照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#730169</Name>
			<Title>Atheros 社のワイヤレスネットワークドライバにおけるマネージメントフレームの取り扱いに関する脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU%23730169/index.html</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>インターネットセキュリティの歴史 第7回 「Love Letter ウイルス」</Title>
		<Content>
2000年5月、VBScript で書かれた「Love Letter」または「I LOVE YOU」
と呼ばれるウイルスによる被害が発生しました。このウイルスは電子メー
ルや IRC などの複数の方法を使って感染を試みます。

感染を広めた電子メールは以下のような内容です。

[件名]
  I LOVE YOU

[本文]
  kindly check the attached LOVELETTER coming from me.
  (訳) 私からのラブレターを添付したのでご覧ください.

[添付ファイル]
  LOVE-LETTER-FOR-YOU.TXT.VBS (VBScript ファイル)

ユーザが添付ファイルを開くことで Love Letter ウイルスに感染し、
Microsoft Outlook のアドレス帳に登録された全てのアドレスに対して
同様のメールを送付します。

Love Letter ウイルスはシンプルながらも受信者の興味をひくメールの
件名で国内でも爆発的に感染を広げました。</Content>

	<Reference Language="ENGLISH">
		<Name>CERT Advisory CA-2000-04</Name>
		<Title>Love Letter Worm</Title>
		<URL>http://www.cert.org/advisories/CA-2000-04.html</URL>
	</Reference>

	</Memo>

</JpcertCcReport>
