<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2007-3701</Name>
		<Date>2007-09-27</Date>
		<From>2007-09-16</From>
		<To>2007-09-22</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>PHP に複数の脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin R-355</Name>
			<Title>PHP Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-355.shtml</URL>
		</Source>

		<Summary>
PHP には、複数の脆弱性があります。結果として、遠隔の第三者がサー
ビス運用妨害 (DoS) 攻撃を行ったり、任意のコードを実行する可能性
があります。

対象となるバージョンは以下の通りです。

- PHP 5.2.3 およびそれ以前

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに PHP を更新するすることで解決します。詳細については、
ベンダや配布元が提供する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>PHP</Name>
			<Title>PHP 5.2.4 Release Announcement</Title>
			<URL>http://www.php.net/releases/5_2_4.php</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2007:0890-2</Name>
			<Title>Moderate: php security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2007-0890.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Microsoft の MFC ライブラリにバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#611008</Name>
			<Title>Microsoft MFC FindFile function heap buffer overflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/611008</URL>
		</Source>

		<Summary>
Microsoft の MFC (Microsoft Foundation Class) ライブラリの
FindFile 関数には、バッファオーバーフローの脆弱性があります。結
果として、ローカルまたは遠隔の第三者が MFC ライブラリを使用して
いるアプリケーションの権限で任意のコードを実行する可能性がありま
す。なお、MFC ライブラリをリンクしているアプリケーションも影響を
受ける可能性があります。

対象となるバージョンは以下の通りです。

- MFC42 および MFC71

2007年9月26日現在、この問題に対する修正プログラムは提供されてお
りません。また、回避策も確認されていません。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#611008</Name>
			<Title> Microsoft MFC FindFile() 関数にヒープバッファオーバーフローの脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU%23611008/index.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Lhaplus にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#70734805</Name>
			<Title>Lhaplus におけるバッファオーバーフローの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2370734805/index.html</URL>
		</Source>

		<Summary>
ファイル圧縮・展開ソフト Lhaplus には、ARJ 形式のアーカイブ展開
処理にバッファオーバーフローの脆弱性があります。結果として、遠隔
の第三者が細工したアーカイブをユーザに展開させることで、ユーザの
権限で任意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Lhaplus for Windows 1.54 beta 1 およびそれ以前

この問題は、配布元が提供する修正済みのバージョン 1.55 に Lhaplus
を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Lhaplus</Name>
			<Title>ARJ 展開時のバッファオーバーフロー</Title>
			<URL>http://www7a.biglobe.ne.jp/~schezo/arj_vul.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>JVN#70734805 「Lhaplus」におけるバッファオーバーフローの脆弱性</Title>
			<URL>http://www.ipa.go.jp/security/vuln/documents/2007/JVN_70734805.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>「Lhaplus」におけるセキュリティ上の弱点（脆弱性）の注意喚起について</Title>
			<URL>http://www.ipa.go.jp/security/vuln/200709_Lhaplus.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2007-09-21</Name>
			<Title>ファイル圧縮・解凍ソフト Lhaplus の脆弱性に関する注意喚起</Title>
			<URL>http://www.jpcert.or.jp/at/2007/at070020.txt</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>OpenOffice.org の TIFF パーサにヒープオーバーフローの脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin R-356</Name>
			<Title>OpenOffice.org Security Update</Title>
			<URL>http://www.ciac.org/ciac/bulletins/r-356.shtml</URL>
		</Source>

		<Summary>
OpenOffice.org の TIFF パーサには、ヒープオーバーフローの脆弱性
があります。結果として、遠隔の第三者が細工した TIFF ファイルをユー
ザに開かせることで、ユーザの権限で任意のコードを実行する可能性が
あります。

対象となるバージョンは以下の通りです。

- OpenOffice.org 2.3 より前のバージョン

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに OpenOffice.org を更新することで解決します。なお、
2007年9月26日現在、日本語版の修正済みのバージョンは提供されてい
ません。詳細については、ベンダや配布元が提供する情報を参照してく
ださい。</Summary>

		<Reference Language="JAPANESE">
			<Name>OpenOffice.org 日本語プロジェクト</Name>
			<Title>OpenOffice.org 2.3英語版リリースのお知らせ[翻訳記事]</Title>
			<URL>http://ja.openoffice.org/servlets/ReadMsg?list=announce&#38;msgNo=249</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>OpenOffice.org Security Bulletin</Name>
			<Title>Manipulated TIFF files can lead to heap overflows and arbitrary code execution</Title>
			<URL>http://www.openoffice.org/security/cves/CVE-2007-2834.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2007:0848-8</Name>
			<Title>Important: openoffice.org security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2007-0848.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-1375-1</Name>
			<Title>openoffice.org -- バッファオーバフロー</Title>
			<URL>http://www.debian.org/security/2007/dsa-1375.ja.html</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>SCADA</Title>
		<Content>
SCADA (Supervisory Control And Data Acquisition) は、監視・制御
データ収集を目的としたシステム全般を指し、小規模システムから大規
模プラントまで産業分野に広く用いられています。

製造、生産を行う設備の動作状況などを収集し、プロセス制御システム
とともに、製造、生産工程を遠隔から監視・制御するシステムの一部と
なります。

かつては、独自のシステムが多く利用されていましたが、最近では、オー
プン系の技術が取り入れられており、脆弱性管理などのオープン系の技
術に関するセキュリティ対策の考慮が重要になってきています。</Content>

		<Reference Language="JAPANESE">
			<Name>JPCERT Coordination Center</Name>
			<Title>グッド・プラクティス・ガイド　プロセス・制御と SCADA セキュリティ</Title>
			<URL>http://www.jpcert.or.jp/research/index.html#scada</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>CPNI: Centre for the Protection of National Infrasructure</Name>
			<Title>SCADA</Title>
			<URL>http://www.cpni.gov.uk/ProtectingYourAssets/scada.aspx</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>US-CERT</Name>
			<Title>Control Systems</Title>
			<URL>http://www.us-cert.gov/control_systems/</URL>
		</Reference>


	</Memo>

</JpcertCcReport>

