<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2007-5001</Name>
		<Date>2007-12-27</Date>
		<From>2007-12-16</From>
		<To>2007-12-22</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Adobe Flash Player に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA07-355A</Name>
			<Title>Adobe Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA07-355A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA07-355A</Name>
			<Title>Adobe Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA07-355A.html</URL>
		</Source>
		<Source>
			<Name>CERT/CC Current Activity Archive</Name>
			<Title>Adobe Flash Player Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/current/archive/2007/12/21/archive.html#adobe_releases_security_advisory_to</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Note VU#758769</Name>
			<Title>Adobe Flash Player Cross-Site Scripting Vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/758769</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-092</Name>
			<Title>Adobe Flash Player Vulnerability</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-092.shtml</URL>
		</Source>

		<Summary>
Adobe Flash Player には複数の脆弱性があります。結果として、遠隔
の第三者が細工した Flash ファイルをユーザに開かせることで、その
ユーザの権限で任意のコマンドを実行したり、サービス運用妨害 (DoS) 
攻撃を行ったりするなどの可能性があります。

対象となる製品およびバージョンは以下の通りです。

- Flash Player 7.0.70.0 およびそれ以前
- Flash Player 8.0.35.0 およびそれ以前
- Flash Player 9.0.48.0 およびそれ以前
- Flash CS3 Professional
- Flex 2.0

この問題は、Adobe が提供する修正済みのバージョンに、該当する製品
を更新することで解決します。

なお、Flash Player 7 については、今回のバージョンが最後のアップ
デートとなります。Flash Player 7 を使用しているユーザは、最新バー
ジョンへの移行を検討してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA07-355A</Name>
			<Title>Adobe Flash player における複数の脆弱性に対するアップデート</Title>
			<URL>http://jvn.jp/cert/JVNTA07-355A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVN#45675516</Name>
			<Title>Flash Player におけるクロスドメインポリシーファイルの扱いに関する脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2345675516/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVN#50876069</Name>
			<Title>Flash Player において任意の HTTP ヘッダが送信可能な脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2350876069/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>Flash Player の脆弱性について(12/19)</Title>
			<URL>http://www.cyberpolice.go.jp/important/2007/20071219_160713.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe Security bulletin APSB07-20</Name>
			<Title>Flash Player update available to address security vulnerabilities</Title>
			<URL>http://www.adobe.com/support/security/bulletins/apsb07-20.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Apple 製品に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA07-352A</Name>
			<Title>Apple Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA07-352A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA07-352A</Name>
			<Title>Apple Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA07-352A.html</URL>
		</Source>
		<Source>
			<Name>CERT/CC Current Activity Archive</Name>
			<Title>Apple Releases Security Updates to Address Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/current/archive/2007/12/21/archive.html#apple_releases_security_updates_to1</URL>
		</Source>
		<Source>
			<Name>US-CERT Vulnerability Notes Database</Name>
			<Title>Search Results [apple-2007-009] (全3件・2007年12月26日現在)</Title>
			<URL>http://www.kb.cert.org/vuls/byid?searchview&#38;query=apple-2007-009</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-090</Name>
			<Title>Apple Security Update 2007-009</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-090.shtml</URL>
		</Source>

		<Summary>
Mac OS X、Mac OS X Server、Safari には複数の脆弱性があります。結
果として、遠隔の第三者が任意のコードを実行したり、サービス運用妨
害 (DoS) 攻撃を行ったりするなどの可能性があります。

詳細については Apple が提供する情報を参照してください。

この問題は、Apple が提供する以下のセキュリティアップデートを適用
することで解決します。

- Mac OS X v10.4.11、Mac OS X Server v10.4.11、Mac OS X v10.5.1、
  Mac OS X Server v10.5.1 では Security Update 2007-009 v1.1
- Windows XP または Vista 向け Safari 3 beta では
  Safari 3 Beta 3.0.4 Security Update v1.1

なお、Mac OS X および Mac OS X Server に対する今回のセキュリティ
アップデートでは、Adobe Flash、Adobe Shockwave、GNU Tar 製品に含
まれていた脆弱性への対応も行われています。また、JPCERT/CC REPORT
2007-12-05号【2】で紹介した Apple Mail の脆弱性に対する修正も含
まれています。</Summary>

		<Reference Language="JAPANESE">
			<Name>Apple - サポート</Name>
			<Title>セキュリティアップデート 2007-009 について</Title>
			<URL>http://docs.info.apple.com/article.html?artnum=307179-ja</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA07-352A</Name>
			<Title>Apple 製品における複数の脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNTA07-352A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2007-12-05</Name>
			<Title>Apple Mail に脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2007/wr074701.html#2</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple - Support</Name>
			<Title>About Security Update 2007-009 v1.1</Title>
			<URL>http://docs.info.apple.com/article.html?artnum=307224</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple - Support</Name>
			<Title>About Safari 3 Beta 3.0.4 Security Update v1.1</Title>
			<URL>http://docs.info.apple.com/article.html?artnum=307225</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>ジャストシステムの製品群に脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVNVU#265123</Name>
			<Title>ジャストシステム製品に任意のコードが実行される脆弱性</Title>
			<URL>http://jvn.jp/cert/JVNVU%23265123/index.html</URL>
		</Source>

		<Summary>
ジャストシステムの製品群が共用するライブラリファイルには、脆弱性
があります。結果として、遠隔の第三者が細工したファイルをユーザに
開かせることで、ユーザの権限で任意のコードを実行する可能性があり
ます。なお、この脆弱性を悪用したマルウェアがアンチウィルスベンダ
によって確認されています。

詳細については下記関連文書を参照してください。

この問題は、ジャストシステムが提供するセキュリティ更新モジュール
によって、該当する製品を更新することで解決します。詳細については、
ジャストシステムが提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>ジャストシステム</Name>
			<Title>ジャストシステム製品の脆弱性を悪用した不正なプログラムの実行危険性について</Title>
			<URL>http://www.justsystems.com/jp/info/pd7005.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>ジャストシステム社製品の脆弱性について</Title>
			<URL>http://www.cyberpolice.go.jp/important/2007/20071225_102359.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Symantec</Name>
			<Title>Trojan.Tarodrop.F</Title>
			<URL>http://www.symantec.com/ja/jp/norton/security_response/writeup.jsp?docid=2007-121308-3953-99&#38;tabid=2</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マカフィー株式会社--セキュリティ情報--</Name>
			<Title>ウイルス情報 - Exploit-TaroDrop.d</Title>
			<URL>http://www.mcafee.com/japan/security/virE.asp?v=Exploit-TaroDrop.d</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>トレンドマイクロ</Name>
			<Title>ウイルスデータベース - TROJ_TARODROP.AB</Title>
			<URL>http://www.trendmicro.co.jp/vinfo/virusencyclo/default5.asp?VName=TROJ_TARODROP.AB</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>「Microsft Windows の Web プロキシ自動発見機能に脆弱性」に関する追加情報</Title>
		<Source>
			<Name>日本レジストリサービス (JPRS)</Name>
			<Title>Webプロキシ自動発見（WPAD）の脆弱性に関する注意喚起と予約ドメイン名の追加指定について</Title>
			<URL>http://jprs.jp/info/notice/200712-Web-Proxy-Auto-Discovery-alert.html</URL>
		</Source>

		<Summary>
JPCERT/CC REPORT 2007-12-12 号【2】で紹介した「Microsft Windows 
の Web プロキシ自動発見機能に脆弱性」に関する追加情報です。

日本レジストリサービス (JPRS) は、この問題に対して注意喚起および
対策を発表しました。詳細については、日本レジストリサービスが提供
する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC REPORT 2007-12-12</Name>
			<Title>Microsoft Windows の Web プロキシ自動発見機能に脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2007/wr074801.html#2</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Mozilla Thunderbird 1.5 系列に脆弱性</Title>
		<Source>
			<Name>Mozilla</Name>
			<Title>Mozilla Thunderbird 1.5.0.14 リリースノート</Title>
			<URL>http://www.mozilla-japan.org/products/thunderbird/releases/1.5.0.14.html</URL>
		</Source>

		<Summary>
自動更新機能を使ってアップデートした Mozilla Thunderbird
1.5.0.13 には、MFSA2007-23 の修正が含まれていない問題があります。
結果として、遠隔の第三者が細工した HTML 文書をユーザに閲覧させる
ことで任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行っ
たりする可能性があります。

この問題は、Mozilla が提供する修正済みのバージョン Thunderbird
1.5.0.14 に Thunderbird を更新することで解決します。

なお、Thunderbird 1.5.0.14 は Thunderbird 1.5 系列の最後のリリー
スとなります。この機会に Thunderbird 2 系列へバージョンアップす
ることを強く推奨します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ</Name>
			<Title>Thunderbird 1.5.0.14 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/projects/security/known-vulnerabilities.html#thunderbird1.5.0.14</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>HP Quick Launch Button に複数の脆弱性</Title>
		<Source>
			<Name>CERT/CC Current Activity Archive</Name>
			<Title>HP Info Center Software Public Exploit Code</Title>
			<URL>http://www.us-cert.gov/current/archive/2007/12/21/archive.html#hp_hp_info_center_software</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-088</Name>
			<Title>HP Quick Launch Button (QLB) Running on Windows Vulnerability</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-088.shtml</URL>
		</Source>

		<Summary>
HP の一部のノート型 PC に搭載されている HP Quick Launch Button 
には、脆弱性があります。結果として、遠隔の第三者が権限を昇格した
り、任意のコードを実行したりする可能性があります。

対象となるバージョンは以下の通りです。

- Microsoft Windows が動作する HP Compaq ビジネス向けノート型 PC 
  では HP Quick Launch Button v6.3 またはそれ以前

- Microsoft Windows が動作する HP Pavilion および Compaq
  Presario コンシューマ向けノート型 PC では HP Quick Launch
  Button v6.0 から v6.3

この問題は、HP が提供する修正済みのバージョンに HP Quick Launch
Button を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>HP Support document c01300486</Name>
			<Title>HPSBGN02298 SSRT071502 rev.1 - HP Quick Launch Button (QLB) Running on Windows, Remote Execution of Arbitrary Code, Gain Privileged Access</Title>
			<URL>http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c01300486</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Clam AntiVirus に複数の脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin S-093</Name>
			<Title>ClamAV Vulnerabilities</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-093.shtml</URL>
		</Source>

		<Summary>
Clam AntiVirus (ClamAV) には、複数の脆弱性があります。結果として、
遠隔の第三者が任意のコードを実行する可能性があります。

詳細については下記関連文書を参照してください。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに Clam AntiVirus を更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-1435-1</Name>
			<Title>clamav -- 複数の脆弱性</Title>
			<URL>http://www.debian.org/security/2007/dsa-1435.ja.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>ClamAV</Name>
			<URL>http://www.clamav.net/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Lotus Domino の Web Access ActiveX コントロールに複数のスタックバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#963889</Name>
			<Title>IBM Lotus Domino Web Access ActiveX control stack buffer overflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/963889</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-094</Name>
			<Title>IBM Lotus Domino Web Access Vulnerability</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-094.shtml</URL>
		</Source>

		<Summary>
Lotus Domino の Web Access ActiveX コントロールには、複数のスタッ
クバッファオーバーフローの脆弱性があります。結果として、遠隔の第
三者が細工した HTML 文書をユーザに閲覧させることで、任意のコード
を実行する可能性があります。

2007年12月26日現在、この問題に対する修正プログラムは確認されてお
りません。

Internet Explorer での回避策として、Kill Bit を設定する、インター
ネットゾーンで ActiveX コントロールを無効にするなどの方法がありま
す。詳細については、下記関連文書を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト サポートオンライン</Name>
			<Title>Internet Explorer で ActiveX コントロールの動作を停止する方法</Title>
			<URL>http://support.microsoft.com/kb/240797/ja</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Google Web Toolkit にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#75130343</Name>
			<Title>Google Web Toolkit におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2375130343/index.html</URL>
		</Source>

		<Summary>
Google が提供する Google Web Toolkit（GWT）には、クロスサイトス
クリプティングの脆弱性があります。結果として、遠隔の第三者がユー
ザのブラウザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Google Web Toolkit 1.4.60 およびそれ以前

この問題は、Google が提供する修正済みのバージョンに Google Web
Toolkit を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Google Web Toolkit Release Notes</Name>
			<Title>Release Notes for 1.4.61</Title>
			<URL>http://code.google.com/webtoolkit/releases/release-notes-1.4.61.html#Release_Notes_Current</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Sun Java System Web Server および Sun Java System Web Proxy Server にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#89292430</Name>
			<Title>Sun Java System Web Server および Sun Java System Web Proxy Server におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>http://jvn.jp/jp/JVN%2389292430/index.html</URL>
		</Source>

		<Summary>
Sun Java System Web Server および Sun Java System Web Proxy
Server には、クロスサイトスクリプティングの脆弱性があります。結
果として、遠隔の第三者がユーザのブラウザ上で任意のスクリプトを実
行する可能性があります。

対象となる製品およびバージョンは以下の通りです。

- Sun Java System Web Server 6.1 SP7 およびそれ以前
- Sun Java System Web Server 7.0
- Sun Java System Web Proxy Server 3.6 SP 10 およびそれ以前

この問題は、Sun が提供する修正済みのバージョンに、該当する製品を
更新することで解決します。詳細については、Sun が提供する情報を参
照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Sun Microsystems Documentation</Name>
			<Title>Sun Java System Web Server 6.1 SP8 リリースノート</Title>
			<URL>http://docs.sun.com/app/docs/doc/820-2751/6neb5fve2?l=ja&#38;a=view</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Microsystems Documentation</Name>
			<Title>Sun Java System Web Server 7.0 Update 2 Release Notes</Title>
			<URL>http://docs.sun.com/app/docs/doc/820-2210/gdutz?a=view</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Microsystems Documentation</Name>
			<Title>Sun Java System Web Proxy Server 3.6 SP 11 Release Notes for UNIX</Title>
			<URL>http://docs.sun.com/source/820-3637-10/relnotes36sp11_unix.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Sun Microsystems Documentation</Name>
			<Title>Sun Java System Web Proxy Server 3.6 SP 11 Release Notes for Windows</Title>
			<URL>http://docs.sun.com/source/820-3638-10/relnotes36sp11_win.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Meridian Prolog Manager に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#120593</Name>
			<Title>Meridian Prolog Manager uses weak authentication to store and transmit user credentials</Title>
			<URL>http://www.kb.cert.org/vuls/id/120593</URL>
		</Source>
		<Source>
			<Name>CIAC Bulletin S-089</Name>
			<Title>Prolog Manager Vulnerability</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-089.shtml</URL>
		</Source>

		<Summary>
Meridian Systems が提供するプロジェクト管理ツールの Meridian
Prolog Manager には、暗号化にかかわる脆弱性があります。結果とし
て、遠隔の第三者が認証情報を取得したり、パスワードを解読したりす
る可能性があります。

対象となるバージョンは以下の通りです。

- Meridian Software Prolog Manager 7.5
- Meridian Software Prolog Manager 7.0
- Meridian Software Prolog Manager 2007

2007年12月26日現在、この問題に対する修正プログラムは確認されてお
りません。

回避策としては、Enhanced Encryption を使用して暗号を強化したり、
VPN などのセキュリティが確保される回線を使用して通信したりするな
どの方法があります。</Summary>

		<Reference Language="ENGLISH">
			<Name>Meridian Systems</Name>
			<Title>Product Tip of the Month - Prolog - Enhanced Encryption</Title>
			<URL>http://www.meridiansystems.com/newsevents/newsletter/Newsletter_November_04_tip.htm</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Centericq に複数のバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>CIAC Bulletin S-087</Name>
			<Title>centericq Vulnerability</Title>
			<URL>http://www.ciac.org/ciac/bulletins/s-087.shtml</URL>
		</Source>

		<Summary>
インスタントメッセージクライアントの Centericq には、複数のバッ
ファオーバーフローの脆弱性があります。結果として、遠隔の第三者が
任意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Centericq 4.9.11 から 4.21

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに Centericq を更新することで解決します。詳細について
は、ベンダや配布元が提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-1433-1</Name>
			<Title>centericq -- バッファオーバフロー</Title>
			<URL>http://www.debian.org/security/2007/dsa-1433</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>konst.org.ua</Name>
			<Title>thekonst.net :: program information :: centericq</Title>
			<URL>http://konst.org.ua/centericq/</URL>
		</Reference>

	</Article>


	<Memo>

		<Title>長期休暇明けの注意</Title>
		<Content>
年末年始休暇の後には、セキュリティ対策に関して一層の注意が必要で
す。長期休暇中に使用していなかった PC については、早急に下記のよ
うなセキュリティ対策を行うことをおすすめします。また、休暇中外部
に持ち出した PC については、内部ネットワークに接続する前に同様の
対策を行うことをおすすめします。

- OS などのソフトウェアのセキュリティアップデートを適用する
- ウィルス対策ソフトなどの定義ファイルを更新する
- ハードディスクのウィルスチェックを行う
- 使用している機器やソフトウェアのセキュリティ関連情報を確認する
  </Content>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>冬期の長期休暇を控えて</Title>
			<URL>http://www.jpcert.or.jp/pr/2007/pr070009.txt</URL>
		</Reference>

	</Memo>

</JpcertCcReport>

