<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2011-0301</Name>
		<Date>2011-01-26</Date>
		<From>2011-01-16</From>
		<To>2011-01-22</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>2011年1月 Oracle Critical Patch Update について</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Oracle Releases Critical Patch Update for January 2011</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/01/19/archive.html#oracle_releases_critical_patch_update14</URL>
		</Source>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-537</Name>
			<Title>Oracle Critical Patch Update Advisory - January 2011</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-537.shtml</URL>
		</Source>

		<Summary>
Oracle から複数の製品およびコンポーネントに含まれる脆弱性に対応
した Oracle Critical Patch Update Advisory - January 2011 が公開
されました。

詳細については Oracle が提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Oracle Technology Network</Name>
			<Title>セキュリティアラート</Title>
			<URL>http://www.oracle.com/technology/global/jp/deploy/security/alerts.htm</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The Oracle Global Product Security Blog</Name>
			<Title>January 2011 Critical Patch Update Released</Title>
			<URL>http://blogs.oracle.com/security/2011/01/january_2011_critical_patch_up.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Oracle Technology Network</Name>
			<Title>Oracle Critical Patch Update Advisory - January 2011</Title>
			<URL>http://www.oracle.com/technetwork/topics/security/cpujan2011-194091.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Cisco Linksys WRT54GC にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#26605630</Name>
			<Title>Cisco Linksys WRT54GC におけるバッファオーバーフローの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN26605630/index.html</URL>
		</Source>

		<Summary>
Cisco Linksys WRT54GC には、バッファオーバーフローの脆弱性があり
ます。結果として、遠隔の第三者が細工した HTTP リクエストを処理さ
せることで、サービス運用妨害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- Cisco Linksys WRT54GC ファームウェア 1.6.01 より前のバージョン

この問題は、Cisco が提供する修正済みのバージョンにファームウェア
を更新することで解決します。詳細については、Cisco が提供する情報
を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>「Cisco Linksys WRT54GC」におけるセキュリティ上の弱点（脆弱性）の注意喚起</Title>
			<URL>http://www.ipa.go.jp/about/press/20110121.html
</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Center</Name>
			<Title>Cisco Linksys WRT54GC HTTP String Parsing Remote Buffer Overflow Vulnerability</Title>
			<URL>http://tools.cisco.com/security/center/viewAlert.x?alertId=22228</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>HP OpenView Storage Data Protector に脆弱性</Title>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-538</Name>
			<Title>HP OpenView Storage Data Protector Bug Lets Remote Users Execute Arbitrary Code</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-538.shtml</URL>
		</Source>

		<Summary>
HP OpenView Storage Data Protector には、脆弱性があります。結果
として、遠隔の第三者が任意のコードを実行する可能性があります。

対象となるプラットフォームおよびバージョンは以下の通りです。

- HP-UX、Solaris、Linux、Windows で動作する HP OpenView Storage
  Data Protector 6.11

この問題は、HP が提供するパッチを HP OpenView Storage Data 
Protector に適用することで解決します。詳細については、HP が提供
する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>HP SUPPORT COMMUNICATION - SECURITY BULLETIN c02688353</Name>
			<Title>HPSBMA02625 SSRT100138 rev.1 - HP OpenView Storage Data Protector, Remote Execution of Arbitrary Code</Title>
			<URL>http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c02688353</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Lunascape における DLL 読み込みに関する脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#94695018</Name>
			<Title>Lunascape における DLL 読み込みに関する脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN94695018/index.html</URL>
		</Source>

		<Summary>
Lunascape の DLL 読み込み処理には、脆弱性があります。結果として、
遠隔の第三者が細工した DLL を読み込ませることで、プログラムを実
行している権限で任意のコードを実行する可能性があります。

対象となる製品およびバージョンは以下の通りです。

- Lunascape 6.3.4 およびそれ以前

この問題は、開発元が提供する修正済みのバージョンに Lunascape を
更新することで解決します。</Summary>

		<Reference Language="JAPANESE">
			<Name>Lunascape 株式会社</Name>
			<Title>Downloads</Title>
			<URL>http://ja.lab.lunascape-inc.com/home/downloads</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2010-09-01</Name>
			<Title>【1】Windows プログラムの DLL 読み込み処理に脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2010/wr103301.html#1</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>CollabNet ScrumWorks Basic Server における認証情報取り扱いに関する問題</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#547167</Name>
			<Title>CollabNet ScrumWorks Basic Server transmits credential information in plaintext</Title>
			<URL>http://www.kb.cert.org/vuls/id/547167</URL>
		</Source>

		<Summary>
CollabNet ScrumWorks Basic Server と CollabNet ScrumWorks
Desktop Client の間では、認証情報が平文で通信される問題がありま
す。結果として、遠隔の第三者によって認証情報を閲覧される可能性が
あります。

対象となる製品は以下の通りです。

- CollabNet ScrumWorks Basic Server

2011年1月25日現在、この問題に対する解決策は提供されていません。
CollabNet によると、CollabNet ScrumWorks Basic に暗号化機能を新
たに追加する予定はありません。機密情報を取り扱う際は、CollabNet
ScrumWorks Pro の使用が推奨されています。</Summary>

		<Reference Language="ENGLISH">
			<Name>CollabNet</Name>
			<Title>Scrum Tools - ScrumWorks Pro &#38; ScrumWorks Basic</Title>
			<URL>http://www.danube.com/scrumworks</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVN#547167</Name>
			<Title>CollabNet ScrumWorks Basic Server における認証情報取り扱いに関する問題</Title>
			<URL>https://jvn.jp/cert/JVNVU547167/index.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Ruby Version Manager にエスケープシーケンスインジェクションの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#30414126</Name>
			<Title>Ruby Version Manager におけるエスケープシーケンスインジェクションの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN30414126/index.html</URL>
		</Source>

		<Summary>
Ruby Version Manager には、エスケープシーケンスインジェクション
の脆弱性があります。結果として、遠隔の第三者が細工したファイルを
開かせることで、端末エミュレータなどの画面に出力される文字列に任
意のエスケープシーケンスを混入させる可能性があります。

対象となるバージョンは以下の通りです。

- Ruby Version Manager 1.2.1 より前のバージョン

この問題は、配布元が提供する修正済みのバージョンに Ruby Version 
Manager を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>WAYNE E. SEGUIN</Name>
			<Title>Ruby Version Manager (RVM)</Title>
			<URL>http://rvm.beginrescueend.com/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>複数の Rocomotion 製品にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#09115481</Name>
			<Title>複数の Rocomotion 製品におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN09115481/index.html</URL>
		</Source>

		<Summary>
Rocomotion が提供する複数の製品には、クロスサイトスクリプティン
グの脆弱性があります。結果として、遠隔の第三者がユーザのブラウザ
上で任意のコードを実行する可能性があります。

この問題は、Rocomotion が提供する修正済みのバージョンに該当する
製品を更新することで解決します。詳細については、Rocomotion が提
供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Another Rocomotion</Name>
			<Title>P boardなど当サイトのPHPスクリプトをお使いの方へ</Title>
			<URL>http://another.rocomotion.jp/12949466953653.html</URL>
		</Reference>

	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>C/C++ セキュアコーディングセミナー 2010＠東京 part6 参加者募集中</Title>
		<Source>
			<Name>JPCERT/CC</Name>
			<Title>C/C++ セキュアコーディングセミナー 2010 ＠東京 のご案内</Title>
			<URL>https://www.jpcert.or.jp/event/securecoding-TKO-seminar.html</URL>
		</Source>

		<Summary>
JPCERT コーディネーションセンターは、C/C++ 言語で脆弱性を含まな
い安全なプログラムをコーディングする具体的なテクニックとノウハウ
を学んでいただく「C/C++ セキュアコーディングセミナー」を開催して
います。

「C/C++ セキュアコーディングセミナー2010＠東京 part6 ＜ROSE＞」
の参加申し込み受付中です。part6 では、ソースコード解析プラット
フォームである ROSE を使って開発された CERT C セキュアコーディン
グルールのチェッカーを紹介します。皆様ふるってご参加ください。

C/C++ セキュアコーディングセミナー2010＠東京 part6 ＜ROSE＞
  [日時]
         2011年02月24日(木) 13:30 - 18:15 (受付13:00-)
         2011年03月03日(木) 13:30 - 18:15 (受付13:00-)
         (両日とも同じ内容です。どちらか片方へご参加ください)

  [会場] JPCERTコーディネーションセンター会議室
         東京都千代田区神田錦町3-17 廣瀬ビル 11階
         (MAP) https://www.jpcert.or.jp/about/img/jpcert_map.gif

  [定員] 20名／回
         (参加者多数の場合はお申し込み先着順となります)

  [対象] C/C++言語でのソフトウェア開発に携わるプログラマ、プロ
         ジェクトマネージャ、コードレビュアー、品質管理担当者、
         プログラマ・エンジニアの教育担当者、等

    * 東京セミナ part6 ＜ROSE＞ では、実機を使ったハンズオンを行
      います。参加者は VMware あるいは Virtualbox をインストール
      したノート PC をご持参ください。


なお、明日27日(木)から開催の「C/C++ セキュアコーディングセミナー
2011＠札幌」では、まだ会場に少しばかり余裕があります。当日参加も
歓迎いたします。参加希望の方は直接会場までお越しください。

</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>C/C++ セキュアコーディングセミナー 2010 ＠ 東京 お申し込み</Title>
			<URL>https://www.jpcert.or.jp/event/securecoding-TKO-application.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>C/C++ セキュアコーディングセミナー 2011 ＠ 札幌 お申し込み</Title>
			<URL>https://www.jpcert.or.jp/event/securecoding-SAP-application.html</URL>
		</Reference>

	</Article>



	<Memo>
		<Title>Windows DLL プリロード問題の対策ガイダンス</Title>
		<Content>
昨年、Microsoft Windows の DLL プリロード問題が公開されました。
これに対して、各アプリケーションにおいて DLL プリロード問題への
対策が進められています。Microsoft からはアプリケーション開発者向
けに「ライブラリを安全に ロードして DLL のプリロード攻撃を防ぐ」
が公開されています。

2011年1月20日、Windows ユーザ向けに新たなガイダンス文書「DLL プ
リロード問題の対策ガイダンス」が公開されました。こちらの文書では、
そもそも DLL プリロード問題とは何なのかという点や、Windows シス
テムを保護するための対処方法などが紹介されています。

Windows ユーザや組織内のシステムを管理している方は、これらの情報
を活用してみてはいかがでしょうか。</Content>

		<Reference Language="JAPANESE">
			<Name>Microsoft TechNet Blogs > 日本のセキュリティチーム </Name>
			<Title>「DLL プリロード問題の対策ガイダンス」公開！</Title>
			<URL>http://blogs.technet.com/b/jpsecurity/archive/2011/01/20/3381400.aspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Microsoft TechNet Blogs > 日本のセキュリティチーム </Name>
			<Title>新たなリモートの攻撃手法に関するアドバイザリ 2269637 を公開</Title>
			<URL>http://blogs.technet.com/b/jpsecurity/archive/2010/08/24/3351474.aspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2010-09-01</Name>
			<Title>【今週のひとくちメモ】Windows DLL 問題の対策に関する開発者向け情報</Title>
			<URL>https://www.jpcert.or.jp/wr/2010/wr103301.html#Memo</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#707943</Name>
			<Title>Windows プログラムの DLL 読み込みに脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU707943/index.html</URL>
		</Reference>

	</Memo>

</JpcertCcReport>

