<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2011-0901</Name>
		<Date>2011-03-09</Date>
		<From>2011-02-27</From>
		<To>2011-03-05</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Mozilla 製品群に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Mozilla Releases Updates for Firefox, Thunderbird, and SeaMonkey</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/03/03/archive.html#mozilla_releases_thunderbird_3_1</URL>
		</Source>

		<Summary>
Mozilla 製品群には、複数の脆弱性があります。結果として、遠隔の第
三者が任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行っ
たりする可能性があります。

対象となる製品は以下の通りです。

- Firefox 3.6.13 およびそれ以前
- Firefox 3.5.16 およびそれ以前
- Thunderbird 3.1.7 およびそれ以前
- SeaMonkey 2.0.11 およびそれ以前

その他に Mozilla コンポーネントを用いている製品も影響を受ける可
能性があります。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに、該当する製品を更新することで解決します。

なお、Mozilla プロジェクトから、最新版として、Firefox 3.6.15、
Thunderbird 3.1.9 が公開されています。詳細は、ベンダが提供する情
報を参照してください。
</Summary>

		<Reference Language="JAPANESE">
			<Name>Mozilla Japan</Name>
			<Title>Firefox リリースノート - バージョン 3.6.15 - 2011/03/04 リリース</Title>
			<URL>http://mozilla.jp/firefox/3.6.15/releasenotes/</URL>
		</Reference>

		<Reference Language="JAPANESE">
			<Name>Mozilla Japan</Name>
			<Title>Firefox リリースノート - バージョン 3.6.14 - 2011/03/01 リリース</Title>
			<URL>http://mozilla.jp/firefox/3.6.14/releasenotes/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Firefox 3.6 セキュリティアドバイザリ</Name>
			<Title>Firefox 3.6.14 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/security/known-vulnerabilities/firefox36.html#firefox3.6.14</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Japan</Name>
			<Title>Firefox 3.5 リリースノート - バージョン 3.5.17 - 2011/03/01 リリース</Title>
			<URL>http://mozilla.jp/firefox/3.5.17/releasenotes/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Firefox 3.5 セキュリティアドバイザリ</Name>
			<Title>Firefox 3.5.17 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/security/known-vulnerabilities/firefox35.html#firefox3.5.17</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Japan</Name>
			<Title>Thunderbird リリースノート - バージョン 3.1.9 - 2011/03/04 リリース</Title>
			<URL>http://mozilla.jp/thunderbird/3.1.9/releasenotes/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Japan</Name>
			<Title>Thunderbird リリースノート - バージョン 3.1.8 - 2011/03/01 リリース</Title>
			<URL>http://mozilla.jp/thunderbird/3.1.8/releasenotes/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Thunderbird 3.1 セキュリティアドバイザリ</Name>
			<Title>Thunderbird 3.1.8 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/security/known-vulnerabilities/thunderbird31.html#thunderbird3.1.8</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>SeaMonkey 2.0 セキュリティアドバイザリ</Name>
			<Title>SeaMonkey 2.0.12 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/security/known-vulnerabilities/seamonkey20.html#seamonkey2.0.12</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Cisco 製品群に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Cisco Releases Multiple Security Advisories</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/03/03/archive.html#cisco_releases_multiple_security_advisories1</URL>
		</Source>

		<Summary>
Cisco の製品群には、複数の脆弱性があります。結果として、遠隔の第
三者が任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行っ
たり、設定を変更したりする可能性があります。

対象となる製品は以下の通りです。

- Cisco ASA 5500 シリーズ Adaptive Security Appliance
- Cisco Catalyst 6500 シリーズのスイッチおよび Cisco 7600 シリー
  ズルータの Cisco Firewall Services Module (FWSM)
- Cisco TelePresence
- Cisco TelePresence Recording Server
- Cisco TelePresence Manager
- Cisco TelePresence Multipoint Switch

この問題は、Cisco が提供する修正済みのバージョンに、該当する製品
を更新することで解決します。詳細については、Cisco が提供する情報
を参照してください。
</Summary>

		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory 112881</Name>
			<Title>Multiple Vulnerabilities in Cisco ASA 5500 Series Adaptive Security Appliances</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a0080b6e14d.shtml</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory 112893</Name>
			<Title>Cisco Firewall Services Module Skinny Client Control Protocol Inspection Denial of Service Vulnerability</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a0080b6e148.shtml</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory 112230</Name>
			<Title>Multiple Vulnerabilities in Cisco TelePresence Endpoint Devices</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a0080b6e152.shtml</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Applied Mitigation Bulletin 112231</Name>
			<Title>Multiple Vulnerabilities in Cisco TelePresence Manager</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a0080b6e14f.shtml</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Applied Mitigation Bulletin 112232</Name>
			<Title>Multiple Vulnerabilities in Cisco TelePresence Multipoint Switch</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a0080b6e14e.shtml</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Applied Mitigation Bulletin 112233</Name>
			<Title>Multiple Vulnerabilities in Cisco TelePresence Recording Server</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a0080b6e11d.shtml</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>IBM の複数の製品に脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#16308183</Name>
			<Title>IBM DB2 におけるサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN16308183/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#26301278</Name>
			<Title>IBM WebSphere Application Server におけるサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN26301278/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#97334690</Name>
			<Title>IBM Lotus におけるサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN97334690/index.html</URL>
		</Source>

		<Summary>
IBM の複数の製品には、Java Runtime Environment (JRE) の問題に起
因する脆弱性があります。結果として、遠隔の第三者がサービス運用妨
害 (DoS) 攻撃を行う可能性があります。

対象となる製品は以下の通りです。

- DB2 for Linux, UNIX, and Windows
- IBM WebSphere Application Server
- IBM Lotus 製品群

この問題は、IBM が提供するパッチを、該当する製品に適用することで
解決します。詳細については、IBM が提供する情報を参照してください。
</Summary>

		<Reference Language="JAPANESE">
			<Name>IBM</Name>
			<Title>IBMソフトウェア製品におけるJava脆弱性に関するお知らせ</Title>
			<URL>http://www.ibm.com/software/jp/java-cve20104476/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>IBM Critical security vulnerability alert</Name>
			<Title>Security Alert for CVE-2010-4476</Title>
			<URL>http://www.ibm.com/developerworks/java/jdk/alerts/cve-2010-4476.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Google Chrome に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Google Releases Chrome 9.0.597.107</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/03/03/archive.html#google_releases_chrome_9_02</URL>
		</Source>

		<Summary>
Google Chrome には、複数の脆弱性があります。対象となるバージョン
は以下の通りです。

- Google Chrome 9.0.597.107 より前のバージョン

この問題は、Google が提供する修正済みのバージョンに、Google 
Chrome を更新することで解決します。</Summary>

		<Reference Language="ENGLISH">
			<Name>Google Chrome Releases</Name>
			<Title>Stable Channel Update</Title>
			<URL>http://googlechromereleases.blogspot.com/2011/02/stable-channel-update_28.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Apple iTunes に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Apple Releases iTunes 10.2</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/03/03/archive.html#apple_releases_itunes_10_2</URL>
		</Source>

		<Summary>
Apple iTunes には、複数の脆弱性があります。結果として、遠隔の第
三者が任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行っ
たりする可能性があります。

対象となる製品は以下の通りです。

- Apple iTunes 10.2 より前のバージョン

この問題は、Apple が提供する修正済みのバージョンに、iTunes を更
新することで解決します。詳細については、Apple が提供する情報を参
照してください。
</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#556020</Name>
			<Title>Apple iTunes における複数の脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNVU556020/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Support HT4554</Name>
			<Title>About the security content of iTunes 10.2</Title>
			<URL>http://support.apple.com/kb/HT4554?viewlocale=en_US</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Citrix Secure Gateway に脆弱性</Title>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-566</Name>
			<Title>Citrix Secure Gateway Unspecified Vulnerability</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-566.shtml</URL>
		</Source>

		<Summary>
Citrix Secure Gateway には、脆弱性があります。結果として、遠隔の
第三者が Citrix Secure Gateway を実行している権限で任意のコード
を実行する可能性があります。

対象となるバージョンは以下の通りです。

- Citrix Secure Gateway 3.1.4

この問題は、Citrix が提供する修正済みのバージョンに、Citrix 
Secure Gateway を更新することで解決します。詳細については、
Citrix が提供する情報を参照してください。</Summary>

		<Reference Language="ENGLISH">
			<Name>Citrix Knowledge Center CTX127793</Name>
			<Title>Secure Gateway 3.1.5 for Windows - Update SGE3.1.5</Title>
			<URL>http://support.citrix.com/article/CTX127793</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Citrix Knowledge Center CTX128168</Name>
			<Title>Vulnerability in Citrix Secure Gateway version 3.1.4 could result in arbitrary code execution</Title>
			<URL>http://support.citrix.com/article/CTX128168</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Wireshark に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#215900</Name>
			<Title>Wireshark 6LoWPAN denial of service vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/215900</URL>
		</Source>

		<Summary>
Wireshark には、6LoWPAN パケットの処理に起因する脆弱性があります。
結果として、遠隔の第三者が細工した 6LoWPAN パケットを処理させる
ことで、サービス運用妨害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- Wireshark 1.4.0 から 1.4.3 まで (32-bit 版)

この問題は、Wireshark Foundation が提供する修正済みのバージョン
に Wireshark を更新することで解決します。
</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#215900</Name>
			<Title>Wireshark にサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU215900/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Wireshark Bug Database - Bug 5722</Name>
			<Title>Crash in 6LoWPAN on 32-bit systems</Title>
			<URL>https://bugs.wireshark.org/bugzilla/show_bug.cgi?id=5722</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Wireshark Foundation</Name>
			<Title>Wireshark 1.4.4 Release Notes</Title>
			<URL>http://www.wireshark.org/docs/relnotes/wireshark-1.4.4.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>SEIL シリーズにバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#88991166</Name>
			<Title>SEIL シリーズにおけるバッファオーバーフローの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN88991166/index.html</URL>
		</Source>

		<Summary>
SEIL シリーズの PPP アクセスコンセントレータ (PPPAC) 機能には、
PPPoE パケットの受信処理に起因するバッファオーバーフローの脆弱性
があります。結果として、該当製品へアクセス可能な第三者が任意のコー
ドを実行する可能性があります。

対象となる製品およびバージョンは以下の通りです。

- SEIL/x86 ファームウェア 1.00 から 1.61 まで
- SEIL/B1 ファームウェア 1.00 から 3.11 まで
- SEIL/X1 ファームウェア 1.00 から 3.11 まで
- SEIL/X2 ファームウェア 1.00 から 3.11 まで
- SEIL/Turbo ファームウェア 1.80 から 2.10 まで
- SEIL/neu 2FE Plus ファームウェア 1.80 から 2.10 まで

この問題は、インターネットイニシアティブ (IIJ) が提供する修正済み
のバージョンに、ファームウェアを更新することで解決します。詳細に
ついては、IIJ が提供する情報を参照してください。
</Summary>

		<Reference Language="JAPANESE">
			<Name>インターネットイニシアティブ サポート＆技術情報</Name>
			<Title>PPPAC機能におけるPPPoE受信処理の脆弱性</Title>
			<URL>http://www.seil.jp/support/security/a01001.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>「SEIL シリーズ」におけるセキュリティ上の弱点（脆弱性）の注意喚起</Title>
			<URL>http://www.ipa.go.jp/about/press/20110228_3.html</URL>
		</Reference>
	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>シングスの複数の CGI 製品にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#20982938</Name>
			<Title>複数のシングス CGI 製品におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN20982938/index.html</URL>
		</Source>

		<Summary>
シングスの複数の CGI 製品には、クロスサイトスクリプティングの脆
弱性があります。結果として、遠隔の第三者がユーザのブラウザ上で任
意のスクリプトを実行する可能性があります。

対象となる製品およびバージョンは以下の通りです。

- 掲示板「BBS」バージョン 2.0.2 およびそれ以前
- スレッド掲示板「BBS Thread」バージョン 2.0.2 およびそれ以前

この問題は、シングスが提供する修正済みのバージョンに、該当する製
品を更新することで解決します。詳細については、シングスが提供する
情報を参照してください。
</Summary>

		<Reference Language="JAPANESE">
			<Name>シングス</Name>
			<Title>掲示板「BBS」</Title>
			<URL>http://www.thingslabo.com/cgi/bbs/download.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>シングス</Name>
			<Title>スレッド掲示板「BBS Thread」</Title>
			<URL>http://www.thingslabo.com/cgi/bbs_thread/download.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>制御システムセキュリティアセスメントツール (日本版SSAT) の提供開始</Title>
		<Source>
			<Name>JPCERT/CC</Name>
                        <Title>日本版SSAT(Scada Self Assessment Tool)</Title>
                        <URL>https://www.jpcert.or.jp/ics/ssat.html</URL>
		</Source>

		<Summary>
JPCERT コーディネーションセンターは、制御システムの構築・維持・
運営に携わる関係者向けに、セキュリティ自己評価ツールである日本版
SSAT (SCADA Self Assessment Tool) の提供を開始しました。

日本版 SSAT は、制御システムの構成、および運用上のセキュリティ面
での問題点の洗い出しに役立てることができる Microsoft Excel ベー
スのアセスメントツールです。100 程度の管理項目に関する設問に対し
て、調査対象システムの状況を回答することによって、改善すべき問題
が「見える化」されるため、ベンダと連携した計画的な対策導入にも役
立てることができます。
</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>JPCERT/CCが制御システムセキュリティアセスメントツールの提供を開始</Title>
			<URL>https://www.jpcert.or.jp/press/2011/20110228PR-ssat.pdf</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>グッド・プラクティス・ガイド　プロセス・制御と SCADA セキュリティ</Title>
			<URL>https://www.jpcert.or.jp/ics/information02.html#CPNIGPG</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC: 制御システムセキュリティカンファレンス 2011 講演資料</Name>
			<Title>「セキュリティ評価ツールの取り組み」</Title>
			<URL>https://www.jpcert.or.jp/ics/2011/20110210-arai-sama.pdf</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>担当ノート: 制御システムセキュリティと制御システムセキュリティカンファレンス</Title>
		<Content>
JPCERT/CC では、脆弱性関連情報調整機関の活動の一環として、制御シ
ステムセキュリティ向上のための活動を行っています。

本活動では、制御システムのセキュリティに関する調査活動や、セキュ
リティ対策に役立つ資料の公開を行うと共に「制御システムセキュリティ
情報共有タスクフォース」を組織し、技術情報を中心とした情報共有を
行っています。

また、年に一回、経済産業省と共催で「制御システムセキュリティカン
ファレンス」を開催し、制御システムのベンダ、ユーザ、研究者が一同
に会して、情報を共有し、議論する場を設けることで、制御システムの
セキュリティ対策推進に貢献しています。

今年 2月に開催された「制御システムセキュリティカンファレンス2011」
では、「現実化した脅威とその対策課題」をテーマに掲げ、その具体策
に向けた改善・防御・回復をキーワードとして、関係機関やベンダ、制
御システムのユーザ企業の方々に講演いただきました。

カンファレンスの資料は JPCERT/CC の Web サイトで公開しています。
制御システムに関係する皆様には、これらの公開資料を今後の活動に
役立てていただければ幸いです。また、「制御システムセキュリティ情
報共有タスクフォース」への参加もお待ちしています。
</Content>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>制御システムセキュリティ</Title>
			<URL>https://www.jpcert.or.jp/ics/</URL>
		</Reference>

	</Memo>

</JpcertCcReport>
