<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2011-1401</Name>
		<Date>2011-04-13</Date>
		<From>2011-04-03</From>
		<To>2011-04-09</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>ISC DHCP クライアントに脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#107886</Name>
			<Title>ISC dhclient vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/107886</URL>
		</Source>

		<Summary>
ISC DHCP クライアントには、DHCP サーバからの応答の処理に起因する
脆弱性があります。結果として、遠隔の第三者が細工した応答を処理さ
せることで任意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- ISC DHCP 3.1-ESV-R1 より前のバージョン
- ISC DHCP 4.1-ESV-R2 より前のバージョン
- ISC DHCP 4.2.1-P1 より前のバージョン

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに ISC DHCP を更新することで解決します。詳細については
ベンダや配布元が提供する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#107886</Name>
			<Title>ISC DHCP クライアントに任意のコードを実行される脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU107886/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>ISC</Name>
			<Title>dhclient does not strip or escape shell meta-characters</Title>
			<URL>https://www.isc.org/software/dhcp/advisories/cve-2011-0997</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Oracle Solaris 10 に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#648244</Name>
			<Title>Oracle Solaris 10 password hashes leaked through back-out patch files</Title>
			<URL>http://www.kb.cert.org/vuls/id/648244</URL>
		</Source>

		<Summary>
Oracle Solaris 10 には、パスワードハッシュ情報が漏えいする脆弱性
があります。結果として、パスワードハッシュを取得した第三者が
root や一般ユーザアカウントの認証情報を取得する可能性があります。

対象となるバージョンは以下の通りです。

- Oracle Solaris 10

この問題は、Oracle が提供するパッチを適用することで解決します。
詳細については、Oracle が提供する情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#648244</Name>
			<Title>Oracle Solaris 10 に認証情報漏えいの脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU648244/index.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>WordPress に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>WordPress Releases Version 3.1.1</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/04/08/archive.html#wordpress_releases_version_3_1</URL>
		</Source>

		<Summary>
WordPress には、複数の脆弱性があります。結果として遠隔の第三者が、
サービス運用妨害 (DoS) 攻撃を行ったり、ユーザのブラウザ上で任意の
スクリプトを実行したりする可能性があります。

対象となるバージョンは以下の通りです。

- WordPress 3.1.1 より前のバージョン

この問題は、使用している OS ベンダまたは配布元が提供する修正済み
のバージョンに WordPress を更新することで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>WordPress ブログ</Name>
			<Title>WordPress 3.1.1 日本語版</Title>
			<URL>http://ja.wordpress.org/2011/04/08/wordpress-3-1-1-ja/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>WordPress ブログ</Name>
			<Title>WordPress 3.1.1</Title>
			<URL>http://ja.wordpress.org/2011/04/06/wordpress-3-1-1/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>WordPress News</Name>
			<Title>WordPress 3.1.1</Title>
			<URL>http://wordpress.org/news/2011/04/wordpress-3-1-1/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>pWhois Layer Four Traceroute に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#946652</Name>
			<Title>pWhois Layer Four Traceroute 3.x vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/946652</URL>
		</Source>

		<Summary>
pWhois Layer Four Traceroute には、コマンドライン引数の解析処理に
起因する脆弱性があります。結果として、Layer Four Traceroute が
SETUID root されている場合、ローカルユーザが root 権限を取得する
可能性があります。

対象となるバージョンは以下の通りです。

- Layer Four Traceroute 3.3 より前のバージョン

この問題は、配布元が提供する修正済みのバージョンに Layer Four
Traceroute を更新することで解決します。詳細については、配布元が提
供する情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#946652</Name>
			<Title>pWhois Layer Four Traceroute に権限昇格の脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU946652/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The Prefix WhoIs Project</Name>
			<Title>Layer Four Traceroute (LFT) and WhoB</Title>
			<URL>http://pwhois.org/lft/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Password Vault Web Access にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#11424086</Name>
			<Title>Password Vault Web Access におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN11424086/index.html</URL>
		</Source>

		<Summary>
Password Vault Web Access (PVWA) には、クロスサイトスクリプティン
グの脆弱性があります。結果として、遠隔の第三者がユーザのブラウザ
上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- PVWA v6.0 patch #2 およびそれ以前のバージョン
- PVWA v5.5 patch #4 およびそれ以前のバージョン
- PVWA v5.0 およびそれ以前のバージョン

この問題は、ベンダが提供するパッチを適用することで解決します。詳
細については、ベンダが提供をする情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>DIT</Name>
			<Title>Password Vault Web Accessの脆弱性情報について（CA11-01）</Title>
			<URL>http://www.dit.co.jp/support/cyber-ark-pim/index.html#02</URL>
		</Reference>

	</Article>


	<Memo>
		<Title>研修向け情報セキュリティマニュアルのご紹介</Title>
		<Content>
JPCERT/CC では、情報セキュリティに関する知識を教える際のガイドラ
イン、研修資料のベースとなるような情報やトピックをまとめた資料を
公開しています。無料で利用できますので、ぜひご活用ください。
</Content>

		<Reference Language="JAPANESE">
			<Name>JPCERT Coordination Center セキュリティ対策講座</Name>
			<Title>「新入社員等研修向け情報セキュリティマニュアル Rev.2」</Title>
			<URL>https://www.jpcert.or.jp/magazine/security/newcomer-rev2_20100415.pdf</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT Coordination Center セキュリティ対策講座</Name>
			<Title>「新入社員等研修向け情報セキュリティクイズ」</Title>
			<URL>https://www.jpcert.or.jp/magazine/security/newcomer_Quiz20100415.pdf</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT Coordination Center ライブラリ</Name>
			<Title>電子メールソフトのセキュリティ設定について</Title>
			<URL>https://www.jpcert.or.jp/magazine/security/mail/index.html</URL>
		</Reference>

	</Memo>

</JpcertCcReport>

