﻿<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2011-2601</Name>
		<Date>2011-07-13</Date>
		<From>2011-07-03</From>
		<To>2011-07-09</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>ISC BIND に複数の脆弱性</Title>
		<Source>
			<Name>Internet Systems Consortium</Name>
			<Title>ISC BIND 9の権威およびキャッシュサーバに対する遠隔サービス妨害攻撃</Title>
			<URL>https://www.isc.org/software/bind/advisories/cve-2011-2464-JP</URL>
		</Source>
		<Source>
			<Name>Internet Systems Consortium</Name>
			<Title>ISC BIND 9に対するRPZ(Response Policy Zone)を用いた遠隔サービス妨害攻撃 </Title>
			<URL>https://www.isc.org/software/bind/advisories/cve-2011-2465-JP</URL>
		</Source>

		<Summary>
ISC BIND には、複数の脆弱性があります。結果として、遠隔の第三者
が細工した DNS パケットを処理させることでサービス運用妨害 (DoS) 
攻撃を行う可能性があります。

これらの脆弱性のうち一つは、現行サポートされている ISC BIND 9 
のほぼ全てのバージョンに影響します。詳細は、ISC の情報をご確認
ください。

この問題は、使用している OS のベンダや配布元が提供する修正済み
のバージョンに ISC BIND を更新することで解決します。詳細につい
ては、各ベンダや配布元が提供する情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#142646</Name>
			<Title>ISC BIND にサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU142646/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#137968</Name>
			<Title>ISC BIND 9.8 系にサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU137968/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>株式会社日本レジストリサービス</Name>
			<Title>（緊急）BIND 9.xの脆弱性を利用したサービス不能（DoS）攻撃について</Title>
			<URL>http://jprs.jp/tech/security/2011-07-05-bind9-vuln-remote-packet-auth-and-recurse.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>株式会社日本レジストリサービス</Name>
			<Title>BIND 9.8.xのResponse Policy Zones（RPZ）機能の実装上のバグによる namedのサービス停止について</Title>
			<URL>http://jprs.jp/tech/security/2011-07-05-bind98-vuln-rpz-dname.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>DNS サーバ BIND の脆弱性（CVE-2011-2464）について</Title>
			<URL>http://www.ipa.go.jp/security/ciadr/vul/20110706-bind9.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-2272-1</Name>
			<Title>bind9 -- サービス拒否攻撃</Title>
			<URL>http://www.debian.org/security/2011/dsa-2272.ja.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2011-07-06 JPCERT-AT-2011-0019</Name>
			<Title>ISC BIND 9 サービス運用妨害の脆弱性に関する注意喚起</Title>
			<URL>https://www.jpcert.or.jp/at/2011/at110019.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>US-CERT Vulnerability Note VU#142646</Name>
			<Title>ISC BIND 9 named denial of service vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/142646</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>US-CERT Vulnerability Note VU#137968</Name>
			<Title>ISC BIND 9 RPZ zone named denial-of-service vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/137968</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Red Hat Security Advisory RHSA-2011:0926-1</Name>
			<Title>Important: bind security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2011-0926.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Ubuntu</Name>
			<Title>Ubuntu Security Notice USN-1163-1</Title>
			<URL>http://www.ubuntu.com/usn/usn-1163-1/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>libpng の sCAL チャンク処理に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#819894</Name>
			<Title>libpng invalid sCAL chunk processing vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/819894</URL>
		</Source>

		<Summary>
libpng には、sCAL チャンクの処理に起因する脆弱性があります。結果
として、遠隔の第三者が細工した PNG ファイルを開かせることでサービ
ス運用妨害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- libpng-1.5.4 より前のバージョン
- libpng-1.4.8 より前のバージョン
- libpng-1.2.45 より前のバージョン
- libpng-1.0.55 より前のバージョン

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに libpng を更新することで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#819894</Name>
			<Title>libpng における sCAL チャンクの処理に脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU819894/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>PNG Development Group</Name>
			<Title>PNG reference library: libpng</Title>
			<URL>http://sourceforge.net/projects/libpng/files/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>PNG Development Group</Name>
			<Title>[png-mng-implement] 1.2.x: sCAL pointer issue</Title>
			<URL>http://sourceforge.net/mailarchive/forum.php?thread_name=003101cc2790%24fb5d6e80%24f2184b80%24%40acm.org&#38;forum_name=png-mng-implement</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Opera ブラウザに脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#47757122</Name>
			<Title>Opera におけるサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN47757122/index.html</URL>
		</Source>

		<Summary>
Opera ブラウザには、エラーページの生成処理に起因する脆弱性があり
ます。結果として、遠隔の第三者が細工した Web ページを閲覧させる
ことでサービス運用妨害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- Opera 11.50 より前のバージョン

この問題は、Opera が提供する修正済みのバージョンに Opera ブラウ
ザを更新することで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Opera Japan ブログ</Name>
			<Title>Opera 11.50 (Swordfish) リリース</Title>
			<URL>http://my.opera.com/chooseopera-Japan/blog/2011/06/28/opera-11-50-swordfish</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Opera Software</Name>
			<Title>Advisory: Issue with error pages can cause a system crash</Title>
			<URL>http://www.opera.com/support/kb/view/996/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Opera Software</Name>
			<Title>Opera 11.50 for Windows changelog</Title>
			<URL>http://www.opera.com/docs/changelogs/windows/1150/</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>XnView における実行ファイル読み込みに関する脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#17844633</Name>
			<Title>XnView における実行ファイル読み込みに関する脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN17844633/index.html</URL>
		</Source>

		<Summary>
画像管理ソフト XnView には、実行ファイル読み込み時の検索パスの問
題に起因する脆弱性があります。結果として、第三者が細工した実行ファ
イルを読み込ませることで、プログラムを実行している権限で任意のコー
ドを実行する可能性があります。

対象となる製品およびバージョンは以下の通りです。

- XnView 1.98.1 より前のバージョン

この問題は、XnView が提供する修正済みのバージョンに XnView を更
新することで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2010-09-01 号</Name>
			<Title>【1】Windows プログラムの DLL 読み込み処理に脆弱性</Title>
			<URL>https://www.jpcert.or.jp/wr/2010/wr103301.html#1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>XnView</Name>
			<Title>Download</Title>
			<URL>http://www.xnview.com/en/download.html</URL>
		</Reference>
	</Article>


	<Memo>
		<Title>ISC BIND のサポート状況について</Title>
		<Content>
ISC BIND に関する脆弱性情報が公開されると、サポートが終了したバー
ジョンへの影響について、お問い合わせをいただくことがあります。

サポートが終了した ISC BIND は、セキュリティ対応が行われないため、
安定した運用を行うことが困難となります。サポートの終了が宣言された
バージョンをお使いの場合は、サポートが有効なバージョンに移行するこ
とをお勧めします。

Linux など配布元が提供する BIND をお使いの場合は、配布元のサポート
状況もご確認下さい。
</Content>

		<Reference Language="ENGLISH">
			<Name>ISC</Name>
			<Title>BIND software version status</Title>
			<URL>http://www.isc.org/software/bind/versions</URL>
		</Reference>

		<Reference Language="ENGLISH">
			<Name>ISC</Name>
			<Title>BIND Vulnerability Matrix | Internet Systems Consortium</Title>
			<URL>http://www.isc.org/software/bind/security/matrix</URL>
		</Reference>


	</Memo>

</JpcertCcReport>

