<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2011-3401</Name>
		<Date>2011-09-07</Date>
		<From>2011-08-28</From>
		<To>2011-09-03</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>不正な SSL 証明書による問題</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Fraudulent DigiNotar SSL Certificate</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/08/31/archive.html#fraudulent_diginotar_ssl_certificate</URL>
		</Source>

		<Summary>
DigiNotar により不正な SSL 証明書が発行されたことが報告されてい
ます。結果として、信頼している Web サイトなどが不正になりすまさ
れる可能性があります。

この問題は、各ベンダが提供する修正済みのバージョンに各製品を更新
することで解決します。詳細については、各ベンダが提供する情報を参
照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ アドバイザリ (2607712)</Name>
			<Title>不正なデジタル証明書により、なりすましが行われる</Title>
			<URL>http://www.microsoft.com/japan/technet/security/advisory/2607712.mspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-2299-1</Name>
			<Title>ca-certificates -- 証明書発行機関からの不正なデジタル証明書</Title>
			<URL>http://www.debian.org/security/2011/dsa-2299.ja.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Debian セキュリティ勧告 DSA-2300-2</Name>
			<Title>nss -- 証明書発行機関からの不正なデジタル証明書</Title>
			<URL>http://www.debian.org/security/2011/dsa-2300.ja.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Foundation セキュリティアドバイザリ 2011-34</Name>
			<Title>DigiNotar 社の不正な SSL 証明書からの保護</Title>
			<URL>http://www.mozilla-japan.org/security/announce/2011/mfsa2011-34.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Mozilla Security Blog</Name>
			<Title>Fraudulent *.google.com Certificate</Title>
			<URL>http://blog.mozilla.com/security/2011/08/29/fraudulent-google-com-certificate/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Mozilla Security Blog</Name>
			<Title>DigiNotar Removal Follow Up</Title>
			<URL>http://blog.mozilla.com/security/2011/09/02/diginotar-removal-follow-up/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Security Advisory RHSA-2011:1242-1</Name>
			<Title>Important: firefox security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2011-1242.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Security Advisory RHSA-2011:1243-1</Name>
			<Title>Important: thunderbird security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2011-1243.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Security Advisory RHSA-2011:1244-1</Name>
			<Title>Important: seamonkey security update</Title>
			<URL>https://rhn.redhat.com/errata/RHSA-2011-1244.html</URL>
		</Reference>

		<Reference Language="ENGLISH">
			<Name>The Opera Security group</Name>
			<Title>When Certificate Authorities are Hacked</Title>
			<URL>http://my.opera.com/securitygroup/blog/2011/08/30/when-certificate-authorities-are-hacked-2</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>LifeSize Room に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#213486</Name>
			<Title>LifeSize Room appliance authentication bypass and arbitrary code injection vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/213486</URL>
		</Source>

		<Summary>
ビデオ会議システム LifeSize Room の Web インタフェースには、複数
の脆弱性があります。結果として、遠隔の第三者が Web サーバのプロセ
スが持つ権限で任意のコマンドを実行する可能性があります。

対象となるバージョンは以下の通りです。

- LifeSize Room LS_RM1_3.5.3 (11)
- LifeSize Room 4.7.18

なお、その他のバージョンも影響を受ける可能性があります。

2011年9月6日現在、この問題に対する解決策は提供されていません。
回避策としては、該当機器の Web インタフェースへの接続を制限する
などの方法があります。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#213486</Name>
			<Title>LifeSize Room に複数の脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU213486/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>LifeSize Communications</Name>
			<Title>LifeSize Room</Title>
			<URL>http://www.lifesize.com/Products/Video/LifeSize_Room_Series/Room.aspx</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>GTK+ における DLL 読み込みに関する脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#58019849</Name>
			<Title>GTK+ における DLL 読み込みに関する脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN58019849/index.html</URL>
		</Source>

		<Summary>
GTK+ の DLL 読み込み処理には、脆弱性があります。結果として、遠隔
の第三者が細工した DLL を読み込ませることで、プログラムを実行し
ている権限で任意のコードを実行する可能性があります。

対象となる製品およびバージョンは以下の通りです。

- GTK+ 2.21.8 より前のバージョンを利用する製品

この問題は、開発元が提供する修正済みのバージョンに GTK+ を更新す
ることで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2010-09-01</Name>
			<Title>【1】Windows プログラムの DLL 読み込み処理に脆弱性</Title>
			<URL>http://www.jpcert.or.jp/wr/2010/wr103301.html#1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The GTK+ Team</Name>
			<Title>Update NEWS for 2.21.8</Title>
			<URL>http://ftp.gnome.org/pub/gnome/sources/gtk+/2.21/gtk+-2.21.8.changes</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>ChangeLog: Pidgin and Finch</Name>
			<Title>version 2.10.0 (08/20/2011)</Title>
			<URL>http://developer.pidgin.im/wiki/ChangeLog#version2.10.008202011</URL>
		</Reference>
	</Article>


	<Memo>
		<Title>CNCERT/CC Weekly Report</Title>
		<Content>
2011年9月、中国の National CSIRT である CNCERT/CC が中国国内向け
に発行している Weekly Report の英語版の公開を開始しました。

このレポートでは CNCERT/CC が把握している中国のマルウエアの状況
や Web サイト改ざんなどについて取り扱われています。
</Content>

		<Reference Language="ENGLISH">
			<Name>CNCERT/CC</Name>
			<Title>Documents</Title>
			<URL>http://www.cert.org.cn/english_web/Documents.htm</URL>
		</Reference>


	</Memo>

</JpcertCcReport>

