<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2011-3601</Name>
		<Date>2011-09-22</Date>
		<From>2011-09-11</From>
		<To>2011-09-17</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>2011年9月 Microsoft セキュリティ情報について</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA11-256A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA11-256A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA11-256A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA11-256A.html</URL>
		</Source>

		<Summary>
Microsoft Windows、サーバーソフトウェア、Office などの製品および
関連コンポーネントには複数の脆弱性があります。結果として、遠隔の
第三者が任意のコードを実行したり、権限を昇格したりする可能性があ
ります。

この問題は、Microsoft Update などを用いて、セキュリティ更新プログ
ラムを適用することで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Microsoft セキュリティ TechCenter</Name>
			<Title>2011 年 9 月のセキュリティ情報</Title>
			<URL>http://technet.microsoft.com/ja-jp/security/bulletin/ms11-sep</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Microsoft TechNet Blogs > 日本のセキュリティチーム</Name>
			<Title>2011 年 9 月のセキュリティ情報 (月例)</Title>
			<URL>http://blogs.technet.com/b/jpsecurity/archive/2011/09/14/3453072.aspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA11-256A</Name>
			<Title>Microsoft 製品における複数の脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNTA11-256A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>マイクロソフト社のセキュリティ修正プログラムについて(MS11-070,071,072,073,074)</Title>
			<URL>https://www.npa.go.jp/cyberpolice/topics/?seq=7600</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>US-CERT Vulnerability Note VU#909022</Name>
			<Title>Microsoft Office uninitialized object pointer vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/909022</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Adobe の複数の製品に脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Adobe Releases Security Advisory for Adobe Reader and Acrobat</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/09/14/archive.html#adobe_prenotification_security_advisory_for2</URL>
		</Source>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-718</Name>
			<Title>Adobe Acrobat/Reader Multiple Bugs Let Remote Users Execute Arbitrary Code</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-718.shtml</URL>
		</Source>

		<Summary>
Adobe Acrobat、Reader には、複数の脆弱性があります。結果として、
遠隔の第三者が細工した PDF ファイルをユーザに開かせることで
Adobe Acrobat や Reader を不正終了させたり、任意のコードを実行し
たりする可能性があります。

この問題は、Adobe が提供する修正済みのバージョンに、該当する製品
を更新することで解決します。詳細については、Adobe が提供する情報
を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Adobe セキュリティ情報</Name>
			<Title>APSB11-24：Adobe Reader および Acrobat に関するセキュリティアップデート公開</Title>
			<URL>http://kb2.adobe.com/jp/cps/917/cpsid_91746.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>アドビシステムズ社の Adobe Reader および Adobe Acrobat のセキュリティ修正プログラムについて</Title>
			<URL>https://www.npa.go.jp/cyberpolice/topics/?seq=7598</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2011-09-14 JPCERT-AT-2011-0025</Name>
			<Title>Adobe Reader 及び Acrobat の脆弱性に関する注意喚起</Title>
			<URL>https://www.jpcert.or.jp/at/2011/at110025.html</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Cisco 製品群に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Cisco Releases Multiple Security Advisories</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/09/14/archive.html#cisco_releases_multiple_security_advisories2</URL>
		</Source>

		<Summary>
Cisco 製品群には、複数の脆弱性があります。結果として、遠隔の第三
者が細工したパケットをサーバに送信することで、任意のコードを実行
する可能性があります。

対象となる製品およびバージョンは以下の通りです。

- CiscoWorks LAN Management Solution 3.1、3.2、4.0
- Cisco Unified Service Monitor 8.6 より前のバージョン
- Cisco Unified Operations Manager 8.6 より前のバージョン

この問題は、Cisco が提供する修正済みのバージョンに、該当する製品
を更新することで解決します。詳細については、Cisco が提供する情報
を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Cisco Security Advisory cisco-sa-20110914-lms</Name>
			<Title>CiscoWorks LAN Management Solution Remote Code Execution Vulnerabilities</Title>
			<URL>http://www.cisco.com/cisco/web/support/JP/110/1108/1108577_cisco-sa-20110914-lms-j.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Cisco Security Advisory cisco-sa-20110914-cusm</Name>
			<Title>Cisco Unified Service Monitor and Cisco Unified Operations Manager Remote Code Execution Vulnerabilities</Title>
			<URL>http://www.cisco.com/cisco/web/support/JP/110/1108/1108578_cisco-sa-20110914-cusm-j.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory cisco-sa-20110914-lms</Name>
			<Title>CiscoWorks LAN Management Solution Remote Code Execution Vulnerabilities</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a0080b9351f.shtml</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory cisco-sa-20110914-cusm</Name>
			<Title>Cisco Unified Service Monitor and Cisco Unified Operations Manager Remote Code Execution Vulnerabilities</Title>
			<URL>http://www.cisco.com/en/US/products/products_security_advisory09186a0080b9351e.shtml</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Applied Mitigation Bulletin 113223</Name>
			<Title>Identifying and Mitigating Exploitation of the Cisco Unified Service Monitor, Cisco Unified Operations Manager, and CiscoWorks LAN Management Solution Remote Code Execution Vulnerabilities</Title>
			<URL>http://www.cisco.com/en/US/products/products_applied_mitigation_bulletin09186a0080b93520.html</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>「Apache HTTP Server に脆弱性」に関する追加情報</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVNVU#405811</Name>
			<Title>Apache HTTPD サーバにサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU405811/</URL>
		</Source>

		<Summary>
JPCERT/CC WEEKLY REPORT 2011-08-31 号【1】で紹介した「Apache 
HTTP Server に脆弱性」に関する追加情報です。

Apache HTTP Server 1.3 は本脆弱性を受ける対象から除外されました。
また、本脆弱性に対応した Apache HTTP Server 2.2.20 で新たに発生し
た問題に対応済みの Apache HTTP Server 2.2.21 がリリースされました。
なお、Apache HTTP Server 2.0 については 2011年9月中に、本脆弱性に
対応したバージョンが提供される予定です。

詳細については、各ベンダや配布元が提供する情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Apache.JP</Name>
			<Title>Apache HTTP Server 2.2.21 が リリースされました</Title>
			<URL>http://www.apache.jp/news/apache-http-server-2.2.21-released</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2011-08-31 JPCERT-AT-2011-0023</Name>
			<Title>Apache HTTP Server のサービス運用妨害の脆弱性に関する注意喚起</Title>
			<URL>https://www.jpcert.or.jp/at/2011/at110023.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>ウェブサーバ「Apache HTTP Server」の脆弱性（CVE-2011-3192）について</Title>
			<URL>http://www.ipa.go.jp/security/ciadr/vul/20110831-apache.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2011-08-31</Name>
			<Title>【1】Apache HTTP Server に脆弱性</Title>
			<URL>https://www.jpcert.or.jp/wr/2011/wr113301.html#1</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apache HTTPD Security ADVISORY (UPDATE 3 - FINAL)</Name>
			<Title>Range header DoS vulnerability Apache HTTPD prior to 2.2.20.</Title>
			<URL>http://httpd.apache.org/security/CVE-2011-3192.txt</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apache HTTP Server Project</Name>
			<Title>Downloading the Apache HTTP Server</Title>
			<URL>http://httpd.apache.org/download.cgi</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Oracle</Name>
			<Title>Oracle Security Alert for CVE-2011-3192</Title>
			<URL>http://www.oracle.com/technetwork/topics/security/alert-cve-2011-3192-485304.html</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Wireshark に複数の脆弱性</Title>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-714</Name>
			<Title>Wireshark OpenSafety and CSN.1 Dissector Bugs</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-714.shtml</URL>
		</Source>

		<Summary>
Wireshark には、複数の脆弱性があります。結果として、遠隔の第三者
が任意の Lua スクリプトを実行したり、サービス運用妨害 (DoS) 攻撃
を行ったりする可能性があります。

対象となるバージョンは以下の通りです。

- Wireshark 1.4.0 から 1.4.8
- Wireshark 1.6.0 から 1.6.1

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに Wireshark を更新することで解決します。詳細について
は、ベンダや配布元が提供する情報を参照してください。
		</Summary>

		<Reference Language="ENGLISH">
			<Name>Wireshark Foundation Security Advisories wnpa-sec-2011-12</Name>
			<Title>Wireshark OpenSafety dissector vulnerability</Title>
			<URL>http://www.wireshark.org/security/wnpa-sec-2011-12.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Wireshark Foundation Security Advisories wnpa-sec-2011-14</Name>
			<Title>Wireshark buffer exception handling vulnerability</Title>
			<URL>http://www.wireshark.org/security/wnpa-sec-2011-14.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Wireshark Foundation Security Advisories wnpa-sec-2011-15</Name>
			<Title>Wireshark Lua script execution vulnerability</Title>
			<URL>http://www.wireshark.org/security/wnpa-sec-2011-15.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Wireshark Foundation Security Advisories wnpa-sec-2011-16</Name>
			<Title>Wireshark CSN.1 dissector vulnerability</Title>
			<URL>http://www.wireshark.org/security/wnpa-sec-2011-16.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Wireshark Foundation</Name>
			<Title>Wireshark 1.6.2 Release Notes</Title>
			<URL>http://www.wireshark.org/docs/relnotes/wireshark-1.6.2.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Wireshark Foundation</Name>
			<Title>Wireshark 1.4.9 Release Notes</Title>
			<URL>http://www.wireshark.org/docs/relnotes/wireshark-1.4.9.html</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Mercator SENTINEL に SQL インジェクションの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#122142</Name>
			<Title>Mercator SENTINEL SQL injection allows authentication bypass</Title>
			<URL>http://www.kb.cert.org/vuls/id/122142</URL>
		</Source>

		<Summary>
航空安全管理システム Mercator SENTINEL には、SQL インジェクション
の脆弱性があります。結果として、遠隔の第三者が、SENTINEL が動作
するシステムに管理者権限でアクセスする可能性があります。

対象となる製品は以下の通りです。

- SENTINEL

2011年9月21日現在、この問題に対する解決策は提供されていません。
回避策としては、SENTINEL Web インタフェースへのアクセスを制限す
るなどの方法があります。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#122142</Name>
			<Title>Mercator SENTINEL に SQL インジェクションの脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU122142/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Mercator</Name>
			<Title>PASSENGER SERVICES SOLUTIONS - SENTINEL</Title>
			<URL>http://www.mercator.com/solutions/passenger_airport/SftyInfandRepsoln/SENTINEL/SENTINEL.aspx</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>JasperServer にクロスサイトリクエストフォージェリの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#519588</Name>
			<Title>JasperServer cross-site request forgery vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/519588</URL>
		</Source>

		<Summary>
オープンソースのビジネスインテリジェンスツール JasperServer には、
クロスサイトリクエストフォージェリの脆弱性があります。結果として、
遠隔の第三者が認証情報を取得したり、設定を変更したりする可能性が
あります。

対象となるバージョンは以下の通りです。

- JasperServer 3.7.0 Community Edition
- JasperServer 3.7.1 Community Edition

この他のバージョンも影響を受ける可能性があります。

2011年9月21日現在、この問題に対する解決策は提供されていません。回
避策としては、JasperServer へのアクセスを制限するなどの方法があり
ます。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#519588</Name>
			<Title>JasperServer にクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU519588/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>JasperSoft</Name>
			<Title>Business Intelligence Software - Jaspersoft</Title>
			<URL>http://www.jaspersoft.com/</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>SemanticScuttle にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#28973089</Name>
			<Title>SemanticScuttle におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN28973089/index.html</URL>
		</Source>

		<Summary>
ソーシャルブックマークツール SemanticScuttle には、クロスサイト
スクリプティングの脆弱性があります。結果として、遠隔の第三者が
ユーザのブラウザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- SemanticScuttle v0.98 より前のバージョン

この問題は、配布元が提供する修正済みのバージョンに
SemanticScuttle を更新することで解決します。詳細については、配布
元が提供する情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>SemanticScuttle</Name>
			<Title>semanticscuttle プロジェクト日本語トップページ</Title>
			<URL>http://sourceforge.jp/projects/sfnet_semanticscuttle/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SemanticScuttle</Name>
			<Title>SemanticScuttle - Summary</Title>
			<URL>http://sourceforge.net/projects/semanticscuttle/</URL>
		</Reference>
	</Article>


	<Memo>
		<Title>Adobe Reader 8.x および Acrobat 8.x のサポート終了</Title>
		<Content>
Adobe は、2011年11月3日に Adobe Reader 8.x および Acrobat 8.x に
ついて、有償サポートも含め、すべてのサポートを終了するとアナウン
スしています。サポート終了後はセキュリティの問題に対しても修正プ
ログラムは提供されません。

Adobe Reader 8.x および Acrobat 8.x を使用しているユーザは、新し
いバージョンへの移行を検討してください。なお、Adobe 製品ライフサ
イクルの詳細については、下記関連文書を参照してください。</Content>

		<Reference Language="JAPANESE">
			<Name>Adobe</Name>
			<Title>Acrobat / Adobe Reader ゴールドサポート サポート期間</Title>
			<URL>http://kb2.adobe.com/jp/cps/816/8160.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Adobe</Name>
			<Title>Adobe products and Enterprise Technical Support periods covered under the new Lifecycle Policy</Title>
			<URL>http://www.adobe.com/support/products/enterprise/eol/eol_matrix.html#86</URL>
		</Reference>




	</Memo>

</JpcertCcReport>

