<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2011-3801</Name>
		<Date>2011-10-05</Date>
		<From>2011-09-25</From>
		<To>2011-10-01</To>
	</Header>


	<Article RiskLevel="1" Type="RU">
		<Title>Cisco 製品群に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Cisco Releases Security Advisory for Cisco IOS Software Smart Install</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/09/29/archive.html#cisco_releases_security_advisory_for28</URL>
		</Source>

		<Summary>
Cisco 製品群には、複数の脆弱性があります。結果として、遠隔の第三
者が任意のコードを実行したり、認証を回避したりする可能性がありま
す。

対象となる製品は以下の通りです。

- Cisco IOS Software
- Cisco 10000
- Cisco Unified Communications Manager 
- Cisco Unified Presence
- Jabber XCP および JabberNow アプライアンス

この問題は、Cisco が提供する修正済みのバージョンに、該当する製品
を更新することで解決します。詳細については、Cisco が提供する情報
を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Cisco Event Response</Name>
			<Title>Semi-Annual Cisco IOS Software Security Advisory Bundled Publication</Title>
			<URL>http://www.cisco.com/cisco/web/support/JP/110/1108/1108620_cisco-sa-20110928-bundle-j.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Mozilla 製品群に複数の脆弱性</Title>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-729</Name>
			<Title>Mozilla Code Installation Through Holding Down Enter</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-729.shtml</URL>
		</Source>

		<Summary>
Mozilla 製品群には、複数の脆弱性があります。結果として、遠隔の第
三者が任意のコードを実行したり、権限を昇格したり、機密情報を取得
したりする可能性があります。

対象となる製品は以下の通りです。

- Firefox 7.0 より前のバージョン
- Firefox 3.6.23 より前のバージョン
- Thunderbird 7.0 より前のバージョン
- Thunderbird 3.1.15 より前のバージョン
- SeaMonkey 2.4 より前のバージョン

その他に Mozilla コンポーネントを用いている製品も影響を受ける可
能性があります。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに、該当する製品を更新することで解決します。なお、
Firefox 7.0 および、Thuderbird 7.0、SeaMonkey 2.4 は、一部アドオ
ンが消えてしまう問題が確認され、対策版がリリースされています。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Mozilla Japan</Name>
			<Title>Firefox リリースノート - バージョン 7.0.1 - 2011/09/29 リリース</Title>
			<URL>http://mozilla.jp/firefox/7.0.1/releasenotes/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Firefox セキュリティアドバイザリ</Name>
			<Title>Firefox 7 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/security/known-vulnerabilities/firefox.html#firefox7</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Japan</Name>
			<Title>Firefox リリースノート - バージョン 3.6.23 - 2011/09/27 リリース</Title>
			<URL>http://mozilla.jp/firefox/3.6.23/releasenotes/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Firefox 3.6 セキュリティアドバイザリ</Name>
			<Title>Firefox 3.6.23 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/security/known-vulnerabilities/firefox36.html#firefox3.6.23</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Japan</Name>
			<Title>Thunderbird リリースノート - バージョン 7.0.1 - 2011/09/30 リリース</Title>
			<URL>http://mozilla.jp/thunderbird/7.0.1/releasenotes/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Thunderbird セキュリティアドバイザリ</Name>
			<Title>Thunderbird 7 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/security/known-vulnerabilities/thunderbird.html#thunderbird7</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Japan</Name>
			<Title>Thunderbird リリースノート - バージョン 3.1.15 - 2011/09/27 リリース</Title>
			<URL>http://mozilla.jp/thunderbird/3.1.15/releasenotes/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Thunderbird 3.1 セキュリティアドバイザリ</Name>
			<Title>Thunderbird 3.1.15 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/security/known-vulnerabilities/thunderbird31.html#thunderbird3.1.15</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Security Advisories for SeaMonkey</Name>
			<Title>SeaMonkey 2.4</Title>
			<URL>http://www.mozilla.org/security/known-vulnerabilities/seamonkey.html#seamonkey2.4</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The SeaMonkey project</Name>
			<Title>SeaMonkey 2.4.1</Title>
			<URL>http://www.seamonkey-project.org/releases/seamonkey2.4/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>SSL 3.0 と TLS 1.0 の CBC モードに選択平文攻撃の脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#864643</Name>
			<Title>SSL 3.0 and TLS 1.0 allow chosen plaintext attack in CBC modes</Title>
			<URL>http://www.kb.cert.org/vuls/id/864643</URL>
		</Source>

		<Summary>
HTTPS などで使用される暗号通信プロトコル SSL 3.0 と TLS 1.0 には、
選択平文攻撃を受ける脆弱性があります。結果として、遠隔の第三者が
暗号化した通信を復号する可能性があります。

対策としては、TLS 1.1 や TLS 1.2 を有効にする、RC4 アルゴリズムを
優先して使用するなどの方法があります。各ベンダーはこの問題に対す
る対応を順次発表しています。詳細については、各ベンダや配布元が提
供する情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Microsoft セキュリティ TechCenter</Name>
			<Title>マイクロソフト セキュリティ アドバイザリ (2588513)</Title>
			<URL>http://technet.microsoft.com/ja-jp/security/advisory/2588513</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>マイクロソフト サポート オンライン</Name>
			<Title>マイクロソフト セキュリティ アドバイザリ: SSL/TLS の脆弱性により、情報漏えいが起こる</Title>
			<URL>http://support.microsoft.com/kb/2588513</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Japan ブログ</Name>
			<Title>TLS 暗号化通信に対する攻撃の Firefox への影響</Title>
			<URL>http://mozilla.jp/blog/entry/7289/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#864643</Name>
			<Title>SSL と TLS の CBC モードに選択平文攻撃の脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU864643/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Microsoft Security Research &#38; Defense</Name>
			<Title>Is SSL broken? - More about Security Advisory 2588513</Title>
			<URL>http://blogs.technet.com/b/srd/archive/2011/09/26/is-ssl-broken-more-about-security-advisory-2588513.aspx</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>OpenSSL Project</Name>
			<Title>Security of CBC Ciphersuites in SSL/TLS: Problems and Countermeasures</Title>
			<URL>https://www.openssl.org/~bodo/tls-cbc.txt</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>IETF RFC 4346</Name>
			<Title>The Transport Layer Security (TLS) Protocol Version 1.1</Title>
			<URL>http://tools.ietf.org/html/rfc4346</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>IETF RFC 5246</Name>
			<Title>The Transport Layer Security (TLS) Protocol Version 1.2</Title>
			<URL>http://tools.ietf.org/html/rfc5246</URL>
		</Reference>


	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Quagga に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#668534</Name>
			<Title>Multiple Quagga remote component vulnerabilities</Title>
			<URL>http://www.kb.cert.org/vuls/id/668534</URL>
		</Source>
		<Source>
			<Name>CERT-FI Reports</Name>
			<Title>CERT-FI Advisory on Quagga</Title>
			<URL>http://www.cert.fi/en/reports/2011/vulnerability539178.html</URL>
		</Source>

		<Summary>
ルーティングソフトウェア Quagga には、複数の脆弱性があります。結
果として、遠隔の第三者がサービス運用妨害 (DoS) 攻撃を行ったり、任
意のコードを実行したりする可能性があります。

対象となるバージョンは以下の通りです。

- Quagga 0.99.19 より前のバージョン

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに Quagga を更新することで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#668534</Name>
			<Title>Quagga に複数の脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU668534/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>quagga.net</Name>
			<Title>2011-09-29: Quagga 0.99.20 Released</Title>
			<URL>http://www.quagga.net/news2.php?y=2011&#38;m=9&#38;d=29#id1285765920</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Citrix Provisioning Services に脆弱性</Title>
		<Source>
			<Name>DOE-CIRC Technical Bulletin T-730</Name>
			<Title>Vulnerability in Citrix Provisioning Services could result in Arbitrary Code Execution</Title>
			<URL>http://www.doecirc.energy.gov/bulletins/t-730.shtml</URL>
		</Source>

		<Summary>
Citrix Provisioning Services には、脆弱性があります。結果として、
遠隔の第三者が Citrix Provisioning Services を実行している権限で
任意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Citrix Provisioning Services 5.6 Service Pack 1 およびそれ以前

この問題は、Citrix が提供する修正済みのバージョンに Citrix
Provisioning Services を更新することで解決します。詳細については、
Citrix が提供する情報を参照してください。
		</Summary>

		<Reference Language="ENGLISH">
			<Name>Citrix Knowledge Center CTX130846</Name>
			<Title>Vulnerability in Citrix Provisioning Services could result in Arbitrary Code Execution</Title>
			<URL>http://support.citrix.com/article/CTX130846</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>ProjectForum にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#901251</Name>
			<Title>ProjectForum XSS vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/901251</URL>
		</Source>

		<Summary>
ProjectForum には、クロスサイトスクリプティングの脆弱性がありま
す。結果として、遠隔の第三者がユーザのブラウザ上で任意のスクリプ
トを実行する可能性があります。

対象となるバージョンは以下の通りです。

- ProjectForum 7.0.1.3038 およびそれ以前

2011年10月4日現在、この問題に対する解決策は提供されていません。
回避策としては、信頼できるホストやネットワークに接続を限定するな
どの方法があります。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#901251</Name>
			<Title>ProjectForum におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU901251/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>CourseForum Technologies</Name>
			<Title>ProjectForum</Title>
			<URL>http://www.courseforum.com/pf/</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>BaserCMS に複数の脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#09789751</Name>
			<Title>BaserCMS におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN09789751/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#16617002</Name>
			<Title>BaserCMS におけるアクセス制限不備の脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN16617002/index.html</URL>
		</Source>

		<Summary>
オープンソースのコンテンツ管理システム BaserCMS には、複数の脆弱
性があります。結果として、遠隔の第三者がユーザのブラウザ上で任意
のスクリプトを実行したり、管理者権限のないユーザが管理者のユーザ
情報を変更したりする可能性があります。

対象となるバージョンは以下の通りです。

- BaserCMS 1.6.13.1 およびそれ以前

この問題は、配布元が提供する修正済みのバージョンに BaserCMS を更
新することで解決します。詳細については、配布元が提供する情報を参
照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>BaserCMS</Name>
			<Title>JVN09789751 / JVN16617002 に対応する改善ファイル一覧</Title>
			<URL>http://basercms.net/patch/JVN09789751</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>BaserCMS</Name>
			<Title>BaserCMS ダウンロード</Title>
			<URL>http://basercms.net/download/index.html</URL>
		</Reference>
	</Article>


	<Memo>
		<Title>National Cyber Security Awareness Month 2011</Title>
		<Content>
米国では、毎年10月を "National Cyber Security Awareness Month" 
として、情報セキュリティに関する啓発活動を展開しています。この活
動には、米国国土安全保障省、NCSA (National Cyber Security
Alliance)、Multi-State ISAC、各種非営利団体、IT 系企業などが参加
しており、様々なユーザ層に向けた活動が行われています。
</Content>

		<Reference Language="ENGLISH">
			<Name>National Cyber Security Alliance</Name>
			<Title>National Cyber Security Awareness Month (NCSAM)</Title>
			<URL>http://www.staysafeonline.org/ncsam</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>米国国土安全保障省 (DHS)</Name>
			<Title>National Cybersecurity Awareness Month</Title>
			<URL>http://www.dhs.gov/files/programs/gc_1158611596104.shtm</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SANS Internet Storm Center</Name>
			<Title>ISC Diary Cyber Securyt Month Day 1/2 - Schedule</Title>
			<URL>http://isc.sans.edu/diary.html?storyid=11710</URL>
		</Reference>

	</Memo>

</JpcertCcReport>

