<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2011-4001</Name>
		<Date>2011-10-19</Date>
		<From>2011-10-09</From>
		<To>2011-10-15</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>2011年10月 Microsoft セキュリティ情報について</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA11-284A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA11-284A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA11-284A</Name>
			<Title>Microsoft Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA11-284A.html</URL>
		</Source>

		<Summary>
Microsoft Windows、Microsoft .NET Framework、Microsoft
Silverlight、Internet Explorer などの製品および関連コンポーネント
には複数の脆弱性があります。結果として、遠隔の第三者が任意のコー
ドを実行したり、サービス運用妨害 (DoS) 攻撃を行ったりする可能性が
あります。

この問題は、Microsoft Update などを用いて、セキュリティ更新プログ
ラムを適用することで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Microsoft セキュリティ TechCenter</Name>
			<Title>2011 年 10 月のセキュリティ情報</Title>
			<URL>http://technet.microsoft.com/ja-jp/security/bulletin/ms11-oct</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Microsoft TechNet Blogs > 日本のセキュリティチーム</Name>
			<Title>2011 年 10 月のセキュリティ情報 (月例)</Title>
			<URL>http://blogs.technet.com/b/jpsecurity/archive/2011/10/12/3458676.aspx</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA11-284A</Name>
			<Title>Microsoft 製品における複数の脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNTA11-284A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>@police</Name>
			<Title>マイクロソフト社のセキュリティ修正プログラムについて(MS11-075,076,077,078,079,080,081,082)</Title>
			<URL>https://www.npa.go.jp/cyberpolice/topics/?seq=7819</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Alert 2011-10-12 JPCERT-AT-2011-0027</Name>
			<Title>2011年10月 Microsoft セキュリティ情報 (緊急 2件含) に関する注意喚起</Title>
			<URL>https://www.jpcert.or.jp/at/2011/at110027.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Microsoft Security Research &#38; Defense</Name>
			<Title>Assessing the risk of the October 2011 security updates</Title>
			<URL>http://blogs.technet.com/b/srd/archive/2011/10/11/assessing-the-risk-of-the-october-2011-security-updates.aspx</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>US-CERT Vulnerability Note VU#619281</Name>
			<Title>Windows font library file buffer overflow</Title>
			<URL>http://www.kb.cert.org/vuls/id/619281</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Apple 製品群に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Technical Cyber Security Alert TA11-286A</Name>
			<Title>Apple Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/techalerts/TA11-286A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Cyber Security Alert SA11-286A</Name>
			<Title>Apple Updates for Multiple Vulnerabilities</Title>
			<URL>http://www.us-cert.gov/cas/alerts/SA11-286A.html</URL>
		</Source>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Apple Releases iTunes 10.5</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/10/12/archive.html#apple_releases_itunes_10_5</URL>
		</Source>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Apple Releases Multiple Security Updates</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/10/12/archive.html#apple_releases_multiple_security_updates</URL>
		</Source>

		<Summary>
Apple 製品群には、複数の脆弱性があります。結果として、遠隔の第三
者が任意のコードを実行したり、機密情報を取得したり、サービス運用
妨害 (DoS) 攻撃を行ったりする可能性があります。

対象となる製品およびバージョンは以下の通りです。

- Apple iTunes 10.5 より前のバージョン
- Mac OS X および Mac OS X Server の 10.7.2 より前のバージョン
- Mac OS X および Mac OS X Server の 10.6.8
- iOS 5 より前のバージョン
- Apple Safari 5.1.1 より前のバージョン
- Apple TV 4.4 より前のバージョン

この問題は、Apple が提供する修正済みのバージョンに、該当する製品
を更新することで解決します。詳細については、Apple が提供する情報
を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNTA11-286A</Name>
			<Title>Apple Mac OS Xにおける複数の脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNTA11-286A/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#706419</Name>
			<Title>Apple iTunes における脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNVU706419/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#177979</Name>
			<Title>Apple iOS における複数の脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNVU177979/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#727187</Name>
			<Title>Apple TV における複数の脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNVU727187/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#971123</Name>
			<Title>Apple Mac OS Xにおける複数の脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNVU971123/index.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#585859</Name>
			<Title>Apple Safari における複数の脆弱性に対するアップデート</Title>
			<URL>https://jvn.jp/cert/JVNVU585859/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Support HT4981</Name>
			<Title>About the security content of iTunes 10.5</Title>
			<URL>http://support.apple.com/kb/HT4981?viewlocale=en_US</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Support HT5002</Name>
			<Title>About the security content of OS X Lion v10.7.2 and Security Update 2011-006</Title>
			<URL>http://support.apple.com/kb/HT5002?viewlocale=en_US</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Support HT5001</Name>
			<Title>About the security content of Apple TV Software Update 4.4</Title>
			<URL>http://support.apple.com/kb/HT5001?viewlocale=en_US</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Support HT4999</Name>
			<Title>About the security content of iOS 5 Software Update</Title>
			<URL>http://support.apple.com/kb/HT4999?viewlocale=en_US</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Support HT5004</Name>
			<Title>About the security content of Numbers for iOS v1.5</Title>
			<URL>http://support.apple.com/kb/HT5004?viewlocale=en_US</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Support HT5003</Name>
			<Title>About the security content of Pages for iOS v1.5</Title>
			<URL>http://support.apple.com/kb/HT5003?viewlocale=en_US</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apple Support HT5000</Name>
			<Title>About the security content of Safari 5.1.1</Title>
			<URL>http://support.apple.com/kb/HT5000?viewlocale=en_US</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>EC-CUBE に SQL インジェクションの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#44496332</Name>
			<Title>EC-CUBE における SQL インジェクションの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN44496332/index.html</URL>
		</Source>

		<Summary>
ロックオンが提供する EC-CUBE には、SQL インジェクションの脆弱性が
あります。結果として、遠隔の第三者が当該製品で管理されている情報
を閲覧する可能性があります。

対象となるバージョンは以下の通りです。

- EC-CUBE 2.11.0 から 2.11.2

この問題は、ロックオンが提供する修正済みのバージョンに EC-CUBE 
を更新することで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>株式会社ロックオン</Name>
			<Title>SQLインジェクション</Title>
			<URL>http://www.ec-cube.net/info/weakness/weakness.php?id=38</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>株式会社ロックオン</Name>
			<Title>EC-CUBE2.11.3 正式版をリリースいたしました。（2011/10/12）</Title>
			<URL>http://www.ec-cube.net/release/detail.php?release_id=286</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>独立行政法人 情報処理推進機構 セキュリティセンター</Name>
			<Title>「EC-CUBE」におけるセキュリティ上の弱点（脆弱性）の注意喚起</Title>
			<URL>http://www.ipa.go.jp/about/press/20111014.html</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>DAEMON Tools にサービス運用妨害 (DoS) の脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#07414354</Name>
			<Title>DAEMON Tools におけるサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN07414354/index.html</URL>
		</Source>

		<Summary>
DAEMON Tools には、サービス運用妨害 (DoS) の脆弱性があります。結
果として、当該ソフトウエアを実行しているシステムにログイン可能な
第三者が、そのシステムをクラッシュさせる可能性があります。

対象となるバージョンは以下の通りです。

- DAEMON Tools Lite 4.41.3 より前のバージョン
- DAEMON Tools Pro Standard 4.41.0315 より前のバージョン
- DAEMON Tools Pro Advanced 4.41.0315 より前のバージョン

この問題は、配布元が提供する修正済みのバージョンに DAEMON Tools を更新
することで解決します。
		</Summary>

		<Reference Language="ENGLISH">
			<Name>DAEMON Tools</Name>
			<Title>DAEMON Tools free downloads</Title>
			<URL>http://www.daemon-tools.cc/eng/downloads</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>WEB FORUM に複数のクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#36684331</Name>
			<Title>WEB FORUM におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN36684331/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#89764731</Name>
			<Title>WEB FORUM におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN89764731/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#80971236</Name>
			<Title>WEB FORUM におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN80971236/index.html</URL>
		</Source>

		<Summary>
KENT-WEB の掲示板ソフトウエア WEB FORUM には、複数のクロスサイト
スクリプティングの脆弱性があります。結果として、遠隔の第三者がユー
ザのブラウザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- WEB FORUM 6.3 およびそれ以前

この問題は、KENT-WEB が提供する修正済みのバージョンに WEB FORUM
を更新することで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>KENT-WEB</Name>
			<Title>WEB FORUM</Title>
			<URL>http://www.kent-web.com/bbs/wforum.html</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>GoAhead Webserver にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#384427</Name>
			<Title>GoAhead Webserver multiple stored XSS vulnerabilities</Title>
			<URL>http://www.kb.cert.org/vuls/id/384427</URL>
		</Source>

		<Summary>
GoAhead Webserver には、複数のクロスサイトスクリプティングの脆弱
性があります。結果として、遠隔の第三者がユーザのブラウザ上で任意
のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- GoAhead Webserver 2.18

なお、その他のバージョンも影響を受ける可能性があります。

2011年10月18日現在、この問題に対する解決策は提供されていません。
回避策としては、信頼できるホストやネットワークに接続を制限するな
どの方法があります。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#384427</Name>
			<Title>GoAhead Webserver にクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU384427/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>GoAhead Software</Name>
			<Title>GoAhead Webserver</Title>
			<URL>http://www.goahead.com/products/webserver/default.aspx</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Pligg にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#04013920</Name>
			<Title>Pligg におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN04013920/index.html</URL>
		</Source>

		<Summary>
コンテンツ管理システム (CMS) Pligg には、クロスサイトスクリプティ
ングの脆弱性があります。結果として、遠隔の第三者がユーザのブラウ
ザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Pligg 1.2.0 より前のバージョン

この問題は、配布元が提供する修正済みのバージョンに Pligg を更新す
ることで解決します。
		</Summary>

		<Reference Language="ENGLISH">
			<Name>Pligg CMS</Name>
			<Title>Download Pligg Content Management System</Title>
			<URL>http://pligg.com/download/</URL>
		</Reference>
	</Article>


	<Memo>
		<Title>マイクロソフトセキュリティインテリジェンスレポート 第11版</Title>

		<Content>
マイクロソフトは、2011年上半期の脆弱性やマルウエア動向についてま
とめた、マイクロソフトセキュリティインテリジェンスレポートを公開
しました。セキュリティインテリジェンスレポートは、半年ごとに公開
されており、今回は第11版となります。

今回のレポートでは、前回のレポートで急増が報告されていた Java の
悪用コードの検出数が相変わらず高いことや、Adobe Flash Player の脆
弱性を狙う悪用コードの検出数が急増していることが報告されています。
また、マルウエアの感染手法の分類では、ユーザによる何らかの操作が
必要なケースが多いことが報告されています。
</Content>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ ホーム</Name>
			<Title>マイクロソフト セキュリティ インテリジェンス レポート</Title>
			<URL>http://www.microsoft.com/japan/security/contents/sir.mspx</URL>
		</Reference>

	</Memo>

</JpcertCcReport>

