<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2011-4301</Name>
		<Date>2011-11-09</Date>
		<From>2011-10-30</From>
		<To>2011-11-05</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>マイクロソフトの TrueType フォント解析エンジンに脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#316553</Name>
			<Title>Microsoft Windows TrueType font parsing vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/316553</URL>
		</Source>

		<Summary>
マイクロソフトの TrueType フォント解析エンジンには、脆弱性があり
ます。結果として、遠隔の第三者が任意のコードを実行する可能性があ
ります。なお、マイクロソフトによれば、本脆弱性を使用した攻撃の報
告があるとのことです。

2011年11月8日現在、この問題に対する解決策は提供されていません。回
避策として、マイクロソフトは「Fix it」を公開しています。詳細につ
いては、マイクロソフトが提供する情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>マイクロソフト セキュリティ アドバイザリ (2639658)</Name>
			<Title>TrueType フォント解析の脆弱性により、特権が昇格される</Title>
			<URL>http://technet.microsoft.com/ja-jp/security/advisory/2639658</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Microsoft Security Advisory 2639658</Name>
			<Title>TrueType フォント解析の脆弱性により、特権が昇格される</Title>
			<URL>http://support.microsoft.com/kb/2639658/ja</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#316553</Name>
			<Title>Microsoft Windows の TrueType フォント解析処理に脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU316553/index.html</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>NJStar Communicator にバッファオーバーフローの脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#819630</Name>
			<Title>NJStar Communicator MiniSmtp packet processing buffer overflow vulnerability</Title>
			<URL>http://www.kb.cert.org/vuls/id/819630</URL>
		</Source>

		<Summary>
NJStar Communicator の MiniSmtp server には、TCP パケットの処理に
起因するバッファオーバーフローの脆弱性があります。結果として、遠
隔の第三者が管理者権限でアクセスする可能性があります。なお、
MiniSmtp server は、デフォルトでは無効になっています。また、本脆
弱性を使用した攻撃コードが公開されています。

対象となる製品は以下の通りです。

- NJStar Communicator

2011年11月8日現在、この問題に対する解決策は提供されていません。回
避策としては、NJStar Communicator の MiniSmtp server へのアクセス
を制限するなどの方法があります。
		</Summary>

		<Reference Language="ENGLISH">
			<Name>NJStar Software Company</Name>
			<Title>NJStar Communicator Version 3.00</Title>
			<URL>http://www.njstar.com/cms/njstar-communicator</URL>
		</Reference>
		<Reference Language="JAPANESE">

			<Name>Japan Vulnerability Notes JVNVU#819630</Name>
			<Title>NJStar Communicator にバッファオーバーフローの脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU819630/index.html</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>複数のスカイアークシステム製品に脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#56667137</Name>
			<Title>複数のスカイアークシステム製品におけるクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN56667137/index.html</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#41032068</Name>
			<Title>複数のスカイアークシステム製品におけるアクセス制限不備の脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN41032068/index.html</URL>
		</Source>

		<Summary>
複数のスカイアークシステム製品には、脆弱性があります。結果として、
遠隔の第三者が情報を改ざんしたり、設定を変更したりする可能性があ
ります。

対象となる製品およびバージョンは以下の通りです。

- MTCMS version 5.251 およびそれ以前
- MTCMS Enterprise version 5.251 およびそれ以前
- MTCMS Smart version 5.251 およびそれ以前

また、以下の Movable Type プラグインも本脆弱性の影響を受けます。

- MultiFileuploader version 0.44 およびそれ以前
- MailPack version 1.741 およびそれ以前
- EntryImExporter version 1.41 およびそれ以前
- AutoTagging version 0.08 およびそれ以前
- AuthorEffective version 1.03 およびそれ以前
- DuplicateEntry version 1.2 およびそれ以前

この問題は、スカイアークシステムが提供する修正済みのバージョンに、
該当する製品を更新することで解決します。詳細については、スカイアー
クシステムが提供する情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>スカイアークシステム</Name>
			<Title>[重要]MTCMS 5.252のリリースおよびセキュリティアップデートの提供を開始</Title>
			<URL>http://www.mtcms.jp/news/product/201110131921.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>スカイアークシステム</Name>
			<Title>MultiFileUploader等、プラグインのセキュリティアップデートの提供を開始しました</Title>
			<URL>http://www.skyarc.co.jp/engineerblog/entry/post_30.html</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>CSWorks の LiveData Service に脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#98649286</Name>
			<Title>CSWorks の LiveData Service におけるサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN98649286/index.html</URL>
		</Source>

		<Summary>
CSWorks の LiveData Service には、TCP パケットの処理に起因する脆
弱性があります。結果として、遠隔の第三者が細工したパケットを処理
させることでサービス運用 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- CSWorks 2.0.4115.0 およびそれ以前

この問題は、配布元が提供する修正済みのバージョンに CSWorks を更新
することで解決します。詳細については、配布元が提供する情報を参照
してください。
		</Summary>

		<Reference Language="ENGLISH">
			<Name>CSWorks</Name>
			<Title>Important: CSWorks security release 2.0.4115.1</Title>
			<URL>http://www.controlsystemworks.com/blogengine/post/CSWorks-2041151-security-release.aspx</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>CSWorks</Name>
			<Title>Release History</Title>
			<URL>http://www.controlsystemworks.com/ProductHistory.aspx</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>ものづくりNEXT↑2011 のお知らせ</Title>
		<Source>
			<Name>ものづくりNEXT↑2011</Name>
			<URL>http://www.jma.or.jp/next/</URL>
		</Source>

		<Summary>
2011年11月16日(水)から18日(金)まで、東京ビッグサイト東5・6ホール
において「ものづくりNEXT↑2011」が開催されます。JPCERT/CC はプロ
グラムの企画に協力し、特別企画トータル危機管理コーナーに出展する
とともに、講演会に参加します。

11月16日 特別企画トータル危機管理コーナー
  http://www.jma.or.jp/next/visitor/seminar01.html
  JPCERT/CC 講演「制御システムセキュリティの新たなる脅威について」
		</Summary>

		<Reference Language="JAPANESE">
			<Name>ものづくりNEXT2011-来場事前登録について</Name>
			<URL>https://jma.smktg.jp/public/seminar/view/13?lang=ja</URL>
		</Reference>

	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Internet Week 2011 のお知らせ</Title>
		<Source>
			<Name>Internet Week 2011</Name>
			<URL>https://internetweek.jp/</URL>
		</Source>

		<Summary>
2011年11月30日(水)から12月2日(金)まで、富士ソフトアキバプラザにお
いて JPNIC 主催の Internet Week 2011 が開催されます。JPCERT/CC は
プログラムの企画・運営に協力、後援をしています。

12月1日のプログラム「S10 スマートフォンセキュリティ」では、スマー
トフォンセキュリティに関する様々なトピックを取り扱います。
JPCERT/CC からも「スマートフォンとセキュリティ脅威」と題した講演を
行います。

また、12月2日のプログラム「T6 始めようCSIRT」では、社内の情報セキュ
リティ対応体制の見直しや改善を検討している皆様向けに、CSIRT とはど
のようなものか、また、CSIRT 構築に関する具体的なノウハウを紹介する
予定です。こちらもぜひご参加ください。

12月1日のプログラム: 
  S10 スマートフォンセキュリティ
  https://internetweek.jp/program/s10/

12月2日のプログラム: 
  T6 始めよう CSIRT 〜事例から学ぶインシデント・レスポンス〜
　https://internetweek.jp/program/t6/
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Internet Week 2011 - 参加申込</Name>
			<URL>https://internetweek.jp/apply/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Internet Week 2011</Name>
			<Title>S10 スマートフォンセキュリティ</Title>
			<URL>https://internetweek.jp/program/s10/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Internet Week 2011</Name>
			<Title>T6 始めようCSIRT 〜事例から学ぶインシデント・レスポンス〜</Title>
			<URL>https://internetweek.jp/program/t6/</URL>
		</Reference>
	</Article>


	<Memo>

		<Title>JP ゾーン DNSSEC 署名開始一年</Title>
		<Content>
2011年10月、JP ゾーン DNSSEC 署名開始から一年経過しました。

JPRS は、予定通り 2011年10月6日に新しい鍵を生成する .jp DNSSEC キー
セレモニーを実施し、2011年11月4日には、旧公開鍵の公開を停止し、
KSK ロールオーバーがスケジュール通り完了したと発表しています。
</Content>

		<Reference Language="JAPANESE">
			<Name>JPRS</Name>
			<Title>第2回「.jp DNSSECキーセレモニー」の実施について</Title>
			<URL>http://jprs.jp/info/notice/20111006-keyceremony.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPRS</Name>
			<Title>.jpゾーンにおけるKSKロールオーバーの完了について</Title>
			<URL>http://jprs.jp/tech/notice/2011-11-04-jp-ksk-rollover.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC WEEKLY REPORT 2010-10-20</Name>
			<Title>【今週のひとくちメモ】JP ゾーンの DNSSEC 署名開始</Title>
			<URL>http://www.jpcert.or.jp/wr/2010/wr104001.html#Memo</URL>
		</Reference>

	</Memo>

</JpcertCcReport>
