<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2011-4701</Name>
		<Date>2011-12-07</Date>
		<From>2011-11-27</From>
		<To>2011-12-03</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Adobe Flex アプリケーションにクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Adobe Releases Security Advisory for Adobe Flex SDK</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/12/02/archive.html#adobe_releases_security_advisory_for9</URL>
		</Source>

		<Summary>
Adobe Flex SDK で作成した Flex アプリケーションには、クロスサイト
スクリプティングの脆弱性があります。結果として、遠隔の第三者がユー
ザのブラウザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Windows、Macintosh および Linux で動作する Adobe Flex SDK 4.5.1 
  およびそれ以前の 4.x
- Windows、Macintosh および Linux で動作する Adobe Flex SDK 3.6 
  およびそれ以前の 3.x

この問題は、Adobe が提供する修正済みのバージョンに Adobe Flex SDK 
を更新し、Flex アプリケーションを再構築することで解決します。詳
細については、Adobe が提供する情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Adobe セキュリティ情報</Name>
			<Title>APSB-11-25: Flex SDK に関するセキュリティアップデート公開</Title>
			<URL>http://kb2.adobe.com/jp/cps/925/cpsid_92568.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Adobe セキュリティ情報</Name>
			<Title>Flexのセキュリティ問題（APSB11-25）</Title>
			<URL>http://kb2.adobe.com/jp/cps/915/cpsid_91544.html</URL>
		</Reference>


	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>PowerChute Business Edition にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#61695284</Name>
			<Title>PowerChute Business Edition におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN61695284/index.html</URL>
		</Source>

		<Summary>
シュナイダーエレクトリック (旧エーピーシー・ジャパン) の
PowerChute Business Edition には、クロスサイトスクリプティングの
脆弱性があります。結果として、遠隔の第三者がユーザのブラウザ上で
任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- PowerChute Business Edition v8.5 より前のバージョン

この問題は、シュナイダーエレクトリックが提供する修正済みのバージョ
ンに PowerChute Business Edition を更新することで解決します。詳細
については、シュナイダーエレクトリックが提供する情報を参照してく
ださい。
		</Summary>

		<Reference Language="ENGLISH">
			<Name>Schneider Electric</Name>
			<Title>PowerChute Business Edition</Title>
			<URL>http://www.apc.com/products/family/index.cfm?id=125</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>沖縄ICTフォーラム2011 サイバーセキュリティと通信の秘密 〜SecurityDay in Okinawa〜</Title>
		<Source>
			<Name>JAIPA</Name>
			<URL>http://www.jaipa.or.jp/topics/?p=459</URL>
		</Source>
		<Source>
			<Name>SecurityDay</Name>
			<URL>http://securityday.jp/</URL>
		</Source>

		<Summary>
2011年12月15日(木) から 16日(金) まで、沖縄大学において日本インター
ネットプロバイダー協会 (JAIPA) 主催、SecurityDay 運営委員会共催の
「サイバーセキュリティと通信の秘密 〜SecurityDay in Okinawa〜」が
開催されます。JPCERT/CC は SecurityDay 運営委員会に参加しています。

なお、例年開催の SecurityDay は 2012年、東京にて開催を予定してい
ます。
		</Summary>

	</Article>


	<Memo>
		<Title>サーバに対するブルートフォース攻撃への備え</Title>
		<Content>
インターネットからのアクセスを許可しているサーバでは、ブルート
フォース攻撃によってパスワード認証をやぶられることがあります。と
くに、SSH サーバや Windows リモートデスクトップサービスを狙う攻撃
が様々な定点観測活動において継続的に観測されています。

インターネットからのアクセスを許可する場合、SSH サーバでは、ユー
ザ認証として公開鍵認証を利用し、可能であればアクセス元 IP アドレ
スによるアクセス制限を行いましょう。また、Windows のリモートデス
クトップサービスでは、強固なパスワードを使用し、可能な限りアクセ
ス元 IP アドレスによるアクセス制限を行うなどの対策を実施しましょ
う。
</Content>

		<Reference Language="JAPANESE">
			<Name>TechNet Blogs 日本のセキュリティチーム</Name>
			<Title>マルウェア Morto に見る、強固なパスワードの重要性</Title>
			<URL>http://blogs.technet.com/b/jpsecurity/archive/2011/09/06/3451299.aspx</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>ISC Diary</Name>
			<Title>SSH Password Brute Forcing may be on the Rise</Title>
			<URL>http://isc.sans.edu/diary/SSH+Password+Brute+Forcing+may+be+on+the+Rise/12133</URL>
		</Reference>

	</Memo>

</JpcertCcReport>

