<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2011-5001</Name>
		<Date>2011-12-28</Date>
		<From>2011-12-18</From>
		<To>2011-12-24</To>
	</Header>

	<Article RiskLevel="1" Type="RU">
		<Title>Mozilla 製品群に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity Archive</Name>
			<Title>Mozilla Releases Firefox 9 and 3.6.25</Title>
			<URL>http://www.us-cert.gov/current/archive/2011/12/21/archive.html#mozilla_releases_firefox_9_and</URL>
		</Source>

		<Summary>
Mozilla 製品群には、複数の脆弱性があります。結果として、遠隔の第
三者が任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行っ
たり、ユーザのブラウザ上で任意のスクリプトを実行したりする可能性
があります。

対象となる製品は以下の通りです。

- Firefox 8.0.1 およびそれ以前
- Firefox 3.6.24 およびそれ以前
- Thunderbird 8.0.1 およびそれ以前
- SeaMonkey 2.6 およびそれ以前

その他に Mozilla コンポーネントを用いている製品も影響を受ける可能
性があります。

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに、該当する製品を更新することで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>Firefox セキュリティアドバイザリ</Name>
			<Title>Firefox 9 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/security/known-vulnerabilities/firefox.html#firefox9</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Firefox 3.6 セキュリティアドバイザリ</Name>
			<Title>Firefox 3.6.25 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/security/known-vulnerabilities/firefox36.html#firefox3.6.25</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Thunderbird セキュリティアドバイザリ</Name>
			<Title>Thunderbird 9 で修正済み</Title>
			<URL>http://www.mozilla-japan.org/security/known-vulnerabilities/thunderbird.html#thunderbird9</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Mozilla Japan ブログ</Name>
			<Title>Thunderbird の最新版を公開しました</Title>
			<URL>http://mozilla.jp/blog/entry/7588/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>SeaMonkey Release Notes</Name>
			<Title>SeaMonkey 2.6.1</Title>
			<URL>http://www.seamonkey-project.org/releases/seamonkey2.6/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Security Advisories for SeaMonkey</Name>
			<Title>Fixed in SeaMonkey 2.6</Title>
			<URL>http://www.mozilla.org/security/known-vulnerabilities/seamonkey.html#seamonkey2.6</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Apache Struts にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#25435092</Name>
			<Title>Apache Struts におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN25435092/index.html</URL>
		</Source>

		<Summary>
Apache Struts を使用した Web アプリケーションには、クロスサイトス
クリプティングの脆弱性があります。結果として、遠隔の第三者がユー
ザのブラウザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Apache Struts 2.2.3 より前のバージョン
- Apache Struts 2.0.x

この問題は、使用している OS のベンダや配布元が提供する修正済みの
バージョンに Apache Struts を更新することで解決します。詳細につい
ては、各ベンダや配布元が提供する情報を参照してください。
		</Summary>

		<Reference Language="ENGLISH">
			<Name>Apache Struts 2 Documentation</Name>
			<Title>Version Notes 2.3.1</Title>
			<URL>http://struts.apache.org/2.3.1/docs/version-notes-231.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apache Struts 2 Documentation</Name>
			<Title>Security Bulletins S2-006</Title>
			<URL>https://cwiki.apache.org/confluence/display/WW/S2-006</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Apache Software Foundation</Name>
			<Title>Download a Release Struts 2.3.1</Title>
			<URL>http://struts.apache.org/download.cgi#struts231</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>JC3-CIRC Technical Bulletin U-058</Name>
			<Title>Apache Struts Conversion Error OGNL Expression Injection Vulnerability</Title>
			<URL>http://circ.jc3.doe.gov/bulletins/u-058.shtml</URL>
		</Reference>
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>Unbound に脆弱性</Title>
		<Source>
			<Name>US-CERT Vulnerability Note VU#209659</Name>
			<Title>Unbound multiple denial-of-service vulnerabilities</Title>
			<URL>http://www.kb.cert.org/vuls/id/209659</URL>
		</Source>

		<Summary>
Unbound には、複数の脆弱性があります。結果として、遠隔の第三者が
サービス運用妨害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- Unbound version 1.4.0 から 1.4.13 まで
- Unbound version 1.0.1 から 1.3.4 まで

この問題は、NLnet Labs が提供する修正済みのバージョンに Unbound
を更新することで解決します。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>株式会社日本レジストリサービス</Name>
			<Title>（緊急）Unbound 1.xの脆弱性を利用したサービス不能（DoS）攻撃について - バージョンアップ／緊急パッチの適用を強く推奨 -</Title>
			<URL>http://jprs.jp/tech/security/2011-12-20-unbound-vuln-multiple-redirection-signed-and-missing-nsec3.html</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>日本Unboundユーザ会</Name>
			<Title>Unbound サービス不能の脆弱性 [ VU#209659 CVE-2011-4528 ]</Title>
			<URL>http://unbound.jp/news201112192/</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#209659</Name>
			<Title>Unbound にサービス運用妨害 (DoS) の脆弱性</Title>
			<URL>https://jvn.jp/cert/JVNVU209659/index.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>NLnet Labs</Name>
			<Title>Unbound denial of service vulnerabilities from nonstandard redirection and denial of existence [ VU#209659 CVE-2011-4528 ]</Title>
			<URL>http://www.unbound.net/downloads/CVE-2011-4528.txt</URL>
		</Reference>
	
	</Article>


	<Article RiskLevel="1" Type="RU">
		<Title>PukiWiki Plus! にクロスサイトスクリプティングの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#76515037</Name>
			<Title>PukiWiki Plus! におけるクロスサイトスクリプティングの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN76515037/index.html</URL>
		</Source>

		<Summary>
PukiWiki Plus! には、クロスサイトスクリプティングの脆弱性がありま
す。結果として、遠隔の第三者がユーザのブラウザ上で任意のスクリプ
トを実行する可能性があります。

対象となるバージョンは以下の通りです。

- PukiWiki Plus! 1.4.7plus-u2-i18n およびそれ以前

この問題は、配布元が提供する修正済みのバージョンに PukiWiki
Plus! を更新することで解決します。詳細については、配布元が提供す
る情報を参照してください。
		</Summary>

		<Reference Language="JAPANESE">
			<Name>PukiWiki Plus!</Name>
			<Title>XSS脆弱性の修正 -- i18n</Title>
			<URL>http://pukiwiki.cafelounge.net/plus/?%E9%96%8B%E7%99%BA%E6%97%A5%E8%A8%98%2F2011-12-19</URL>
		</Reference>
	</Article>


	<Memo>
		<Title>23/TCP へのスキャンと telnetd の脆弱性</Title>
		<Content>
FreeBSD プロジェクトと Debian プロジェクトから telnetd の脆弱性に
関する情報が公開されました。JPCERT/CC のインターネット定点観測シ
ステムでは、12月5日頃より、主に海外から 23/TCP (telnet) へのスキャ
ンが増加しており、その理由について調査しているところでした。観測
されるスキャンは2週間程で減少しましたが、今も散発的に続いています。

10月には JBoss の脆弱性を狙うワームの感染拡大も発生しており、サー
バソフトウエアの脆弱性を放置することで被害が拡大しています。公開
サーバで動作しているソフトウエアの脆弱性情報や、インターネット定
点観測プロジェクトから公開されているスキャン状況の推移も参考にし
て、影響があるものについては速やかに対応しましょう。
</Content>

		<Reference Language="JAPANESE">
			<Name>JPCERT/CC Weekly Report</Name>
			<Title>ひとくちメモ: JBoss ワームに注意</Title>
			<URL>https://www.jpcert.or.jp/wr/2011/wr114201.html#Memo</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC</Name>
			<Title>ISDAS 観測結果のグラフ</Title>
			<URL>https://www.jpcert.or.jp/isdas/graphL.html#link_telnet</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The FreeBSD Project</Name>
			<Title>telnetd code execution vulnerability</Title>
			<URL>http://security.freebsd.org/advisories/FreeBSD-SA-11:08.telnetd.asc</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Debian</Name>
			<Title>DSA-2373-1 inetutils -- buffer overflow</Title>
			<URL>http://www.debian.org/security/2011/dsa-2373</URL>
		</Reference>


	</Memo>

</JpcertCcReport>

