<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
     <Header>
          <Name>JPCERT-WR-2015-1701</Name>
          <Date>2015-04-30</Date>
          <From>2015-04-19</From>
          <To>2015-04-25</To>
     </Header>

     <Article RiskLevel="1" Type="RU">
          <Title>Firefox に解放済みメモリ使用の脆弱性</Title>
          <Source>
               <Name>US-CERT Current Activity</Name>
               <Title>Mozilla Releases Security Update for Firefox</Title>
               <URL>https://www.us-cert.gov/ncas/current-activity/2015/04/21/Mozilla-Releases-Security-Update-Firefox</URL>
          </Source>

          <Summary>
Firefox には、解放済みメモリ使用の脆弱性があります。結果として、遠隔の
第三者が、任意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- Firefox 37.0.2 より前のバージョン

この問題は、Mozilla が提供する修正済みのバージョンに Firefox を更新する
ことで解決します。詳細は、Mozilla が提供する情報を参照してください。</Summary>

          <Reference Language="JAPANESE">
               <Name>Mozilla Japan</Name>
               <Title>Mozilla Foundation セキュリティアドバイザリ (2015 年 4 月 20 日)</Title>
               <URL>http://www.mozilla-japan.org/security/announce/</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>WordPress に複数の脆弱性</Title>
          <Source>
               <Name>US-CERT Current Activity</Name>
               <Title>WordPress Releases Security Update</Title>
               <URL>https://www.us-cert.gov/ncas/current-activity/2015/04/23/WordPress-Releases-Security-Update</URL>
          </Source>

          <Summary>
WordPress には、複数の脆弱性があります。結果として、遠隔の第三者が、ユー
ザのブラウザ上で任意のスクリプトを実行したり、当該製品が参照するデータ
ベースに対して、任意の SQL コマンドを実行したりする可能性があります。

対象となるバージョンは以下の通りです。

- WordPress 4.1.1 およびそれ以前

この問題は、WordPress が提供する修正済みのバージョンに WordPress を更
新することで解決します。詳細については、WordPress が提供する情報を参照
してください。</Summary>

          <Reference Language="JAPANESE">
               <Name>WordPress</Name>
               <Title>WordPress 4.1.2 セキュリティリリース</Title>
               <URL>https://ja.wordpress.org/2015/04/22/wordpress-4-1-2/</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>PowerDNS に脆弱性</Title>
          <Source>
               <Name> 株式会社日本レジストリサービス(JPRS)</Name>
               <Title>PowerDNS Authoritative Server及びPowerDNS Recursorの脆弱性</Title>
               <URL>http://jprs.jp/tech/security/2015-04-27-powerdns-vuln-decompression.html</URL>
          </Source>

          <Summary>
PowerDNS には、脆弱性があります。結果として、遠隔の第三者が、サービ
ス運用妨害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは以下の通りです。

- PowerDNS Authoritative Server 3.4.4より前のバージョン
- PowerDNS Recursor 3.6.3より前のバージョン
- PowerDNS Recursor 3.7.2より前のバージョン

この問題は、開発者が提供する修正済みのバージョンに PowerDNS を更新する
ことで解決します。詳細については、開発者が提供する情報を参照してくださ
い。</Summary>
          <Reference Language="ENGLISH">
               <Name>PowerDNS Security Advisory 2015-01</Name>
               <Title>Label decompression bug can cause crashes on specific platforms</Title>
               <URL>https://doc.powerdns.com/md/security/powerdns-advisory-2015-01/</URL>
          </Reference>
     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>Net Nanny が共有の秘密鍵とルート CA 証明書を使用している問題</Title>
          <Source>
               <Name>CERT/CC Vulnerability Note VU#260780</Name>
               <Title>NetNanny uses a shared private key and root CA</Title>
               <URL>http://www.kb.cert.org/vuls/id/260780</URL>
          </Source>

          <Summary>
Net Nanny は共有の秘密鍵とルート CA 証明書を使用します。この証明書の生
成に用いられる秘密鍵は、直接平文で取得できる形でプログラムに含まれてい
ます。攻撃者は、この秘密鍵を用いることで Net Nanny によって信頼される
証明書を生成することが可能です。

問題が確認されたバージョンは以下の通りですが、他のバージョンも影響を受
ける可能性があります。

- Net Nanny 7.2.4.2

2015年4月28日現在、対策済みのバージョンは公開されていません。以下のいず
れかの回避策を適用することで、影響を軽減することが可能です。

- SSL フィルタリングを無効にし、Net Nanny がインストールした証明書を削
  除する
- Net Nanny をアンインストールする</Summary>

          <Reference Language="JAPANESE">
               <Name>Japan Vulnerability Notes JVNVU#90912447</Name>
               <Title>Net Nanny が共有の秘密鍵とルート CA 証明書を使用している問題</Title>
               <URL>https://jvn.jp/vu/JVNVU90912447/</URL>
          </Reference>

          <Reference Language="ENGLISH">
               <Name>CERT/CC Blog</Name>
               <Title>The Risks of SSL Inspection</Title>
               <URL>https://www.cert.org/blogs/certcc/post.cfm?EntryID=221</URL>
          </Reference>
          
     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>TransmitMail に複数の脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVN#41653647</Name>
               <Title>TransmitMail におけるディレクトリトラバーサルの脆弱性</Title>
               <URL>https://jvn.jp/jp/JVN41653647/</URL>
          </Source>
          <Source>
               <Name>Japan Vulnerability Notes JVN#26860747</Name>
               <Title>TransmitMail におけるクロスサイトスクリプティングの脆弱性</Title>
               <URL>https://jvn.jp/jp/JVN26860747/</URL>
          </Source>

          <Summary>
TransmitMail には、複数の脆弱性があります。結果として、遠隔の第三者が、
サーバ上の任意のファイルを閲覧したり、ユーザのブラウザ上で任意のスクリ
プトを実行したりする可能性があります。

対象となるバージョンは以下の通りです。

- TransmitMail 1.0.11 から 1.5.8 まで

この問題は、開発者が提供する修正済みのバージョンに TransmitMail を更新
することで解決します。詳細については、開発者が提供する情報を参照してく
ださい。</Summary>

          <Reference Language="JAPANESE">
               <Name>どうのこうの</Name>
               <Title>TransmitMail の脆弱性について</Title>
               <URL>http://dounokouno.com/2015/04/20/</URL>
          </Reference>

     </Article>

     <Memo>
          <Title>「Interop Tokyo 2015」開催</Title>
          <Content>
「Interop Tokyo 2015」が、2015年6月8日から 12日にかけて開催されます。
6月8日から 9日にはカンファレンス、6月10日から 12日には展示会が開催され
ます。JPCERT/CC は、カンファレンスの企画・運営の協力と後援をしており、
CSIRT 構築・運用の事例を紹介する以下のプログラムでは、スピーカーも務め
ます。ふるってご参加ください。

6月8日のプログラム: C3-3
 CSIRT構築のすすめ
 Building CSIRT by Example
 https://reg.f2ff.jp/public/session/view/3094</Content>

          <Reference Language="JAPANESE">
               <Name>Interop Tokyo 2015</Name>
               <Title>Interop Tokyo 2015 カンファレンスサイト</Title>
               <URL>http://www.interop.jp/2015/conf/index.html</URL>
          </Reference>

     </Memo>

</JpcertCcReport>
