<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
     <Header>
          <Name>JPCERT-WR-2015-2001</Name>
          <Date>2015-05-27</Date>
          <From>2015-05-17</From>
          <To>2015-05-23</To>
     </Header>

     <Article RiskLevel="1" Type="RU">
          <Title>TLS プロトコルに弱い鍵を受け入れる問題</Title>
          <Source>
               <Name>Logjam: How Diffie-Hellman Fails in Practice</Name>
               <Title>The Logjam Attack</Title>
               <URL>https://weakdh.org/</URL>
          </Source>

          <Summary>
TLS プロトコルには、弱い (512 ビット以下の) 鍵がセッション鍵として使わ
れる問題があります。結果として、中間者攻撃を行う第三者が、暗号化された
情報を復号する可能性があります。

影響を受ける製品は複数あります。詳細については、各ベンダや配布元が提供
する情報を参照してください。</Summary>

          <Reference Language="JAPANESE">
               <Name>マイクロソフト セキュリティ情報</Name>
               <Title>Schannel の脆弱性により、情報漏えいが起こる (3061518)</Title>
               <URL>https://technet.microsoft.com/library/security/MS15-055</URL>
          </Reference>
<Reference Language="ENGLISH">
               <Name>OpenSSL Blog</Name>
               <Title>Logjam, FREAK and Upcoming Changes in OpenSSL</Title>
               <URL>https://www.openssl.org/blog/blog/2015/05/20/logjam-freak-upcoming-changes/</URL>
          </Reference>
     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>Apple Watch OS に複数の脆弱性</Title>
          <Source>
               <Name>Apple</Name>
               <Title>About the security content of Watch OS 1.0.1</Title>
               <URL>https://support.apple.com/ja-jp/HT204870</URL>
          </Source>

          <Summary>
Apple Watch OS には、複数の脆弱性があります。結果として、遠隔の第三者が、
任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行ったりするなど
の可能性があります。

対象となるバージョンは以下の通りです。

- Watch OS 1.0.1 より前のバージョン

この問題は、Apple が提供する修正済みのバージョンに Apple Watch OS を更
新することで解決します。詳細については、Apple が提供する情報を参照して
ください。</Summary>

          <Reference Language="JAPANESE">
               <Name>Japan Vulnerability Notes JVNVU#93832567</Name>
               <Title>Apple Watch OS に複数の脆弱性</Title>
               <URL>https://jvn.jp/vu/JVNVU93832567/</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>SXF 共通ライブラリにバッファオーバーフローの脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVN#93976566</Name>
               <Title>SXF 共通ライブラリにおけるバッファオーバーフローの脆弱性</Title>
               <URL>https://jvn.jp/jp/JVN93976566/</URL>
          </Source>

          <Summary>
SXF 共通ライブラリには、バッファオーバーフローの脆弱性があります。結果
として、遠隔の第三者が、任意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- SXF 共通ライブラリ Ver.3.21 およびそれ以前

この問題は、オープンCADフォーマット評議会が提供する修正済みのバージョン
に SXF 共通ライブラリを更新することで解決します。詳細については、オープ
ンCADフォーマット評議会が提供する情報を参照してください。</Summary>

          <Reference Language="JAPANESE">
               <Name>オープンCADフォーマット評議会</Name>
               <Title>SXF共通ライブラリの脆弱性対応</Title>
               <URL>http://www.ocf.or.jp/top/topix/027.shtml</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>mt-phpincgi に任意の PHP コードが実行可能な脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVN#64459670</Name>
               <Title>mt-phpincgi において任意の PHP コードが実行可能な脆弱性</Title>
               <URL>https://jvn.jp/jp/JVN64459670/</URL>
          </Source>

          <Summary>
mt-phpincgi には、脆弱性があります。結果として、遠隔の第三者が、任意の
PHP コードを実行する可能性があります。

対象となる製品は以下の通りです。

- mt-phpincgi

この問題は、開発者が提供する修正済みのバージョンに mt-phpincgi を更新
することで解決します。詳細については、開発者が提供する情報を参照してく
ださい。</Summary>

          <Reference Language="JAPANESE">
               <Name>The blog of H.Fujimoto</Name>
               <Title>mt-phpincgi.phpセキュリティアップデート</Title>
               <URL>http://www.h-fj.com/blog/archives/2015/05/15-112843.php</URL>
          </Reference>
     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>KCodes NetUSB カーネルドライバにバッファオーバーフローの脆弱性</Title>
          <Source>
               <Name>CERT/CC Vulnerability Note VU#177092</Name>
               <Title>KCodes NetUSB kernel driver is vulnerable to buffer overflow</Title>
               <URL>http://www.kb.cert.org/vuls/id/177092</URL>
          </Source>

          <Summary>
KCodes NetUSB カーネルドライバには、バッファオーバーフローの脆弱性があ
ります。結果として、第三者が、任意のコードを実行したり、サービス運用妨
害 (DoS) 攻撃を行ったりする可能性があります。

対象となる製品は以下の通りです。

- KCodes が提供する NetUSB カーネルドライバを使用する製品

この問題は、使用している製品のベンダが提供する修正済みのバージョンに
ファームウェアを更新することで解決します。また、以下の回避策を適用する
ことで、本脆弱性の影響を軽減することが可能です。

- USB デバイスのネットワーク共有を無効にする
- 20005/tcp の通信をブロックする

詳細については、使用している製品のベンダが提供する情報を参照してくださ
い。</Summary>

          <Reference Language="JAPANESE">
               <Name>Japan Vulnerability Notes JVNVU#90185396</Name>
               <Title>KCodes NetUSB カーネルドライバにバッファオーバーフローの脆弱性</Title>
               <URL>https://jvn.jp/vu/JVNVU90185396/</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>BGA32.DLL および QBga32.DLL に複数の脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVN#78689801</Name>
               <Title>BGA32.DLL および QBga32.DLL における複数の脆弱性</Title>
               <URL>https://jvn.jp/jp/JVN78689801/</URL>
          </Source>

          <Summary>
BGA32.DLL および QBga32.DLL には、複数の脆弱性があります。結果として、
遠隔の第三者が、細工したファイルをユーザに開かせることで、任意のコード
を実行したり、サービス運用妨害 (DoS) 攻撃を行ったりするなどの可能性があ
ります。

対象となる製品およびバージョンは以下の通りです。

- BGA32.DLL
- QBga32.DLL version 0.04 およびそれ以前

BGA32.DLL は開発を終了していますので、使用を停止してください。
QBga32.DLL については、開発者が提供する修正済みのバージョンに更新するこ
とで解決します。詳細については、開発者が提供する情報を参照してください。</Summary>

          <Reference Language="JAPANESE">
               <Name>kmonos.net</Name>
               <Title>QBga32.DLL</Title>
               <URL>http://www.kmonos.net/lib/qbga32.ja.html</URL>
          </Reference>

     </Article>

     <Memo>
          <Title>金融機関のフィッシングサイトが増加</Title>
          <Content>
2015年4月21日、警察庁 @police は、「金融機関のフィッシングサイトの増加
について」を公開しました。このレポートでは、4月中旬以降、日本国内の金
融機関を騙るフィッシングサイトが増加していること、これらのフィッシング
サイトでは SSL/TLS で暗号化されていないことなどが紹介されています。

また、フィッシング対策協議会からも、フィッシングに関する情報が公開され
ています。あわせて参考にしてください。</Content>

          <Reference Language="JAPANESE">
               <Name>警察庁 @police</Name>
               <Title>金融機関のフィッシングサイトの増加について</Title>
               <URL>https://www.npa.go.jp/cyberpolice/detect/pdf/20150421.pdf</URL>
          </Reference>
          <Reference Language="JAPANESE">
               <Name>フィッシング対策協議会</Name>
               <Title>フィッシングに関するニュース</Title>
               <URL>https://www.antiphishing.jp/news/alert/</URL>
          </Reference>
     </Memo>

</JpcertCcReport>
