<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
     <Header>
          <Name>JPCERT-WR-2016-0201</Name>
          <Date>2016-01-14</Date>
          <From>2016-01-03</From>
          <To>2016-01-09</To>
     </Header>

     <Article RiskLevel="1" Type="RU">
          <Title>PHP に複数の脆弱性</Title>
          <Source>
               <Name>PHP Group</Name>
               <Title>PHP 7.0.2 Released</Title>
               <URL>http://php.net/index.php#id2016-01-07-1</URL>
          </Source>

          <Source>
               <Name>PHP Group</Name>
               <Title>PHP 5.6.17 is available</Title>
               <URL>http://php.net/index.php#id2016-01-07-3</URL>
          </Source>

          <Source>
               <Name>PHP Group</Name>
               <Title>PHP 5.5.31 is available</Title>
               <URL>http://php.net/index.php#id2016-01-07-2</URL>
          </Source>

          <Summary>
PHP には、複数の脆弱性があります。結果として、遠隔の第三者が、任意の
コードを実行するなどの可能性があります。

対象となるバージョンは以下の通りです。

- PHP 7.0.2 より前のバージョン
- PHP 5.6.17 より前のバージョン
- PHP 5.5.31 より前のバージョン

この問題は、開発者や配布元が提供する修正済みのバージョンに PHP を更新
することで解決します。詳細は、開発者や配布元が提供する情報を参照してく
ださい。</Summary>

          <Reference Language="ENGLISH">
               <Name>PHP Group</Name>
               <Title>PHP 7 ChangeLog Version 7.0.2</Title>
               <URL>https://secure.php.net/ChangeLog-7.php#7.0.2</URL>
          </Reference>

          <Reference Language="ENGLISH">
               <Name>PHP Group</Name>
               <Title>PHP 5 ChangeLog Version 5.6.17</Title>
               <URL>https://secure.php.net/ChangeLog-5.php#5.6.17</URL>
          </Reference>

          <Reference Language="ENGLISH">
               <Name>PHP Group</Name>
               <Title>PHP 5 ChangeLog Version 5.5.31</Title>
               <URL>https://secure.php.net/ChangeLog-5.php#5.5.31</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>WordPress にクロスサイトスクリプティングの脆弱性</Title>
          <Source>
               <Name>US-CERT Current Activity</Name>
               <Title>WordPress Releases Security Update</Title>
               <URL>https://www.us-cert.gov/ncas/current-activity/2016/01/06/WordPress-Releases-Security-Update</URL>
          </Source>

          <Summary>
WordPress には、クロスサイトスクリプティングの脆弱性があります。結果と
して、遠隔の第三者が、ユーザのブラウザ上で任意のスクリプトを実行する可
能性があります。

対象となるバージョンは以下の通りです。

- WordPress 4.4 およびそれ以前

この問題は、WordPress が提供する修正済みのバージョンに WordPress を更
新することで解決します。詳細は、WordPress が提供する情報を参照してくだ
さい。</Summary>

          <Reference Language="ENGLISH">
               <Name>WordPress.org</Name>
               <Title>WordPress 4.4.1 Security and Maintenance Release</Title>
               <URL>https://wordpress.org/news/2016/01/wordpress-4-4-1-security-and-maintenance-release/</URL>
          </Reference>

     </Article>
     
     <Article RiskLevel="1" Type="RU">
          <Title>Windows 版 QuickTime に任意のコードが実行可能な脆弱性</Title>
          <Source>
               <Name>Apple</Name>
               <Title>About the security content of QuickTime 7.7.9</Title>
               <URL>https://support.apple.com/en-us/HT205638</URL>
          </Source>

          <Summary>
Windows 版 QuickTime には、任意のコードが実行可能な脆弱性があります。
結果として、遠隔の第三者が、ユーザに細工したファイルを開かせることで、
任意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- QuickTime 7.7.9 より前のバージョン (Windows 版)

この問題は、Apple が提供する修正済みのバージョンに QuickTime を更新す
ることで解決します。詳細は、Apple が提供する情報を参照してください。</Summary>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>ＤＸライブラリにバッファオーバーフローの脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVN#49476817</Name>
               <Title>ＤＸライブラリにおけるバッファオーバーフローの脆弱性</Title>
               <URL>https://jvn.jp/jp/JVN49476817/</URL>
          </Source>

          <Summary>
ＤＸライブラリには、バッファオーバーフローの脆弱性があります。結果とし
て、遠隔の第三者が、任意のコードを実行する可能性があります。

対象となるバージョンは以下の通りです。

- ＤＸライブラリ VisualC++用 Ver3.15e およびそれ以前
- ＤＸライブラリ BorlandC++用 Ver3.15e およびそれ以前
- ＤＸライブラリ Gnu C++用 Ver3.15e およびそれ以前
- ＤＸライブラリ VisualC#用 Ver3.15e およびそれ以前

この問題は、アプリケーションの開発者が修正済みのバージョンにＤＸライブ
ラリを更新し、アプリケーションをリビルドすることで解決します。詳細は、
ＤＸライブラリの開発者が提供する情報を参照してください。</Summary>

          <Reference Language="JAPANESE">
               <Name>ＤＸライブラリ置き場</Name>
               <Title>ＤＸライブラリの脆弱性情報</Title>
               <URL>http://homepage2.nifty.com/natupaji/DxLib/dxvulnerability.html</URL>
          </Reference>
          <Reference Language="JAPANESE">
               <Name>独立行政法人情報処理推進機構 (IPA)</Name>
               <Title>「DXライブラリ」におけるバッファオーバーフローの脆弱性対策について(JVN#49476817)</Title>
               <URL>https://www.ipa.go.jp/security/ciadr/vul/20160105-jvn.html</URL>
          </Reference>
     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>Ipswitch WhatsUp Gold の XML オブジェクトのデシリアライズ処理に脆弱性</Title>
          <Source>
               <Name>CERT/CC Vulnerability Note VU#753264</Name>
               <Title>IPSwitch WhatsUp Gold does not validate commands when deserializing XML objects</Title>
               <URL>https://www.kb.cert.org/vuls/id/753264</URL>
          </Source>

          <Summary>
Ipswitch WhatsUp Gold の XML オブジェクトのデシリアライズ処理には脆弱
性があります。結果として、遠隔の第三者が、任意の SQL コマンドを実行す
る可能性があります。

対象となるバージョンは以下の通りです。

- WhatsUp Gold version 16.3

この問題は、Ipswitch が提供する修正済みのバージョンに WhatsUp Gold を
更新することで解決します。詳細は、Ipswitch が提供する情報を参照してく
ださい。</Summary>

          <Reference Language="JAPANESE">
               <Name>Japan Vulnerability Notes JVNVU#90674343</Name>
               <Title>Ipswitch WhatsUp Gold の XML オブジェクトのデシリアライズ処理に脆弱性</Title>
               <URL>https://jvn.jp/vu/JVNVU90674343/</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>古野電気製 Voyage Data Recorder (VDR) にユーザ入力値を適切に検証しない脆弱性</Title>
          <Source>
               <Name>CERT/CC Vulnerability Note VU#820196</Name>
               <Title>Furuno Voyage Data Recorder (VDR) moduleserv firmware update utility fails to properly sanitize user-provided input</Title>
               <URL>https://www.kb.cert.org/vuls/id/820196</URL>
          </Source>

          <Summary>
古野電気製 Voyage Data Recorder (VDR) には、ユーザ入力値を適切に検証し
ない脆弱性があります。結果として、遠隔の第三者が、任意のコードを実行す
る可能性があります。

対象となるバージョンは以下の通りです。

- VR-3000/VR-3000S ファームウェアバージョン V1.50 から V1.54 まで
- VR-3000/VR-3000S ファームウェアバージョン V1.61
- VR-3000/VR-3000S ファームウェアバージョン V2.06 から V2.54 まで
- VR-3000/VR-3000S ファームウェアバージョン V2.60 から V2.61 まで
- VR-7000 ファームウェアバージョン V1.02

この問題は、古野電気株式会社が提供する修正済みのバージョンに該当する製
品のファームウェアを更新することで解決します。詳細は、古野電気株式会社
が提供する情報を参照してください。</Summary>

          <Reference Language="JAPANESE">
               <Name>Japan Vulnerability Notes JVNVU#98928449</Name>
               <Title>古野電気製 Voyage Data Recorder (VDR) にユーザ入力値を適切に検証しない脆弱性</Title>
               <URL>https://jvn.jp/vu/JVNVU98928449/</URL>
          </Reference>

     </Article>

     <Memo>
          <Title>Internet Explorer のバージョンアップを</Title>
          <Content>
2016年1月12日、Microsoft は、各 Windows OS で利用可能な最新版以外の
Internet Explorer のサポートを終了しました。サポートされない Internet
Explorer は、セキュリティ上の脅威が高まることが懸念されるため、サポート
が行われる最新版の使用を強くお勧めします。</Content>

          <Reference Language="JAPANESE">
               <Name>Microsoft MSBC</Name>
               <Title>Internet Explorer のサポートポリシーが変わりました。</Title>
               <URL>https://www.microsoft.com/japan/msbc/Express/ie_support/</URL>
          </Reference>

          <Reference Language="JAPANESE">
               <Name>The Official Microsoft Japan Blog</Name>
               <Title>最新の" Internet Explorer "をご利用ください</Title>
               <URL>http://blogs.technet.com/b/microsoft_japan_corporate_blog/archive/2014/08/09/quot-internet-explorer-quot.aspx</URL>
          </Reference>

          <Reference Language="JAPANESE">
               <Name>独立行政法人情報処理推進機構 (IPA)</Name>
               <Title>【注意喚起】 Internet Explorer のサポートポリシーが変更、バージョンアップが急務に</Title>
               <URL>https://www.ipa.go.jp/security/ciadr/vul/20151215-IEsupport.html</URL>
          </Reference>
     </Memo>

</JpcertCcReport>
