<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
     <Header>
          <Name>JPCERT-WR-2016-3601</Name>
          <Date>2016-09-14</Date>
          <From>2016-09-04</From>
          <To>2016-09-10</To>
     </Header>

     <Article RiskLevel="1" Type="RU">
          <Title>WordPress に複数の脆弱性</Title>
          <Source>
               <Name>US-CERT Current Activity</Name>
               <Title>WordPress Releases Security Update</Title>
               <URL>https://www.us-cert.gov/ncas/current-activity/2016/09/07/WordPress-Releases-Security-Update</URL>
          </Source>

          <Summary>
WordPress には、複数の脆弱性があります。結果として、遠隔の第三者が、ユー
ザのブラウザ上で任意のスクリプトを実行するなどの可能性があります。

対象となるバージョンは以下の通りです。

- WordPress 4.6 およびそれ以前

この問題は、WordPress を、WordPress が提供する修正済みのバージョンに更
新することで解決します。詳細は、WordPress が提供する情報を参照してくだ
さい。</Summary>

          <Reference Language="JAPANESE">
               <Name>WordPress</Name>
               <Title>WordPress 4.6.1 メンテナンス・セキュリティリリース</Title>
               <URL>https://ja.wordpress.org/2016/09/08/wordpress-4-6-1-security-and-maintenance-release/</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>Fortinet FortiWAN ロードバランサアプライアンスに複数の脆弱性</Title>
          <Source>
               <Name>CERT/CC Vulnerability Note VU#724487</Name>
               <Title>Fortinet FortiWAN load balancer appliance contains multiple vulnerabilities</Title>
               <URL>https://www.kb.cert.org/vuls/id/724487</URL>
          </Source>

          <Summary>
FortiWAN ロードバランサアプライアンスには、複数の脆弱性があります。結
果として、管理者でないユーザが、root 権限で任意のコードを実行したり、
ユーザのブラウザ上で任意のスクリプトを実行したりするなどの可能性があり
ます。

対象となる製品は以下の通りです。

- FortiWAN 4.2.5 より前のバージョン

この問題は、FortiWAN を、Fortinet, Inc が提供する修正済みのバージョン
に更新することで解決します。詳細は、Fortinet, Inc が提供する情報を参照
してください。</Summary>

          <Reference Language="JAPANESE">
               <Name>Japan Vulnerability Notes JVNVU#97260486</Name>
               <Title>Fortinet FortiWAN ロードバランサアプライアンスに複数の脆弱性</Title>
               <URL>https://jvn.jp/vu/JVNVU97260486/</URL>
          </Reference>

          <Reference Language="ENGLISH">
               <Name>Fortinet</Name>
               <Title>FortiWAN - Release Notes Version 4.2.5</Title>
               <URL>http://docs.fortinet.com/uploaded/files/3236/fortiwan-v4.2.5-release-notes.pdf</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>ADOdb にクロスサイトスクリプティングの脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVN#48237713</Name>
               <Title>ADOdb におけるクロスサイトスクリプティングの脆弱性</Title>
               <URL>https://jvn.jp/jp/JVN48237713/</URL>
          </Source>

          <Summary>
ADOdb には、クロスサイトスクリプティングの脆弱性があります。結果として、
遠隔の第三者が、ユーザのブラウザ上で任意のスクリプトを実行する可能性が
あります。

対象となるバージョンは以下の通りです。

- ADOdb 5.20.6 より前のバージョン

この問題は、ADOdb を、開発者が提供する修正済みのバージョンに更新するこ
とで解決します。また、以下の回避策を適用することで、本脆弱性の影響を軽
減することが可能です。

- ./tests ディレクトリ以下を削除する

詳細は、開発者が提供する情報を参照してください。
          </Summary>

          <Reference Language="ENGLISH">
               <Name>ADOdb</Name>
               <Title>CVE-2016-4855: XSS vulnerability in old test script #274</Title>
               <URL>https://github.com/ADOdb/ADOdb/issues/274</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>DEXIS Imaging Suite 10 に認証情報がハードコードされている問題</Title>
          <Source>
               <Name>CERT/CC Vulnerability Note VU#282991</Name>
               <Title>DEXIS Imaging Suite 10 contains hard-coded credentials</Title>
               <URL>https://www.kb.cert.org/vuls/id/282991</URL>
          </Source>

          <Summary>
DEXIS Imaging Suite 10 には、認証情報がハードコードされている問題があ
ります。結果として、遠隔の第三者が管理者権限で患者情報データベースにア
クセスする可能性があります。

対象となるバージョンは以下の通りです。

- DEXIS Imaging Suite 10

この問題は、DEXIS Imaging Suite 10 を、DEXIS が提供する修正済みのバー
ジョンに更新することで解決します。また、以下の回避策を適用することで、
本脆弱性の影響を軽減することが可能です。

- データベースの認証情報を変更する

詳細は、DEXIS が提供する情報を参照してください。</Summary>

          <Reference Language="JAPANESE">
               <Name>Japan Vulnerability Notes JVNVU#91018225</Name>
               <Title>DEXIS Imaging Suite 10 に認証情報がハードコードされている問題</Title>
               <URL>https://jvn.jp/vu/JVNVU91018225/</URL>
          </Reference>
     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>Dentsply Sirona CDR DICOM に認証情報がハードコードされている問題</Title>
          <Source>
               <Name>CERT/CC Vulnerability Note VU#548399</Name>
               <Title>Dentsply Sirona CDR DICOM contains multiple hard-coded credentials</Title>
               <URL>https://www.kb.cert.org/vuls/id/548399</URL>
          </Source>

          <Summary>
CDR DICOM には、認証情報がハードコードされている問題があります。結果と
して、遠隔の第三者が管理者権限でデータベースにアクセスする可能性があり
ます。

対象となる製品は以下の通りです。

- CDR DICOM

この問題は、Sirona が提供する情報をもとにデータベースの認証情報を変更
することで解決します。詳細は、Sirona が提供する情報を参照してください。</Summary>

          <Reference Language="JAPANESE">
               <Name>Japan Vulnerability Notes JVNVU#94423160</Name>
               <Title>Dentsply Sirona CDR DICOM に認証情報がハードコードされている問題</Title>
               <URL>https://jvn.jp/vu/JVNVU94423160/</URL>
          </Reference>

          <Reference Language="ENGLISH">
               <Name>Sirona</Name>
               <Title>CDR Dicom Security Information</Title>
               <URL>https://www.schickbysirona.com/items.php?itemid=19189</URL>
          </Reference>
     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>Open Dental がデータベースのデフォルトパスワードとしてブランクを設定する問題</Title>
          <Source>
               <Name>CERT/CC Vulnerability Note VU#619767</Name>
               <Title>Open Dental uses blank database password by default</Title>
               <URL>https://www.kb.cert.org/vuls/id/619767</URL>
          </Source>

          <Summary>
Open Dental には、データベースのデフォルトパスワードとしてブランクを設
定する問題があります。結果として、遠隔の第三者が、管理者権限で患者情報
データベースにアクセスする可能性があります。

対象となる製品は以下の通りです。

- Open Dental

この問題は、Open Dental が提供する情報をもとに MySQL の認証情報を変更
することで解決します。詳細は、Open Dental が提供する情報を参照してくだ
さい。</Summary>

          <Reference Language="JAPANESE">
               <Name>Japan Vulnerability Notes JVNVU#94993132</Name>
               <Title>Open Dental がデータベースのデフォルトパスワードとしてブランクを設定する問題</Title>
               <URL>https://jvn.jp/vu/JVNVU94993132/</URL>
          </Reference>

          <Reference Language="ENGLISH">
               <Name>Open Dental</Name>
               <Title>MySQL Security</Title>
               <URL>http://www.opendental.com/manual/securitymysql.html</URL>
          </Reference>
     </Article>
     
    <Article RiskLevel="1" Type="RU">
          <Title>「IoTセキュリティセミナー -IoTの未来とセキュリティの課題-」開催のお知らせ</Title>
          <Source>
               <Name>日本ネットワークセキュリティ協会</Name>
               <Title>IoTセキュリティセミナー -IoTの未来とセキュリティの課題-</Title>
               <URL>http://www.jnsa.org/seminar/2016/1026/</URL>
          </Source>

          <Summary>
2016年10月26日、日本ネットワークセキュリティ協会 (JNSA) は、IoT セキュ
リティセミナーを開催します。本セミナーでは、ネットワーク観測からわかる
IoT のサイバーセキュリティ実情に関する基調講演、ロボットとセキュリティ
に関する講演、JNSA が考える IoT セキュリティの課題と対策に関する講演が
行われます。
そのほかにも、IoT セキュリティに関連する 6団体により、「IoTに関する指
針やガイドをどう読むか？」をテーマとしたパネルディスカッションが行われ
ます。

  講演日時: 2016年10月26日 (木) 13時00分-17時30分 (予定)
  会場: 東京都中央区日本橋箱崎町19 IBM箱崎ビル 301セミナールーム
  参加費: 無料</Summary>

     </Article>


     <Memo>
          <Title>警察庁が「平成28年上半期におけるインターネットバンキングに係る 不正送金事犯の発生状況等について」公開</Title>
          <Content>
2016年9月8日、警察庁は、「平成28年上半期におけるインターネットバンキン
グに係る 不正送金事犯の発生状況等について」を公開しました。この報告によ
ると、今年の上半期は昨年の下半期と比較して、被害の発生件数は上回ったも
のの被害額は減少しており、都市銀行等の被害額は、法人口座で減少、個人口
座で増加しているとのことです。また、電子証明書を使用している法人口座で
の被害はなかったとのことです。</Content>

          <Reference Language="JAPANESE">
               <Name>警察庁</Name>
               <Title>平成28年上半期におけるインターネットバンキングに係る 不正送金事犯の発生状況等について</Title>
               <URL>https://www.npa.go.jp/cyber/pdf/H280908_banking.pdf</URL>
          </Reference>

     </Memo>

</JpcertCcReport>
