<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
     <Header>
          <Name>JPCERT-WR-2018-3001</Name>
          <Date>2018-08-08</Date>
          <From>2018-07-29</From>
          <To>2018-08-04</To>
     </Header>

     <Article RiskLevel="1" Type="RU">
          <Title>Cisco Prime Collaboration Provisioning に検証不備の脆弱性</Title>
          <Source>
               <Name>US-CERT Current Activity</Name>
               <Title>Cisco Releases Security Update</Title>
               <URL>https://www.us-cert.gov/ncas/current-activity/2018/08/01/Cisco-Releases-Security-Update</URL>
          </Source>

<Summary>
Cisco Prime Collaboration Provisioning には、パスワード変更要求に対す
る検証不備の脆弱性があります。結果として、遠隔の第三者がサービス運用妨
害 (DoS) 攻撃を行う可能性があります。

対象となるバージョンは次のとおりです。

- Cisco Prime Collaboration Provisioning 12.2 およびそれ以前

この問題は、Cisco Prime Collaboration Provisioning を Cisco が提供する
修正済みのバージョンに更新することで解決します。詳細は、Cisco が提供す
る情報を参照してください。</Summary>

          <Reference Language="ENGLISH">
               <Name>Cisco Security Advisory</Name>
               <Title>Cisco Prime Collaboration Provisioning Unauthorized Password Change Denial of Service Vulnerability</Title>
               <URL>https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180801-pcp-dos</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>Drupal に認証回避の脆弱性</Title>
          <Source>
               <Name>US-CERT Current Activity</Name>
               <Title>Drupal Releases Security Update</Title>
               <URL>https://www.us-cert.gov/ncas/current-activity/2018/08/02/Drupal-Releases-Security-Update</URL>
          </Source>

<Summary>
Drupal が使用する Symfony ライブラリには、認証回避の脆弱性があります。
結果として、遠隔の第三者がセキュリティ機能をバイパスする可能性がありま
す。

対象となるバージョンは次のとおりです。

- Drupal 8.5.6 より前の 8系のバージョン

この問題は、Drupal を Drupal が提供する修正済みのバージョンに更新する
ことで解決します。詳細は、Drupal が提供する情報を参照してください。</Summary>

          <Reference Language="ENGLISH">
               <Name>Drupal</Name>
               <Title>Drupal Core - 3rd-party libraries -SA-CORE-2018-005</Title>
               <URL>https://www.drupal.org/SA-CORE-2018-005</URL>
          </Reference>

          <Reference Language="ENGLISH">
               <Name>Symfony</Name>
               <Title>CVE-2018-14773: Remove support for legacy and risky HTTP headers</Title>
               <URL>https://symfony.com/blog/cve-2018-14773-remove-support-for-legacy-and-risky-http-headers</URL>
          </Reference>

     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>GROWI に複数の脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVN#18716340</Name>
               <Title>GROWI における複数のクロスサイトスクリプティングの脆弱性</Title>
               <URL>https://jvn.jp/jp/JVN18716340/</URL>
          </Source>

<Summary>
GROWI には、複数の脆弱性があります。結果として、遠隔の第三者が、ユーザ
のウェブブラウザ上で任意のスクリプトを実行する可能性があります。

対象となるバージョンは次のとおりです。

- GROWI v.3.1.11 およびそれ以前

この問題は、GROWI を株式会社WESEEK が提供する修正済みのバージョンに更
新することで解決します。詳細は、株式会社WESEEK が提供する情報を参照し
てください。</Summary>

          <Reference Language="JAPANESE">
               <Name>株式会社WESEEK</Name>
               <Title>GROWI 脆弱性対応のお知らせ (JVN#18716340) </Title>
               <URL>https://weseek.co.jp/security/2018/07/31/growi-prevent-xss/</URL>
          </Reference>
     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>mingw-w64 が生成する実行ファイルに ASLR が機能しない問題</Title>
          <Source>
               <Name>CERT/CC Vulnerability Note VU#307144</Name>
               <Title>mingw-w64 by default produces executables that opt in to ASLR, but are not compatible with ASLR</Title>
               <URL>https://www.kb.cert.org/vuls/id/307144</URL>
          </Source>

<Summary>
mingw-w64 がデフォルト状態で生成する Windows 実行ファイルは、リロケー
ションテーブルを持たないため、ASLR (アドレス空間配置のランダム化) が適
切に機能しない問題があります。結果として、実行ファイルに存在する種々の
脆弱性が悪用されやすい状態となります。

対象となる製品は次のとおりです。

- mingw-w64

2018年8月7日現在、この問題に対する解決策は提供されていません。次の回避
策を適用することで、本問題の影響を軽減することが可能です。

- 影響を受けるプログラムのソースコードにおける main 関数の前に、「__declspec(dllexport)」の 1行を加える

詳細は、開発者や各ベンダが提供する情報を参照してください。</Summary>

          <Reference Language="JAPANESE">
               <Name>Japan Vulnerability Notes JVNVU#99390733</Name>
               <Title>mingw-w64 が生成する実行ファイルにおいて ASLR が機能しない問題</Title>
               <URL>https://jvn.jp/vu/JVNVU99390733/</URL>
          </Reference>

          <Reference Language="ENGLISH">
               <Name>SourceForge</Name>
               <Title>[Mingw-w64-public] ASLR/--dynamicbase and -pie with MinGW-w64</Title>
               <URL>https://sourceforge.net/p/mingw-w64/mailman/message/31034877/</URL>
          </Reference>
     </Article>

     <Article RiskLevel="1" Type="RU">
          <Title>JPCERT/CC が「ランサムウエアの脅威動向および被害実態調査報告書」を公開</Title>
          <Source>
               <Name>JPCERT/CC</Name>
               <Title>ランサムウエアの脅威動向および被害実態調査報告書</Title>
               <URL>https://www.jpcert.or.jp/research/Ransom-survey.html</URL>
          </Source>

<Summary>
2018年7月30日、JPCERT/CC は「ランサムウエアの脅威動向および被害実態調
査報告書」を公開しました。本報告書は、国内においても感染リスクが高まっ
ているランサムウエアについて、感染経路や感染リスクが拡大している背景、
脅威動向の変遷などを公開情報をもとに調査し、まとめています。またその結
果を踏まえて、2017年度に国内の法人組織に対してアンケート調査を実施し、
ランサムウエアの被害状況、感染したランサムウエアの種別や感染原因、被害
にあった際の影響と対処法などを問う設問への回答をまとめています。ぜひご
一読下さい。</Summary>

     </Article>

     <Memo>
          <Title>STOP! パスワード使い回し!キャンペーン2018</Title>
<Content>
2018年8月1日、JPCERT/CC は「STOP! パスワード使い回し!キャンペーン2018」
を開始しました。本キャンペーンの特設ページでは、安全なパスワードの設定
方法や適切な管理方法、インターネットサービスで提供されているセキュリティ
機能の活用など、被害のリスクを減らすための方法と対策を紹介しています。

なお、本キャンペーンは 8月31日まで実施しており、ご賛同いただける企業・
組織様を募集しています。ご賛同企業・組織様には、自社サイトでのキャンペーン
バナー、「STOP! パスワード使い回し!」啓発コンテンツの掲載のご協力をお
願いしております。詳細は、キャンペーン特設ページをご確認ください。</Content>

          <Reference Language="JAPANESE">
               <Name>JPCERT/CC</Name>
               <Title>STOP! パスワード使い回し!キャンペーン2018</Title>
               <URL>https://www.jpcert.or.jp/pr/2018/stop-password2018.html</URL>
          </Reference>

     </Memo>

</JpcertCcReport>
