<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
	<Header>
		<Name>JPCERT-WR-2019-2801</Name>
		<Date>2019-07-24</Date>
		<From>2019-07-14</From>
		<To>2019-07-20</To>
	</Header>
    
    <Article RiskLevel="1" Type="RU">
		<Title>2019年 7月 Oracle Critical Patch Update について</Title>
		<Source>
			<Name>US-CERT Current Activity</Name>
			<Title>Oracle Releases July 2019 Security Bulletin</Title>
			<URL>https://www.us-cert.gov/ncas/current-activity/2019/07/16/oracle-releases-july-2019-security-bulletin</URL>
		</Source>
	<Summary>
Oracle から複数の製品およびコンポーネントに含まれる脆弱性に対応した
Oracle Critical Patch Update Advisory が公開されました。

詳細は、Oracle が提供する情報を参照してください。</Summary>
		<Reference Language="JAPANESE">
			<Name>JPCERT/CC 注意喚起</Name>
			<Title>2019年 7月 Oracle 製品のクリティカルパッチアップデートに関する注意喚起</Title>
			<URL>https://www.jpcert.or.jp/at/2019/at190030.html</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Oracle</Name>
			<Title>Oracle Critical Patch Update Advisory - July 2019</Title>
			<URL>https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html</URL>
		</Reference>
	</Article>
    
    <Article RiskLevel="1" Type="RU">
		<Title>Oracle Solaris に任意のコード実行の脆弱性</Title>
		<Source>
			<Name>CERT/CC Vulnerability Note VU#790507</Name>
			<Title>Oracle Solaris vulnerable to arbitrary code execution via /proc/self</Title>
			<URL>https://kb.cert.org/vuls/id/790507/</URL>
		</Source>
	<Summary>
Oracle Solaris には、/proc/self のアクセス権が適切に制限されないことに
起因する脆弱性があります。結果として、/proc/self の読み書き権限を持つ
第三者が任意のコードを実行する可能性があります。

対象となるバージョンは次のとおりです。

- Oracle Solaris 10
- Oracle Solaris 11

この問題は、Oracle Solaris を Oracle が提供する修正済みのバージョンに
更新することで解決します。詳細は、Oracle が提供する情報を参照してくだ
さい。</Summary>
		<Reference Language="JAPANESE">
			<Name>Japan Vulnerability Notes JVNVU#99222951</Name>
			<Title> Oracle Solaris における任意のコード実行の脆弱性</Title>
			<URL>https://jvn.jp/vu/JVNVU99222951/</URL>
		</Reference>
	</Article>
    
    <Article RiskLevel="1" Type="RU">
		<Title>複数の Cisco 製品に脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity</Name>
			<Title>Cisco Releases Security Updates for Multiple Products</Title>
			<URL>https://www.us-cert.gov/ncas/current-activity/2019/07/17/cisco-releases-security-updates-multiple-products</URL>
		</Source>
	<Summary>
複数の Cisco 製品には、脆弱性があります。結果として、遠隔の第三者が認
証を回避するなどの可能性があります。

対象となる製品およびバージョンは次のとおりです。

- Cisco Vision Dynamic Signage Director
- Cisco FindIT Network Manager
- Cisco FindIT Network Probe
- 802.11r FT 用に設定された Cisco Access Points

この問題は、該当する製品を Cisco が提供する修正済みのバージョンに更新
することで解決します。詳細は、Cisco が提供する情報を参照してください。</Summary>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory</Name>
			<Title>Cisco Vision Dynamic Signage Director REST API Authentication Bypass Vulnerability</Title>
			<URL>https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190717-cvdsd-wmauth</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory</Name>
			<Title>Cisco FindIT Network Management Software Static Credentials Vulnerability</Title>
			<URL>https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190717-cfnm-statcred</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Cisco Security Advisory</Name>
			<Title>Cisco IOS Access Points Software 802.11r Fast Transition Denial of Service Vulnerability</Title>
			<URL>https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190717-aironet-dos</URL>
		</Reference>
	</Article>

	<Article RiskLevel="1" Type="RU">
		<Title>Google Chrome に複数の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity</Name>
			<Title>Google Releases Security Updates for Chrome</Title>
			<URL>https://www.us-cert.gov/ncas/current-activity/2019/07/15/google-releases-security-updates-chrome</URL>
        </Source>
        
        <Summary>
Google Chrome には、複数の脆弱性があります。結果として、遠隔の第三者が、
サービス運用妨害 (DoS) 攻撃を行ったり、情報を窃取したりする可能性があ
ります。

対象となるバージョンは次のとおりです。

- Google Chrome 75.0.3770.142 より前のバージョン

この問題は、Google Chrome を Google が提供する修正済みのバージョンに更
新することで解決します。詳細は、Google が提供する情報を参照してくださ
い。</Summary>

	    <Reference Language="ENGLISH">
			<Name>Google</Name>
			<Title>Stable Channel Update for Desktop</Title>
			<URL>https://chromereleases.googleblog.com/2019/07/stable-channel-update-for-desktop.html</URL>
		</Reference>
	</Article>
    
    <Article RiskLevel="1" Type="RU">
		<Title>Microsoft の Windows Defender Application Control にセキュリティ機能回避の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity</Name>
			<Title>Microsoft Releases Security Updates for PowerShell Core</Title>
			<URL>https://www.us-cert.gov/ncas/current-activity/2019/07/16/microsoft-releases-security-updates-powershell-core</URL>
		</Source>
	<Summary>
Microsoft の Windows Defender Application Control には、脆弱性がありま
す。結果として、第三者が Windows Defender Application Control の強制を
回避する可能性があります。

対象となる製品およびバージョンは次のとおりです。

- PowerShell Core 6.1 および 6.2

この問題は、PowerShell Core を Microsoft が提供する修正済みのバージョン
に更新することで解決します。詳細は、Microsoft が提供する情報を参照して
ください。</Summary>
		<Reference Language="ENGLISH">
			<Name>GitHub</Name>
			<Title>Microsoft Security Advisory CVE-2019-1167: Windows Defender Application Control Security Feature Bypass Vulnerability</Title>
			<URL>https://github.com/PowerShell/PowerShell/security/advisories/GHSA-5frh-8cmj-gc59</URL>
		</Reference>
		<Reference Language="JAPANESE">
			<Name>Microsoft</Name>
			<Title>CVE-2019-1167 | Windows Defender アプリケーション制御のセキュリティ機能のバイパスの脆弱性</Title>
			<URL>https://portal.msrc.microsoft.com/ja-jp/security-guidance/advisory/CVE-2019-1167</URL>
		</Reference>
	</Article>

    <Article RiskLevel="1" Type="RU">
		<Title>Drupal にアクセス制限回避の脆弱性</Title>
		<Source>
			<Name>US-CERT Current Activity</Name>
			<Title>Drupal Releases Security Update</Title>
			<URL>https://www.us-cert.gov/ncas/current-activity/2019/07/17/drupal-releases-security-update</URL>
		</Source>
	<Summary>
Drupal には、アクセス制限回避の脆弱性があります。結果として、第三者が、
情報を閲覧したり変更したりする可能性があります。

対象となるバージョンは次のとおりです。

- Workspaces モジュールが有効となっている Drupal 8.7.4

この問題は、該当する製品を Drupal が提供する修正済みのバージョンに更新
することで解決します。
なお、Workspaces モジュールを有効にしている場合は、修正済みのバージョン
に更新後、手動でキャッシュをクリアする必要があります。また、リバースプ
ロキシや CDN を利用している場合も、キャッシュをクリアすることが推奨さ
れています。詳細は、Drupal が提供する情報を参照してください。</Summary>
		<Reference Language="ENGLISH">
			<Name>Drupal</Name>
			<Title>Drupal core - Critical - Access bypass - SA-CORE-2019-008</Title>
			<URL>https://www.drupal.org/sa-core-2019-008</URL>
		</Reference>
	</Article>
    
	<Article RiskLevel="1" Type="RU">
		<Title>サイボウズ Garoon に複数の脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#62618482</Name>
			<Title> サイボウズ Garoon における複数の脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN62618482/</URL>
		</Source>
        
		<Summary>
サイボウズ Garoon には、複数の脆弱性があります。結果として、遠隔の第三
者がサービス運用妨害 (DoS) 攻撃を行うなどの可能性があります。

対象となるバージョンは次のとおりです。

- サイボウズ Garoon 4.0.0 から 4.10.2 まで

この問題は、サイボウズ Garoon をサイボウズ株式会社が提供する修正済みの
バージョンに更新することで解決します。詳細は、サイボウズ株式会社が提供
する情報を参照してください。</Summary>

		<Reference Language="JAPANESE">
			<Name>サイボウズ株式会社</Name>
			<Title>パッケージ版 Garoon 脆弱性に関するお知らせ</Title>
			<URL>https://cs.cybozu.co.jp/2019/006902.html</URL>
		</Reference>
	</Article>
  
  <Article RiskLevel="1" Type="RU">
		<Title>LLVM の Arm バックエンドにスタック保護機構が機能しなくなる問題</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVNVU#96954584</Name>
			<Title>LLVM の Arm バックエンドにおいてスタック保護機構が機能しなくなる問題</Title>
			<URL>https://jvn.jp/vu/JVNVU96954584/</URL>
		</Source>
	<Summary>
LLVM の Arm バックエンドが生成するコードには、スタック保護機構が正常に
機能せずバッファオーバーフローが検知できなくなる問題があります。結果と
して、第三者が、任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃
を行ったりする可能性があります。

対象となる製品は次のとおりです。

- LLVM

この問題は、LLVM を The LLVM Foundation が提供する修正済みのバージョン
に更新することで解決します。また、当該製品でコンパイルしたプログラムは、
修正済みバージョンのコンパイラでコンパイルし直してください。

本問題の詳細や修正箇所などの情報は既に公開されていますが、2019年7月
23日現在、この問題に対する修正済みのバージョンは公開されていません。詳
細は、The LLVM Foundation などが提供する情報を参照してください。
また、LLVM をベースにした製品を使用している場合、当該製品のベンダから
本問題の対策に関する情報が提供される可能性があります。製品のベンダが提
供する情報にもご注意ください。</Summary>
		<Reference Language="ENGLISH">
			<Name>CERT/CC Vulnerability Note VU#129209</Name>
			<Title>LLVMs Arm stack protection feature can be rendered ineffective</Title>
			<URL>https://kb.cert.org/vuls/id/129209/</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The LLVM Foundation</Name>
			<Title>[PEI] Don't re-allocate a pre-allocated stack protector slot</Title>
			<URL>https://reviews.llvm.org/D64757</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>The LLVM Foundation</Name>
			<Title>[CodeGen] Don't resolve the stack protector frame accesses until PEI</Title>
			<URL>https://reviews.llvm.org/D64759</URL>
		</Reference>
	</Article>
  
	<Article RiskLevel="1" Type="RU">
		<Title>複数の WordPress 用プラグインにクロスサイトリクエストフォージェリの脆弱性</Title>
		<Source>
			<Name>Japan Vulnerability Notes JVN#48981892</Name>
			<Title>WordPress 用プラグイン WordPress Ultra Simple Paypal Shopping Cart におけるクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN48981892/</URL>
		</Source>
		<Source>
			<Name>Japan Vulnerability Notes JVN#92510087</Name>
			<Title> WordPress 用プラグイン Category Specific RSS feed Subscription におけるクロスサイトリクエストフォージェリの脆弱性</Title>
			<URL>https://jvn.jp/jp/JVN92510087/</URL>
		</Source>
		
	<Summary>
複数の WordPress 用プラグインには、クロスサイトリクエストフォージェリ
の脆弱性があります。結果として、遠隔の第三者がユーザの意図しない操作を
行う可能性があります。

対象となる製品およびバージョンは次のとおりです。

- WordPress Ultra Simple Paypal Shopping Cart v4.4 およびそれ以前のバージョン
- Category Specific RSS feed Subscription version v2.0 およびそれ以前のバージョン

この問題は、該当する製品を開発者が提供する修正済みのバージョンに更新す
ることで解決します。詳細は、開発者が提供する情報を参照してください。</Summary>
		<Reference Language="ENGLISH">
			<Name>WordPress Ultra Simple Paypal Shopping Cart</Name>
			<Title>Changelog</Title>
			<URL>https://wordpress.org/plugins/wp-ultra-simple-paypal-shopping-cart/#developers</URL>
		</Reference>
		<Reference Language="ENGLISH">
			<Name>Category Specific RSS feed Subscription</Name>
			<Title>Changelog</Title>
			<URL>https://wordpress.org/plugins/category-specific-rss-feed-menu/#developers</URL>
		</Reference>
	</Article>
	
    <Memo>
        <Title>攻撃を目的としたスキャンに備えて 2019年7月</Title>
<Content>
2019年7月22日、JPCERT/CC は「攻撃を目的としたスキャンに備えて 2019年7月」
を公開しました。この呼びかけでは、JPCERT/CC が観測したスキャンなどの探
索行為を例に挙げ、スキャンを起因とした攻撃の被害を回避、低減するための
点検項目などを紹介しています。</Content>

    <Reference Language="JAPANESE">
        <Name>JPCERT/CC CyberNewsFlash</Name>
        <Title>攻撃を目的としたスキャンに備えて 2019年7月</Title>
        <URL>https://www.jpcert.or.jp/newsflash/2019072201.html</URL>
    </Reference>

    </Memo>

</JpcertCcReport>
