<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
    <Header>
        <Name>JPCERT-WR-2019-4201</Name>
        <Date>2019-10-30</Date>
        <From>2019-10-20</From>
        <To>2019-10-26</To>
    </Header>
<Article RiskLevel="1" Type="RU">
        <Title>複数の Mozilla 製品に脆弱性</Title>
        <Source>
            <Name>US-CERT Current Activity</Name>
            <Title>Mozilla Releases Security Updates for Firefox and Firefox ESR</Title>
            <URL>https://www.us-cert.gov/ncas/current-activity/2019/10/23/mozilla-releases-security-updates-firefox-and-firefox-esr</URL>
        </Source>
        <Source>
            <Name>US-CERT Current Activity</Name>
            <Title>Mozilla Releases Security Update for Thunderbird</Title>
            <URL>https://www.us-cert.gov/ncas/current-activity/2019/10/24/mozilla-releases-security-update-thunderbird</URL>
        </Source>

<Summary>
複数の Mozilla 製品には、脆弱性があります。結果として、遠隔の第三者が、
任意のコードを実行したり、サービス運用妨害 (DoS) 攻撃を行ったりするな
どの可能性があります。

対象となる製品およびバージョンは次のとおりです。

- Firefox 70 より前のバージョン
- Firefox ESR 68.2 より前のバージョン
- Thunderbird 68.2 より前のバージョン

この問題は、該当する製品を Mozilla が提供する修正済みのバージョンに更
新することで解決します。詳細は、Mozilla が提供する情報を参照してくださ
い。</Summary>

        <Reference Language="ENGLISH">
            <Name>Mozilla</Name>
            <Title>Security vulnerabilities fixed in Firefox ESR 68.2</Title>
            <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2019-33/</URL>
        </Reference>
        <Reference Language="ENGLISH">
            <Name>Mozilla</Name>
            <Title>Security vulnerabilities fixed in Firefox 70</Title>
            <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2019-34/</URL>
        </Reference>
        <Reference Language="ENGLISH">
            <Name>Mozilla</Name>
            <Title>Security vulnerabilities fixed in Thunderbird 68.2</Title>
            <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2019-35/</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
        <Title>Google Chrome に複数の脆弱性</Title>
        <Source>
            <Name>US-CERT Current Activity</Name>
            <Title>Google Releases Security Updates for Chrome</Title>
            <URL>https://www.us-cert.gov/ncas/current-activity/2019/10/23/google-releases-security-updates-chrome</URL>
        </Source>
    <Summary>
Google Chrome には、複数の脆弱性があります。結果として、第三者が任意の
コードを実行するなどの可能性があります。

対象となるバージョンは次のとおりです。

    - Google Chrome 78.0.3904.70 より前のバージョン

この問題は、Google Chrome を Google が提供する修正済みのバージョンに更
新することで解決します。詳細は、Google が提供する情報を参照してくださ
い。</Summary>

        <Reference Language="ENGLISH">
            <Name>Google</Name>
            <Title>Stable Channel Update for Desktop</Title>
            <URL>https://chromereleases.googleblog.com/2019/10/stable-channel-update-for-desktop_22.html</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
    <Title>PHP に任意のコード実行の脆弱性</Title>
<Source>
         <Name>The PHP Group</Name>
         <Title>PHP 7.3.11 Released</Title>
         <URL>https://www.php.net/archive/2019.php#2019-10-24-2</URL>
</Source>
<Source>
         <Name>The PHP Group</Name>
         <Title>PHP 7.2.24 Released</Title>
         <URL>https://www.php.net/archive/2019.php#2019-10-24-1</URL>
</Source>
<Source>
         <Name>The PHP Group</Name>
         <Title>PHP 7.1.33 Released</Title>
         <URL>https://www.php.net/archive/2019.php#2019-10-24-3</URL>
</Source>

<Summary>
PHP には、遠隔の第三者が任意のコードを実行することが可能な脆弱性があり
ます。

対象となるバージョンは次のとおりです。

  - PHP 7.3.11 より前のバージョン
  - PHP 7.2.24 より前のバージョン
  - PHP 7.1.33 より前のバージョン

この問題は、PHP を開発者や配布元が提供する修正済みのバージョンに更新す
ることで解決します。詳細は、開発者や配布元が提供する情報を参照してくだ
さい。</Summary>

        <Reference Language="ENGLISH">
             <Name>The PHP Group</Name>
             <Title>PHP 7 ChangeLog Version 7.3.11</Title>
             <URL>https://www.php.net/ChangeLog-7.php#7.3.11</URL>
             </Reference>
<Reference Language="ENGLISH">
             <Name>The PHP Group</Name>
             <Title>PHP 7 ChangeLog Version 7.2.24</Title>
             <URL>https://www.php.net/ChangeLog-7.php#7.2.24</URL>
             </Reference>
<Reference Language="ENGLISH">
             <Name>The PHP Group</Name>
             <Title>PHP 7 ChangeLog Version 7.1.33</Title>
             <URL>https://www.php.net/ChangeLog-7.php#7.1.33</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
        <Title>複数の VMware 製品に脆弱性</Title>
        <Source>
             <Name>VMware Security Advisories</Name>
             <Title>VMSA-2019-0018</Title>
             <URL>https://www.vmware.com/security/advisories/VMSA-2019-0018.html</URL>
        </Source>
        <Source>
             <Name>VMware Security Advisories</Name>
             <Title>VMSA-2019-0019</Title>
             <URL>https://www.vmware.com/security/advisories/VMSA-2019-0019.html</URL>
        </Source>

<Summary>
複数の VMware 製品には、脆弱性があります。結果として、遠隔の第三者が、
中間者攻撃によって情報を窃取したり、サービス運用妨害 (DoS) 攻撃を行っ
たりする可能性があります。

対象となる製品およびバージョンは次のとおりです。

- VMware vCenter Server Appliance 6.7u3a より前の 6.7 系のバージョン
- VMware vCenter Server Appliance 6.5u3d より前の 6.5 系のバージョン
- VMware vSphere ESXi 6.7 系のバージョン (ESXi670-201908101-SG 未適用)
- VMware vSphere ESXi 6.5 系のバージョン (ESXi650-201910401-SG 未適用)
- VMware Workstation Pro / Player 15.5.0 より前の 15 系のバージョン
- VMware Fusion Pro / Fusion 11.5.0 より前の 11 系のバージョン (OSX)

この問題は、該当する製品を VMware が提供するパッチを適用することで解決
します。詳細は、VMware が提供する情報を参照してください。</Summary>

</Article>

<Article RiskLevel="1" Type="RU">
         <Title>複数の D-Link 製ルータにコマンドインジェクションの脆弱性</Title>
          <Source>
               <Name>Vulnerability Note VU#766427</Name>
               <Title>Multiple D-Link routers vulnerable to remote command execution</Title>
               <URL>https://kb.cert.org/vuls/id/766427/</URL>
          </Source>

<Summary>
複数の D-Link 製ルータには、コマンドインジェクションの脆弱性があります。
結果として、遠隔の第三者が、ルート権限で任意のコマンドを実行する可能性
があります。

対象となる製品は次のとおりです。

    - DIR-615
    - DIR-652
    - DIR-655
    - DIR-825
    - DIR-835
    - DIR-855L
    - DIR-862L
    - DIR-866L
    - DAP-1533
    - DHP-1565

この問題の対象となっている製品は、すべて製品サポートが終了しています。
現行製品の使用を停止し、後継製品への移行を検討してください。</Summary>

          <Reference Language="JAPANESE">
              <Name>Japan Vulnerability Notes JVNVU#95198984</Name>
              <Title>複数の D-Link 製ルータにおけるコマンドインジェクションの脆弱性</Title>
              <URL>https://jvn.jp/vu/JVNVU95198984/</URL>
         </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
<Title>複数のトレンドマイクロ製品に XML 外部実体参照 (XXE) の脆弱性</Title>
        <Source>
            <Name>Japan Vulnerability Notes JVNVU#99059651</Name>
            <Title>トレンドマイクロ株式会社製の複数の製品における XML 外部実体参照 (XXE) に関する脆弱性</Title>
            <URL>https://jvn.jp/vu/JVNVU99059651/</URL>
        </Source>
<Summary>
複数のトレンドマイクロ製品には、XML 外部実体参照 (XXE) に関する脆弱性
があります。結果として、第三者が該当製品に有効化されている各 agent の
管理者権限を奪取した場合に、その agent を通じて XXE 攻撃を行う可能性が
あります。

対象となる製品およびバージョンは次のとおりです。

- Trend Micro Deep Security Manager 12.0 より前のバージョン
- Trend Micro Virtual Patch for Endpoint Manager 2.0 SP2 Patch7 およびそれ以前

なお開発者によると、Trend Micro Deep Security as a Service は本脆弱性
の影響を受けないとのことです。
 
この問題は、該当する製品をトレンドマイクロ株式会社が提供する修正済みの
バージョンに更新するか、パッチを適用することで解決します。詳細は、トレ
ンドマイクロ株式会社が提供する情報を参照してください。</Summary>

        <Reference Language="JAPANESE">
            <Name>トレンドマイクロ株式会社</Name>
            <Title>「アラート/アドバイザリ」Trend Micro Deep Securityにおける XML External Entityに関する脆弱性(CVE-2019-9488)</Title>
            <URL>https://success.trendmicro.com/jp/solution/1122942</URL>
        </Reference>
        <Reference Language="JAPANESE">
            <Name>トレンドマイクロ株式会社</Name>
            <Title>「アラート/アドバイザリ」Trend Micro Virtual Patch for Endpointにおける XML External Entityに関する脆弱性(CVE-2019-9488)</Title>
            <URL>https://success.trendmicro.com/jp/solution/1123774</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
    <Title>PowerCMS にオープンリダイレクトの脆弱性</Title>
    <Source>
         <Name>Japan Vulnerability Notes JVN#34634458</Name>
         <Title>PowerCMS におけるオープンリダイレクトの脆弱性</Title>
         <URL>https://jvn.jp/jp/JVN34634458/</URL>
    </Source>

<Summary>
アルファサード株式会社が提供する PowerCMS には、オープンリダイレクトの
脆弱性があります。結果として、遠隔の第三者が細工した URL にユーザをア
クセスさせることで、任意のウェブサイトにリダイレクトさせる可能性があり
ます。

対象となるバージョンは次のとおりです。

  - PowerCMS 5.12 およびそれ以前の 5.x 系のバージョン
  - PowerCMS 4.42 およびそれ以前の 4.x 系のバージョン
  - PowerCMS 3.293 およびそれ以前の 3.x 系のバージョン

この問題は、PowerCMS をアルファサード株式会社が提供する修正済みのバー
ジョンに更新することで解決します。詳細は、アルファサード株式会社が提供
する情報を参照してください。</Summary>

        <Reference Language="JAPANESE">
             <Name>アルファサード株式会社</Name>
             <Title>PowerCMS 5.13 / 4.43 / 3.294 の提供を開始</Title>
             <URL>https://www.powercms.jp/news/release-powercms-201910.html</URL>
        </Reference>

</Article>

<Memo>
<Title>「ソフトウェア等の脆弱性関連情報に関する届出状況 2019年第3四半期(7月-9月) 」を公開</Title>

<Content>
2019年10月24日、JPCERT/CC と IPA は「ソフトウェア等の脆弱性関連情報に
関する届出状況 2019年第3四半期(7月-9月) 」を公開しました。
2019年7月から9月までの、ソフトウエア、ウェブサイト等の脆弱性に関する取
扱状況や、開発者への要望をまとめています。
</Content>

<Reference Language="JAPANESE">
             <Name>JPCERT/CC</Name>
             <Title>ソフトウェア等の脆弱性関連情報に関する届出状況 2019年第3四半期(7月-9月) (PDF)</Title>
             <URL>https://www.jpcert.or.jp/press/2019/vulnREPORT_2019q3.pdf</URL>
</Reference>
</Memo>

</JpcertCcReport>