<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
    <Header>
        <Name>JPCERT-WR-2019-4301</Name>
        <Date>2019-11-07</Date>
        <From>2019-10-27</From>
        <To>2019-11-02</To>
    </Header>

<Article RiskLevel="1" Type="RU">
        <Title>複数の Apple 製品に脆弱性</Title>
        <Source>
            <Name>US-CERT Current Activity</Name>
            <Title>Apple Releases Security Updates</Title>
            <URL>https://www.us-cert.gov/ncas/current-activity/2019/10/30/apple-releases-security-updates</URL>
        </Source>
<Summary>
複数の Apple 製品には、脆弱性があります。結果として、遠隔の第三者が、
任意のコードを実行したり、情報を窃取したりするなどの可能性があります。

対象となる製品およびバージョンは次のとおりです。

- iOS 13.2 より前のバージョン
- iPadOS 13.2 より前のバージョン
- macOS Catalina 10.15.1 より前のバージョン
- macOS Mojave 10.14.6 (Security Update 2019-001 未適用)
- macOS High Sierra 10.13.6 (Security Update 2019-006 未適用)
- tvOS 13.2 より前のバージョン
- watchOS 6.1 より前のバージョン
- Safari 13.0.3 より前のバージョン
- iTunes 12.10.2 for Windows より前のバージョン
- iCloud for Windows 11.0 より前のバージョン
- iCloud for Windows 7.15 より前のバージョン
- Xcode 11.2 より前のバージョン

この問題は、該当する製品を Apple が提供する修正済みのバージョンに更新
することで解決します。詳細は、Apple が提供する情報を参照してください。</Summary>

        <Reference Language="JAPANESE">
            <Name>Japan Vulnerability Notes JVNVU#96749516</Name>
            <Title>複数の Apple 製品における脆弱性に対するアップデート</Title>
            <URL>https://jvn.jp/vu/JVNVU96749516/</URL>
        </Reference>
        <Reference Language="JAPANESE">
            <Name>Apple</Name>
            <Title>iOS 13.2 および iPadOS 13.2 のセキュリティコンテンツについて</Title>
            <URL>https://support.apple.com/ja-jp/HT210721</URL>
        </Reference>
        <Reference Language="JAPANESE">
            <Name>Apple</Name>
            <Title>macOS Catalina 10.15.1、セキュリティアップデート 2019-001、セキュリティアップデート 2019-006 のセキュリティコンテンツについて</Title>
            <URL>https://support.apple.com/ja-jp/HT210722</URL>
        </Reference>
        <Reference Language="JAPANESE">
            <Name>Apple</Name>
            <Title>tvOS 13.2 のセキュリティコンテンツについて</Title>
            <URL>https://support.apple.com/ja-jp/HT210723</URL>
        </Reference>
        <Reference Language="JAPANESE">
            <Name>Apple</Name>
            <Title>watchOS 6.1 のセキュリティコンテンツについて</Title>
            <URL>https://support.apple.com/ja-jp/HT210724</URL>
        </Reference>
        <Reference Language="JAPANESE">
            <Name>Apple</Name>
            <Title>Safari 13.0.3 のセキュリティコンテンツについて</Title>
            <URL>https://support.apple.com/ja-jp/HT210725</URL>
        </Reference>
        <Reference Language="JAPANESE">
            <Name>Apple</Name>
            <Title>iTunes for Windows 12.10.2 のセキュリティコンテンツについて</Title>
            <URL>https://support.apple.com/ja-jp/HT210726</URL>
        </Reference>
        <Reference Language="JAPANESE">
            <Name>Apple</Name>
            <Title>Windows 用 iCloud 11.0 のセキュリティコンテンツについて</Title>
            <URL>https://support.apple.com/ja-jp/HT210727</URL>
        </Reference>
                <Reference Language="JAPANESE">
            <Name>Apple</Name>
            <Title>Windows 用 iCloud 7.15 のセキュリティコンテンツについて</Title>
            <URL>https://support.apple.com/ja-jp/HT210728</URL>
        </Reference>
                <Reference Language="JAPANESE">
            <Name>Apple</Name>
            <Title>Xcode 11.2 のセキュリティコンテンツについて</Title>
            <URL>https://support.apple.com/ja-jp/HT210729</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
        <Title>Google Chrome に複数の脆弱性</Title>
        <Source>
            <Name>US-CERT Current Activity</Name>
            <Title>Google Releases Security Updates for Chrome</Title>
            <URL>https://www.us-cert.gov/ncas/current-activity/2019/10/31/google-releases-security-updates-chrome</URL>
        </Source>
<Summary>
Google Chrome には、複数の脆弱性があります。結果として、第三者が任意の
コードを実行するなどの可能性があります。

対象となるバージョンは次のとおりです。

- Google Chrome 78.0.3904.87 より前のバージョン

この問題は、Google Chrome を Google が提供する修正済みのバージョンに更
新することで解決します。詳細は、Google が提供する情報を参照してくださ
い。</Summary>

        <Reference Language="ENGLISH">
            <Name>Google</Name>
            <Title>Stable Channel Update for Desktop</Title>
            <URL>https://chromereleases.googleblog.com/2019/10/stable-channel-update-for-desktop_31.html</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
        <Title>複数のトレンドマイクロ製品に脆弱性</Title>
        <Source>
            <Name>Japan Vulnerability Notes JVNVU#96213168</Name>
            <Title>ウイルスバスターコーポレートエディションにおけるディレクトリトラバーサルの脆弱性</Title>
            <URL>https://jvn.jp/vu/JVNVU96213168/</URL>
        </Source>
        <Source>
            <Name>トレンドマイクロ株式会社</Name>
            <Title>アラート/アドバイザリ：Apex Oneにおける任意のファイルアップロードを可能にするコマンドインジェクションの脆弱性</Title>
            <URL>https://success.trendmicro.com/jp/solution/000151168</URL>
        </Source>
        <Source>
            <Name>トレンドマイクロ株式会社</Name>
            <Title>アラート/アドバイザリ：ウイルスバスターコーポレートエディション、Apex One、ウイルスバスタービジネスセキュリティにおける管理コンソールの認証回避に繋がるディレクトリトラバーサルの脆弱性</Title>
            <URL>https://success.trendmicro.com/jp/solution/000151169</URL>
        </Source>
        <Source>
            <Name>トレンドマイクロ株式会社</Name>
            <Title>アラート/アドバイザリ：Anti-Threat Toolkitの脆弱性、CVE-2019-9491について</Title>
            <URL>https://success.trendmicro.com/jp/solution/000150795</URL>
        </Source>
<Summary>
複数のトレンドマイクロ製品には、脆弱性があります。結果として、第三者が
任意のコードを実行するなどの可能性があります。

対象となる製品およびバージョンは次のとおりです。

- ウイルスバスターコーポレートエディション XG SP1、XG および 11.0 SP1
- Apex One 2019
- ウイルスバスタービジネスセキュリティ 10.0 SP1、10.0、9.5 および 9.0
- Anti-Threat Toolkit (ATTK) 1.62.0.1218 およびそれ以前

この問題は、該当する製品をトレンドマイクロ株式会社が提供する修正済みの
バージョンに更新するか、パッチを適用することで解決します。詳細は、トレ
ンドマイクロ株式会社が提供する情報を参照してください。</Summary>

        <Reference Language="JAPANESE">
            <Name>トレンドマイクロ株式会社</Name>
            <Title>アラート/アドバイザリ：ウイルスバスターコーポレートエディションにおける任意のファイルアップロードを可能にするディレクトリトラバーサルの脆弱性</Title>
            <URL>https://success.trendmicro.com/jp/solution/000151167</URL>
        </Reference>
        <Reference Language="JAPANESE">
            <Name>トレンドマイクロ株式会社</Name>
            <Title>【注意喚起】ウイルスバスター コーポレートエディションの脆弱性(CVE-2019-18187)を悪用した攻撃を確認したことによる最新修正プログラム適用のお願い </Title>
            <URL>https://appweb.trendmicro.com/SupportNews/NewsDetail.aspx?id=3592</URL>
        </Reference>
        <Reference Language="JAPANESE">
            <Name>Japan Vulnerability Notes JVNVU#90577675</Name>
            <Title>Apex One におけるコマンドインジェクションの脆弱性</Title>
            <URL>https://jvn.jp/vu/JVNVU90577675/</URL>
        </Reference>
        <Reference Language="JAPANESE">
            <Name>JPCERT/CC</Name>
            <Title>ウイルスバスターコーポレートエディションの脆弱性 (CVE-2019-18187) に関する注意喚起</Title>
            <URL>https://www.jpcert.or.jp/at/2019/at190041.html</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
        <Title>Samba に複数の脆弱性</Title>
        <Source>
            <Name>US-CERT Current Activity</Name>
            <Title>Samba Releases Security Updates</Title>
            <URL>https://www.us-cert.gov/ncas/current-activity/2019/10/29/samba-releases-security-updates</URL>
        </Source>
<Summary>
Samba には、複数の脆弱性があります。結果として、遠隔の第三者がサービス
運用妨害 (DoS) 攻撃を行うなどの可能性があります。

対象となるバージョンは次のとおりです。

- Samba 4.11.2 より前の 4.11 系バージョン
- Samba 4.10.10 より前の 4.10 系バージョン
- Samba 4.9.15 より前の 4.9 系バージョン

なお、既にサポートが終了している Samba 4.9 系より前のバージョンも影響
を受けるとのことです。

この問題は、Samba を The Samba Team が提供する修正済みのバージョンに更
新することで解決します。詳細は、The Samba Team が提供する情報を参照し
てください。</Summary>

        <Reference Language="ENGLISH">
            <Name>The Samba Team</Name>
            <Title>Samba Security Releases</Title>
            <URL>https://www.samba.org/samba/history/security.html</URL>
        </Reference>
        <Reference Language="ENGLISH">
            <Name>The Samba Team</Name>
            <Title>Client code can return filenames containing path separators.</Title>
            <URL>https://www.samba.org/samba/security/CVE-2019-10218.html</URL>
        </Reference>
        <Reference Language="ENGLISH">
            <Name>The Samba Team</Name>
            <Title>Samba AD DC check password script does not receive the full password.</Title>
            <URL>https://www.samba.org/samba/security/CVE-2019-14833.html</URL>
        </Reference>
        <Reference Language="ENGLISH">
            <Name>The Samba Team</Name>
            <Title>User with "get changes" permission can crash AD DC LDAP server via dirsync</Title>
            <URL>https://www.samba.org/samba/security/CVE-2019-14847.html</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
        <Title>GitLab に複数の脆弱性</Title>
        <Source>
            <Name>GitLab</Name>
            <Title>GitLab Security Release: 12.4.1, 12.3.6, and 12.2.9 </Title>
            <URL>https://about.gitlab.com/blog/2019/10/30/security-release-gitlab-12-dot-4-dot-1-released/</URL>
        </Source>
<Summary>
GitLab には、複数の脆弱性があります。結果として、第三者が情報を窃取す
るなどの可能性があります。

対象となるバージョンは次のとおりです。

- GitLab Community および Enterprise Edition 12.4.1 より前の 12.4 系バージョン
- GitLab Community および Enterprise Edition 12.3.6 より前の 12.3 系バージョン
- GitLab Community および Enterprise Edition 12.2.9 より前の 12.2 系バージョン

なお、上記に記載されていないバージョンも影響を受けるとのことです。詳細
は GitLab が提供する情報をご確認ください。

この問題は、該当する製品を GitLab が提供する修正済みのバージョンに更新
することで解決します。詳細は、GitLab が提供する情報を参照してください。</Summary>
</Article>

<Article RiskLevel="1" Type="RU">
        <Title>図書館情報管理システム LIMEDIO にオープンリダイレクトの脆弱性</Title>
        <Source>
            <Name>Japan Vulnerability Notes JVN#45633549</Name>
            <Title>図書館情報管理システム LIMEDIO におけるオープンリダイレクトの脆弱性</Title>
            <URL>https://jvn.jp/jp/JVN45633549/</URL>
        </Source>
<Summary>
株式会社リコーが提供する図書館情報管理システム LIMEDIO には、オープン
リダイレクトの脆弱性があります。結果として、遠隔の第三者が細工した URL
にユーザをアクセスさせることで、任意のウェブサイトにリダイレクトさせる
可能性があります。

対象となるバージョンは次のとおりです。

- 図書館情報管理システム LIMEDIO すべてのバージョン

2019年11月7日現在、この問題に対する修正済みのバージョンは提供されてい
ません。次の回避策を適用することで、影響を軽減することが可能です。

- 遷移先制限機能を有効にする

なお、株式会社リコーによると、遷移先制限機能は初期設定では無効になって
いるとのことです。詳細は、株式会社リコーが提供する情報を参照してくださ
い。</Summary>
</Article>

<Article RiskLevel="1" Type="RU">
        <Title>Microsoft Office for Mac に XLM マクロに対する挙動が不適切な問題</Title>
        <Source>
            <Name>Vulnerability Note VU#125336</Name>
            <Title>Microsoft Office for Mac cannot properly disable XLM macros</Title>
            <URL>https://kb.cert.org/vuls/id/125336/</URL>
        </Source>
<Summary>
Microsoft Office for Mac には、XLM マクロに対する挙動が不適切な問題が
あります。結果として、第三者がユーザの実行権限で任意のコードを実行する
可能性があります。

対象となる製品は次のとおりです。

- Microsoft Office for Mac

2019年11月7日現在、この問題に対する対策方法は提供されていません。次の
回避策を適用することで、この問題の影響を軽減することが可能です。

- SYLK ファイルをブロックする
- セキュリティ設定で "Disable all macros with notification" を有効にする
</Summary>

        <Reference Language="JAPANESE">
            <Name>Japan Vulnerability Notes JVNVU#98504876</Name>
            <Title>Microsoft Office for Mac において XLM マクロに対する挙動が不適切な問題</Title>
            <URL>https://jvn.jp/vu/JVNVU98504876/</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
        <Title>Internet Week 2019 のお知らせ</Title>
        <Source>
            <Name>一般社団法人日本ネットワークインフォメーションセンター (JPNIC)</Name>
            <Title>Internet Week 2019 参加登録開始のお知らせ</Title>
            <URL>https://www.nic.ad.jp/ja/topics/2019/20191001-02.html</URL>
        </Source>
<Summary>
2019年11月26日 (火) から 11月29日 (金) まで、浅草橋のヒューリックホー
ル＆ヒューリックカンファレンスにおいて JPNIC 主催の「Internet Week 2019
&#x301c;新陳代謝&#x301c;」が開催されます。JPCERT/CC からも講演に登壇予定です。

事前申込みの締め切りは 11月15日 (金) 17:00 までとなっております。詳細
は、JPNIC が提供する情報を確認してください。</Summary>
</Article>

<Memo>
<Title>JPAAWG 2nd General Meeting「ゲーム演習で学ぶCSIRTのうごき」受講者募集のお知らせ</Title>

<Content>
2019年11月14日から15日まで、JPAAWG 主催による「JPAAWG 2nd General
Meeting」が開催されます。本イベントでは、通信事業者やメール配信業者、
クラウド・ホスティングサービス提供者等を対象として、メッセージングセキュ
リティを中心とした講演やトレーニングが行われます。
JPCERT/CC は、本イベントにおいて、「ゲーム演習で学ぶ CSIRT のうごき」
と題したトレーニングを実施します。このトレーニングは、外部から脆弱性の
指摘を受けてからクローズするまでの組織内 CSIRT の動きをカードゲーム形
式で学ぶものです。ご興味がある方はぜひ参加をご検討ください。

JPAAWG 2nd General Meeting PROGRAM
C14: トレーニング【有料】ゲーム演習で学ぶCSIRTのうごき
開催日時: 2019年11月15日 13:50&#x301c;15:05
開催場所: ベルサール飯田橋ファースト B1F
https://meetings.jpaawg.org/program/

詳細は、Web ページをご確認ください。</Content>

<Reference Language="JAPANESE">
             <Name>JPAAWG</Name>
             <Title>JPAAWG 2nd General Meeting</Title>
             <URL>https://meetings.jpaawg.org/</URL>
</Reference>
</Memo>

</JpcertCcReport>
