<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
  <Header>
    <Name>JPCERT-WR-2022-1101</Name>
    <Date>2022-03-16</Date>
    <From>2022-03-06</From>
    <To>2022-03-12</To>
  </Header>

<Article RiskLevel="1" Type="RU">
          <Title>複数のマイクロソフト製品に脆弱性</Title>
          <Source>
            <Name>CISA Current Activity</Name>
             <Title>Microsoft Releases March 2022 Security Updates</Title>
             <URL>https://www.cisa.gov/uscert/ncas/current-activity/2022/03/08/microsoft-releases-march-2022-security-updates</URL>
          </Source>

<Summary>
複数のマイクロソフト製品には、複数の脆弱性があります。結果として、遠隔
の第三者が任意のコードを実行するなどの可能性があります。

対象となる製品は、多岐に渡ります。詳細はマイクロソフト株式会社が提供す
るアドバイザリ情報を参照してください。

この問題は、Microsoft Updateなどを用いて、更新プログラムを適用すること
で解決します。詳細は、マイクロソフト株式会社が提供する情報を参照してく
ださい。
</Summary>

        <Reference Language="JAPANESE">
               <Name>マイクロソフト株式会社</Name>
               <Title>2022 年 3 月のセキュリティ更新プログラム</Title>
               <URL>https://msrc.microsoft.com/update-guide/ja-JP/releaseNote/2022-Mar</URL>
        </Reference>
                <Reference Language="JAPANESE">
               <Name>JPCERT/CC 注意喚起</Name>
               <Title>2022年3月マイクロソフトセキュリティ更新プログラムに関する注意喚起</Title>
               <URL>https://www.jpcert.or.jp/at/2022/at220007.html</URL>
        </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
          <Title>複数のアドビ製品に脆弱性</Title>
          <Source>
            <Name>CISA Current Activity</Name>
             <Title>Adobe Releases Security Updates for Multiple Products</Title>
             <URL>https://www.cisa.gov/uscert/ncas/current-activity/2022/03/08/adobe-releases-security-updates-multiple-products</URL>
          </Source>

<Summary>
複数のアドビ製品には、脆弱性があります。結果として、第三者が任意のコー
ドを実行するなどの可能性があります。

対象となる製品は次のとおりです。

- Photoshop 2021
- Photoshop 2022
- Illustrator 2022
- Adobe After Effects

この問題は、該当する製品をアドビが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、アドビが提供する情報を参照してください。
</Summary>
        <Reference Language="JAPANESE">
               <Name>JPCERT/CC CyberNewsFlash</Name>
               <Title>複数のアドビ製品のアップデートについて</Title>
               <URL>https://www.jpcert.or.jp/newsflash/2022030902.html</URL>
        </Reference>
        <Reference Language="ENGLISH">
               <Name>アドビ</Name>
               <Title>Security update available for Adobe Photoshop | APSB22-14</Title>
               <URL>https://helpx.adobe.com/security/products/photoshop/apsb22-14.html</URL>
        </Reference>
        <Reference Language="ENGLISH">
               <Name>アドビ</Name>
               <Title>Security Updates Available for Adobe Illustrator | APSB22-15</Title>
               <URL>https://helpx.adobe.com/security/products/illustrator/apsb22-15.html</URL>
        </Reference>
        <Reference Language="ENGLISH">
               <Name>アドビ</Name>
               <Title>Security Updates Available for Adobe After Effects | APSB22-17</Title>
               <URL>https://helpx.adobe.com/security/products/after_effects/apsb22-17.html</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
          <Title>複数のMozilla製品に脆弱性</Title>
          <Source>
               <Name>CISA Current Activity</Name>
               <Title>Mozilla Releases Security Updates for Multiple Products</Title>
               <URL>https://www.cisa.gov/uscert/ncas/current-activity/2022/03/07/mozilla-releases-security-updates-multiple-products</URL>
          </Source>
          <Source>
               <Name>CISA Current Activity</Name>
               <Title>Mozilla Releases Security Updates</Title>
               <URL>https://www.cisa.gov/uscert/ncas/current-activity/2022/03/08/mozilla-releases-security-updates</URL>
          </Source>

<Summary>
複数のMozilla製品には、脆弱性があります。結果として、第三者が製品をク
ラッシュさせるなどの可能性があります。

対象となる製品およびバージョンは次のとおりです。

- Mozilla Firefox 98より前のバージョン
- Mozilla Firefox ESR 91.7より前のバージョン
- Mozilla Firefox Focus 97.3より前のバージョン
- Mozilla Thunderbird 91.7より前のバージョン
- Mozilla Firefox for Android 97.3より前のバージョン

この問題は、該当する製品をMozillaが提供する修正済みのバージョンに更新
することで解決します。詳細は、Mozillaが提供する情報を参照してください。
</Summary>
        <Reference Language="ENGLISH">
             <Name>Mozilla</Name>
             <Title>Security Vulnerabilities fixed in Firefox 97.0.2, Firefox ESR 91.6.1, Firefox for Android 97.3.0, and Focus 97.3.0</Title>
             <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2022-09/</URL>
        </Reference>
        <Reference Language="ENGLISH">
             <Name>Mozilla</Name>
             <Title>Security Vulnerabilities fixed in Firefox 98</Title>
             <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2022-10/</URL>
        </Reference>
        <Reference Language="ENGLISH">
             <Name>Mozilla</Name>
             <Title>Security Vulnerabilities fixed in Firefox ESR 91.7</Title>
             <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2022-11/</URL>
        </Reference>
        <Reference Language="ENGLISH">
             <Name>Mozilla</Name>
             <Title> Security Vulnerabilities fixed in Thunderbird 91.7</Title>
             <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2022-12/</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
          <Title>複数のSAP製品に脆弱性</Title>
          <Source>
            <Name>CISA Current Activity</Name>
             <Title>SAP Releases March 2022 Security Updates</Title>
             <URL>https://www.cisa.gov/uscert/ncas/current-activity/2022/03/08/sap-releases-march-2022-security-updates</URL>
          </Source>

<Summary>
複数のSAP製品には、脆弱性があります。結果として、遠隔の第三者が任意の
コードを実行するなどの可能性があります。

対象となる製品は、多岐にわたります。詳細はSAPが提供するアドバイザリ情
報を参照してください。

この問題は、該当する製品をSAPが提供する修正済みのバージョンに更新する
ことで解決します。詳細は、SAPが提供する情報を参照してください。
</Summary>

        <Reference Language="ENGLISH">
               <Name>SAP</Name>
               <Title>SAP Security Patch Day March 2022</Title>
               <URL>https://dam.sap.com/mac/app/e/pdf/preview/embed/ucQrx6G?ltr=a</URL>
        </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
          <Title>Intel製品に複数の脆弱性</Title>
          <Source>
            <Name>Japan Vulnerability Notes JVNVU#96610560</Name>
             <Title>Intel製品に複数の脆弱性（2022年3月）</Title>
             <URL>https://jvn.jp/vu/JVNVU96610560/</URL>
          </Source>

<Summary>
Intelから複数の製品に含まれる脆弱性に対応したIntel Product Security
Center Advisoriesが公開されました。

詳細は、Intelが提供する情報を参照してください。
</Summary>
        <Reference Language="JAPANESE">
             <Name>JPCERT/CC CyberNewsFlash</Name>
             <Title>Intel製品に関する複数の脆弱性について</Title>
             <URL>https://www.jpcert.or.jp/newsflash/2022030901.html</URL>
        </Reference>
        
        <Reference Language="ENGLISH">
             <Name>Intel</Name>
             <Title>Intel Product Security Center Advisories</Title>
             <URL>https://www.intel.com/content/www/us/en/security-center/default.html</URL>
        </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
          <Title>PTC製Axeda agentおよびAxeda Desktop Server for Windowsに複数の脆弱性</Title>
          <Source>
            <Name>CISA Current Activity</Name>
             <Title>CISA Releases Security Advisory on PTC Axeda Agent and Desktop Server</Title>
             <URL>https://www.cisa.gov/uscert/ncas/current-activity/2022/03/08/cisa-releases-security-advisory-ptc-axeda-agent-and-desktop-server</URL>
          </Source>

<Summary>
PTC社が提供するAxeda agentおよびAxeda Desktop Server for Windowsには、
複数の脆弱性があります。結果として、遠隔の第三者が任意のコードを実行す
るなどの可能性があります。

対象となる製品およびバージョンは次のとおりです。

- Axeda agentすべてのバージョン
- Axeda Desktop Server for Windowsすべてのバージョン

この問題は、該当する製品をPTCが提供する修正済みのバージョンに更新する
ことで解決します。詳細は、PTCが提供する情報を参照してください。
</Summary>
        <Reference Language="JAPANESE">
               <Name>Japan Vulnerability Notes JVNVU#97043819</Name>
               <Title>PTC製Axeda agentおよびAxeda Desktop Server for Windowsにおける複数の脆弱性</Title>
               <URL>https://jvn.jp/vu/JVNVU97043819/</URL>
        </Reference>
        
        <Reference Language="ENGLISH">
               <Name>PTC</Name>
               <Title>Security vulnerabilities identified in the Axeda agent and Axeda Desktop Server</Title>
               <URL>https://www.ptc.com/en/support/article/CS363561</URL>
        </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
          <Title>WPS Office for WindowsのインストーラーにACL設定不備の脆弱性</Title>
          <Source>
            <Name>Japan Vulnerability Notes JVNVU#90673830</Name>
             <Title>WPS Office for Windows のインストーラにACL設定不備の脆弱性</Title>
             <URL>https://jvn.jp/vu/JVNVU90673830/</URL>
          </Source>

<Summary>
WPS Office Softwareが提供するWPS Office for Windowsのインストーラーに
は、ACL設定不備の脆弱性があります。結果として、一般ユーザーが管理者権
限を取得する可能性があります。

対象となるバージョンは次のとおりです。

- WPS Office for Windows v11.2.0.10258より前のバージョン

この問題は、該当する製品をWPS Office Softwareが提供するアップデートを
適用することで解決します。詳細は、WPS Office Softwareが提供する情報を
参照してください。
</Summary>

</Article>

<Article RiskLevel="1" Type="RU">
        <Title>UNIVERGE WAシリーズにOSコマンドインジェクションの脆弱性</Title>
        <Source>
            <Name>Japan Vulnerability Notes JVN#72801744</Name>
            <Title>UNIVERGE WA シリーズにおける OS コマンドインジェクションの脆弱性</Title>
            <URL>https://jvn.jp/jp/JVN72801744/</URL>
        </Source>

<Summary>
NECプラットフォームズ株式会社が提供するUNIVERGE WAシリーズ主装置には、
OSコマンドインジェクションの脆弱性があります。結果として、当該製品へア
クセス可能な第三者が、任意のコマンドを実行したり、サービス運用妨害
（DoS）攻撃を行ったりする可能性があります。

対象となるバージョンは次のとおりです。

- UNIVERGE WAシリーズ Ver8.2.11およびそれ以前

この問題は、該当する製品をNECプラットフォームズ株式会社が提供する修正
済みのバージョンに更新することで解決します。詳細は、NECプラットフォー
ムズ株式会社が提供する情報を参照してください。
</Summary>

        <Reference Language="JAPANESE">
            <Name>NECプラットフォームズ株式会社</Name>
            <Title>WAシリーズにおける「OS コマンドインジェクション」の脆弱性に関するお知らせ</Title>
            <URL>https://jpn.nec.com/univerge/wa/info/20220309.html</URL>
        </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
        <Title>複数のトレンドマイクロ製品に脆弱性</Title>
        <Source>
            <Name>Japan Vulnerability Notes JVNVU#96777901</Name>
            <Title>トレンドマイクロ製パスワードマネージャーのインストーラにおけるDLL読み込みに関する脆弱性</Title>
            <URL>https://jvn.jp/vu/JVNVU96777901/</URL>
        </Source>

        <Source>
            <Name>Japan Vulnerability Notes JVNVU#99391968</Name>
            <Title>Trend Micro Portable Securityの管理プログラムインストーラにおけるDLL読み込みに関する脆弱性</Title>
            <URL>https://jvn.jp/vu/JVNVU99391968/</URL>
        </Source>

<Summary>
複数のトレンドマイクロ製品には、DLL読み込みに関する脆弱性があります。
結果として、第三者が権限昇格を行う可能性があります。

対象となる製品およびバージョンは次のとおりです。

- パスワードマネージャー 5.x Windows版 バージョン5.0.0.1262およびそれ以前のインストーラー
- Trend Micro Portable Security 3.0
- Trend Micro Portable Security 2.0

この問題は、トレンドマイクロ株式会社が提供する最新のインストーラーを使
用するか、トレンドマイクロ株式会社が提供するパッチを適用することで解決
します。詳細は、トレンドマイクロ株式会社が提供する情報を参照してくださ
い。
</Summary>

        <Reference Language="JAPANESE">
            <Name>トレンドマイクロ株式会社</Name>
            <Title>アラートアドバイザリ：パスワードマネージャーの脆弱性について (CVE-2022-26337)</Title>
            <URL>https://helpcenter.trendmicro.com/ja-jp/article/TMKA-10949</URL>
        </Reference>

        <Reference Language="JAPANESE">
            <Name>トレンドマイクロ株式会社</Name>
            <Title>アラート/アドバイザリ：Trend Micro Portable Securityの管理プログラムインストーラにおける権限昇格の脆弱性について</Title>
            <URL>https://success.trendmicro.com/jp/solution/000290532</URL>
        </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
        <Title>Linux Kernelに権限昇格の脆弱性</Title>
        <Source>
            <Name>CISA Current Activity</Name>
            <Title>Dirty Pipe Privilege Escalation Vulnerability in Linux</Title>
            <URL>https://www.cisa.gov/uscert/ncas/current-activity/2022/03/10/dirty-pipe-privilege-escalation-vulnerability-linux</URL>
        </Source>

<Summary>
Linux Kernelには、権限昇格の脆弱性があります。結果として、第三者が管理
者に権限昇格を行う可能性があります。脆弱性には「CVE-2022-0847」が付番
されており、発見者は脆弱性を「Dirty Pipe」と呼称し、脆弱性を実証するコー
ドも公開しています。

脆弱性の発見者によると、対象となるバージョンは次のとおりです。

  - Linux Kernel 5.8以降のバージョン

各Linuxディストリビューションにおける対象バージョンは、ディストリビュー
ターの情報を参照ください。

各ディストリビューターより、本脆弱性を修正したバージョンが公開されてい
ます。各ディストリビューターの情報などを参考にバージョンアップなどの対
応を検討してください。</Summary>

        <Reference Language="ENGLISH">
            <Name>CM4all GmbH</Name>
            <Title>The Dirty Pipe Vulnerability</Title>
            <URL>https://dirtypipe.cm4all.com/</URL>
        </Reference>

        <Reference Language="ENGLISH">
            <Name>The MITRE Corporation</Name>
            <Title>CVE-2022-0847 Detail</Title>
            <URL>https://www.cve.org/CVERecord?id=CVE-2022-0847</URL>
        </Reference>

        <Reference Language="ENGLISH">
            <Name>Red Hat Customer Portal</Name>
            <Title>CVE-2022-0847</Title>
            <URL>https://access.redhat.com/security/cve/cve-2022-0847</URL>
        </Reference>

        <Reference Language="ENGLISH">
            <Name>Debian</Name>
            <Title>CVE-2022-0847</Title>
            <URL>https://security-tracker.debian.org/tracker/CVE-2022-0847</URL>
        </Reference>

        <Reference Language="ENGLISH">
            <Name>SUSE</Name>
            <Title>CVE-2022-0847</Title>
            <URL>https://www.suse.com/security/cve/CVE-2022-0847.html</URL>
        </Reference>

        <Reference Language="ENGLISH">
            <Name>Ubuntu</Name>
            <Title>CVE-2022-0847</Title>
            <URL>https://ubuntu.com/security/CVE-2022-0847</URL>
        </Reference>
</Article>

<Memo>
<Title>JPCERT/CCが「制御システムセキュリティカンファレンス 2022」「JSAC2022」の開催レポートを公開</Title>
<Content>
2022年3月3日、JPCERT/CCは「制御システムセキュリティカンファレンス 2022」
の開催レポートを公開しました。同年2月3日に開催した本カンファレンスは、
国内外の制御システムにおける脅威の現状や制御システムセキュリティのステー
クホルダーによる取り組みを共有し、参加者の制御システムセキュリティ対策の
向上やベストプラクティス確立の一助となることを目的に開催しています。

2022年2月28日、3月8日、JPCERT/CCは「JSAC2022」の開催レポートをそれぞれ
Day1、Day2と分けて公開しました。2022年1月27日、28日に開催した本カンファ
レンスは、日本国内のセキュリティアナリストの底上げを行うため、国内のセ
キュリティアナリストが一堂に会し、インシデント分析・対応に関連する技術
的な知見を共有することを目的に開催しています。

各開催レポートでは、講演の様子や一部講演資料などを公開しています。次回
の開催にもご期待ください。</Content>

         <Reference Language="JAPANESE">
             <Name>JPCERT/CC Eyes</Name>
             <Title>制御システムセキュリティカンファレンス 2022 開催レポート</Title>
             <URL>https://blogs.jpcert.or.jp/ja/2022/03/ics-conference2022.html</URL>
         </Reference>
         <Reference Language="JAPANESE">
             <Name>JPCERT/CC Eyes</Name>
             <Title>JSAC2022開催レポート&#x301c;DAY1&#x301c;</Title>
             <URL>https://blogs.jpcert.or.jp/ja/2022/02/jsac2022report1.html</URL>
         </Reference>
         <Reference Language="JAPANESE">
             <Name>JPCERT/CC Eyes</Name>
             <Title>JSAC2022開催レポート&#x301c;DAY2&#x301c;</Title>
             <URL>https://blogs.jpcert.or.jp/ja/2022/03/jsac2022report2.html</URL>
         </Reference>
</Memo>
</JpcertCcReport>
