<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
  <Header>
    <Name>JPCERT-WR-2022-3401</Name>
    <Date>2022-08-31</Date>
    <From>2022-08-21</From>
    <To>2022-08-27</To>
  </Header>
  
<Article RiskLevel="1" Type="RU">
          <Title>Movable TypeのXMLRPC APIにおけるコマンドインジェクションの脆弱性</Title>
          <Source>
              <Name>Japan Vulnerability Notes JVN#57728859</Name>
              <Title>Movable Type の XMLRPC API におけるコマンドインジェクションの脆弱性</Title>
              <URL>https://jvn.jp/jp/JVN57728859/</URL>
          </Source>

<Summary>
シックス・アパート株式会社が提供するMovable TypeのXMLRPC APIには、コマン
ドインジェクションの脆弱性が存在します。結果として、遠隔の第三者が任意
のOSコマンドを実行する可能性があります。

対象となる製品とバージョンは次のとおりです。

- Movable Type 7 r.5202 およびそれ以前 (Movable Type 7系)
- Movable Type Advanced 7 r.5202 およびそれ以前 (Movable Type Advanced 7系)
- Movable Type 6.8.6 およびそれ以前 (Movable Type 6系)
- Movable Type Advanced 6.8.6 およびそれ以前 (Movable Type Advanced 6系)
- Movable Type Premium 1.52 およびそれ以前
- Movable Type Premium Advanced 1.52 およびそれ以前

この問題は、開発者が提供する修正済みのバージョンに更新または回避策とし
てMovable TypeのXMLRPC API機能を無効化することで解決します。詳細は、開
発者が提供する情報を参照してください。

</Summary>

         <Reference Language="JAPANESE">
             <Name>シックス・アパート株式会社</Name>
             <Title>[重要] Movable Type 7 r.5301 / Movable Type 6.8.7 / Movable Type Premium 1.53 の提供を開始（セキュリティアップデート）</Title>
             <URL>https://www.sixapart.jp/movabletype/news/2022/08/24-1100.html</URL>
         </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
          <Title>VMware Toolsに権限昇格の脆弱性</Title>
          <Source>
              <Name>CISA Current Activity</Name>
              <Title>VMware Releases Security Update</Title>
              <URL>https://www.cisa.gov/uscert/ncas/current-activity/2022/08/23/vmware-releases-security-update</URL>
          </Source>

<Summary>
VMware Toolsには、権限昇格の脆弱性があります。結果として、ゲストOSのユー
ザが権限を昇格する可能性があります。

対象となるバージョンは次のとおりです。

- VMware Tools 12.1.0より前の10系、11系、12系のバージョン（Windows）
- VMware Tools 12.1.0より前の11系、12系のバージョン（Linux）
- VMware Tools 10.3.25より前の10系のバージョン（Linux）

この問題は、該当する製品をVMwareが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、VMwareが提供する情報を参照してください。
</Summary>
         
         <Reference Language="ENGLISH">
             <Name>VMware</Name>
             <Title>VMSA-2022-0024</Title>
             <URL>https://www.vmware.com/security/advisories/VMSA-2022-0024.html</URL>
         </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
          <Title>複数のMozilla製品に脆弱性</Title>
          <Source>
              <Name>CISA Current Activity</Name>
              <Title>Mozilla Releases Security Updates for Firefox, Firefox ESR, and Thunderbird</Title>
              <URL>https://www.cisa.gov/uscert/ncas/current-activity/2022/08/23/mozilla-releases-security-updates-firefox-firefox-esr-and</URL>
          </Source>

<Summary>
複数のMozilla製品には、脆弱性があります。結果として、攻撃者が任意のコー
ドを実行するなどの可能性があります。

対象となる製品およびバージョンは次のとおりです。

- Mozilla Firefox 104より前のバージョン
- Mozilla Firefox ESR 102.2より前のバージョン
- Mozilla Firefox ESR 91.13より前のバージョン
- Mozilla Thunderbird 102.2より前のバージョン
- Mozilla Thunderbird 91.13より前のバージョン

この問題は、該当する製品をMozillaが提供する修正済みのバージョンに更新
することで解決します。詳細は、Mozillaが提供する情報を参照してください。
</Summary>
        <Reference Language="ENGLISH">
               <Name>Mozilla</Name>
               <Title>Security Vulnerabilities fixed in Firefox 104</Title>
               <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2022-33/</URL>
        </Reference>
        <Reference Language="ENGLISH">
               <Name>Mozilla</Name>
               <Title>Security Vulnerabilities fixed in Firefox ESR 102.2</Title>
               <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2022-34/</URL>
        </Reference>
                <Reference Language="ENGLISH">
               <Name>Mozilla</Name>
               <Title>Security Vulnerabilities fixed in Firefox ESR 91.13</Title>
               <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2022-35/</URL>
        </Reference>
        <Reference Language="ENGLISH">
               <Name>Mozilla</Name>
               <Title>Security Vulnerabilities fixed in Thunderbird 102.2</Title>
               <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2022-36/</URL>
        </Reference>
        <Reference Language="ENGLISH">
               <Name>Mozilla</Name>
               <Title>Security Vulnerabilities fixed in Thunderbird 91.13</Title>
               <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2022-37/</URL>
        </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
          <Title>複数のCisco製品に脆弱性</Title>
          <Source>
              <Name>CISA Current Activity</Name>
              <Title>Cisco Releases Security Updates for Multiple Products</Title>
              <URL>https://www.cisa.gov/uscert/ncas/current-activity/2022/08/25/cisco-releases-security-updates-multiple-products</URL>
          </Source>

<Summary>
複数のCisco製品には、複数の脆弱性があります。結果として、隣接するネッ
トワーク上の第三者が当該製品上で任意のコードを実行するなどの可能性があ
ります。

影響を受けるバージョンは多岐にわたります。詳細は、Ciscoが提供するアド
バイザリ情報を参照してください。

この問題は、該当する製品をCiscoが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、Ciscoが提供する情報を参照してください。
</Summary>
         
         <Reference Language="ENGLISH">
             <Name>Cisco</Name>
             <Title>Cisco ACI Multi-Site Orchestrator Privilege Escalation Vulnerability</Title>
             <URL>https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-mso-prvesc-BPFp9cZs</URL>
         </Reference>
         <Reference Language="ENGLISH">
             <Name>Cisco</Name>
             <Title>Cisco FXOS and NX-OS Software Cisco Discovery Protocol Denial of Service and Arbitrary Code Execution Vulnerability</Title>
             <URL>https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nxos-cdp-dos-ce-wWvPucC9</URL>
         </Reference>
         <Reference Language="ENGLISH">
             <Name>Cisco</Name>
             <Title>Cisco FXOS Software Command Injection Vulnerability</Title>
             <URL>https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fxos-cmdinj-TxcLNZNH</URL>
         </Reference>
         <Reference Language="ENGLISH">
             <Name>Cisco</Name>
             <Title>Cisco NX-OS Software OSPFv3 Denial of Service Vulnerability</Title>
             <URL>https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nxos-ospfv3-dos-48qutcu</URL>
         </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
          <Title>ユニモテクノロジー製デジタルビデオレコーダにおける重要な機能に対する認証の欠如の脆弱性</Title>
          <Source>
              <Name>Japan Vulnerability Notes JVNVU#90821877</Name>
              <Title>ユニモテクノロジー製デジタルビデオレコーダにおける重要な機能に対する認証の欠如の脆弱性</Title>
              <URL>https://jvn.jp/vu/JVNVU90821877/</URL>
          </Source>

<Summary>
ユニモテクノロジー株式会社が提供する複数のデジタルビデオレコーダ製品に
は、重要な機能に対する認証の欠如の脆弱性が存在します。結果として、遠隔
の第三者が当該製品上で任意のOSコマンドを実行する可能性があります。

対象となる製品とバージョンは次のとおりです。

- UDR-JA1004/JA1008/JA1016 ファームウェアバージョン v1.0.20.13およびそれ以前
- UDR-JA1016 ファームウェアバージョン v2.0.20.13およびそれ以前

この問題は、開発者が提供する修正済みのバージョンに更新することで解決し
ます。詳細は、開発者が提供する情報を参照してください。

</Summary>

         <Reference Language="JAPANESE">
             <Name>ユニモテクノロジー株式会社</Name>
             <Title>UDR-JA1004/JA1008/JA1016 ファームウエアを更新しました</Title>
             <URL>http://www.unimo.co.jp/table_notice/index.php?act=1&amp;resid=1643590226-637355</URL>
         </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
          <Title>PukiWikiにおける複数の脆弱性</Title>
          <Source>
              <Name>Japan Vulnerability Notes JVNVU#96002401</Name>
              <Title>PukiWikiにおける複数の脆弱性</Title>
              <URL>https://jvn.jp/vu/JVNVU96002401/</URL>
          </Source>
          <Source>
              <Name>Japan Vulnerability Notes JVN#43979089</Name>
              <Title>PukiWiki におけるクロスサイトスクリプティングの脆弱性</Title>
              <URL>https://jvn.jp/jp/JVN43979089/</URL>
          </Source>

<Summary>
PukiWiki Development Teamが提供するPukiWikiには、複数の脆弱性が存在し
ます。結果として、遠隔の第三者が任意のスクリプトを実行するなどの可能性
があります。

影響を受けるバージョンは多岐にわたります。詳細は、開発者が提供するアド
バイザリ情報を参照してください。

この問題は、開発者が提供する修正済みのバージョンに更新することで解決し
ます。詳細は、開発者が提供する情報を参照してください。

</Summary>

         <Reference Language="JAPANESE">
             <Name>PukiWiki Development Team</Name>
             <Title>PukiWiki/Errata</Title>
             <URL>https://pukiwiki.osdn.jp/?PukiWiki/Errata</URL>
         </Reference>

</Article>

<Article RiskLevel="1" Type="RU">
          <Title>Exmentにおける複数の脆弱性</Title>
          <Source>
              <Name>Japan Vulnerability Notes JVN#46239102</Name>
              <Title>Exment における複数の脆弱性</Title>
              <URL>https://jvn.jp/jp/JVN46239102/</URL>
          </Source>

<Summary>
株式会社カジトリが提供するExmentには、複数の脆弱性が存在します。結果と
して、データベース内の情報を窃取されたり、改ざんされたりするなどの可能
性があります。

対象となるバージョンは次のとおりです。

- (PHP8) exceedone/exment v5.0.2およびそれ以前、exceedone/laravel-admin v3.0.0およびそれ以前
- (PHP7) exceedone/exment v4.4.2およびそれ以前、exceedone/laravel-admin v2.2.2およびそれ以前

この問題は、開発者が提供する修正済みのバージョンに更新することで解決し
ます。詳細は、開発者が提供する情報を参照してください。

</Summary>

         <Reference Language="JAPANESE">
             <Name>株式会社カジトリ</Name>
             <Title>脆弱性対応 クロスサイトスクリプティング、ならびにSQLインジェクション</Title>
             <URL>https://exment.net/docs/#/ja/weakness/20220817</URL>
         </Reference>

</Article>

<Article RiskLevel="1" Type="RU">

          <Title>Hardening Designers Conference 2022開催のお知らせ</Title>
          <Source>
             <Name>Hardening Project</Name>
             <Title>Hardening Designers Conference 2022</Title>
              <URL>https://wasforum.jp/2022/07/hardening-designers-conf2022/</URL>
          </Source>
<Summary>
2022年9月1日から、Hardening ProjectはMicro Hardeningを含む３日間のハー
ドニング・コミュニティ・カンファレンスを開催します。今回はHardening Design―
「堅牢化実践のデザイン」をテーマとしています。セキュリティの実践に関心
のある方は参加申し込みが可能です。JPCERT/CCはHardening Designers Conference 
2022を後援しています。

</Summary>

         <Reference Language="JAPANESE">
             <Name>Hardening Project | Doorkeeper</Name>
             <Title>参加登録ページ </Title>
              <URL>https://hardening.doorkeeper.jp/events/139964</URL>
         </Reference>
         
</Article>

<Memo>
<Title>JAIPA Cloud Conference 2022開催のお知らせ </Title>
<Content>
2022年9月8日、一般社団法人 日本インターネットプロバイダー協会 クラウド
部会は「JAIPA Cloud Conference 2022」をオンラインで開催します。クラウ
ドサービスプロバイダー（IaaS/PaaS/SaaS）、システムインテグレーター、ソ
リューションベンダーなどが参加し、クラウド業界の未来について知見を深め
るイベントです。参加費は無料、参加には事前の申し込みが必要です。JPCERT/CC
はJAIPA Cloud Conference 2022を後援しています。
</Content>
         <Reference Language="JAPANESE">
             <Name>JAIPA Cloud Conference</Name>
             <Title>JAIPA Cloud Conference 2022</Title>
              <URL>https://cloudconference.jaipa.or.jp/</URL>
         </Reference>
                  <Reference Language="JAPANESE">
             <Name>JAIPA Cloud Conference</Name>
             <Title>Facebookページ</Title>
              <URL>https://www.facebook.com/cloudconference.jaipa/</URL>
         </Reference>
                  <Reference Language="JAPANESE">
             <Name>JAIPA Cloud Conference</Name>
             <Title>事前登録ページ </Title>
              <URL>https://cloudcon-stream.jaipa.or.jp/register</URL>
         </Reference>
         
</Memo>
</JpcertCcReport>
