<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE JpcertCcReport SYSTEM "http://www.jpcert.or.jp/wr/wr.dtd">
<JpcertCcReport>
  <Header>
    <Name>JPCERT-WR-2023-0125</Name>
    <Date>2023-01-25</Date>
    <From>2023-01-15</From>
    <To>2023-01-21</To>
  </Header>

<Article RiskLevel="1" Type="RU">
          <Title>Firefoxに複数の脆弱性</Title>
          <Source>
               <Name>CISA Current Activity</Name>
               <Title>Mozilla Releases Security Updates for Firefox</Title>
               <URL>https://www.cisa.gov/uscert/ncas/current-activity/2023/01/18/mozilla-releases-security-updates-firefox</URL>
          </Source>

<Summary>
Firefoxには、複数の脆弱性があります。結果として、遠隔の第三者が任意の
ファイルを読み取るなどの可能性があります。

対象となる製品およびバージョンは次のとおりです。

- Mozilla Firefox 109より前のバージョン
- Mozilla Firefox ESR 102.7より前のバージョン

この問題は、該当する製品をMozillaが提供する修正済みのバージョンに更新
することで解決します。詳細は、Mozillaが提供する情報を参照してください。
</Summary>

        <Reference Language="ENGLISH">
             <Name>Mozilla</Name>
             <Title>Mozilla Foundation Security Advisory 2023-01</Title>
             <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2023-01/</URL>
        </Reference>
        <Reference Language="ENGLISH">
             <Name>Mozilla</Name>
             <Title>Mozilla Foundation Security Advisory 2023-02</Title>
             <URL>https://www.mozilla.org/en-US/security/advisories/mfsa2023-02/</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
          <Title>Cisco Unified Communications ManagerにSQLインジェクションの脆弱性</Title>
          <Source>
               <Name>CISA Current Activity</Name>
               <Title>Cisco Releases Security Advisory for Unified CM and Unified CM SME</Title>
               <URL>https://www.cisa.gov/uscert/ncas/current-activity/2023/01/20/cisco-releases-security-advisory-unified-cm-and-unified-cm-sme</URL>
          </Source>

<Summary>
Cisco Unified Communications Managerには脆弱性があります。結果として、
遠隔の第三者がデータベースのデータの読み取りや変更、権限を昇格するなど
の可能性があります。

対象となる製品およびバージョンは次のとおりです。

- Cisco Unified CM および Unified CM SME ファームウェアバージョン11.5(1)およびそれ以前
- Cisco Unified CM および Unified CM SME ファームウェアバージョン12.5(1)およびそれ以前
- Cisco Unified CM および Unified CM SME ファームウェアバージョン14およびそれ以前

この問題は、該当する製品をCiscoが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、Ciscoが提供する情報を参照してください。
</Summary>

        <Reference Language="ENGLISH">
             <Name>Cisco Security Advisory</Name>
             <Title>Cisco Unified Communications Manager SQL Injection Vulnerability</Title>
             <URL>https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cucm-sql-rpPczR8n</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
          <Title>Drupalに複数の脆弱性</Title>
          <Source>
               <Name>CISA Current Activity</Name>
               <Title>Drupal Releases Security Advisories to Address Multiple Vulnerabilities</Title>
               <URL>https://www.cisa.gov/uscert/ncas/current-activity/2023/01/20/drupal-releases-security-advisories-address-multiple</URL>
          </Source>

<Summary>
Drupalには複数の脆弱性があります。結果として、コンテンツの編集権限を持
つ攻撃者が、アクセスを許可されていないメディアアイテムのメタデータを
閲覧するなどの可能性があります。

対象となるバージョンおよびモジュールは次のとおりです。

- Drupal 8.0.0以上9.4.10より前のバージョン
- Drupal 9.5.0以上9.5.2より前のバージョン
- Drupal 10.0.0以上10.0.2より前のバージョン
- Entity Browser 8.x-2.9より前のバージョン
- Media Library Block 1.0以上1.0.4より前のバージョン
- Media Library Form API Element 2.0以上2.0.6より前のバージョン
- Media Library Form API Element 8.x-1系のすべてのバージョン

この問題は、Drupalが提供する修正済みのバージョンに更新することで解決し
ます。詳細は、Drupalが提供する情報を参照してください。
</Summary>

        <Reference Language="ENGLISH">
             <Name>Drupal</Name>
             <Title>Drupal core - Moderately critical - Information Disclosure - SA-CORE-2023-001</Title>
             <URL>https://www.drupal.org/sa-core-2023-001</URL>
        </Reference>
        <Reference Language="ENGLISH">
             <Name>Drupal</Name>
             <Title>Entity Browser - Moderately critical - Information Disclosure - SA-CONTRIB-2023-002</Title>
             <URL>https://www.drupal.org/sa-contrib-2023-002</URL>
        </Reference>
                <Reference Language="ENGLISH">
             <Name>Drupal</Name>
             <Title>Media Library Block - Moderately critical - Information Disclosure - SA-CONTRIB-2023-003</Title>
             <URL>https://www.drupal.org/sa-contrib-2023-003</URL>
        </Reference>
        <Reference Language="ENGLISH">
             <Name>Drupal</Name>
             <Title>Media Library Form API Element - Moderately critical - Information Disclosure - SA-CONTRIB-2023-004</Title>
             <URL>https://www.drupal.org/sa-contrib-2023-004</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
          <Title>2023年1月Oracle Critical Patch Updateについて</Title>
          <Source>
               <Name>JPCERT/CC 注意喚起</Name>
               <Title>2023年1月Oracle製品のクリティカルパッチアップデートに関する注意喚起</Title>
               <URL>https://www.jpcert.or.jp/at/2023/at230003.html</URL>
          </Source>

<Summary>
Oracleから複数の製品およびコンポーネントに含まれる脆弱性に対応した
Oracle Critical Patch Update Advisoryが公開されました。

詳細は、Oracleが提供する情報を参照してください。
</Summary>

        <Reference Language="ENGLISH">
             <Name>Oracle Corporation</Name>
             <Title>Oracle Critical Patch Update Advisory - January 2023</Title>
             <URL>https://www.oracle.com/security-alerts/cpujan2023.html</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
          <Title>Apache HTTP Serverに複数の脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVNVU#99928083</Name>
               <Title>Apache HTTP Server 2.4における複数の脆弱性に対するアップデート</Title>
               <URL>https://jvn.jp/vu/JVNVU99928083/</URL>
          </Source>

<Summary>
Apache HTTP Server 2.4系には、複数の脆弱があります。結果として、攻撃者
によって、プロセスをクラッシュされるなどの可能性があります。

対象となるバージョンは次のとおりです。

Apache HTTP Server 2.4.54およびそれ以前

この問題は、該当製品を開発者が提供する修正済みのバージョンに更新するこ
とで解決します。詳細は、開発者が提供する情報を参照してください。
</Summary>

        <Reference Language="ENGLISH">
             <Name>The Apache Software Foundation</Name>
             <Title>Apache HTTP Server 2.4.55 Released </Title>
             <URL>https://downloads.apache.org/httpd/Announcement2.4.html</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
          <Title>WordPress用プラグインWelcart e-Commerceにディレクトリトラバーサルの脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVN#31073333</Name>
               <Title>WordPress 用プラグイン Welcart e-Commerce におけるディレクトリトラバーサルの脆弱性</Title>
               <URL>https://jvn.jp/jp/JVN31073333/</URL>
          </Source>

<Summary>
コルネ株式会社が提供するWordPress用プラグインWelcart e-Commerceには、
ディレクトリトラバーサルの脆弱性があります。結果として、遠隔の第三者に
よって、サーバー上の任意のファイルを閲覧される可能性があります。

対象となるバージョンは次のとおりです。

Welcart e-Commerce 2.6.0 から 2.8.5 まで

この問題は、該当製品を開発者が提供する修正済みのバージョンに更新するこ
とで解決します。詳細は、開発者が提供する情報を参照してください。
</Summary>

        <Reference Language="JAPANESE">
             <Name>Welcart</Name>
             <Title>Welcart 2.8.6 をリリースしました【脆弱性の修正】</Title>
             <URL>https://www.welcart.com/archives/17865.html</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
          <Title>Pgpool-IIに情報漏えいの脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVN#72418815</Name>
               <Title>Pgpool-II における情報漏えいの脆弱性</Title>
               <URL>https://jvn.jp/jp/JVN72418815/</URL>
          </Source>

<Summary>
PgPool Global Development Groupが提供するPgpool-IIには、情報漏えいの脆
弱性があります。結果として、取得した認証情報でログインした攻撃者によっ
て、データベース内の情報を改ざんされるなどの可能性があります。

対象となるバージョンは多岐にわたります。

この問題は、該当製品を開発者が提供する修正済みのバージョンに更新するか
回避策を適用することで解決します。詳細は、開発者が提供する情報を参照し
てください。
</Summary>

        <Reference Language="JAPANESE">
             <Name>PgPool Global Development Group</Name>
             <Title>Pgpool-II 4.4.2, 4.3.5, 4.2.12, 4.1.15, 4.0.22 がリリースされました (2023/01/23)</Title>
             <URL>https://www.pgpool.net/mediawiki/jp/index.php/%E3%83%A1%E3%82%A4%E3%83%B3%E3%83%9A%E3%83%BC%E3%82%B8#What.27s_new</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
          <Title>TP-Link製ルーターに複数の脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVNVU#97719125</Name>
               <Title>TP-Link製ルータにおける複数の脆弱性</Title>
               <URL>https://jvn.jp/vu/JVNVU97719125/</URL>
          </Source>

<Summary>
TP-Link製ルーターには、複数の脆弱性があります。結果として、遠隔の第三者
によって、任意のコードを実行されたりするなどの可能性があります。

対象となる製品は次のとおりです。

- TL-WR710N V1 ファームウェア 151022 (公開日 2015-10-22)
- Archer C5 V2 ファームウェア 160201 (公開日 2016-02-01)

2023年1月25日時点では、本脆弱性に対するアップデートは提供されていません。
</Summary>

        <Reference Language="ENGLISH">
             <Name>TP-Link</Name>
             <Title> Download for TL-WR710N V1 </Title>
             <URL>https://www.tp-link.com/us/support/download/tl-wr710n/#Firmware</URL>
        </Reference>
        <Reference Language="ENGLISH">
             <Name>TP-Link</Name>
             <Title> Download for Archer C5 V2 </Title>
             <URL>https://www.tp-link.com/us/support/download/archer-c5/#Firmware</URL>
        </Reference>
</Article>

<Article RiskLevel="1" Type="RU">
          <Title>Netcomm製ルーターに複数の脆弱性</Title>
          <Source>
               <Name>Japan Vulnerability Notes JVNVU#98520511</Name>
               <Title>Netcomm製ルータにおける複数の脆弱性</Title>
               <URL>https://jvn.jp/vu/JVNVU98520511/</URL>
          </Source>

<Summary>
Netcommが提供するルーターには、複数の脆弱性が存在あります。結果として、
攻撃者によって、任意のコードを実行される可能性があります。なお、本脆弱
性の実証コードが公開されていることを確認しています。

対象となる製品は次のとおりです。

- NF20
- NF20MESH
- NL1902

この問題は、該当製品を開発者が提供する修正済みのバージョンに更新するこ
とで解決します。詳細は、開発者が提供する情報を参照してください。
</Summary>

        <Reference Language="ENGLISH">
             <Name>NetComm Wireless</Name>
             <Title>Firmware</Title>
             <URL>https://support.netcommwireless.com/products/NF20#Firmware</URL>
        </Reference>
</Article>

<Memo>
<Title>JPCERT/CCが2022年10月〜2022年12月分の「活動四半期レポート」「インシデント報告対応レポート」を公開</Title>

<Content>
2023年1月19日、JPCERT/CCは2022年10月〜2022年12月分の「活動四半期レポート」
「インシデント報告対応レポート」を公開しました。本四半期中のJPCERT/CC
の国内外の活動に加え、JPCERT/CCが報告を受け付けたインシデントの統計や
事例などについてまとめています。参考資料としてご活用ください。
</Content>

         <Reference Language="JAPANESE">
             <Name>JPCERT/CC</Name>
             <Title>JPCERT/CC 活動四半期レポート［2022年10月1日〜2022年12月31日］</Title>
             <URL>https://www.jpcert.or.jp/pr/2023/PR_Report2022Q3.pdf</URL>
         </Reference>
         
         <Reference Language="JAPANESE">
             <Name>JPCERT/CC</Name>
             <Title>JPCERT/CC インシデント報告対応レポート［2022年10月1日〜2022年12月31日］</Title>
             <URL>https://www.jpcert.or.jp/pr/2023/IR_Report2022Q3.pdf</URL>
         </Reference>

  </Memo>
</JpcertCcReport>
