« 2021年8月 | メイン | 2021年10月 »

2021年9月

2021年9月29日 (水)

■09/19(日)~09/25(土) のセキュリティ関連情報

目 次

【1】複数のApple製品に脆弱性
【2】Google Chromeに複数の脆弱性
【3】複数のCisco製品に脆弱性
【4】複数のVMware製品に脆弱性
【5】複数のNETGEAR製品に脆弱性
【今週のひとくちメモ】「フィッシング対策セミナー 2021(オンライン)」開催のお知らせ

※紹介するセキュリティ関連情報の選定基準は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/

※HTML 版および XML版は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/2021/wr213801.html
https://www.jpcert.or.jp/wr/2021/wr213801.xml
============================================================================


【1】複数のApple製品に脆弱性

情報源
CISA Current Activity
Apple Releases Security Updates for Multiple Products
https://us-cert.cisa.gov/ncas/current-activity/2021/09/21/apple-releases-security-updates-multiple-products

CISA Current Activity
Apple Releases Security Updates
https://us-cert.cisa.gov/ncas/current-activity/2021/09/23/apple-releases-security-updates

概要
複数のApple製品には、脆弱性があります。結果として、第三者が、任意のコー
ドを実行したり、サービス運用妨害 (DoS) 攻撃を行ったりするなどの可能性
があります。

対象となる製品およびバージョンは次のとおりです。

- iOS 15より前のバージョン
- iOS 12.5.5より前のバージョン
- iPadOS 15より前のバージョン
- watchOS 8より前のバージョン
- tvOS 15より前のバージョン
- Xcode 13より前のバージョン
- Safari 15より前のバージョン
- iTunes for Windows 12.12より前のバージョン
- macOS Catalina(セキュリティアップデート 2021-006未適用)

この問題は、該当する製品をAppleが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、Appleが提供する情報を参照してください。

関連文書 (日本語)
JPCERT/CC CyberNewsFlash
Apple製品のアップデートについて(2021年9月)
https://www.jpcert.or.jp/newsflash/2021091401.html

Apple
iOS 15 および iPadOS 15 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212814

Apple
iOS 12.5.5 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212824

Apple
watchOS 8 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212819

Apple
tvOS 15 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212815

Apple
Xcode 13 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212818

Apple
Safari 15 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212816

Apple
iTunes for Windows 12.12 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212817

Apple
セキュリティアップデート 2021-006 Catalina のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212825

【2】Google Chromeに複数の脆弱性

情報源
CISA Current Activity
Google Releases Security Updates for Chrome
https://us-cert.cisa.gov/ncas/current-activity/2021/09/22/google-releases-security-updates-chrome

CISA Current Activity
Google Releases Security Updates for Chrome
https://us-cert.cisa.gov/ncas/current-activity/2021/09/24/google-releases-security-updates-chrome

概要
Google Chromeには、複数の脆弱性があります。

対象となるバージョンは次のとおりです。

- Google Chrome 94.0.4606.61より前のバージョン

この問題は、Google ChromeをGoogleが提供する修正済みのバージョンに更新
することで解決します。詳細は、Googleが提供する情報を参照してください。

関連文書 (英語)
Google
Stable Channel Update for Desktop
https://chromereleases.googleblog.com/2021/09/stable-channel-update-for-desktop_21.html

Google
Stable Channel Update for Desktop
https://chromereleases.googleblog.com/2021/09/stable-channel-update-for-desktop_24.html

【3】複数のCisco製品に脆弱性

情報源
CISA Current Activity
Cisco Releases Security Updates for Multiple Products
https://us-cert.cisa.gov/ncas/current-activity/2021/09/23/cisco-releases-security-updates-multiple-products

概要
複数のCisco製品には、影響度CriticalおよびHighを含む複数の脆弱性があり
ます。結果として、遠隔の第三者が任意のコードを実行するなどの可能性があ
ります。

対象となる製品は、多岐にわたります。詳細はCiscoが提供するアドバイザリ
情報を参照してください。

この問題は、該当する製品をCiscoが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、Ciscoが提供するアドバイザリ情報を参照して
ください。

関連文書 (英語)
Cisco
Cisco Security Advisories
https://tools.cisco.com/security/center/publicationListing.x

Cisco Security Advisory
Cisco IOS XE SD-WAN Software Buffer Overflow Vulnerability
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxesdwan-rbuffover-vE2OB6tp

Cisco Security Advisory
Cisco IOS XE Software for Catalyst 9000 Family Wireless Controllers CAPWAP Remote Code Execution Vulnerability
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ewlc-capwap-rce-LYgj8Kf

Cisco Security Advisory
Cisco IOS XE Software NETCONF and RESTCONF Authentication Bypass Vulnerability
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-aaa-Yx47ZT8Q

【4】複数のVMware製品に脆弱性

情報源
CISA Current Activity
VMware Releases Security Updates
https://us-cert.cisa.gov/ncas/current-activity/2021/09/21/vmware-releases-security-updates

概要
複数のVMware製品には、脆弱性があります。結果として、遠隔の第三者が任意
のコードを実行するなどの可能性があります。

対象となる製品は次のとおりです。

- vCenter Server 7.0系 7.0 U2dより前のバージョン
- vCenter Server 6.7系 6.7 U3oより前のバージョン
- vCenter Server 6.5系 6.5 U3qより前のバージョン
- Cloud Foundation (vCenter Server) 4系 4.3.1より前のバージョン
- Cloud Foundation (vCenter Server) 3系 3.10.2.2より前のバージョン

この問題は、該当する製品をVMwareが提供する修正済みのバージョンに更新す
るか、回避策を適用することで解決します。詳細は、VMwareが提供する情報を
参照してください。

関連文書 (英語)
VMware
VMSA-2021-0020.1
https://www.vmware.com/security/advisories/VMSA-2021-0020.html

CISA Current Activity
VMware vCenter Server Vulnerability CVE-2021-22005 Under Active Exploit
https://us-cert.cisa.gov/ncas/current-activity/2021/09/24/vmware-vcenter-server-vulnerability-cve-2021-22005-under-active

【5】複数のNETGEAR製品に脆弱性

情報源
CISA Current Activity
NETGEAR Releases Security Updates for RCE Vulnerability
https://us-cert.cisa.gov/ncas/current-activity/2021/09/21/netgear-releases-security-updates-rce-vulnerability

概要
複数のNETGEAR製品には、脆弱性があります。結果として、遠隔の第三者が任
意のコードを実行する可能性があります。

対象となる製品は、多岐にわたります。詳細はNETGEARが提供するアドバイザ
リ情報を参照してください。

この問題は、該当する製品をNETGEARが提供する修正済みのバージョンに更新
することで解決します。詳細は、NETGEARが提供する情報を参照してください。

関連文書 (英語)
NETGEAR
Security Advisory for Remote Code Execution on Some Routers, PSV-2021-0204
https://kb.netgear.com/000064039/Security-Advisory-for-Remote-Code-Execution-on-Some-Routers-PSV-2021-0204


――――――――――――――――――――――――――――――――――――――
■今週のひとくちメモ
――――――――――――――――――――――――――――――――――――――

○「フィッシング対策セミナー 2021(オンライン)」開催のお知らせ

フィッシング対策協議会は、増加が続くフィッシング詐欺の対策として、特に
事業者側の効果的な対策促進を目的とした「フィッシング対策セミナー 2021
(オンライン)」を開催します。本セミナーでは、フィッシング詐欺に関連す
る法執行機関、金融機関、学術機関、セキュリティ対策事業者から有識者を招
き、最新のフィッシング詐欺の傾向とその対応策などを紹介します。

開催日程:2021年11月5日(金)10:00 - 16:45(オンライン開始:9:45から)

参加費は無料ですが、事前に参加申し込みが必要となります。申し込みの締切
は2021年10月28日(木)17:00までです。詳細は、フィッシング対策協議会が
提供する情報を参照してください。

参考文献 (日本語)
フィッシング対策協議会
フィッシング対策セミナー 2021(オンライン)開催のご案内
https://www.antiphishing.jp/news/event/antiphishing_seminar2021.html

2021年9月24日 (金)

■09/12(日)~09/18(土) のセキュリティ関連情報

目 次

【1】複数のマイクロソフト製品に脆弱性
【2】複数のアドビ製品に脆弱性
【3】複数のApple製品に脆弱性
【4】Google Chromeに複数の脆弱性
【5】複数のSAP製品に脆弱性
【6】Citrix ShareFile storage zones controllerにアクセス制限不備の脆弱性
【7】Drupalに複数の脆弱性
【8】Apache Tomcatにサービス運用妨害(DoS)の脆弱性
【9】EC-CUBE用プラグイン「一覧画面(受注管理)項目変更プラグイン」にクロスサイトスクリプティングの脆弱性
【10】EC-CUBE用プラグイン「注文ステータス一括変更プラグイン」にクロスサイトスクリプティングの脆弱性
【11】シャープNECディスプレイソリューションズ製パブリックディスプレイに複数の脆弱性
【今週のひとくちメモ】JNSAが「現代のサイバーセキュリティの法的課題についての国際的な研究」調査報告書を公開

※紹介するセキュリティ関連情報の選定基準は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/

※HTML 版および XML版は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/2021/wr213701.html
https://www.jpcert.or.jp/wr/2021/wr213701.xml
============================================================================


【1】複数のマイクロソフト製品に脆弱性

情報源
CISA Current Activity
Microsoft Releases September 2021 Security Updates
https://us-cert.cisa.gov/ncas/current-activity/2021/09/14/microsoft-releases-september-2021-security-updates

CISA Current Activity
Microsoft Releases Security Update for Azure Linux Open Management Infrastructure
https://us-cert.cisa.gov/ncas/current-activity/2021/09/16/microsoft-releases-security-update-azure-linux-open-management

概要
複数のマイクロソフト製品には、脆弱性があります。結果として、遠隔の第三
者が任意のコードを実行するなどの可能性があります。

対象となる製品は、多岐にわたります。詳細はマイクロソフトが提供するアド
バイザリ情報を参照してください。

この問題は、Microsoft Updateなどを用いて、更新プログラムを適用すること
で解決します。詳細は、マイクロソフトが提供する情報を参照してください。

関連文書 (日本語)
マイクロソフト株式会社
2021 年 9 月のセキュリティ更新プログラム
https://msrc.microsoft.com/update-guide/ja-JP/releaseNote/2021-Sep

JPCERT/CC 注意喚起
2021年9月マイクロソフトセキュリティ更新プログラムに関する注意喚起
https://www.jpcert.or.jp/at/2021/at210041.html

【2】複数のアドビ製品に脆弱性

情報源
CISA Current Activity
Adobe Releases Security Updates for Multiple Products
https://us-cert.cisa.gov/ncas/current-activity/2021/09/14/adobe-releases-security-updates-multiple-products

概要
複数のアドビ製品には、脆弱性があります。結果として、第三者が任意のコー
ドを実行するなどの可能性があります。

対象となる製品は、多岐にわたります。詳細はアドビが提供するアドバイザリ
情報を参照してください。

この問題は、該当する製品をアドビが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、アドビが提供する情報を参照してください。

関連文書 (日本語)
JPCERT/CC 注意喚起
Adobe AcrobatおよびReaderの脆弱性(APSB21-55)に関する注意喚起
https://www.jpcert.or.jp/at/2021/at210040.html

JPCERT/CC CyberNewsFlash
複数のアドビ製品のアップデートについて
https://www.jpcert.or.jp/newsflash/2021091501.html

関連文書 (英語)
アドビ
Security update available for Adobe Acrobat and Reader | APSB21-55
https://helpx.adobe.com/security/products/acrobat/apsb21-55.html

アドビ
Security Updates Available for Adobe Premiere Pro | APSB21-67
https://helpx.adobe.com/security/products/premiere_pro/apsb21-67.html

アドビ
Security Update Available for Adobe InCopy | APSB21-71
https://helpx.adobe.com/security/products/incopy/apsb21-71.html

アドビ
Security Updates Available for Adobe SVG-Native-Viewer | APSB21-72
https://helpx.adobe.com/security/products/svg-native-viewer/apsb21-72.html

アドビ
Security Update Available for Adobe InDesign | APSB21-73
https://helpx.adobe.com/security/products/indesign/apsb21-73.html

アドビ
Security Updates Available for Adobe Framemaker | APSB21-74
https://helpx.adobe.com/security/products/framemaker/apsb21-74.html

アドビ
Security updates available for Adobe ColdFusion | APSB21-75
https://helpx.adobe.com/security/products/coldfusion/apsb21-75.html

アドビ
Security update available for Adobe Creative Cloud Desktop Application | APSB21-76
https://helpx.adobe.com/security/products/creative-cloud/apsb21-76.html

アドビ
Security updates available for Adobe Photoshop Elements | APSB21-77
https://helpx.adobe.com/security/products/photoshop_elements/apsb21-77.html

アドビ
Security updates available for Adobe Premiere Elements | APSB21-78
https://helpx.adobe.com/security/products/premiere_elements/apsb21-78.html

アドビ
Security Updates Available for Adobe Digital Editions | APSB21-80
https://helpx.adobe.com/security/products/Digital-Editions/apsb21-80.html

アドビ
Security Updates Available for Adobe Genuine Service | APSB21-81
https://helpx.adobe.com/security/products/integrity_service/apsb21-81.html

アドビ
Security updates available for Adobe Experience Manager | APSB21-82
https://helpx.adobe.com/security/products/experience-manager/apsb21-82.html

アドビ
Security updates available for Adobe Photoshop | APSB21-84
https://helpx.adobe.com/security/products/photoshop/apsb21-84.html

アドビ
Security Updates Available for Adobe XMP Toolkit SDK | APSB21-85
https://helpx.adobe.com/security/products/xmpcore/apsb21-85.html

【3】複数のApple製品に脆弱性

情報源
CISA Current Activity
Apple Releases Security Updates to Address CVE-2021-30858 and CVE-2021-30860
https://us-cert.cisa.gov/ncas/current-activity/2021/09/13/apple-releases-security-updates-address-cve-2021-30858-and-cve

概要
複数のApple製品には、脆弱性があります。結果として、第三者が任意のコー
ドを実行する可能性があります。

対象となる製品およびバージョンは次のとおりです。

- macOS Big Sur 11.6より前のバージョン
- macOS Catalina(セキュリティアップデート 2021-005未適用)
- watchOS 7.6.2より前のバージョン
- iOS 14.8より前のバージョン
- iPadOS 14.8より前のバージョン
- Safari 14.1.2より前のバージョン
- iTunes U 3.8.3より前のバージョン

この問題は、該当する製品をAppleが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、Appleが提供する情報を参照してください。

関連文書 (日本語)
JPCERT/CC CyberNewsFlash
Apple製品のアップデートについて(2021年9月)
https://www.jpcert.or.jp/newsflash/2021091401.html

Apple
macOS Big Sur 11.6 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212804

Apple
セキュリティアップデート 2021-005 Catalina のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212805

Apple
watchOS 7.6.2 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212806

Apple
iOS 14.8 および iPadOS 14.8 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212807

Apple
Safari 14.1.2 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212808

Apple
iTunes U 3.8.3 のセキュリティコンテンツについて
https://support.apple.com/ja-jp/HT212809

【4】Google Chromeに複数の脆弱性

情報源
CISA Current Activity
Google Releases Security Updates for Chrome
https://us-cert.cisa.gov/ncas/current-activity/2021/09/14/google-releases-security-updates-chrome

概要
Google Chromeには、複数の脆弱性があります。

対象となるバージョンは次のとおりです。

- Google Chrome 93.0.4577.82より前のバージョン

この問題は、Google ChromeをGoogleが提供する修正済みのバージョンに更新
することで解決します。詳細は、Googleが提供する情報を参照してください。

関連文書 (英語)
Google
Stable Channel Update for Desktop
https://chromereleases.googleblog.com/2021/09/stable-channel-update-for-desktop.html

【5】複数のSAP製品に脆弱性

情報源
CISA Current Activity
SAP Releases September 2021 Security Updates
https://us-cert.cisa.gov/ncas/current-activity/2021/09/14/sap-releases-september-2021-security-updates

概要
複数のSAP製品には、脆弱性があります。結果として、遠隔の第三者が、任意
のファイルをアップロードしたり、情報を窃取したりするなどの可能性があり
ます。

対象となる製品は、多岐にわたります。詳細はSAPが提供するアドバイザリ情
報を参照してください。

この問題は、該当する製品をSAPが提供する修正済みのバージョンに更新する
ことで解決します。詳細は、SAPが提供する情報を参照してください。

関連文書 (英語)
SAP
SAP Security Patch Day - September 2021
https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=585106405

【6】Citrix ShareFile storage zones controllerにアクセス制限不備の脆弱性

情報源
CISA Current Activity
Citrix Releases Security Update for ShareFile Storage Zones Controller
https://us-cert.cisa.gov/ncas/current-activity/2021/09/14/citrix-releases-security-update-sharefile-storage-zones-controller

概要
Citrix ShareFile storage zones controllerには、アクセス制限不備の脆弱
性があります。結果として、遠隔の第三者がstorage zones controllerを侵害
する可能性があります。

対象となるバージョンは次のとおりです。

- Citrix ShareFile storage zones controller 5.11.20より前のバージョン

この問題は、該当する製品をCitrixが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、Citrixが提供する情報を参照してください。

関連文書 (英語)
Citrix
Citrix ShareFile Storage Zones Controller Security Update
https://support.citrix.com/article/CTX328123

【7】Drupalに複数の脆弱性

情報源
CISA Current Activity
Drupal Releases Multiple Security Updates
https://us-cert.cisa.gov/ncas/current-activity/2021/09/16/drupal-releases-multiple-security-updates

概要
Drupalには、複数の脆弱性があります。結果として、ユーザーのブラウザー上
で任意のスクリプトが実行されるなどの可能性があります。

対象となるバージョンは次のとおりです。

- Drupal 9.2.6より前の9.2系のバージョン
- Drupal 9.1.13より前の9.1系のバージョン
- Drupal 8.9.19より前の8.9系のバージョン

なお、Drupal 8.9系より前の8系と9.1系より前の9系のバージョンは、サポー
トが終了しており、今回のセキュリティに関する情報は提供されていません。

この問題は、該当する製品をDrupalが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、Drupalが提供する情報を参照してください。

関連文書 (英語)
Drupal
Drupal core - Moderately critical - Cross Site Request Forgery - SA-CORE-2021-006
https://www.drupal.org/sa-core-2021-006

Drupal
Drupal core - Moderately critical - Cross Site Request Forgery - SA-CORE-2021-007
https://www.drupal.org/sa-core-2021-007

Drupal
Drupal core - Moderately critical - Access bypass - SA-CORE-2021-008
https://www.drupal.org/sa-core-2021-008

Drupal
Drupal core - Moderately critical - Access bypass - SA-CORE-2021-009
https://www.drupal.org/sa-core-2021-009

Drupal
Drupal core - Moderately critical - Access Bypass - SA-CORE-2021-010
https://www.drupal.org/sa-core-2021-010

【8】Apache Tomcatにサービス運用妨害(DoS)の脆弱性

情報源
Japan Vulnerability Notes JVNVU#92089088
Apache Tomcatにおけるサービス運用妨害(DoS)の脆弱性
https://jvn.jp/vu/JVNVU92089088/

概要
Apache Tomcatには、脆弱性があります。結果として、遠隔の第三者がサービ
ス運用妨害(DoS)攻撃を行う可能性があります。

対象となるバージョンは次のとおりです。

- Apache Tomcat 10.0.0-M1から10.0.2までのバージョン
- Apache Tomcat 9.0.0-M1から9.0.43までのバージョン
- Apache Tomcat 8.5.0から8.5.63までのバージョン

この問題は、該当する製品をThe Apache Software Foundationが提供する修正
済みのバージョンに更新することで解決します。詳細は、The Apache Software
Foundationが提供する情報を参照してください。

関連文書 (英語)
The Apache Software Foundation
Fixed in Apache Tomcat 10.0.4
https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.0.4

The Apache Software Foundation
Fixed in Apache Tomcat 9.0.44
https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.44

The Apache Software Foundation
Fixed in Apache Tomcat 8.5.64
https://tomcat.apache.org/security-8.html#Fixed_in_Apache_Tomcat_8.5.64

【9】EC-CUBE用プラグイン「一覧画面(受注管理)項目変更プラグイン」にクロスサイトスクリプティングの脆弱性

情報源
Japan Vulnerability Notes JVN#46313661
EC-CUBE 用プラグイン「一覧画面(受注管理)項目変更プラグイン」におけるクロスサイトスクリプティングの脆弱性
https://jvn.jp/jp/JVN46313661/

概要
EC-CUBE用プラグイン「一覧画面(受注管理)項目変更プラグイン」には、クロ
スサイトスクリプティングの脆弱性があります。結果として、遠隔の第三者が、
当該製品の管理画面にアクセスしたユーザーのWebブラウザー上で、任意のス
クリプトを実行する可能性があります。

対象となるバージョンは次のとおりです。

- EC-CUBE 3.0用プラグイン「一覧画面(受注管理)項目変更プラグイン」Ver.1.1およびそれ以前のバージョン

この問題は、該当する製品を株式会社シロハチが提供する修正済みのバージョン
に更新することで解決します。詳細は、株式会社シロハチが提供する情報を参
照してください。

関連文書 (日本語)
株式会社シロハチ
一覧画面(受注管理)項目変更プラグイン
https://www.ec-cube.net/products/detail.php?product_id=1419

【10】EC-CUBE用プラグイン「注文ステータス一括変更プラグイン」にクロスサイトスクリプティングの脆弱性

情報源
Japan Vulnerability Notes JVN#23406150
EC-CUBE 用プラグイン「注文ステータス一括変更プラグイン」におけるクロスサイトスクリプティングの脆弱性
https://jvn.jp/jp/JVN23406150/

概要
EC-CUBE用プラグイン「注文ステータス一括変更プラグイン」には、クロスサ
イトスクリプティングの脆弱性があります。結果として、遠隔の第三者が、EC
サイト管理者のWebブラウザー上で、任意のスクリプトを実行する可能性があ
ります。

対象となるバージョンは次のとおりです。

- EC-CUBE 3.0用プラグイン「注文ステータス一括変更プラグイン」すべてのバージョン

当該製品のサポートはすでに終了しています。当該製品の使用を停止してくだ
さい。

関連文書 (日本語)
株式会社アクティブフュージョンズ
【重要】EC-CUBE用プラグイン「注文ステータス一括変更プラグイン」の脆弱性について
https://www.activefusions.com/news/2021/20210915.html

【11】シャープNECディスプレイソリューションズ製パブリックディスプレイに複数の脆弱性

情報源
Japan Vulnerability Notes JVN#42866574
シャープNECディスプレイソリューションズ製パブリックディスプレイにおける複数の脆弱性
https://jvn.jp/jp/JVN42866574/

概要
シャープNECディスプレイソリューションズ製パブリックディスプレイには、
複数の脆弱性があります。結果として、遠隔の第三者が任意のコードを実行す
る可能性があります。

対象となる製品は、多岐にわたります。詳細はシャープNECディスプレイソリュー
ションズ株式会社が提供するアドバイザリ情報を参照してください。

この問題は、該当する製品のファームウェアをシャープNECディスプレイソリュー
ションズ株式会社が提供する修正済みのバージョンに更新することで解決しま
す。詳細は、シャープNECディスプレイソリューションズ株式会社が提供する
情報を参照してください。

関連文書 (日本語)
シャープNECディスプレイソリューションズ株式会社
パブリックディスプレイにおける複数の脆弱性
https://www.nec-display.com/jp/support/info/A5-1_vulnerability.html

2021年9月15日 (水)

■09/05(日)~09/11(土) のセキュリティ関連情報

目 次

【1】Microsoft MSHTMLに任意コード実行の脆弱性
【2】複数のCisco製品に脆弱性
【3】複数のMozilla製品に脆弱性
【4】WordPressに複数の脆弱性
【5】Citrix Hypervisorに複数の脆弱性
【6】ADSelfService Plusに認証回避の脆弱性
【7】RevoWorks Browserに複数の脆弱性
【今週のひとくちメモ】EthicsfIRST インシデント対応およびセキュリティチームのための倫理規範(日本語版)を公開

※紹介するセキュリティ関連情報の選定基準は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/

※HTML 版および XML版は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/2021/wr213601.html
https://www.jpcert.or.jp/wr/2021/wr213601.xml
============================================================================


【1】Microsoft MSHTMLに任意コード実行の脆弱性

情報源
CISA Current Activity
Microsoft Releases Mitigations and Workarounds for CVE-2021-40444
https://us-cert.cisa.gov/ncas/current-activity/2021/09/07/microsoft-releases-mitigations-and-workarounds-cve-2021-40444

概要
複数のマイクロソフト製品には、Microsoft MSHTMLの脆弱性があります。結果
として、遠隔の第三者が、細工したMicrosoft Officeなどのファイルをユーザー
に開かせることで、任意のコードを実行する可能性があります。

対象となる製品およびバージョンは次のとおりです。

- Windows Server 2022
- Windows Server 2019
- Windows Server 2016
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2008 R2
- Windows Server 2008
- Windows Server, version 20H2
- Windows Server, version 2004
- Windows 10
- Windows RT 8.1
- Windows 8.1
- Windows 7

この問題は、Microsoft Updateなどを用いて、更新プログラムを適用すること
で解決します。詳細は、マイクロソフトが提供する情報を参照してください。

関連文書 (日本語)
マイクロソフト株式会社
Microsoft MSHTML のリモートでコードが実行される脆弱性
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-40444

JPCERT/CC
Microsoft MSHTMLの脆弱性(CVE-2021-40444)に関する注意喚起
https://www.jpcert.or.jp/at/2021/at210038.html

【2】複数のCisco製品に脆弱性

情報源
CISA Current Activity
Cisco Releases Security Updates for Multiple Products
https://us-cert.cisa.gov/ncas/current-activity/2021/09/09/cisco-releases-security-updates-multiple-products

概要
複数のCisco製品には、影響度Highを含む複数の脆弱性があります。結果とし
て、遠隔の第三者が任意のファイルを読み書きするなどの可能性があります。

対象となる製品は、多岐にわたります。詳細はCiscoが提供するアドバイザリ
情報を参照してください。

この問題は、該当する製品をCiscoが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、Ciscoが提供するアドバイザリ情報を参照して
ください。

関連文書 (英語)
Cisco
Cisco Security Advisories
https://tools.cisco.com/security/center/publicationListing.x

Cisco Security Advisory
Cisco IOS XR Software for ASR 9000 Series Routers Denial of Service Vulnerability
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-npspin-QYpwdhFD

Cisco Security Advisory
Cisco IOS XR Software IP Service Level Agreements and Two-Way Active Measurement Protocol Denial of Service Vulnerability
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ipsla-ZA3SRrpP

Cisco Security Advisory
Cisco IOS XR Software Arbitrary File Read and Write Vulnerability
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxr-scp-inject-QwZOCv2

Cisco Security Advisory
Cisco IOS XR Software Authenticated User Privilege Escalation Vulnerabilities
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxr-privescal-dZYMrKf

【3】複数のMozilla製品に脆弱性

情報源
CISA Current Activity
Mozilla Releases Security Updates for Firefox, Firefox ESR, and Thunderbird
https://us-cert.cisa.gov/ncas/current-activity/2021/09/08/mozilla-releases-security-updates-firefox-firefox-esr-and

概要
複数のMozilla製品には、脆弱性があります。結果として、第三者が任意のコー
ドを実行するなどの可能性があります。

対象となる製品およびバージョンは次のとおりです。

- Mozilla Firefox 92より前のバージョン
- Mozilla Firefox ESR 78.14より前のバージョン
- Mozilla Thunderbird 78.14より前のバージョン

この問題は、該当する製品をMozillaが提供する修正済みのバージョンに更新
することで解決します。詳細は、Mozillaが提供する情報を参照してください。

関連文書 (英語)
Mozilla
Security Vulnerabilities fixed in Firefox 92
https://www.mozilla.org/en-US/security/advisories/mfsa2021-38/

Mozilla
Security Vulnerabilities fixed in Firefox ESR 78.14
https://www.mozilla.org/en-US/security/advisories/mfsa2021-39/

Mozilla
Security Vulnerabilities fixed in Thunderbird 78.14
https://www.mozilla.org/en-US/security/advisories/mfsa2021-42/

【4】WordPressに複数の脆弱性

情報源
CISA Current Activity
WordPress Releases Security Update
https://us-cert.cisa.gov/ncas/current-activity/2021/09/10/wordpress-releases-security-update

概要
WordPressには、複数の脆弱性があります。結果として、遠隔の第三者が情報
を窃取するなどの可能性があります。

対象となるバージョンは次のとおりです。

- WordPress 5.4から5.8までのすべてのバージョン

この問題は、WordPressをWordPressが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、WordPressが提供する情報を参照してください。

関連文書 (日本語)
WordPress
WordPress 5.8.1 セキュリティとメンテナンスのリリース
https://ja.wordpress.org/2021/09/09/wordpress-5-8-1-security-and-maintenance-release/

【5】Citrix Hypervisorに複数の脆弱性

情報源
CISA Current Activity
Citrix Releases Security Updates for Hypervisor
https://us-cert.cisa.gov/ncas/current-activity/2021/09/09/citrix-releases-security-updates-hypervisor

概要
Citrix Hypervisorには、複数の脆弱性があります。結果として、第三者がサー
ビス運用妨害(DoS)攻撃を行なったり、コード実行したりする可能性があり
ます。

対象となる製品およびバージョンは次のとおりです。

- Citrix Hypervisor 8.2 LTSR
- Citrix Hypervisor(XenServer) 7.1 LTSR CU2

なお、Citrixによると、Citrix Hypervisor 8.2 LTSRのみが影響を受ける
CVE-2021-28699を除き、全てのサポート対象のCitrix Hypervisorが影響を受
けるとのことです。脆弱性を修正するパッチは、上記のバージョン向けに公開
されています。

この問題は、該当する製品にCitrixが提供するパッチを適用することで解決し
ます。詳細は、Citrixが提供する情報を参照してください。

関連文書 (英語)
Citrix
Citrix Hypervisor Security Update
https://support.citrix.com/article/CTX325319

【6】ADSelfService Plusに認証回避の脆弱性

情報源
CISA Current Activity
Zoho Releases Security Update for ADSelfService Plus
https://us-cert.cisa.gov/ncas/current-activity/2021/09/07/zoho-releases-security-update-adselfservice-plus

概要
Zohoが提供するADSelfService Plusには、認証回避の脆弱性があります。結果
として、遠隔の第三者が任意のコードを実行する可能性があります。

対象となる製品およびバージョンは次のとおりです。

- ADSelfService Plus 6114より前のバージョン

この問題は、該当する製品をZohoが提供する修正済みのバージョンに更新する
ことで解決します。詳細は、Zohoが提供する情報を参照してください。

関連文書 (英語)
Zoho
Security Advisory - CVE-2021-40539
https://www.manageengine.com/products/self-service-password/kb/how-to-fix-authentication-bypass-vulnerability-in-REST-API.html

【7】RevoWorks Browserに複数の脆弱性

情報源
Japan Vulnerability Notes JVN#81658818
RevoWorks Browser における複数の脆弱性
https://jvn.jp/jp/JVN81658818/

概要
ジェイズ・コミュニケーション株式会社が提供するRevoWorks Browserには、
複数の脆弱性があります。結果として、当該製品へアクセス可能な第三者が任
意のコードを実行するなどの可能性があります。

対象となる製品は次のとおりです。

- RevoWorks Browser 2.1.197から2.1.230までのバージョン

開発者によると、RevoWorks Browser 2.0系は本脆弱性の影響を受けないとの
ことです。

この問題は、該当する製品をジェイズ・コミュニケーション株式会社が提供す
る修正済みのバージョンに更新することで解決します。詳細は、ジェイズ・コ
ミュニケーション株式会社が提供する情報を参照してください。

関連文書 (日本語)
ジェイズ・コミュニケーション株式会社
【重要】RevoWorks Browser の複数の脆弱性(CVE-2021-20790、CVE-2021-20791)に関する注意喚起
https://jscom.jp/news-20210910_2/

2021年9月 8日 (水)

■08/29(日)~09/04(土) のセキュリティ関連情報

目 次

【1】Confluence ServerおよびData CenterにOGNLインジェクションの脆弱性
【2】複数のCisco製品に脆弱性
【3】Google Chromeに複数の脆弱性
【4】GitLabに複数の脆弱性
【5】ウイルスバスター クラウドにディレクトリジャンクションの取り扱い不備の脆弱性
【6】ジェイテクト製TOYOPUCシリーズに制限またはスロットリング無しのリソースの割り当ての脆弱性
【今週のひとくちメモ】JPCERT/CC Eyes「定点観測友の会という名のコミュニティー活動について」を公開

※紹介するセキュリティ関連情報の選定基準は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/

※HTML 版および XML版は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/2021/wr213501.html
https://www.jpcert.or.jp/wr/2021/wr213501.xml
============================================================================


【1】Confluence ServerおよびData CenterにOGNLインジェクションの脆弱性

情報源
JPCERT/CC 注意喚起
Confluence ServerおよびData Centerの脆弱性(CVE-2021-26084)に関する注意喚起
https://www.jpcert.or.jp/at/2021/at210037.html

概要
Confluence ServerおよびData Centerには、OGNLインジェクションの脆弱性が
あります。結果として、認証されていない遠隔の第三者が任意のコードを実行
する可能性があります。

対象となるバージョンは次のとおりです。

- Confluence ServerおよびData Center 7.12.5より前の7.12系のバージョン
- Confluence ServerおよびData Center 7.11.6より前の7.11系のバージョン
- Confluence ServerおよびData Center 7.10系から7.5系のバージョン
- Confluence ServerおよびData Center 7.4.11より前の7.4系のバージョン
- Confluence ServerおよびData Center 7.3系から7.0系のバージョン
- Confluence ServerおよびData Center 6.15系、6.14系のバージョン
- Confluence ServerおよびData Center 6.13.23より前の6.13系のバージョン

この問題は、該当する製品をAtlassianが提供する修正済みのバージョンに更
新することで解決します。詳細は、Atlassianが提供する情報を参照してくだ
さい。

関連文書 (日本語)
Atlassian
Confluence セキュリティ勧告 - 2021-08-25
https://ja.confluence.atlassian.com/doc/confluence-security-advisory-2021-08-25-1077906215.html

関連文書 (英語)
CISA Current Activity
Atlassian Releases Security Updates for Confluence Server and Data Center
https://us-cert.cisa.gov/ncas/current-activity/2021/09/03/atlassian-releases-security-updates-confluence-server-and-data

【2】複数のCisco製品に脆弱性

情報源
CISA Current Activity
Cisco Releases Security Updates for Cisco Enterprise NFVIS
https://us-cert.cisa.gov/ncas/current-activity/2021/09/02/cisco-releases-security-updates-cisco-enterprise-nfvis

概要
複数のCisco製品には、複数の脆弱性があります。結果として、遠隔の第三者
が認証を回避し、管理者として機器を操作するなどの可能性があります。

影響度Criticalの脆弱性情報に記載されている製品およびバージョンは次のと
おりです。

- Cisco Enterprise NFVIS 4.6.1より前のバージョン

この問題は、該当する製品をCiscoが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、Ciscoが提供するアドバイザリ情報を参照して
ください。

関連文書 (英語)
Cisco
Cisco Security Advisories
https://tools.cisco.com/security/center/publicationListing.x

Cisco
Cisco Enterprise NFV Infrastructure Software Authentication Bypass Vulnerability
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nfvis-g2DMVVh

【3】Google Chromeに複数の脆弱性

情報源
CISA Current Activity
Google Releases Security Updates for Chrome
https://us-cert.cisa.gov/ncas/current-activity/2021/09/01/google-releases-security-updates-chrome

概要
Google Chromeには、複数の脆弱性があります。

対象となるバージョンは次のとおりです。

- Google Chrome 93.0.4577.63より前のバージョン

この問題は、Google ChromeをGoogleが提供する修正済みのバージョンに更新
することで解決します。詳細は、Googleが提供する情報を参照してください。

関連文書 (英語)
Google
Stable Channel Update for Desktop
https://chromereleases.googleblog.com/2021/08/stable-channel-update-for-desktop_31.html

【4】GitLabに複数の脆弱性

情報源
GitLab
GitLab Security Release: 14.2.2, 14.1.4, and 14.0.9
https://about.gitlab.com/releases/2021/08/31/security-release-gitlab-14-2-2-released/

概要
GitLabには、複数の脆弱性があります。結果として、第三者が権限昇格したり、
サービス運用妨害(DoS)攻撃を行なったりするなどの可能性があります。

対象となるバージョンは次のとおりです。

- GitLab Community EditionおよびEnterprise Edition 14.2.2より前の14.2系バージョン
- GitLab Community EditionおよびEnterprise Edition 14.1.4より前の14.1系バージョン
- GitLab Community EditionおよびEnterprise Edition 14.0.9より前の14.0系バージョン

この問題は、該当する製品をGitLabが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、GitLabが提供する情報を参照してください。

【5】ウイルスバスター クラウドにディレクトリジャンクションの取り扱い不備の脆弱性

情報源
Japan Vulnerability Notes JVNVU#94699053
トレンドマイクロ製ウイルスバスター クラウドにおけるディレクトリジャンクションの取り扱い不備の脆弱性
https://jvn.jp/vu/JVNVU94699053/

概要
ウイルスバスター クラウドには権限昇格の脆弱性があります。結果として、
第三者が権限昇格し、サービス運用妨害 (DoS) 攻撃をする可能性があります。

対象となるバージョンは次のとおりです。

- ウイルスバスター クラウド バージョン17.0
- ウイルスバスター クラウド バージョン16.0
- ウイルスバスター クラウド バージョン15.0

この問題は、トレンドマイクロ株式会社が提供する情報をもとに、修正プログ
ラムを適用することで解決します。詳細はトレンドマイクロ株式会社が提供す
る情報を参照してください。

関連文書 (日本語)
トレンドマイクロ株式会社
アラート/アドバイザリ:ウイルスバスター クラウドの脆弱性について(CVE-2021-36744)
https://helpcenter.trendmicro.com/ja-jp/article/TMKA-10565

【6】ジェイテクト製TOYOPUCシリーズに制限またはスロットリング無しのリソースの割り当ての脆弱性

情報源
Japan Vulnerability Notes JVNVU#95792804
ジェイテクト製TOYOPUCシリーズにおける制限またはスロットリング無しのリソースの割り当ての脆弱性
https://jvn.jp/vu/JVNVU95792804/

概要
株式会社ジェイテクトが提供するTOYOPUC PLCには制限またはスロットリング
無しのリソースの割り当ての脆弱性があります。結果として、第三者が当該
製品間のEthernet通信を遮断する可能性があります。

対象となる製品は多岐に渡ります。詳細は株式会社ジェイテクトが提供する情
報を参照してください。

この問題は、株式会社ジェイテクトが提供するワークアラウンドを適用するこ
とで本脆弱性の影響を軽減することが可能とのことです。詳細は、株式会社ジェ
イテクトが提供する情報を参照してください。

関連文書 (日本語)
株式会社ジェイテクト
TOYOPUC 製品のイーサネット機能におけるサービス拒否(DoS)の脆弱性について
https://toyoda.jtekt.co.jp/products/pdf/vulnerability/toyopuc/MTTT181701.pdf


――――――――――――――――――――――――――――――――――――――
■今週のひとくちメモ
――――――――――――――――――――――――――――――――――――――

○JPCERT/CC Eyes「定点観測友の会という名のコミュニティー活動について」を公開

JPCERT/CC Eyesにて、「定点観測友の会」と呼称しているコミュニティー活動
の紹介について公開しました。本コミュニティーでは、国内のインターネット
定点観測を行う組織を対象に、観測動向などの情報共有を目的としたメーリン
グリストの運用や会議を開催しています。JPCERT/CCのインターネット定点観測
システム「TSUBAME」の観測データや、各参加組織の定点観測の結果をもとに、
観測データの傾向や背景を議論し、注意喚起など各組織の活動につなげていま
す。


参考文献 (日本語)
JPCERT/CC Eyes
定点観測友の会という名のコミュニティー活動について
https://blogs.jpcert.or.jp/ja/2021/09/sigmon72.html

2021年9月 1日 (水)

■08/22(日)~08/28(土) のセキュリティ関連情報

目 次

【1】複数のCisco製品に脆弱性
【2】OpenSSLに複数の脆弱性
【3】複数のVMware製品に脆弱性
【4】複数のF5 Networks製品に脆弱性
【5】複数のソニー製品のインストーラーにDLL読み込みの脆弱性
【6】Movable Typeに複数のクロスサイトスクリプティングの脆弱性
【7】baserCMSにクロスサイトスクリプティングの脆弱性
【8】WordPress用プラグインBooster for WooCommerceに認証回避の脆弱性
【今週のひとくちメモ】日本シーサート協議会が「CSIRT 人材の定義と確保 Ver.2.1」を公開

※紹介するセキュリティ関連情報の選定基準は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/

※HTML 版および XML版は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/2021/wr213401.html
https://www.jpcert.or.jp/wr/2021/wr213401.xml
============================================================================


【1】複数のCisco製品に脆弱性

情報源
CISA Current Activity
Cisco Releases Security Updates for Multiple Products
https://us-cert.cisa.gov/ncas/current-activity/2021/08/26/cisco-releases-security-updates-multiple-products

概要
複数のCisco製品には、影響度CriticalおよびHighを含む複数の脆弱性があり
ます。結果として、遠隔の第三者が任意のファイルを読み書きするなどの可能
性があります。

対象となる製品は、多岐にわたります。詳細はCiscoが提供するアドバイザリ
情報を参照してください。

この問題は、該当する製品をCiscoが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、Ciscoが提供するアドバイザリ情報を参照して
ください。

関連文書 (英語)
Cisco
Cisco Security Advisories
https://tools.cisco.com/security/center/publicationListing.x

Cisco Security Advisory
Cisco Application Policy Infrastructure Controller Arbitrary File Read and Write Vulnerability
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-capic-frw-Nt3RYxR2

【2】OpenSSLに複数の脆弱性

情報源
CISA Current Activity
OpenSSL Releases Security Update
https://us-cert.cisa.gov/ncas/current-activity/2021/08/25/openssl-releases-security-update

概要
OpenSSLは、複数の脆弱性があります。脆弱性が悪用されると、第三者がサー
ビス運用妨害(DoS)攻撃などを行う可能性があります。

対象となる製品は次のとおりです。

- OpenSSL 1.1.1kおよびそれ以前のバージョン
- OpenSSL 3.0 alpha/betaリリース

この問題は、OpenSSLをOpenSSL Projectが提供する修正済みのバージョンに更
新することで解決します。なお、OpenSSL 3.0 alpha/betaリリースは正式版リ
リース時までに修正予定とのことです。詳細はOpenSSL Projectが提供する情
報を参照してください。

関連文書 (日本語)
Japan Vulnerability Notes JVNVU#99612123
OpenSSLに複数の脆弱性
https://jvn.jp/vu/JVNVU99612123/

JPCERT/CC 注意喚起
OpenSSLの脆弱性(CVE-2021-3711、CVE-2021-3712)に関する注意喚起
https://www.jpcert.or.jp/at/2021/at210036.html

関連文書 (英語)
OpenSSL
OpenSSL Security Advisory [24 August 2021]
https://www.openssl.org/news/secadv/20210824.txt

【3】複数のVMware製品に脆弱性

情報源
CISA Current Activity
VMware Releases Security Updates for Multiple Products
https://us-cert.cisa.gov/ncas/current-activity/2021/08/25/vmware-releases-security-updates-multiple-products

概要
複数のVMware製品には、脆弱性があります。結果として、第三者が影響を受け
るシステムを制御するなどの可能性があります。

対象となる製品は次のとおりです。

- VMware vRealize Operations
- VMware Cloud Foundation
- vRealize Suite Lifecycle Manager

この問題は、該当する製品をVMwareが提供する修正済みのバージョンに更新す
ることで解決します。詳細は、VMwareが提供する情報を参照してください。

関連文書 (英語)
VMware
VMSA-2021-0018
https://www.vmware.com/security/advisories/VMSA-2021-0018.html

【4】複数のF5 Networks製品に脆弱性

情報源
CISA Current Activity
F5 Releases August 2021 Security Advisory
https://us-cert.cisa.gov/ncas/current-activity/2021/08/25/f5-releases-august-2021-security-advisory

概要
複数のF5 Networks製品には、影響度Highを含む複数の脆弱性があります。結
果として、第三者がユーザーを詐称して重要な操作をさせることでシステム侵
害につながるなどの可能性があります。

対象となる製品は、多岐にわたります。詳細はF5 Networksが提供するアドバ
イザリ情報を参照してください。

この問題は、該当する製品をF5 Networksが提供する修正済みのバージョンに
更新するか、回避策を適用することで解決します。詳細は、F5 Networksが提
供する情報を参照してください。

関連文書 (英語)
F5 Networks
K50974556: Overview of F5 vulnerabilities (August 2021)
https://support.f5.com/csp/article/K50974556

【5】複数のソニー製品のインストーラーにDLL読み込みの脆弱性

情報源
Japan Vulnerability Notes JVN#80288258
複数のソニー製品のインストーラにおける DLL 読み込みに関する脆弱性
https://jvn.jp/jp/JVN80288258/

概要
ソニー株式会社が提供する複数の製品のインストーラーには、DLL読み込みに
関する脆弱性があります。結果として、第三者が、インストーラーを実行して
いる権限で、任意のコードを実行する可能性があります。

対象となる製品は次のとおりです。

- Sony Audio USB Driver V1.10およびそれ以前のインストーラー
- HAP Music Transfer Ver.1.3.0およびそれ以前のインストーラー

この問題は、開発者が提供する情報をもとに、最新の手順に従ってインストー
ルを行うことで解決します。
なお、本脆弱性の影響を受けるのはインストーラーの起動時のみです。すでに
製品をインストールしている場合、再インストールする必要はありません。

関連文書 (日本語)
Sony
Sony Audio USB Driver : ポータブルオーディオプレーヤー ウォークマン
https://www.sony.jp/support/walkman/download/

Sony
Sony Audio USB Driver : アクティブスピーカー
https://www.sony.jp/support/active-speaker/download/

Sony
Sony Audio USB Driver : システムステレオ
https://www.sony.jp/support/netjuke/download/

Sony
Sony Audio USB Driver : コンポーネントオーディオ
https://www.sony.jp/support/audio/download/index.html

Sony
HAP Music Transfer
https://www.sony.jp/support/audio/download/hap-music-transfer-win/

【6】Movable Typeに複数のクロスサイトスクリプティングの脆弱性

情報源
Japan Vulnerability Notes JVN#97545738
Movable Type における複数のクロスサイトスクリプティングの脆弱性
https://jvn.jp/jp/JVN97545738/

概要
Movable Typeには、複数のクロスサイトスクリプティングの脆弱性があります。
結果として、当該製品にログインしているユーザーのWebブラウザー上で、任
意のスクリプトを実行される可能性があります。

対象となるバージョンは以下のとおりです。

- Movable Type 7 r.4903およびそれ以前 (Movable Type 7系)
- Movable Type 6.8.0およびそれ以前 (Movable Type 6系)
- Movable Type Advanced 7 r.4903およびそれ以前 (Movable Type Advanced 7系)
- Movable Type Premium 1.44およびそれ以前
- Movable Type Premium Advanced 1.44およびそれ以前

この問題は、Movable Typeをシックス・アパート株式会社が提供する修正済み
のバージョンに更新することで解決します。詳細は、シックス・アパート株式
会社が提供する情報を参照してください。

関連文書 (日本語)
シックス・アパート株式会社
[重要] Movable Type 7 r.5001 / Movable Type 6.8.1 / Movable Type Premium 1.45 の提供を開始、クラウド版に新プラン S150i を追加(セキュリティアップデート)
https://www.sixapart.jp/movabletype/news/2021/08/25-1100.html

【7】baserCMSにクロスサイトスクリプティングの脆弱性

情報源
Japan Vulnerability Notes JVN#14134801
baserCMS におけるクロスサイトスクリプティングの脆弱性
https://jvn.jp/jp/JVN14134801/

概要
baserCMSユーザー会が提供するbaserCMSには、クロスサイトスクリプティング
の脆弱性があります。結果として、当該製品を使用しているサイトにアクセス
したユーザーのWebブラウザー上で、任意のスクリプトを実行される可能性が
あります。

対象となるバージョンは次のとおりです。

- baserCMS 4.5.1より前のバージョン

この問題は、該当する製品をbaserCMSユーザー会が提供する修正済みのバージョン
に更新することで解決します。詳細は、baserCMSユーザー会が提供する情報を
参照してください。

関連文書 (日本語)
baserCMSユーザー会
2021/08/26 ファイルアップロードにおけるクロスサイトスクリプティングの脆弱性
https://basercms.net/security/JVN_14134801

【8】WordPress用プラグインBooster for WooCommerceに認証回避の脆弱性

情報源
Wordfence
Critical Authentication Bypass Vulnerability Patched in Booster for WooCommerce
https://www.wordfence.com/blog/2021/08/critical-authentication-bypass-vulnerability-patched-in-booster-for-woocommerce/

概要
WordPress用プラグインBooster for WooCommerceには、認証回避の脆弱性があ
ります。結果として、遠隔の第三者が、当該製品にアカウントを持つユーザー
を詐称し、不正にログインする可能性があります。

対象となるバージョンは次のとおりです。

- Booster for WooCommerce 5.4.3およびそれ以前

この問題は、Booster for WooCommerceを開発者が提供する修正済みのバージョン
に更新することで解決します。詳細は、開発者が提供する情報を参照してくだ
さい。