<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>2010/04/18 on Yano&#39;s digital garage</title>
    <link>https://www.bravotouring.com/~yano/archives/2010/04/18/</link>
    <description>Recent content in 2010/04/18 on Yano&#39;s digital garage</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Sun, 18 Apr 2010 23:36:04 +0900</lastBuildDate>
    <atom:link href="https://www.bravotouring.com/~yano/archives/2010/04/18/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Java Deployment Toolkitの脆弱性</title>
      <link>https://www.bravotouring.com/~yano/diary/it/20100418jre6u20.htm</link>
      <pubDate>Sun, 18 Apr 2010 23:36:04 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/it/20100418jre6u20.htm</guid>
      <description>&lt;p&gt;国内でも&lt;a href=&#34;https://www-950.ibm.com/blogs/tokyo-soc/entry/javaws-201004?lang=ja&#34;&gt;Java Deployment Toolkit の脆弱性を悪用したゼロディ攻撃&lt;/a&gt;が観測され始めた模様。&lt;/p&gt;&#xA;&lt;table align=&#34;right&#34; class=&#34;Landscape&#34;&gt;&#xA;&lt;tr&gt;&#xA;&lt;td&gt;&lt;img alt=&#34;Java 6 Update 20&#34; src=&#34;https://www.bravotouring.com/~yano/images/2010/20100418jre6u20.png&#34;/&gt;&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;tr&gt;&#xA;&lt;td class=&#34;PhotoMemo&#34;&gt;&lt;a href=&#34;http://mozilla.jp/firefox/&#34;&gt;Firefox&lt;/a&gt;のアドオン→プラグイン&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;CVSSベーススコアが最高の深刻度合いを示す「10.0」で、&lt;a href=&#34;http://mozilla.jp/firefox/&#34;&gt;&lt;span class=&#34;Software&#34;&gt;Firefox&lt;/span&gt;&lt;/a&gt;でも&lt;blockquote&gt;プラグインのJava Deployment toolkit　6.0.190.4はセキュリティ上の問題があるため、ユーザ保護のために無効化します&lt;/blockquote&gt;という表示を出して強制的に無効化する措置が採られているほど&lt;span class=&#34;Serious&#34;&gt;大変深刻な大穴&lt;/span&gt;だ。&lt;/p&gt;&#xA;&lt;p&gt;何はともあれ、&lt;a href=&#34;http://www.java.com/ja/download/installed.jsp&#34;&gt;Javaのバージョン確認&lt;/a&gt;でVersion 6 Update 20になっていないユーザは&lt;a href=&#34;http://www.java.com/ja/download/&#34;&gt;無料 Java のダウンロード&lt;/a&gt;よりダウンロードして可及的速やかにアップデートしましょう。&lt;/p&gt;&#xA;&lt;p&gt;ちなみに&lt;blockquote cite=&#34;http://www.itmedia.co.jp/news/articles/1004/15/news034.html&#34;&gt;今回悪用されているのは、2008年4月にリリースされたJava 6 update 10の「Java Web Start」という機能。同機能を使ってWebサイトからプログラムを実行できるようになったため、「攻撃側にも便利な機能として使われてしまった」とトンプソン氏は指摘している。&lt;/blockquote&gt;という事で、&lt;a href=&#34;http://java.com/ja/download/faq/java_webstart.xml&#34;&gt;Java Web Start&lt;/a&gt;というのは「Javaアプレットの代替物になるリッチクライアントと言われている」代物だそうだ。&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●ITpro &lt;a href=&#34;http://itpro.nikkeibp.co.jp/&#34;&gt;http://itpro.nikkeibp.co.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://itpro.nikkeibp.co.jp/article/NEWS/20100415/347163/&#34;&gt;Javaの新しい脆弱性を突く攻撃出現、国内企業で被害を確認&lt;/a&gt; 2010年4月15日&#xA;&#x9;&lt;br/&gt;●ITmedia News &lt;a href=&#34;http://www.itmedia.co.jp/news/&#34;&gt;http://www.itmedia.co.jp/news/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1004/15/news034.html&#34;&gt;Javaの脆弱性を突く攻撃発生、歌詞サイトで悪用&lt;/a&gt; 2010年4月15日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://www.itmedia.co.jp/news/articles/1004/16/news022.html&#34;&gt;OracleがJavaの臨時アップデートを公開&lt;/a&gt; 2010年4月16日&#xA;&#x9;&lt;br/&gt;●ibm.com コミュニティー &lt;a href=&#34;https://www-950.ibm.com/&#34;&gt;https://www-950.ibm.com/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;https://www-950.ibm.com/blogs/tokyo-soc/entry/javaws-201004?lang=ja&#34;&gt;Java Deployment Toolkit の脆弱性を悪用したゼロディ攻撃を観測&lt;/a&gt; 2010年4月15日&#xA;&#x9;&lt;br/&gt;●Japan Vulnerability Notes &lt;a href=&#34;http://jvn.jp/&#34;&gt;http://jvn.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://jvn.jp/cert/JVNVU886582/&#34;&gt;JVNVU#886582: Oracle Sun Java Deployment Toolkit に引数の検証処理に問題&lt;/a&gt; 2010年4月16日&#xA;&#x9;&lt;br/&gt;●Java.com &lt;a href=&#34;http://www.java.com/ja/&#34;&gt;http://www.java.com/ja/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://www.java.com/ja/download/&#34;&gt;無料 Java のダウンロード&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://www.java.com/ja/download/installed.jsp&#34;&gt;Javaのバージョン確認&lt;/a&gt;&#xA;&lt;br/&gt;●Wikipedia &lt;a href=&#34;http://ja.wikipedia.org/&#34;&gt;http://ja.wikipedia.org/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://ja.wikipedia.org/wiki/Java%E3%82%A2%E3%83%97%E3%83%AC%E3%83%83%E3%83%88&#34;&gt;Javaアプレット&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://ja.wikipedia.org/wiki/Java_Web_Start&#34;&gt;Java Web Start&lt;/a&gt;&#xA;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
