2009年12月4日金曜日

4日 金曜日、先負

+ Linux kernel 2.6.30.10 released
http://www.kernel.org/pub/linux/kernel/v2.6/ChangeLog-2.6.30.10

サーバメンテナンスのお知らせ(2009年12月7日)
http://www.trendmicro.co.jp/support/news.asp?id=1335

JVNDB-2009-002295 Mozilla Firefox の長大な文字列の処理における任意のコードを実行される脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002295.html

JVNDB-2009-002294 Mozilla Firefox の XPCOM 実装における任意の JavaScript を実行される脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002294.html

JVNDB-2009-002293 Mozilla Firefox/SeaMonkey の GIF 画像パーサにおけるバッファオーバーフローの脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002293.html

Apple released some Java updates today APPLE-SA--1 & 2 (for 10.5 and 10.6). Fixes a number of security issues so updating is a good idea.
http://isc.sans.org/diary.html?storyid=7684

Adobe Illustrator Buffer Overflow in Processing DSC Comment Field Lets Remote Users Execute Arbitrary Code
http://securitytracker.com/alerts/2009/Dec/1023276.html

DISA UNIX Security Readiness Review (SRR) Evaluation Scripts Let Local Users Gain Root Privileges
http://securitytracker.com/alerts/2009/Dec/1023265.html

Microsoft Internet Explorer 'Style' Object Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/37085

Mozilla Firefox CVE-2009-3382 Remote Memory Corruption Vulnerability
http://www.securityfocus.com/bid/36866

Multiple Vendor TLS Protocol Session Renegotiation Security Vulnerability
http://www.securityfocus.com/bid/36935

IPsec-Tools Prior to 0.7.2 Multiple Remote Denial Of Service Vulnerabilities
http://www.securityfocus.com/bid/34765

acpid Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/34692

Mozilla Firefox Floating Point Conversion Heap Overflow Vulnerability
http://www.securityfocus.com/bid/36851

Mozilla Firefox and SeaMonkey 'libpr0n' GIF Parser Heap Based Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/36855

Mozilla Firefox and SeaMonkey Proxy Auto-Configuration File Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/36856

Mozilla Firefox and Seamonkey Regular Expression Parsing Heap Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/35891

Mozilla Firefox Download Manager World Writable File Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/36852

Mozilla Firefox Form History Information Disclosure Vulnerability
http://www.securityfocus.com/bid/36853

Mozilla Firefox 'document.getSelect' Cross Domain Information Disclosure Vulnerability
http://www.securityfocus.com/bid/36858

Mozilla Firefox CVE-2009-3380 Multiple Remote Memory Corruption Vulnerabilities
http://www.securityfocus.com/bid/36871

Mozilla Firefox CVE-2009-3379 Multiple Remote Memory Corruption Vulnerabilities
http://www.securityfocus.com/bid/36875

Mozilla Firefox XPCOM Utility Chrome Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/36857

Mozilla Firefox and SeaMonkey Download Filename Spoofing Vulnerability
http://www.securityfocus.com/bid/36867

libwmf WMF Image File Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/34792

Libpng 1-bit Interlaced Images Information Disclosure Vulnerability
http://www.securityfocus.com/bid/35233

Adobe Illustrator Encapsulated Postscript File Remote Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/37192

DAZ Studio Scripting Support Remote Command Execution Vulnerability
http://www.securityfocus.com/bid/37176

udev Path Encoding Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/34539

Adobe Flash Player APSB09-19 Multiple Unspecified Remote Vulnerabilities
http://www.securityfocus.com/bid/37199




+ Linux kernel 2.6.32 released
http://www.kernel.org/pub/linux/kernel/v2.6/ChangeLog-2.6.32
http://www.linux.org/news/2009/12/03/0001.html

+ Multiple Security Vulnerabilities in the libexpat Library May Lead to a Denial of Service (DoS) Condition
http://sunsolve.sun.com/search/document.do?assetkey=1-66-273630-1

+ Security Vulnerability in wget(1) Related to Certificate Parsing may Allow Encrypted HTTP Communication to be Intercepted Using a Man-in-the-Middle (MITM) Attack
http://sunsolve.sun.com/search/document.do?assetkey=1-66-273590-1

+ Two Security Vulnerabilities in GNU tar (see gtar(1)) May Lead to Files Being Overwritten, Execution of Arbitrary Code, or a Denial of Service (DoS)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-273551-1

+ Security vulnerability in Solaris Pidgin (see pidgin(1)), Versions Prior to 2.5.9 may Lead to Execution of Arbitrary Code or a Denial of Service (DoS) Condition
http://sunsolve.sun.com/search/document.do?assetkey=1-66-266908-1

+ Security Vulnerabilities in the Apache 2 "mod_perl2" Module Components "PerlRun.pm" and "Status.pm" May Lead to Denial of Service (DoS) or Unauthorized Access to Data
http://sunsolve.sun.com/search/document.do?assetkey=1-66-272230-1

+ Multiple Security Vulnerabilities in the libexpat Library May Lead to a Denial of Service (DoS) Condition
http://sunsolve.sun.com/search/document.do?assetkey=1-66-273630-1

+ FreeBSD-SA-09:17.freebsd-update: Inappropriate directory permissions in freebsd-update(8)
http://security.freebsd.org/advisories/FreeBSD-SA-09:17.freebsd-update.asc

+ FreeBSD-SA-09:16.rtld: Improper environment sanitization in rtld(1)
http://security.freebsd.org/advisories/FreeBSD-SA-09:16.rtld.asc

+ FreeBSD-SA-09:15.ssl: SSL protocol flaw
http://security.freebsd.org/advisories/FreeBSD-SA-09:15.ssl.asc

+ libpng 1.2.41 released
http://www.libpng.org/pub/png/libpng.html

[ANNOUNCE] Apache CouchDB 0.9.2 has been released
http://couchdb.apache.org/downloads.html

[ANNOUNCE] Apache CouchDB 0.10.1 has been released
http://couchdb.apache.org/downloads.html

Official support for NVIDIA graphics cards on amd64 architecture
http://www.freebsd.org/news/newsflash.html#event20091203:01
http://www.nvnews.net/vbulletin/showthread.php?t=142120

MySQL 5.1.42 (Not yet released)
http://dev.mysql.com/doc/refman/5.1/en/news-5-1-42.html

PostgreSQL Data Wizard 9.12 released
http://www.postgresql.org/about/news.1168

PostgreSQL@FOSDEM 2010 - Call for talks
http://www.postgresql.org/about/news.1167

CompareData 1.6.0 is released
http://www.postgresql.org/about/news.1165

New Open Source Project for PostgreSQL web front end
http://www.postgresql.org/about/news.1164

DeZign for Databases V6.0 Adds Support for Bidirectional Synchronization of Models and Databases
http://www.postgresql.org/about/news.1163

DeZign for Databases V6 Adds Support for Bidirectional Synchronization of Models and Databases
http://www.postgresql.org/about/news.1162

MySQL 5.0.89 (Not yet released)
http://dev.mysql.com/doc/refman/5.0/en/news-5-0-89.html

UPDATE: Cisco Security Advisory: Transport Layer Security Renegotiation Vulnerability
http://www.cisco.com/en/US/products/products_security_advisory09186a0080b01d1d.shtml

定期サーバメンテナンスのお知らせ(2009年12月11日)
http://www.trendmicro.co.jp/support/news.asp?id=1332

Debian : New request-tracker packages fix session hijack vulnerability
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31033

Debian : New gforge packages fix denial of service
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31034

FreeBSD : ssl
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31036

FreeBSD : rtld
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31037

FreeBSD : freebsd-update
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31038

Mandriva : mozilla-thunderbird
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31029

Red Hat : Important: kernel-rt security, bug fix, and enhancement update
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31035

Slackware Linux : slackware-security bind
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31030

Debian : New openldap2.3/openldap packages fix SSL certificate verification weakness
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31032

RHBA-2009:1634-1: glibc bug fix update
http://rhn.redhat.com/errata/RHBA-2009-1634.html

最も安全な国別ドメインは「日本」、「カメルーン」は3割以上が危険
米マカフィーが2700万サイトを調査、「危険なサイト」の割合を算出
http://itpro.nikkeibp.co.jp/article/Research/20091203/341530/?ST=security

「ワンクリック詐欺」の相談が過去最多、1カ月で900件を突破
IPAが注意喚起、「安易に『はい』をクリックするな!」
http://itpro.nikkeibp.co.jp/article/Research/20091203/341529/?ST=security

FreeBSD Security Advisory FreeBSD-SA-09:15.ssl [REVISED]
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00047.html

[ MDVSA-2009:310 ] openssl
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00045.html

CORE-2009-0911: DAZ Studio Arbitrary Command Execution
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00043.html

[USN-863-1] QEMU vulnerability
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00044.html

[ MDVSA-2009:309 ] ntp
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00041.html

[ MDVSA-2009:308 ] gnutls
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00046.html

[ MDVSA-2009:113-1 ] cyrus-sasl
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00042.html

[ MDVSA-2009:112-1 ] ipsec-tools
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00036.html

[ MDVSA-2009:108-1 ] zsh
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00039.html

[ MDVSA-2009:107-1 ] acpid
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00035.html

[ MDVSA-2009:106-1 ] libwmf
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00038.html

[ MDVSA-2009:103-1 ] udev
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00037.html

[SECURITY] [DSA 1945-1] New gforge packages fix denial of service
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00032.html

[SECURITY] [DSA 1944-1] New request-tracker packages fix session hijack vulnerability
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00031.html

[ MDVSA-2009:197-3 ] nss
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00033.html

[ MDVSA-2009:217-3 ] mozilla-thunderbird
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00034.html

FreeBSD Security Advisory FreeBSD-SA-09:17.freebsd-update
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00029.html

FreeBSD Security Advisory FreeBSD-SA-09:16.rtld
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00030.html

FreeBSD Security Advisory FreeBSD-SA-09:15.ssl
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00028.html

U.S. Defense Information Systems Agency (DISA) Unix Security Readiness Review (SRR) root compromise
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00040.html

Adobe Illustrator CS4 (V14.0.0) Encapsulated Postscript (.eps) Overlong DSC Comment Buffer Overflow
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00026.html

[ MDVSA-2009:121-1 ] lcms
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00025.html

[SECURITY] [DSA 1943-1] New openldap2.3/openldap packages fix SSL certificate verification weakn
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00024.html

Avast false positives
http://isc.sans.org/diary.html?storyid=7681

FreeBSD 'freebsd-update' Unsafe Directory Permissions Lets Local Users Read Certain Files
http://securitytracker.com/alerts/2009/Dec/1023263.html

transfig ".fig" File Parsing Buffer Overflow
http://secunia.com/advisories/37577/

FreeBSD freebsd-update Insecure Directory Permissions
http://secunia.com/advisories/37575/

Sun Java System Portal Server Gateway Cross-Site Scripting Vulnerabilities
http://secunia.com/advisories/37574/

Drupal Taxonomy Timer Module SQL Injection Vulnerability
http://secunia.com/advisories/37573/

Xfig ".fig" File Parsing Buffer Overflow
http://secunia.com/advisories/37571/

Debian update for openldap
http://secunia.com/advisories/37569/

Sun Products NSS TLS Session Renegotiation Plaintext Injection Vulnerability
http://secunia.com/advisories/37566/

Adobe Illustrator Encapsulated Postscript Parsing Vulnerability
http://secunia.com/advisories/37563/

IBM WebSphere Application Server for z/OS Multiple Vulnerabilities
http://secunia.com/advisories/37545/

FreeBSD OpenSSL TLS Session Renegotiation Plaintext Injection Vulnerability
http://secunia.com/advisories/37544/

Fedora update for wget
http://secunia.com/advisories/37539/

Fedora update for libsndfile
http://secunia.com/advisories/37538/

Slackware update for bind
http://secunia.com/advisories/37528/

Golden FTP Server "DELE" Command Directory Traversal Vulnerability
http://secunia.com/advisories/37527/

SUSE update for kernel
http://secunia.com/advisories/37521/

Joomla Kide Shoutbox Component Security Bypass
http://secunia.com/advisories/37508/

Cacti Cross-Site Request Forgery
http://secunia.com/advisories/37484/

Adobe Illustrator Encapsulated Postscript Memory Corruption Vulnerability
http://www.vupen.com/english/advisories/2009/3396

IBM WebSphere Application Server for z/OS Multiple Vulnerabilities
http://www.vupen.com/english/advisories/2009/3395

Sun Java System Portal Server Gateway Cross Site Scripting Issues
http://www.vupen.com/english/advisories/2009/3394

Sun Products SSL/TLS Session Renegotiation Plaintext Injection Issue
http://www.vupen.com/english/advisories/2009/3393

Taxonomy Timer Module for Drupal Remote SQL Injection Vulnerability
http://www.vupen.com/english/advisories/2009/3388

OrzHTTPd Format String Exploit
http://www.exploit-db.com/exploits/10282

PHP 'ini_restore()' Memory Information Disclosure Vulnerability
http://www.exploit-db.com/exploits/10296

DAZ Studio Arbitrary Command Execution
http://www.exploit-db.com/exploits/10295

Adobe Illustrator CS4 v14.0.0 Encapsulated Postscript (.eps) Buffer Overflow Exploit
http://www.exploit-db.com/exploits/10281

NTP 'ntpq' Stack Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/34481

NTP 'ntpd' Autokey Stack Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/35017

PostgreSQL Conversion Encoding Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/34090

Wireshark 1.2.2 and 1.0.9 Multiple Vulnerabilities
http://www.securityfocus.com/bid/36846

GStreamer gst-plugins-good 'gstpngdec.c' PNG Output Buffer Integer Overflow Vulnerability
http://www.securityfocus.com/bid/35172

Wireshark ERF File Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/36591

Expat UTF-8 Character XML Parsing Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/36097

Mozilla NSS NULL Character CA SSL Certificate Validation Security Bypass Vulnerability
http://www.securityfocus.com/bid/35888

GnuTLS NULL Character CA SSL Certificate Validation Security Bypass Vulnerability
http://www.securityfocus.com/bid/35952

GnuTLS Prior to 2.6.6 Multiple Remote Vulnerabilities
http://www.securityfocus.com/bid/34783

Cyrus SASL 'sasl_encode64()' Remote Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/34961

Sun Java SE November 2009 Multiple Security Vulnerabilities
http://www.securityfocus.com/bid/36881

IPsec-Tools Prior to 0.7.2 Multiple Remote Denial Of Service Vulnerabilities
http://www.securityfocus.com/bid/34765

acpid Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/34692

FreeType Multiple Integer Overflow Vulnerabilities
http://www.securityfocus.com/bid/34550

Sun Solaris Sockets Direct Protocol (SDP) Driver 'sdp(7D)' Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/36904

Microsoft Internet Explorer 'Style' Object Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/37085

Microsoft Windows Embedded OpenType Font Engine Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/36029

Microsoft Windows Kernel NULL Pointer Dereference Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/36939

RT Session Fixation Vulnerability
http://www.securityfocus.com/bid/37162

Microsoft Windows Kernel GDI Data Validation Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/36941

Mozilla Firefox CVE-2009-3382 Remote Memory Corruption Vulnerability
http://www.securityfocus.com/bid/36866

Mozilla Firefox CVE-2009-3380 Multiple Remote Memory Corruption Vulnerabilities
http://www.securityfocus.com/bid/36871

Wget NULL Character CA SSL Certificate Validation Security Bypass Vulnerability
http://www.securityfocus.com/bid/36205

OpenLDAP X.509 Certificate NULL Character Certificate Validation Security Bypass Vulnerability
http://www.securityfocus.com/bid/36844

Mozilla Firefox XPCOM Utility Chrome Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/36857

Mozilla Firefox and SeaMonkey Download Filename Spoofing Vulnerability
http://www.securityfocus.com/bid/36867

Mozilla Firefox Floating Point Conversion Heap Overflow Vulnerability
http://www.securityfocus.com/bid/36851

Microsoft Active Directory LDAP Request Stack Exhaustion Denial Of Service Vulnerability
http://www.securityfocus.com/bid/36918

Mozilla Firefox and SeaMonkey 'libpr0n' GIF Parser Heap Based Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/36855

Mozilla Firefox and SeaMonkey Proxy Auto-Configuration File Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/36856

Mozilla Firefox Download Manager World Writable File Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/36852

Mozilla Firefox Form History Information Disclosure Vulnerability
http://www.securityfocus.com/bid/36853

GNU Tar Dot_Dot Function Remote Directory Traversal Vulnerability
http://www.securityfocus.com/bid/25417

libxml2 'xmlSAX2Characters()' Integer Overflow Vulnerability
http://www.securityfocus.com/bid/32326

libxml XML Entity Name Heap Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/31126

GNU TAR and CPIO safer_name_suffix Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/26445

libxml2 'xmlBufferResize()' Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/32331

udev Netlink Message Validation Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/34536

PostgreSQL Multiple Security Vulnerabilities
http://www.securityfocus.com/bid/36314

PostgreSQL Multiple Privilege Escalation and Denial of Service Vulnerabilities
http://www.securityfocus.com/bid/27163

Apache mod_proxy_ftp Module NULL Pointer Dereference Denial Of Service Vulnerability
http://www.securityfocus.com/bid/36260

Apache APR and APR-util Multiple Integer Overflow Vulnerabilities
http://www.securityfocus.com/bid/35949

Apache 'mod_deflate' Remote Denial Of Service Vulnerability
http://www.securityfocus.com/bid/35623

Linux Kernel 'nfs4_proc_lock()' Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/36936

Linux Kernel 'megaraid_sas' Driver Insecure File Permission Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37019

libsndfile CAF Processing Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/33963

libsndfile VOC and AIFF Processing Buffer Overflow Vulnerabilities
http://www.securityfocus.com/bid/34978

Huawei MT882 Cross Site Scripting and Information Disclosure Vulnerabilities
http://www.securityfocus.com/bid/37194

Linux kernel 'O_EXCL' NFSv4 Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/36472

phpMyFAQ 2.5.4 and Prior Multiple Cross Site Scripting Vulnerabilities
http://www.securityfocus.com/bid/37180

Linux Kernel eCryptfs Lower Dentry Null Pointer Dereference Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/36639

Linux Kernel 2.4 and 2.6 Multiple Local Information Disclosure Vulnerabilities
http://www.securityfocus.com/bid/36304

Linux Kernel 'pipe.c' Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/36901

Linux Kernel '/drivers/net/r8169.c' Out-of-IOMMU Error Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/36706

Linux Kernel with SELinux 'mmap_min_addr' Low Memory NULL Pointer Dereference Vulnerability
http://www.securityfocus.com/bid/36051

Xfig and Transfig '.fig' File Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/37193

Linux Kernel 'PER_CLEAR_ON_SETID' Incomplete Personality List Access Validation Weakness
http://www.securityfocus.com/bid/35647

Linux Kernel '__scm_destroy()' Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/32154

Linux Kernel Multiple Protocols Local Information Disclosure Vulnerabilities
http://www.securityfocus.com/bid/36176

Linux Kernel 'e1000/e1000_main.c' Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/35185

Linux Kernel 'clear_child_tid()' Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/35930

Mozilla Firefox and Seamonkey Regular Expression Parsing Heap Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/35891

Adobe Illustrator Encapsulated Postscript File Remote Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/37192

Linux Kernel 'exit_notify()' CAP_KILL Verification Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/34405

Linux Kernel 'sendmsg()' Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/32516

Mozilla Firefox CVE-2009-3379 Multiple Remote Memory Corruption Vulnerabilities
http://www.securityfocus.com/bid/36875

Libpng 1-bit Interlaced Images Information Disclosure Vulnerability
http://www.securityfocus.com/bid/35233

GForge Insecure Temporary File Creation Vulnerability
http://www.securityfocus.com/bid/37195

Thatware 'root_path' Parameter Multiple Remote File Include Vulnerabilities
http://www.securityfocus.com/bid/37191

udev Path Encoding Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/34539

FreeBSD 'freebsd-update' Utility Insecure Directory Permissions Vulnerability
http://www.securityfocus.com/bid/37190

ISC BIND 9 DNSSEC Query Response Additional Section Remote Cache Poisoning Vulnerability
http://www.securityfocus.com/bid/37118

FreeBSD 'execl()' Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37154

Multiple Vendor TLS Protocol Session Renegotiation Security Vulnerability
http://www.securityfocus.com/bid/36935

Expat Unspecified XML Parsing Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/37203

QEMU Virtio Networking Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/37201

Security Readiness Review Evaluation Scripts Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37200

Adobe Flash Player APSB09-19 Multiple Unspecified Remote Vulnerabilities
http://www.securityfocus.com/bid/37199

Microsoft December 2009 Advance Notification Multiple Vulnerabilities
http://www.securityfocus.com/bid/37196

DAZ Studio Scripting Support Remote Command Execution Vulnerability
http://www.securityfocus.com/bid/37176

2009年12月3日木曜日

3日 木曜日、友引

+ Linux kernel 2.6.32 released
http://www.kernel.org/pub/linux/kernel/v2.6/ChangeLog-2.6.32

【注意喚起】ワンクリック不正請求に関する相談急増!
パソコン利用者にとっての対策は、まずは手口を知ることから!
http://www.ipa.go.jp/security/topics/alert20080909.html

コンピュータウイルス・不正アクセスの届出状況[11月分]について
  ―ワンクリック不正請求相談の急増を受け、対策情報ページを公開―
http://www.ipa.go.jp/security/txt/2009/12outline.html

JVNVU#418861 BIND 9 の DNSSEC 検証処理における脆弱性
http://jvn.jp/cert/JVNVU418861/index.html

JVNDB-2009-002292 Mozilla Firefox で使用される liboggplay における任意のコードを実行される脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002292.html

JVNDB-2009-002291 Mozilla Firefox で使用される libvorbis における任意のコードを実行される脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002291.html

JVNDB-2009-002290 Mozilla Firefox で使用される liboggz における任意のコードを実行される脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002290.html

JVNDB-2009-002289 Mozilla Firefox における Web ワーカーの再帰的生成処理に関する任意のコードを実行される脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002289.html

Novell eDirectory Buffer Overflow in Processing Service Requests Lets Remote Users Execute Arbitrary Code
http://securitytracker.com/alerts/2009/Dec/1023262.html

Sun Java Enterprise System Protocol Flaw in SSL Renegotiation Lets Remote Users Conduct Man-in-the-Middle Attacks
http://securitytracker.com/alerts/2009/Dec/1023261.html

Sun Java System Portal Server Gateway Input Validation Flaw Permits Cross-Site Scripting Attacks
http://securitytracker.com/alerts/2009/Dec/1023260.html

Little CMS Memory Leak and Multiple Memory Corruption Vulnerabilities
http://www.securityfocus.com/bid/34185

Little CMS Monochrome Profiles Null Pointer Dereference Denial of Service Vulnerability
http://www.securityfocus.com/bid/34411




+ Security Vulnerability in the Transport Layer Security (TLS) and Secure Sockets Layer 3.0 (SSLv3) Protocols Involving Handshake Renegotiation Affects Network Security Services (NSS)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-273350-1

- Cross-Site Scripting (XSS) Vulnerabilities in Sun Java System Portal Server's Gateway May Lead to Execution of Arbitrary Code
http://sunsolve.sun.com/search/document.do?assetkey=1-66-269368-1

- Security Vulnerability in Mozilla Thunderbird Related to SSL Certificates May Cause Arbitrary Code Execution
http://sunsolve.sun.com/search/document.do?assetkey=1-66-269468-1

- HPSBNS02475 SSRT090068 rev.1 - HP NonStop Servers, Unauthorized Access to Data, Denial of Service (DoS), Execution of Arbitrary Code
http://www11.itrc.hp.com/service/cki/docDisplay.do?docLocale=en&docId=emr_na-c01923646-1

[ANNOUNCE] ANN: Database Designer for PostgreSQL 1.2.9 released!
http://microolap.com/products/database/postgresql-designer/download/

[ANNOUNCE] Apache Directory Studio 1.5.1 released
http://directory.apache.org/studio/downloads.html

GCC 4.5.0 development status
http://gcc.gnu.org/ml/gcc/2009-12/msg00019.html

FreeBSD : rtld patch for 7.2-RELEASE
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31021

Independent Researcher : 40 vulnerabilities in SMF 1.1.10/SMF 2.0RC2 by elhacker.net (Simple Audit)
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31023

Secunia : Lateral Arts Photobox uploader ActiveX Control Buffer Overflow
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31024

Secunia : Roxio Creator Image Rendering Integer Overflow Vulnerability
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31025

SuSE : bind
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31020

Gentoo Linux : OpenSSL: Multiple vulnerabilities
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31022

Call for Papers - you Sh0t the Sheriff 4 - Security Conference, Brazil
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00023.html

Secunia Research: Roxio Creator Image Rendering Integer Overflow Vulnerability
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00015.html

Secunia Research: Lateral Arts Photobox uploader ActiveX Control Buffer Overflow
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00021.html

Same-origin policy bypass vulnerabilities in several VPN products reported
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00020.html

vulnerabilities in SMF 1.1.10/SMF 2.0RC2 by elhacker.net (Simple Audit)
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00016.html

[ GLSA 200912-01 ] OpenSSL: Multiple vulnerabilities
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00018.html

Microsoft Black Screen of Death - Fact of Fiction?
http://isc.sans.org/diary.html?storyid=7672

Updates to Sysinternals Toolkit
http://isc.sans.org/diary.html?storyid=7675

SPAM and Malware taking advantage of H1N1 concerns
http://isc.sans.org/diary.html?storyid=7678

BlackBerry Products PDF Distiller Unspecified Vulnerabilities
http://secunia.com/advisories/37562/

HP NonStop Server Privilege Escalation
http://secunia.com/advisories/37560/

Fedora update for roundcubemail
http://secunia.com/advisories/37559/

Fedora update for cups
http://secunia.com/advisories/37558/

Novell eDirectory NDS Verb 0x1 Request Integer Overflow Vulnerability
http://secunia.com/advisories/37554/

TEKUVA Password Reminder Hardcoded Password Security Issue
http://secunia.com/advisories/37553/

Joomla Joaktree Component "treeId" SQL Injection Vulnerability
http://secunia.com/advisories/37535/

Theeta CMS "start" SQL Injection Vulnerability
http://secunia.com/advisories/37529/

SUSE update for bind
http://secunia.com/advisories/37523/

SweetRice File Inclusion Vulnerabilities
http://secunia.com/advisories/37522/

phpMyFAQ Multiple Cross-Site Scripting Vulnerabilities
http://secunia.com/advisories/37520/

Gentoo update for openssl
http://secunia.com/advisories/37512/

Photobox Uploader ActiveX Control Buffer Overflow Vulnerability
http://secunia.com/advisories/37492/

dotDefender Cross-Site Request Forgery
http://secunia.com/advisories/37459/

Pligg Cross-Site Scripting and Cross-Site Request Forgery
http://secunia.com/advisories/37349/

Lateral Arts Uploader ActiveX Control Buffer Overflow Vulnerability
http://secunia.com/advisories/37138/

Roxio Creator Image Rendering Integer Overflow Vulnerability
http://secunia.com/advisories/36069/

HP NonStop Server Lets Local Users Gain Elevated Privileges and Deny Service
http://securitytracker.com/alerts/2009/Dec/1023259.html

Novell eDirectory NDS Verb 0x1 Remote Integer Overflow Vulnerability
http://www.vupen.com/english/advisories/2009/3379

TYPO3 Extensions Multiple SQL Injection and Cross Site Scripting Issues
http://www.vupen.com/english/advisories/2009/3378

Photobox Uploader ActiveX Control Buffer Overflow Vulnerability
http://www.vupen.com/english/advisories/2009/3377

Lateral Arts Uploader ActiveX Control Buffer Overflow Vulnerability
http://www.vupen.com/english/advisories/2009/3376

Roxio Creator Image Dimensions Integer Overflow Vulnerability
http://www.vupen.com/english/advisories/2009/3375

ActivePerl Compress Modules Two Off-by-One Vulnerabilities
http://www.vupen.com/english/advisories/2009/3374

HP NonStop Server Local Privilege Escalation and DoS Vulnerability
http://www.vupen.com/english/advisories/2009/3373

BlackBerry Products PDF Distiller Code Execution Vulnerabilities
http://www.vupen.com/english/advisories/2009/3372

Drupal Taxonomy Timer Module SQL Injection Vulnerability
http://www.securityfocus.com/bid/37189

Little CMS Memory Leak and Multiple Memory Corruption Vulnerabilities
http://www.securityfocus.com/bid/34185

Little CMS Monochrome Profiles Null Pointer Dereference Denial of Service Vulnerability
http://www.securityfocus.com/bid/34411

Linux Kernel 'pipe.c' Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/36901

Linux Kernel 2.4 and 2.6 Local Information Disclosure Vulnerability
http://www.securityfocus.com/bid/36827

Linux Kernel 'unix_stream_connect()' Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/36723

Linux kernel 'O_EXCL' NFSv4 Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/36472

Linux Kernel 64-bit Kernel Register Memory Leak Local Information Disclosure Vulnerability
http://www.securityfocus.com/bid/36576

Linux Kernel AppleTalk Driver IP Over DDP Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/36379

Linux Kernel r128 Driver CCE Initialization NULL Pointer Dereference Denial of Service Vulnerability
http://www.securityfocus.com/bid/36824

Linux Kernel 2.4 and 2.6 Multiple Local Information Disclosure Vulnerabilities
http://www.securityfocus.com/bid/36304

Linux Kernel 'nfs4_proc_lock()' Local Denial of Service Vulnerability
http://www.securityfocus.com/bid/36936

Roundcube Webmail Background Attributes Email Message HTML Injection Vulnerability
http://www.securityfocus.com/bid/33372

Roundcube Webmail Multiple Cross Site Request Forgery Vulnerabilities
http://www.securityfocus.com/bid/36920

Photobox Uploader ActiveX Control URL Parsing Stack Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/37187

Multiple Vendor TLS Protocol Session Renegotiation Security Vulnerability
http://www.securityfocus.com/bid/36935

Multiple VNC Clients Multiple Integer Overflow Vulnerabilities
http://www.securityfocus.com/bid/33568

SafeNet SoftRemote Policy File Handling Remote Buffer Overflow Vulnerabilities
http://www.securityfocus.com/bid/36907

Pligg Cross Site Scripting And Request Forgery Remote Vulnerabilities
http://www.securityfocus.com/bid/37185

FreeBSD 'execl()' Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37154

Computer Associates ARCserve Backup Multiple Remote Vulnerabilities
http://www.securityfocus.com/bid/31684

Roxio Creator Image Parsing Integer Overflow Vulnerability
http://www.securityfocus.com/bid/37183

Autodesk Maya MEL Script Nodes Remote Command Execution Vulnerability
http://www.securityfocus.com/bid/36636

Autodesk Softimage Scene TOC File Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/36637

Autodesk 3ds Max Application Callbacks Arbitrary Command Execution Vulnerability
http://www.securityfocus.com/bid/36634

Sun Java System Portal Server Multiple Unspecified Cross Site Scripting Vulnerabilities
http://www.securityfocus.com/bid/37186

phpMyFAQ 2.5.4 and Prior Multiple Unspecified Cross Site Scripting Vulnerabilities
http://www.securityfocus.com/bid/37180

Asterisk RTP Comfort Noise Processing Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/37153

RT Session Fixation Vulnerability
http://www.securityfocus.com/bid/37162

Ciamos 'module_path' Parameter Remote File Include Vulnerability
http://www.securityfocus.com/bid/37160

Simple Machines Forum Multiple Security Vulnerabilities
http://www.securityfocus.com/bid/37182

CUPS 'kerberos' Parameter Cross Site Scripting Vulnerability
http://www.securityfocus.com/bid/36958

Joomla! mojoBlog Component Multiple Remote File Include Vulnerabilities
http://www.securityfocus.com/bid/37179

Joomla! Joaktree Component 'treeId' Parameter SQL Injection Vulnerability
http://www.securityfocus.com/bid/37178

ISC BIND 9 DNSSEC Query Response Additional Section Remote Cache Poisoning Vulnerability
http://www.securityfocus.com/bid/37118

Novell eDirectory 'NDS Verb 0x1' Request Heap Based Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/37184

HP NonStop Server Unspecified Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37181

Oracle Database Text Component 'ctxsys.drvxtabc.create_tables' Remote SQL Injection Vulnerability
http://www.securityfocus.com/bid/36748

ISPworker Download.PHP Multiple Directory Traversal Vulnerabilities
http://www.securityfocus.com/bid/26277

2009年12月2日水曜日

CentOS 5.4 上の MySQL と php をアップデート

 CentOS 5.4 上で php の 5.3 系を利用する必要があったので、アップデートを試みた。

1. yum にプロキシ設定
 /etc/yum.conf に proxy, proxy_username, proxy_password を追記した。

2. レポジトリ情報を追加
# wget http://download.fedora.redhat.com/pub/epel/5/i386/epel-release-5-3.noarch.rpm
# wget http://dag.wieers.com/rpm/packages/rpmforge-release/rpmforge-release-0.3.6-1.el5.rf.i386.rpm
# wget http://rpms.famillecollet.com/el5.i386/remi-release-5-6.el5.remi.noarch.rpm
# rpm -Uvh remi-release-5*.rpm epel-release-5*.rpm

3. php パッケージの確認
# yum --enablerepo remi list php*
Loaded plugins: fastestmirror
Loading mirror speeds from cached hostfile
* epel: ftp.iij.ad.jp
* remi: iut-info.univ-reims.fr
* rpmforge: apt.sw.be
Installed Packages
php.i386 5.1.6-23.2.el5_3 installed
php-cli.i386 5.1.6-23.2.el5_3 installed
php-common.i386 5.1.6-23.2.el5_3 installed
php-mbstring.i386 5.1.6-23.2.el5_3 installed
php-mysql.i386 5.1.6-23.2.el5_3 installed
php-pdo.i386 5.1.6-23.2.el5_3 installed
Available Packages
php.i386 5.3.1-1.el5.remi remi
php-IDNA_Convert.noarch 0.6.3-2.el5 epel
...

 php 5.3.1 発見!

4. php パッケージの更新
# yum update php -y
Loaded plugins: fastestmirror
Loading mirror speeds from cached hostfile
* epel: ftp.iij.ad.jp
* remi: iut-info.univ-reims.fr
* rpmforge: apt.sw.be
Setting up Update Process
Resolving Dependencies
--> Running transaction check
...
Dependencies Resolved

================================================================================
Package Arch Version Repository Size
================================================================================
Updating:
php i386 5.3.1-1.el5.remi remi 1.3 M
Installing for dependencies:
libedit i386 2.11-2.20080712cvs.el5 epel 79 k
mysql-libs i386 5.1.41-1.el5.remi remi 2.1 M
sqlite2 i386 2.8.17-2.el5.remi remi 170 k
Updating for dependencies:
php-cli i386 5.3.1-1.el5.remi remi 2.5 M
php-common i386 5.3.1-1.el5.remi remi 945 k
php-mbstring i386 5.3.1-1.el5.remi remi 2.1 M
php-mysql i386 5.3.1-1.el5.remi remi 140 k
php-pdo i386 5.3.1-1.el5.remi remi 162 k

Transaction Summary
================================================================================
Install 3 Package(s)
Update 6 Package(s)
Remove 0 Package(s)

Total download size: 9.5 M
Downloading Packages:
(1/9): libedit-2.11-2.20080712cvs.el5.i386.rpm 79 kB 00:00
(2/9): php-mysql-5.3.1-1.el5.remi.i386.rpm 140 kB 00:00
(3/9): php-pdo-5.3.1-1.el5.remi.i386.rpm 162 kB 00:01
(4/9): sqlite2-2.8.17-2.el5.remi.i386.rpm 170 kB 00:02
(5/9): php-common-5.3.1-1.el5.remi.i386.rpm 945 kB 00:05
(6/9): php-5.3.1-1.el5.remi.i386.rpm 1.3 MB 00:02
(7/9): php-mbstring-5.3.1-1.el5.remi.i386.rpm 2.1 MB 00:00
(8/9): mysql-libs-5.1.41-1.el5.remi.i386.rpm 2.1 MB 00:03
(9/9): php-cli-5.3.1-1.el5.remi.i386.rpm 2.5 MB 00:04
--------------------------------------------------------------------------------
Total 243 kB/s 9.5 MB 00:39

Running rpm_check_debug
Running Transaction Test
Finished Transaction Test


Transaction Check Error:
file /etc/my.cnf from install of mysql-libs-5.1.41-1.el5.remi.i386 conflicts with file from package mysql-5.0.77-3.el5.i386
...
Error Summary
-------------

 MySQL もアップデートしなくてはいけないようだと分かった。

5. MySQL パッケージの確認
# yum --enablerepo remi list mysql*
Loaded plugins: fastestmirror
Loading mirror speeds from cached hostfile
* epel: ftp.iij.ad.jp
* remi: iut-info.univ-reims.fr
* rpmforge: apt.sw.be
Installed Packages
mysql.i386 5.0.77-3.el5 installed
mysql-devel.i386 5.0.77-3.el5 installed
mysql-server.i386 5.0.77-3.el5 installed
mysql-test.i386 5.0.77-3.el5 installed
Available Packages
MySQL-zrm.noarch 2.1.1-5.el5 epel
mysql.i386 5.1.41-1.el5.remi remi
mysql++.i386 3.0.9-1.el5.remi remi
mysql++-devel.i386 3.0.9-1.el5.remi remi
mysql++-manuals.i386 3.0.9-1.el5.remi remi
mysql-bench.i386 5.1.41-1.el5.remi remi
mysql-cluster.i386 5.1.41-1.el5.remi remi
mysql-devel.i386 5.1.41-1.el5.remi remi
mysql-embedded.i386 5.1.41-1.el5.remi remi
mysql-embedded-devel.i386 5.1.41-1.el5.remi remi
mysql-libs.i386 5.1.41-1.el5.remi remi
mysql-manual.i386 5.1.38-1.el5.remi remi
mysql-proxy.i386 0.5.1-1.el5 epel
mysql-server.i386 5.1.41-1.el5.remi remi
mysql-test.i386 5.1.41-1.el5.remi remi
mysqlclient15.i386 5.0.67-1.el5.remi remi
mysqlclient15-devel.i386 5.0.67-1.el5.remi remi
mysqlclient16.i386 5.1.30-1.el5.remi remi-test
mysqlclient16-devel.i386 5.1.30-1.el5.remi remi-test
mysqlreport.noarch 3.5-2.el5 epel
mysqltuner.noarch 0.9.8-2.el5 epel

 MySQL 5.1.41 を発見!

6. MySQL パッケージの更新
# yum update mysql -y
Loaded plugins: fastestmirror
Loading mirror speeds from cached hostfile
* epel: ftp.iij.ad.jp
* remi: iut-info.univ-reims.fr
* rpmforge: apt.sw.be
Setting up Update Process
Resolving Dependencies
--> Running transaction check
...
Dependencies Resolved

================================================================================
Package Arch Version Repository Size
================================================================================
Installing:
perl-DBD-mysql i386 4.012-1.el5.rf rpmforge 224 k
replacing perl-DBD-MySQL.i386 3.0007-2.el5

Updating:
mysql i386 5.1.41-1.el5.remi remi 3.9 M
Installing for dependencies:
libedit i386 2.11-2.20080712cvs.el5 epel 79 k
mysql-libs i386 5.1.41-1.el5.remi remi 2.1 M
mysqlclient15 i386 5.0.67-1.el5.remi remi 1.3 M
sqlite2 i386 2.8.17-2.el5.remi remi 170 k
Updating for dependencies:
mysql-devel i386 5.1.41-1.el5.remi remi 3.2 M
mysql-server i386 5.1.41-1.el5.remi remi 11 M
mysql-test i386 5.1.41-1.el5.remi remi 5.9 M
php i386 5.3.1-1.el5.remi remi 1.3 M
php-cli i386 5.3.1-1.el5.remi remi 2.5 M
php-common i386 5.3.1-1.el5.remi remi 945 k
php-mbstring i386 5.3.1-1.el5.remi remi 2.1 M
php-mysql i386 5.3.1-1.el5.remi remi 140 k
php-pdo i386 5.3.1-1.el5.remi remi 162 k

Transaction Summary
================================================================================
Install 5 Package(s)
Update 10 Package(s)
Remove 0 Package(s)

Total size: 35 M
Total download size: 26 M
Downloading Packages:
(1/6): perl-DBD-mysql-4.012-1.el5.rf.i386.rpm 224 kB 00:01
(2/6): mysqlclient15-5.0.67-1.el5.remi.i386.rpm 1.3 MB 38:35
(3/6): mysql-devel-5.1.41-1.el5.remi.i386.rpm 3.2 MB 00:40
(4/6): mysql-5.1.41-1.el5.remi.i386.rpm 3.9 MB 00:35
(5/6): mysql-test-5.1.41-1.el5.remi.i386.rpm 5.9 MB 00:58
(6/6): mysql-server-5.1.41-1.el5.remi.i386.rpm 11 MB 01:57
...
Running rpm_check_debug
Running Transaction Test
Finished Transaction Test
Transaction Test Succeeded
Running Transaction
Installing : mysqlclient15 1/26

WARNING : This php-* RPM are not official Fedora build and
overrides the official ones. Don't file bugs on Fedora Project.

Use dedicated forums http://forums.famillecollet.com/

Updating : php-common 2/26
warning: /etc/php.ini created as /etc/php.ini.rpmnew

WARNING : This MySQL RPM is not an official Fedora build and it
overrides the official one. Don't file bugs on Fedora Project.
Use dedicated forums http://forums.famillecollet.com/

Installing : mysql-libs 3/26
Updating : mysql 4/26
Installing : perl-DBD-mysql 5/26
Updating : mysql-server 6/26
Installing : libedit 7/26
Updating : php-cli 8/26
Installing : sqlite2 9/26
Updating : php-pdo 10/26
Updating : mysql-test 11/26
Updating : php 12/26
Updating : php-mbstring 13/26
Updating : mysql-devel 14/26
Updating : php-mysql 15/26
Cleanup : mysql-test 16/26
Cleanup : php 17/26
Cleanup : mysql-server 18/26
Cleanup : php-mbstring 19/26
Erasing : perl-DBD-MySQL 20/26
Cleanup : mysql-devel 21/26
Cleanup : mysql 22/26
Cleanup : php-pdo 23/26
Cleanup : php-common 24/26
Cleanup : php-cli 25/26
Cleanup : php-mysql 26/26

Installed:
perl-DBD-mysql.i386 0:4.012-1.el5.rf

Dependency Installed:
libedit.i386 0:2.11-2.20080712cvs.el5 mysql-libs.i386 0:5.1.41-1.el5.remi
mysqlclient15.i386 0:5.0.67-1.el5.remi sqlite2.i386 0:2.8.17-2.el5.remi

Updated:
mysql.i386 0:5.1.41-1.el5.remi

Dependency Updated:
mysql-devel.i386 0:5.1.41-1.el5.remi mysql-server.i386 0:5.1.41-1.el5.remi
mysql-test.i386 0:5.1.41-1.el5.remi php.i386 0:5.3.1-1.el5.remi
php-cli.i386 0:5.3.1-1.el5.remi php-common.i386 0:5.3.1-1.el5.remi
php-mbstring.i386 0:5.3.1-1.el5.remi php-mysql.i386 0:5.3.1-1.el5.remi
php-pdo.i386 0:5.3.1-1.el5.remi

Replaced:
perl-DBD-MySQL.i386 0:3.0007-2.el5

Complete!

 php と MySQL が同時にインストールされたようだ。

7. 更新の確認
# php -v
PHP 5.3.1 (cli) (built: Nov 20 2009 17:51:14)
Copyright (c) 1997-2009 The PHP Group
Zend Engine v2.3.0, Copyright (c) 1998-2009 Zend Technologies

# mysql
Welcome to the MySQL monitor. Commands end with ; or \g.
Your MySQL connection id is 3
Server version: 5.1.41 MySQL Community Server (GPL) by Remi

 既存サービスが動作することを確認できた。

2日 火曜日、先勝

ウイルスバスター コーポレートエディション 8.0 SP1 Patch 4 公開のお知らせ
http://www.trendmicro.co.jp/support/news.asp?id=1328

JVNVU#418861 BIND 9 の DNSSEC 検証処理における脆弱性
http://jvn.jp/cert/JVNVU418861/index.html

McAfee,外部記録メディア向けデータ保護ソリューションを発表
http://itpro.nikkeibp.co.jp/article/NEWS/20091202/341368/?ST=security

JPCERT/CC WEEKLY REPORT 2009-12-02
http://www.jpcert.or.jp/wr/2009/wr094601.html

JVNDB-2009-002288 PHP の dba_replace 関数におけるサービス運用妨害 (DoS) の脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002288.html

JVNDB-2009-002287 Linux kernel の tc_fill_tclass 関数における重要な情報を取得される脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002287.html

JVNDB-2009-002286 Linux kernel の netlink サブシステムにおける重要な情報を取得される脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002286.html

JVNDB-2009-002285 Sun Solaris の XScreenSaver における重要な情報を取得される脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002285.html

BlackBerry Enterprise Server PDF Distiller Flaws Let Remote Users Execute Arbitrary Code
http://securitytracker.com/alerts/2009/Dec/1023258.html

ISPworker Download.PHP Multiple Directory Traversal Vulnerabilities
http://www.securityfocus.com/bid/26277

InterSystems Cache 'UtilConfigHome.csp' Remote Stack Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/37177

OpenSSL DTLS Packets Multiple Denial of Service Vulnerabilities
http://www.securityfocus.com/bid/35001

OpenSSL 'dtls1_retrieve_buffered_fragment()' DTLS Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/35417

PHP Versions Prior to 5.3.1 Multiple Vulnerabilities
http://www.securityfocus.com/bid/37079

OpenSSL 'dtls1_retrieve_buffered_fragment()' DTLS Packet Denial of Service Vulnerability
http://www.securityfocus.com/bid/35138

Elxis 'filename' Parameter Directory Traversal Vulnerability
http://www.securityfocus.com/bid/37158




+ FreeBSD 'execl()' Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37154
http://securitytracker.com/alerts/2009/Dec/1023250.html
http://home.jp.freebsd.org/cgi-bin/showmail/announce-jp/1651
http://www.exploit-db.com/exploits/10255
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31008
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00006.html
http://secunia.com/advisories/37517/

+ Multiple Security Vulnerabilities in Adobe Reader for Solaris 10 May Allow Execution of Arbitrary Code or Cause Denial of Service (DoS) - Adobe Security Bulletin APSB09-15
http://sunsolve.sun.com/search/document.do?assetkey=1-66-270669-1

+ DeleGate/9.9.6 (STABLE) released
http://www.delegate.org/mail-lists/delegate-en/4680

+ ActivePerl Compress Modules Off-by-One Vulnerabilities
http://secunia.com/advisories/37534/
http://www.securityfocus.com/bid/35307
http://www.securityfocus.com/bid/36082

+ Linux Kernel 'net/mac80211/' Multiple Remote Denial of Service Vulnerabilities
http://www.securityfocus.com/bid/37170

+ Oracle October 2008 Oracle Critical Patch Update Multiple Vulnerabilities
http://www.securityfocus.com/bid/31683/exploit

MySQL Workbench 5.2.10 Beta Available
http://dev.mysql.com/downloads/workbench/

SUN ALERT WEEKLY SUMMARY REPORT - Week of 15-Nov-2009 to 21-Nov-2009
http://sunsolve.sun.com/search/document.do?assetkey=1-66-273550-1

SUN ALERT WEEKLY SUMMARY REPORT - Week of 22-Nov-2009 to 28-Nov-2009
http://sunsolve.sun.com/search/document.do?assetkey=1-66-273552-1

Document ID: 337707: Upgrading from Storage Foundation for Windows and High Availability (SFWHA) or Veritas Cluster Server (VCS) 5.0 RP1a or RP2 to 5.1 Service Pack 1 (SP1) the installer may stop with this error "Another version of this product is already installed."
http://seer.entsupport.symantec.com/docs/337707.htm

RHBA-2009:1621-2: screen bug fix update
http://rhn.redhat.com/errata/RHBA-2009-1621.html

RHBA-2009:1622-1: cman bug-fix update
http://rhn.redhat.com/errata/RHBA-2009-1622.html

Independent Researcher : LD_PRELOAD temporary patch
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31008

Asterisk : RTP Remote Crash Vulnerability
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31010

犯人は誰? 複数企業で共有する情報の流出経路を追跡する技術
http://itpro.nikkeibp.co.jp/article/NEWS/20091202/341367/?ST=security

アビラ、ドイツ発の無償ウイルス対策ソフトを日本語化、有償版も発売
http://itpro.nikkeibp.co.jp/article/NEWS/20091201/341352/?ST=security

JVNVU#261869 複数の SSL VPN (Web VPN) 製品においてウェブブラウザのセキュリティが迂回される問題
http://jvn.jp/cert/JVNVU261869/index.html

Theeta CMS (Cross Site Scripting,SQL Injection) Multiple Vulnerabilities
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00013.html

WinAppDbg 1.3 is out!
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00007.html

Upcoming FreeBSD Security Advisory
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00011.html

** FreeBSD local r00t zeroday
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00006.html

AST-2009-010: RTP Remote Crash Vulnerability
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00012.html

[oCERT-2009-017] PHP multiple issues
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00009.html

Clientless SSL VPN products break web browser domain-based security models
http://isc.sans.org/diary.html?storyid=7666

Vulnerabilities in the PDF distiller of the BlackBerry Attachment Service
http://isc.sans.org/diary.html?storyid=7669

TYPO3 Direct Mail Extension Script Insertion Vulnerability
http://secunia.com/advisories/37552/

TYPO3 DB Integration Extension Command Execution Vulnerability
http://secunia.com/advisories/37551/

TYPO3 kk_downloader Extension Information Disclosure
http://secunia.com/advisories/37550/

TYPO3 Calendar Base Extension SQL Injection Vulnerability
http://secunia.com/advisories/37549/

Red Hat update for tomcat
http://secunia.com/advisories/37548/

Red Hat update for mod_jk
http://secunia.com/advisories/37547/

RT Session Fixation Vulnerability
http://secunia.com/advisories/37546/

Fedora update for cups
http://secunia.com/advisories/37541/

Fedora update for php-pear-Mail
http://secunia.com/advisories/37540/

ActivePerl Compress Modules Off-by-One Vulnerabilities
http://secunia.com/advisories/37534/

Red Hat update for xerces-j2
http://secunia.com/advisories/37533/

Red Hat update for dstat
http://secunia.com/advisories/37532/

Red Hat update for bind
http://secunia.com/advisories/37531/

Asterisk RTP Comfort Noise Payload Denial of Service
http://secunia.com/advisories/37530/

IBM WebSphere Portal Unspecified Security Issue and Cross-Site Scripting
http://secunia.com/advisories/37526/

FreeBSD Dynamic Linker Privilege Escalation Vulnerability
http://secunia.com/advisories/37517/

ToutVirtual VirtualIQ Multiple Vulnerabilities
http://www.securiteam.com/unixfocus/6T0040AQAU.html

Cute News and UTF-8 Cute News Multiple Vulnerabilities
http://www.securiteam.com/unixfocus/6U0050AQAA.html

Transport Layer Security Renegotiation Vulnerability
http://www.securiteam.com/unixfocus/6S0030AQAO.html

HP Data Protector Express and Single Server Edition (SSE) DoS and Code Execution
http://www.securiteam.com/securitynews/6Q0010AQAU.html

Marvell Driver Multiple Information Element Overflows
http://www.securiteam.com/securitynews/6R0020AQAI.html

Vulnerability Note VU#418861 BIND DNS Nameserver, DNSSEC validation Vulnerability
http://www.kb.cert.org/vuls/id/418861

2009-11-30: Metasploit 3.3.1 Released!
http://www.metasploit.com/redmine/projects/framework/wiki/Release_Notes_331

Asterisk RTP Comfort Noise Payload Denial of Service Vulnerability
http://www.vupen.com/english/advisories/2009/3368

IBM WebSphere Portal Cross Site Scripting and Security Bypass Issues
http://www.vupen.com/english/advisories/2009/3367

SumatraPDF Shading Type Multiple Buffer Overflow Vulnerabilities
http://www.vupen.com/english/advisories/2009/3366

AWStats Security Bypass and Multiple Input Validation Vulnerabilities
http://www.vupen.com/english/advisories/2009/3360

MuPDF "pdf_shade4.c" Multiple Buffer Overflow Vulnerabilities
http://www.vupen.com/english/advisories/2009/3355

Ingate Firewall and SIParator Security Bypass and DoS Vulnerabilities
http://www.vupen.com/english/advisories/2009/3354

HP-UX Security Update Fixes OpenSSL Plaintext Injection Vulnerability
http://www.vupen.com/english/advisories/2009/3353

Ruby on Rails "strip_tags" Cross Site Scripting Vulnerability
http://www.vupen.com/english/advisories/2009/3352

Haihaisoft Universal Player 1.4.8.0 'URL' Property ActiveX Buffer Overflow Vulnerability
http://www.exploit-db.com/exploits/10269

Golden FTP Server 4.30 File Deletion Vulnerability
http://www.exploit-db.com/exploits/10258

Oracle SYS.LT.MERGEWORKSPACE Evil Cursor Exploit
http://www.exploit-db.com/exploits/10264

Oracle SYS.LT.COMPRESSWORKSPACETREE Evil Cursor Exploit
http://www.exploit-db.com/exploits/10265

Oracle ctxsys.drvxtabc.create_tables Evil Cursor Exploit
http://www.exploit-db.com/exploits/10266

Oracle ctxsys.drvxtabc.create_tables Exploit
http://www.exploit-db.com/exploits/10267

Oracle SYS.LT.REMOVEWORKSPACE Evil Cursor Exploit
http://www.exploit-db.com/exploits/10268

'Compress::Raw::Zlib' Perl Module Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/35307

Multiple Vendor TLS Protocol Session Renegotiation Security Vulnerability
http://www.securityfocus.com/bid/36935

'Compress::Raw::Bzip2' Perl Module Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/36082

AWStats Multiple Unspecified Security Vulnerabilities
http://www.securityfocus.com/bid/37157

ISPworker Download.PHP Multiple Directory Traversal Vulnerabilities
http://www.securityfocus.com/bid/26277

OpenSSL DTLS Packets Multiple Denial of Service Vulnerabilities
http://www.securityfocus.com/bid/35001

OpenSSL 'dtls1_retrieve_buffered_fragment()' DTLS Packet Denial of Service Vulnerability
http://www.securityfocus.com/bid/35138

OpenSSL 'dtls1_retrieve_buffered_fragment()' DTLS Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/35417

ISC BIND 9 DNSSEC Query Response Additional Section Remote Cache Poisoning Vulnerability
http://www.securityfocus.com/bid/37118

TYPO3 simple Glossar Extension Unspecified Cross-Site Scripting and SQL-Injection Vulnerabilities
http://www.securityfocus.com/bid/37173

PHP Versions Prior to 5.3.1 Multiple Vulnerabilities
http://www.securityfocus.com/bid/37079

TYPO3 Trips Extension Unspecified SQL Injection Vulnerability
http://www.securityfocus.com/bid/37172

TYPO3 TW Productfinder Extension Unspecified SQL Injection Vulnerability
http://www.securityfocus.com/bid/37171

TYPO3 Automatic Base Tags for RealUrl Extension Cache Spoofing Vulnerability
http://www.securityfocus.com/bid/37169

TYPO3 Simple download-system (kk_downloader) Unspecified Information Disclosure Vulnerability
http://www.securityfocus.com/bid/37168

TYPO3 Direct Mail Extension Cross Site Scripting Vulnerability
http://www.securityfocus.com/bid/37166

TYPO3 Calendar Base Extension Unspecified SQL Injection Vulnerability
http://www.securityfocus.com/bid/37164

TYPO3 [AN] Search it! Component Cross Site Scripting Vulnerability
http://www.securityfocus.com/bid/37165

Linux Kernel 'net/mac80211/' Multiple Remote Denial of Service Vulnerabilities
http://www.securityfocus.com/bid/37170

SmartMedia Module for XOOPS 'categoryid' Parameter Cross Site Scripting Vulnerability
http://www.securityfocus.com/bid/37156

Joomla! Quick News Component 'newsid' Parameter SQL Injection Vulnerability
http://www.securityfocus.com/bid/37161

XM Easy Personal FTP Server Multiple Command Remote Buffer Overflow Vulnerabilities
http://www.securityfocus.com/bid/35239

BlackBerry Attachment Service PDF Distiller Multiple Remote Code Execution Vulnerabilities
http://www.securityfocus.com/bid/37167

FreeBSD 'execl()' Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37154

Microsoft Windows Kernel NULL Pointer Dereference Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/36939

PEAR Sendmail 'From' Parameter Arbitrary Argument Injection Vulnerability
http://www.securityfocus.com/bid/37081

CUPS 'kerberos' Parameter Cross Site Scripting Vulnerability
http://www.securityfocus.com/bid/36958

CUPS File Descriptors Handling Remote Denial Of Service Vulnerability
http://www.securityfocus.com/bid/37048

Asterisk RTP Comfort Noise Processing Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/37153

Content Module for XOOPS 'id' Parameter SQL Injection Vulnerability
http://www.securityfocus.com/bid/37155

IBM WebSphere Portal Cross Site Scripting and Unspecified Security Vulnerabilities
http://www.securityfocus.com/bid/37159

Oracle October 2008 Oracle Critical Patch Update Multiple Vulnerabilities
http://www.securityfocus.com/bid/31683

Haihaisoft Universal Player 'URL' Property ActiveX Control Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/37151

Multiple Vendor Clientless SSL VPN Products Same Origin Policy Bypass Vulnerability
http://www.securityfocus.com/bid/37152

InterSystems Cache 'UtilConfigHome.csp' Remote Stack Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/37177

Ciamos 'module_path' Parameter Remote File Include Vulnerability
http://www.securityfocus.com/bid/37160

2009年12月1日火曜日

CentOS 5.4 Upgrade Install MEMO

CentOS 5.3 から CentOS 5.4 へアップグレードインストールしたが、手順は、5.2 から 5.3 と全く同じであった。以下の記事を参照の事。

http://isneophyte.blogspot.com/search/label/CentOS%205.3

1日 火曜日、赤口

+ FreeBSD rtld Lets Local Users Gain Root Privileges
http://securitytracker.com/alerts/2009/Dec/1023250.html

+ ANNOUNCE: [FreeBSD-Announce] Upcoming FreeBSD Security Advisory
http://home.jp.freebsd.org/cgi-bin/showmail/announce-jp/1651

+ FreeBSD Run-Time Link-Editor Local r00t Zeroday
http://www.exploit-db.com/exploits/10255

+ FreeBSD 'execl()' Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37154

JVNDB-2009-002284 BEA Product Suite の WebLogic Server コンポーネントにおける脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002284.html

JVNDB-2009-002283 BEA Product Suite の WebLogic Server コンポーネントにおける脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002283.html

JVNDB-2009-002282 Oracle Application Server の Business Intelligence Enterprise Edition コンポーネントにおける脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002282.html

JVNDB-2009-002281 Oracle Application Server の Portal コンポーネントにおける脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002281.html

JVNDB-2009-002280 Oracle Application Server の Business Intelligence Enterprise Edition コンポーネントにおける脆弱性
http://jvndb.jvn.jp/ja/contents/2009/JVNDB-2009-002280.html

Cisco ASA Clientless SSL VPN Feature Lets Remote Users Bypass Web Browser Same-Origin Policy Restrictions
http://securitytracker.com/alerts/2009/Dec/1023255.html

Asterisk RTP Comfort Noise Payload Processing Error Lets Remote Users Deny Service
http://securitytracker.com/alerts/2009/Nov/1023249.html

Dstat Lets Local Users Gain Elevated Privileges
http://securitytracker.com/alerts/2009/Nov/1023247.html

XM Easy Professional FTP Server 5.8.0 Denial Of Service
http://www.exploit-db.com/exploits/10257

WP-Polls 2.x Incorrect Flood Filter
http://www.exploit-db.com/exploits/10256

Xxasp 3.3.2 SQL Injection
http://www.exploit-db.com/exploits/10254

Eshopbuilde CMS SQL Injection Vulnerability
http://www.exploit-db.com/exploits/10253

Haihaisoft Universal Player 'URL' Property ActiveX Control Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/37151

Asterisk RTP Comfort Noise Processing Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/37153

Multiple Vendor Clientless SSL VPN Products Same Origin Policy Bypass Vulnerability
http://www.securityfocus.com/bid/37152

Power Phlogger Cross-site Scripting Vulnerability
http://www.securityfocus.com/bid/37150

Apache mod_proxy_ftp Module NULL Pointer Dereference Denial Of Service Vulnerability
http://www.securityfocus.com/bid/36260

Apache mod_proxy_ftp Remote Command Injection Vulnerability
http://www.securityfocus.com/bid/36254

Apache 'mod_deflate' Remote Denial Of Service Vulnerability
http://www.securityfocus.com/bid/35623

GNU Libtool 'libltdl' Library Search Path Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37128

Cacti 'Linux - Get Memory Usage' Remote Command Execution Vulnerability
http://www.securityfocus.com/bid/37137

Oracle Database Text Component 'ctxsys.drvxtabc.create_tables' Remote SQL Injection Vulnerability
http://www.securityfocus.com/bid/36748




+ Vulnerability Note VU#261869: Clientless SSL VPN products break web browser domain-based security models
http://www.kb.cert.org/vuls/id/261869
http://www.securityfocus.com/bid/37152

+ GNU Patch 2.6 released
http://ftp.gnu.org/gnu/patch/

- Linux Kernel 'drivers/char/n_tty.c' NULL Pointer Dereference Denial of Service Vulnerability
http://www.securityfocus.com/bid/37147

- Dovecot Insecure 'base_dir' Permissions Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37084

[ANNOUNCE] MyFaces Core v2.0.0-alpha Release
http://myfaces.apache.org/download.html

ISC BIND 9.7.0b3 is now available
http://ftp.isc.org/isc/bind9/9.7.0b3/9.7.0b3
http://ftp.isc.org/isc/bind9/9.7.0b3/bind-9.7.0b3.tar.gz

- PSN-2009-11-580: VU#261869 - Clientless SSL VPN products break web browser's domain-based security models
https://www.juniper.net/alerts/viewalert.jsp?actionBtn=Search&txtAlertNumber=PSN-2009-11-580&viewMode=view

Blue Moon : Backdoor in PyForum
http://www.criticalwatch.com/support/security-advisories.aspx?AID=30999

Debian : New wireshark packages fix several vulnerabilities
http://www.criticalwatch.com/support/security-advisories.aspx?AID=30992

Mandriva : dovecot
http://www.criticalwatch.com/support/security-advisories.aspx?AID=30987

Mandriva : php
http://www.criticalwatch.com/support/security-advisories.aspx?AID=30988

Mandriva : php
http://www.criticalwatch.com/support/security-advisories.aspx?AID=30989

Independent Researcher : Oracle exploit for CTXSYS.DRVXTABC.CREATE_TABLES and others
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31000

Independent Researcher : MuPDF pdf_shade4.c multiple stack-based buffer overflows
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31001

Mandriva : php
http://www.criticalwatch.com/support/security-advisories.aspx?AID=30990

Gentoo Linux : PEAR Net_Traceroute: Command injection
http://www.criticalwatch.com/support/security-advisories.aspx?AID=30997

Independent Researcher : Cacti 0.8.7e: Multiple security issues
http://www.criticalwatch.com/support/security-advisories.aspx?AID=31002

Mandriva : bind
http://www.criticalwatch.com/support/security-advisories.aspx?AID=30991

Ubuntu Security Notice : PHP vulnerabilities
http://www.criticalwatch.com/support/security-advisories.aspx?AID=30995

Debian : New poppler packages fix several vulnerabilities
http://www.criticalwatch.com/support/security-advisories.aspx?AID=30993

Debian : New php5 packages fix several issues
http://www.criticalwatch.com/support/security-advisories.aspx?AID=30994

RHSA-2009:1615-1: Moderate: xerces-j2 security update
http://rhn.redhat.com/errata/RHSA-2009-1615.html

RHSA-2009:1619-1: Moderate: dstat security update
http://rhn.redhat.com/errata/RHSA-2009-1619.html

RHSA-2009:1620-1: Moderate: bind security update
http://rhn.redhat.com/errata/RHSA-2009-1620.html

“情報漏えい元が一目で分かる”追跡システム、早大や日立などが開発
http://itpro.nikkeibp.co.jp/article/NEWS/20091130/341319/?ST=security

最も狙われるパスワードは「password」、「p@$$w0rd」でも危ない
米マイクロソフトが「パスワード破り攻撃」を観測、結果を公表
http://itpro.nikkeibp.co.jp/article/NEWS/20091130/341309/?ST=security

Some more details on IE STYLE zero-day
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00183.html

Remote Command Execution in dotDefender Site Management
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00182.html

TLS / SSLv3 vulnerability explained (New ways to leverage the vulnerability)
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00188.html

[BMSA-2009-07] Backdoor in PyForum
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00186.html

Announce: RFIDIOt-1.0a released - November 2009
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00190.html

Xxasp v3.3.2 Sql injection
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00187.html

Eureka Mail Client Remote Buffer Overflow Exploit XP SP3 English Egghunter Edition
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00189.html

[SECURITY] [DSA 1942-1] New wireshark packages fix several vulnerabilities
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00004.html

[ MDVSA-2009:306 ] dovecot
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00181.html

[ MDVSA-2009:304 ] php
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00000.html

[ MDVSA-2009:303 ] php
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00179.html

Oracle exploit for CTXSYS.DRVXTABC.CREATE_TABLES and others
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00001.html

Windows packages for BIND9 contain vulnerable MSVC runtime components
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00191.html

Eshopbuilde CMS SQL Injection Vulnerability
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00003.html

[USN-862-1] PHP vulnerabilities
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00180.html

[ MDVSA-2009:304 ] bind
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-12/msg00002.html

[ GLSA 200911-06 ] PEAR Net_Traceroute: Command injection
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00192.html

Cacti 0.8.7e: Multiple security issues
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00185.html

[security bulletin] HPSBUX02482 SSRT090249 rev.1 - HP-UX Running OpenSSL, Remote Unauthorize
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00184.html

[SECURITY] [DSA 1941-1] New poppler packages fix several vulnerabilities
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00178.html

[SECURITY] [DSA-1940-1] New php5 packages fix several issues
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2009-11/msg00177.html

Ruby on Rails Input Validation Flaw in strip_tags() Permits Cross-Site Scripting Attacks
http://securitytracker.com/alerts/2009/Nov/1023245.html

SumatraPDF Shading Pattern Processing Buffer Overflow Vulnerabilities
http://secunia.com/advisories/37513/

Haihaisoft Universal Player ActiveX Control Buffer Overflow
http://secunia.com/advisories/37509/

Fedora update for bind
http://secunia.com/advisories/37496/

MuPDF Shading Pattern Processing Buffer Overflow Vulnerabilities
http://secunia.com/advisories/37494/

Fedora update for tomcat6
http://secunia.com/advisories/37490/

Debian update for wireshark
http://secunia.com/advisories/37477/

Ruby on Rails "strip_tags" Cross-Site Scripting Vulnerability
http://secunia.com/advisories/37446/

Joomla Component Quick News SQL Injection Vulnerability
http://www.exploit-db.com/exploits/10252

XOOPS SmartMedia 0.85 Module XSS
http://www.exploit-db.com/exploits/10251

Joomla Component MusicGallery SQL Injection Vulnerability
http://www.exploit-db.com/exploits/10250

HP Operations Dashboard Portal Default Manager Account Remote Security Vulnerability
http://www.securityfocus.com/bid/36258

HP Operations Manager Default Manager Account Remote Security Vulnerability
http://www.securityfocus.com/bid/36253

Apache Tomcat 404 Error Page Cross Site Scripting Vulnerability
http://www.securityfocus.com/bid/37149

ISC BIND 9 DNSSEC Query Response Additional Section Remote Cache Poisoning Vulnerability
http://www.securityfocus.com/bid/37118

Microsoft Internet Explorer HTML Component Handling Memory Corruption Vulnerability
http://www.securityfocus.com/bid/30612

Dag Wieers Dstat 'sys.path' Search Path Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37131

Multiple Vendor TLS Protocol Session Renegotiation Security Vulnerability
http://www.securityfocus.com/bid/36935

Microsoft Internet Explorer 'Style' Object Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/37085

Linux Kernel 'drivers/char/n_tty.c' NULL Pointer Dereference Denial of Service Vulnerability
http://www.securityfocus.com/bid/37147

Apache Tomcat mod_jk Content Length Information Disclosure Vulnerability
http://www.securityfocus.com/bid/34412

Joomla! 404 Error Page Cross Site Scripting Vulnerability
http://www.securityfocus.com/bid/37148

Oracle Database Text Component 'ctxsys.drvxtabc.create_tables' Remote SQL Injection Vulnerability
http://www.securityfocus.com/bid/36748

Apache Tomcat Cookie Quote Handling Remote Information Disclosure Vulnerability
http://www.securityfocus.com/bid/27706

Apache Tomcat Java AJP Connector Invalid Header Denial of Service Vulnerability
http://www.securityfocus.com/bid/35193

Apache Tomcat XML Parser Information Disclosure Vulnerability
http://www.securityfocus.com/bid/35416

Apache Tomcat Form Authentication Existing/Non-Existing Username Enumeration Weakness
http://www.securityfocus.com/bid/35196

Apache Tomcat 'RequestDispatcher' Information Disclosure Vulnerability
http://www.securityfocus.com/bid/35263

MusicGallery Joomla! Component 'id' Parameter SQL Injection Vulnerability
http://www.securityfocus.com/bid/37146

Sun Java Runtime Environment XML Parsing Denial of Service Vulnerability
http://www.securityfocus.com/bid/35958

Joomla! ProofReader Component Cross-Site Scripting Vulnerability
http://www.securityfocus.com/bid/37145

AdaptCMS Lite Cross Site Scripting and Remote File Include Vulnerabilities
http://www.securityfocus.com/bid/33698

Wireshark ERF File Remote Code Execution Vulnerability
http://www.securityfocus.com/bid/36591

Dovecot Insecure 'base_dir' Permissions Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37084

Wireshark 1.2.1 Multiple Vulnerabilities
http://www.securityfocus.com/bid/36408

Wireshark 1.2.0 Multiple Vulnerabilities
http://www.securityfocus.com/bid/35748

Wireshark Prior to 1.0.7 Multiple Denial Of Service Vulnerabilities
http://www.securityfocus.com/bid/34457

Wireshark 1.2.2 and 1.0.9 Multiple Vulnerabilities
http://www.securityfocus.com/bid/36846

Cacti 'Linux - Get Memory Usage' Remote Command Execution Vulnerability
http://www.securityfocus.com/bid/37137

GNU Libtool 'libltdl' Library Search Path Local Privilege Escalation Vulnerability
http://www.securityfocus.com/bid/37128

Apache mod_proxy_ftp Module NULL Pointer Dereference Denial Of Service Vulnerability
http://www.securityfocus.com/bid/36260

Apache mod_proxy_ftp Remote Command Injection Vulnerability
http://www.securityfocus.com/bid/36254

Apache 'mod_deflate' Remote Denial Of Service Vulnerability
http://www.securityfocus.com/bid/35623

PHP Versions Prior to 5.3.1 Multiple Vulnerabilities
http://www.securityfocus.com/bid/37079

PHP 'tempname()' 'safe_mode' Restriction-Bypass Vulnerability
http://www.securityfocus.com/bid/36555

PHP 'proc_open()' 'safe_mode_protected_env_var' Restriction-Bypass Vulnerability
http://www.securityfocus.com/bid/37138

Robo-FTP Client Server Response Handling Unspecified Remote Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/37143

Ruby on Rails 'strip_tags()' Non-Printable Character Cross Site Scripting Vulnerability
http://www.securityfocus.com/bid/37142

GCalendar Joomla! Component 'gcid' Parameter SQL Injection Vulnerability
http://www.securityfocus.com/bid/37141

ISC BIND 9 Remote Dynamic Update Message Denial of Service Vulnerability
http://www.securityfocus.com/bid/35848

KDE Multiple Input Validation Vulnerabilities
http://www.securityfocus.com/bid/36845

DotNetNuke Cross Site Scripting and Information Disclosure Vulnerabilities
http://www.securityfocus.com/bid/37139

LyftenBloggie Joomla! Component 'pid' Parameter SQL Injection Vulnerability
http://www.securityfocus.com/bid/37140

phpBazar 'classified.php' SQL Injection Vulnerability
http://www.securityfocus.com/bid/37144

Asterisk RTP Comfort Noise Processing Remote Denial of Service Vulnerability
http://www.securityfocus.com/bid/37153

Multiple Vendor Clientless SSL VPN Products Same Origin Policy Bypass Vulnerability
http://www.securityfocus.com/bid/37152

Haihaisoft Universal Player 'URL' Property ActiveX Control Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/37151