• 検索結果がありません。

ソフトウェア等の脆弱性関連情報に関する届出状況

N/A
N/A
Protected

Academic year: 2018

シェア "ソフトウェア等の脆弱性関連情報に関する届出状況"

Copied!
26
0
0

読み込み中.... (全文を見る)

全文

(1)

弱性関連情報

届出状況

公的

弱性関連情報

扱制度

情報

期警

産業省

告示

(*1)

2004

7

運用

制度

独立行

法人情報処理推進機構

IPA

般社団法人

JPCERT

JPCERT/CC

弱性関連情報

届出

弱性対策情報

公表

調整

業務

実施

報告書

2017

10

1

2017

12

31

弱性関連情

届出状況

記載

(*1)

制度発足時 ソ 等脆弱性関連情報 扱基準 2004 経済産業省告示第235号改 2014 経済産業

省告示第110 号 告示 基 い い た 現時点 次 告示 基 い い す

ソ 製品等 脆弱性関連情報 関す 扱規程 成29 経済産業省告示第19号

29 20

弱性関連情報

届出状況

[2017

年第

4

四半期

10

12

]

独立行 法人情報処理推進機構 技術 部 ン

一般社団法人JPCERTコ ネ ン ン

(2)

1. 2017年第4四半期 等 弱性関連情報 関 届出状況 ... 1

1-1. 弱性関連情報 届出状況 ... 1

1-2. 弱性 修 完了状況... 2

1-3. 連絡不能案件 扱状況 ... 3

1-4. JVN 公表 弱性 い ... 4

1-4-1. 複数 製品 DLL 込 弱性 ... 4

1-4-2. 潜在 弱性 狙う攻撃 注意 ... 6

2. 等 弱性 関 扱状況 ... 8

2-1. 製品 弱性 ... 8

2-1-1. 処理状況 ... 8

2-1-2. 製品 種類 届出件数 ... 9

2-1-3. 弱性 原因 影響 届出件数 ... 10

2-1-4. JVN公表状況 件数 ... 11

2-1-5. 調整 公表 数 ... 11

2-1-6. 連絡不能案件 処理状況 ... 15

2-2. 弱性... 16

2-2-1. 処理状況 ... 16

2-2-2. 運営主体 種類 届出件数 ... 17

2-2-3. 弱性 種類 影響 届出件数 ... 17

2-2-4. 修 完了状況 ... 18

2-2-5. 長期化 い 届出 扱経過日数 ... 20

3. 関 者 要望 ... 21

3-1. 運営者 ... 21

3-2. 製品開 者 ... 21

3-3. 一般 ン ネ ... 21

3-4. 見者 ... 21

付表1. 製品 弱性 原因 類 ... 22

付表2. 弱性 類 ... 23

(3)

1.

2017

年第

4

四半期

弱性関連情報

届出状況

1-1.

弱性関連情報

届出状況

~ 弱性 届出件数 計 13,523件 ~

表1-1 情報 期警戒

*2

降 制度

2017年第4四半期 降 四半期

弱性関連情報 届出件数 届出

付開始 2004年7 8日 四半

期 計 示 い 四半期

製品 関 届出件数

37件 ン 降 関 届出 33件 合計70件

届出 付開始 計 13,523件 内訳 製品 関 3,895件 関 9,628件 関 届出 全体 約7割 占 い

1-1 過去3年間 届出件数 四半期 推移 示 四半期

製品 関 多 届出 あ 表1-2 過去3年間 四半期

届出 計 1就業日あ 届出件数 推移 四半期 1就業日あ

届出件数 4.11件 *3

*2

情報 期警戒 ン

https://www.ipa.go.jp/security/ciadr/partnership_guide.html https://www.jpcert.or.jp/vh/index.html

*3 1 /

86161 87 75119 921508510085 68963117116139106 91 242 92 37

51 29 29 33

2,032 2,119 2,238 2,388 2,488

3,177 3,294 3,433 3,524 3,766 3,858 3,895 8,864 8,939 9,031 9,116 9,201 9,264 9,380 9,486 9,537 9,566 9,595 9,628

0件 1,000件 2,000件 3,000件 4,000件 5,000件 6,000件 7,000件 8,000件 9,000件 10,000件 11,000件 12,000件

0件 100件 200件 300件 400件 500件 600件 700件 800件

1Q 2015

2Q 3Q 4Q 1Q

2016

2Q 3Q 4Q 1Q

2017

2Q 3Q 4Q

累計件数

四半期件数 ソ 製品

ソ 製品 累計 累計

図1-1.脆弱性 届出件数 四半期 推移

1-2.届出件数 過去3年間 2015

1Q 2Q 3Q 4Q 20161Q 2Q 3Q 4Q 20171Q 2Q 3Q 4Q

計届出件数[件] 10,896 11,058 11,269 11,504 11,689 12,441 12,674 12,919 13,061 13,33213,453

4.21

13,523 4.21

就業日あ [件/日] 4.17 4.13 4.11 4.11 4.09 4.26 4.25 4.25 4.21 4.21 4.17 4.11 表1-1.届出件数

類 四半期件数 計

製品 373,895

339,628

(4)

2

1-2 届出 付開始 2017年12 届出件数 年 推移 過去 最

届出 多 年 2008年 2,622件 2017年 製品 462件

142件 合計604件 昨年 引 製品 届出件数

回 全体 7割 占 い 届出 昨年 比 半減

1-2.

弱性

完了状況

~ 製品 修 件数 計8,809件 ~

表1-3 四半期 届出 付開始

四半期 製品

修 完了件数 示 い 製

品 場合 修 完了 JVN 公表 い

回避策 公表 修

い い場合 含

四半期 JVN公表 製品

件数 40件 *4 計1,704件 う 6件 製品開 者 自社製品 弱性

届出 届出 理 JVN公表 日数 45日 *5 内 5件

13%

修 完了 件数 23件 計7,105件 修 完了 23

件 う ン 修 19件 82% 当 削除

4件 18% 運用 回避 あ 修 完了 23件 う

運営者 弱性関連情報 通知 90日 *6 内 修 完了

14件 61% 四半期 90日 内 修 完了 割合 前四半期 60件中33

件 55% 増 い

1-3 届出開始 2017年12 修 完了件数 年 推移 示

い 過去 修 完了 件数 最 多 年 2009年 1,401件 2017年

製品 322件 226件 合計548件 2017年

製品 修 件数 最 多 1年

*4 P.12

表2-3参照 *5 JVN

公表日 目安 弱性 扱い 開始 日時 起算 45日 い *6

対処 目安 運営者 弱性 通知 3ヶ 内 い

33 112 286 197 231 154 128 141 184 271 209 442 1,045 462 140 294 315 374 2,391 1,446 379 691 671 884 1,118

413 370

142 173 579

1,180 1,751 4,373

5,973

6,480 7,312

8,167 9,322

10,649 11,504

12,919 13,523

0件

2,000件

4,000件

6,000件

8,000件

10,000件

12,000件

14,000件

0件

500件

1,000件

1,500件

2,000件

2,500件

3,000件

2004 2005 2006 2007 2008 2009 2010 2011 2012 2013 2014 2015 2016 2017

ソ 製品 累計

図1-2.脆弱性関連情報 届出件数 推移

間 届出件数

累計 届出件数

1-3.修 完了 JVN公表

類 四半期件数 計

製品 401,704

237,105

(5)

1-3.

連絡不能案件

扱状況

制度 調整機関 連絡 い製品開 者 連絡不能開 者 連絡 糸

得 当 製品開 者 等 公表 情報提供 求 い *7 製品開 者 公表

3ヶ 経過 製品開 者 応答 得 い場合 製品情報 対象製品 具体的

称 ン 公表 応答 得 い場合 情報提供 期限 追記

情報提供 期限 製品開 者 応答 い場合 当 弱性情報 公表 向

情報 期警戒 ン 条件 満 い

公表 委員会 *8 踏 え IPA 公表 弱性情報

JVN 公表

四半期 連絡不能開 者 新 製品開 者 公表 あ

四半期 時 連絡不能開 者 計公表件数 251件 う 製品情報 公表 い

230件 2017年12 第1回目 公表 委員会 開催 4件 弱

性情報 い

*7

連絡不能開 者一覧:https://jvn.jp/reply/index.html *8

連絡不能案件 弱性情報 公表 否 IPA 組織 法

当 製品 専門的 知識 経験 専門家 当 案件 利害関

11 48 83 100 79 79 66 114 112 127 140 188 235 322 67 209 209 262 586 1,322 687 513 694 759 633

624 314 226 78 335 627

989 1,654 3,055

3,808 4,435 5,241

6,127 6,900

7,712 8,261 8,809

0件

1,000件

2,000件

3,000件

4,000件

5,000件

6,000件

7,000件

8,000件

9,000件

0件

200件

400件

600件

800件

1,000件

1,200件

1,400件

2004 2005 2006 2007 2008 2009 2010 2011 2012 2013 2014 2015 2016 2017

ソ 製品 累計

図1-3. 脆 弱 性 関連情報 修正完了件数 推移

間修正 完了件数

(6)

4

1-4.

JVN

公表

弱性

1-4-1. 複数 製品 DLL 込 弱性

~ 影響 製品 多い 弱性 悪用 困難 ~

2017年 JVN Japan Vulnerability Notes 公表 DLL 込 弱性 70件

(表1-4-1) 前 2016年:42件 2015年:4件 比 著 増 い

表1-4-1.JVN 公表 DLL 込 弱性 一覧

# JVN番号 2017年度 DLL 弱性対策情報 公開 製品 公開

第 四半期 4件

1 JVN#40667528 Norton Download Manager 2/10

2 JVN#86200862 7-ZIP32.DLL 作成 自己解凍書庫 2/17

3 JVN#88713190 PrimeDrive ン ン 3/1

4 JVN#93699304 PhishWall ン Internet Explorer版 ン 3/22

第 四半期 23件

5 JVN#05340816 東芝製 関連 複数 ン 4/14

6 JVN#54268888 花子 含 複数 製品 4/20

7 JVN#39605485 Windows 版公的個人認証 利用者 ン

5/9

8 JVN#12493656 的 管理 ン 5/19

9 JVN#75514460 防衛装備庁 提供 電子入 開 ン 5/25

10 JVN#41185163 航空自衛隊 提供 ン ン 5/25

11 JVN#92422409 商業 記電子認証 ン 5/26

12 JVN#51274854 製 民基 帳用IC 関連 複数 6/1

13 JVN#06770361 Tera Term ン 6/1

14 JVN#91170929 SaAT Netizen ン 6/2

15 JVN#08020381 SaAT Personal ン 6/2

16 JVN#24087303 環境省 提供 報告書作成支援 ン 6/2

17 JVN#52691241 国土地理院 提供 複数 ン 6/8

18 JVN#31236539 [Simeji Windows版(β)]文 入力 ン 6/8

19 JVN#67305782 CASL II 自己解凍形式 ン 6/9

20 JVN#34508179 事前準備 ン 6/9

21 JVN#65154137 電子納品 農林水産省農業農村整備事業版

6/9

22 JVN#94771799 QuickTime for Windows ン 6/13

23 JVN#09293613 OMP ン 6/23

24 JVN#01775119 文部科学省 提供 電子入 設 6/26

25 JVN#79451345 e-Tax (WEB 版) 事前準備 ン 6/28

26 JVN#23389212 法務省 提供 申請用総合 ン 6/30

27 JVN#45134765 法務省 提供 PDF署 ン ン 6/30

第 四半期 34件

28 JVN#06337557 国土交通省 提供 電子成果物作成支援 検査

ン ン 含 自己解凍書庫

7/3

29 JVN#82120115 国土交通省国土技術 策総合研究所 提供 道路工事完成

等 ン

7/4

30 JVN#20409270 国土交通省国土技術 策総合研究所 提供 道路施設基

作成 ン

(7)

# JVN番号 2017年度 DLL 弱性対策情報 公開 製品 公開

31 JVN#21369452 Lhaz Lhaz+ ン Lhaz Lhaz+ 作成

自己解凍書庫

7/7

32 JVN#21627267 Microsoft IME 7/7

33 JVN#29939155 コン 作成 自己解凍書庫 7/10

34 JVN#81676004 Windows版Mozilla Firefox Thunderbird ン 7/11

35 JVN#02852421 Yahoo! (Internet explorer 版) ン 7/12

36 JVN#42031953 FileCapsule Deluxe Portable FileCapsule Deluxe

Port-作成 自己復号形式 暗号

7/13

37 JVN#61502349 作成 自己実行 能形式 暗号化 7/14

38 JVN#17523256 Tween ン 7/24

39 JVN#16136413 製PaSoRi関連 複数 ン 7/27

40 JVN#74554973 LhaForge ン 7/27

41 JVN#33797604 NFC 7/27

42 JVN#17788774 Baidu IME 文 入力 ン 8/3

43 JVN#86724730 IP Messenger ン 8/3

44 JVN#81659403 Qua station接 (Windows版) ン 8/8

45 JVN#53292345 期報告書作成支援 8/17

46 JVN#73559859 新 基幹統計報告 入力用 ン 8/17

47 JVN#71104430 新 石油輸入調査報告 入力 ン 8/17

48 JVN#23546631 新 緊急時報告 入力 ン 8/17

49 JVN#18641169 TypeA 利用 ン ン 含

自己解凍書庫

8/18

50 JVN#67954465 株式会社NTT コ 提供 コ ンPC

8/22

51 JVN#30866130 商業 記電子認証 ン 8/23

52 JVN#87540575 Optimal Guard ン 8/25

53 JVN#11601216 機能見張 番 ン 8/25

54 JVN#14658714 あ ~ Windows用PC自動

8/25

55 JVN#14926025 ン ン 8/25

56 JVN#36303528 ン ン

含 自己解凍書庫

8/25

57 JVN#22272314 接 ン 8/25

58 JVN#26115441 遠隔 ン 8/30

59 JVN#09769017 富士 株式会社製 複数 製品 8/31

60 JVN#57205588 FENCE-Explorer ン 9/11

61 JVN#75929834 i- 6.0 ン ン 9/14

第 四半期 9件

62 JVN#55516206 秘文 機密 復号 10/1

63 JVN#58909026 秘文 機密 復号 10/1

64 JVN#94056834 秘文 機密 ン 10/1

65 JVN#97243511 簡単 ン 11/2

66 JVN#71284826 HYPER SBI ン 11/9

67 JVN#08517069 Media Go Music Center for PC ン 11/2

68 JVN#30352845 Windows 版公的個人認証 利用者 ン

12/6 69 JVN#95423049 コン ン 管理 ン for PlayStation ン 12/2

(8)

6

DLL 込 弱性 Windows ン 実行時 動作 悪用

Windows ン 実行時 格納 い DLL 優先的

込 動作 動作 悪用 悪意 あ コ 含 DLL

配置 DLL 込 実行

弱性 利用端 悪意 あ コ 実行 いう 危険 弱

性 あ 言え Windows ン 実行時 悪

意 あ DLL 配置 いう前提条件 現実的 厳 適 注意

攻撃 防 能 あ 実際 悪用 被害 報告 事例 ほ

確認 い

IPA 弱性 関 注意喚起 注意喚起 Windows ン 利用

注意 実施 一般 利用者向 弱性 関 注意 広 掛

弱性 産業制御 用い 製品 確認 い 米国DHS(国土

保安省) 制御 担当 ICS-CERT 2017年 公表 産業制御

用い 製品 DLL 込 弱性対策情報 16件 い

前 2014年:1件 2015年:5件 2016年:2件 2017年:16件 比 増 傾向 あ

う 弱性 攻撃 前提条件 厳 い いえ 影響範 多岐 わ

あ 攻撃 成 際 影響 大 い

利用者側 行え 対策 ン ン 場合 新規 作成

保 事 既 ン 保 い

移動 等 不審 在 い環境 実行 あ

得 在 内 ン 実行 場合

内 不審 在 い 確認 い 対策 心 必要 あ

1-4-2. 潜在 弱性 狙う攻撃 注意

~ 知 い 弱性 残 い い 見直 ~

日々新 い 弱性 攻撃手法 場 最新 情報 集

要 一方 知 い 弱性 対応 疎 い う 注

2017年 XXE XML External Entity いう 弱性 届 出 弱性 複

数件届 出 う 1件 い 既 対策 完了 弱性対策情報 JVN

い 公表 い 状況

XXE OWASP Top 10 - 2017 Top 10 数え 何

形 XML 解析 ほ Web ン 影響 弱性

XXE Web ン XML 解釈 際 処理 悪用 偽造

弱性 攻撃手法 指 具体的 XML 用い DTD 型 義

言語 対 不 文 列 挿入 XML 解析 Web

ン 誤作動 来意 い い悪意 あ 操作 実行 弱性

悪用 場合 情報 漏えい 運用妨害 (DoS)等 攻撃

(9)

XXE 弱性ほ 一般的 あ 新 い 弱性 いうわ 2000年

前半 確認 い い 弱性 あ 言え

多 Web ン 製品 弱性 残 いXML処理 残

攻撃 成 い 威 注目 い

1-4-1.XXE 弱性 悪用

XXE 対策 DTD自体 無効化 XML XML 例

え libxml2等 側 入力検証 ン

実装等 製品開 者 運営者 適 行う必要 あ 製品開 者

最新 弱性情報 集 自身 提供 い 製品 い 影響 無い 確認 影響

あ 場合 弱性対策 利用者 修 版 提供 い

自社製品 弱性 自社内 見 困難 場合 あ 製品 弱性

製品 利用者 研究者等 見 場合 あ 自社製品 弱

(10)

8

2.

弱性

扱状況

2-1.

製品

弱性

2-1-1. 処理状況

2-1 製品 弱性届出 処理状況 い 四半期 推移 示 い

四半期 時 届出 計 3,895件 四半期 弱性対策情報 JVN公表

40件 計1,704件 製品開 者 JVN公表 行わ 個 対応 0件

計37件 製品開 者 弱性 い 断 3件 計89件

不 理 32件 *9 計445件 扱い中 1,620件 1,620件

う 連絡不能開 者 *10 一覧 新規 公表 あ 四半期 時 202

件 *11 連絡不能開 者一覧 公表 い

扱い終了

公表 :JVN 弱性 対応状況 公表

調整不能 :公表 委員会 JVN 公表 適当

個 対応 :JVN公表 行わ 製品開 者 個 対応

弱性 い :製品開 者 弱性 い 断

不 理 :告示 届出 対象 当 い

扱い中 :IPA JPCERT/CC 内容確認中 製品開 者 調査 対応中

連絡不能開 者 : 扱い中 う 連絡不能開 者一覧 公表中

2-1. 製品 弱性 届出処理状況 四半期 推移

*9

内訳 四半期 届出 2件 前四半期 届出 30件 *10

連絡不能開 者一覧 公表 一覧 削除 複数回行わ 製品開 者 公表回数 計

計 い

*11

連絡不能開発者一覧 公表中 件数 図2-1 調整不能 及び 連絡不能開発者 合計 す

公表済 1,704

1,664 1,574 1,429 1,382

37 37 36 36

89 86 85 84 83

不 理

445 413 391 386 376

扱い中 1,620

1,658 1,679 1,589 1,556

合計3,895 合計3,858 合計3,766 合計3,524 合計3,433

0 500 1,000 1,500 2,000 2,500 3,000 3,500 4,000 2017

12月

2017 9月

2017 6月

2017 3月

2016 12月

扱い終了 2,275 (75)

(32) (3)

[ ]内 数値 理 た届出 うち公表 た割合

脆弱性 い

個 対応37(0)

1,935

(40)

連絡不能開発者203

内 数値 今四半期 処理 終了 く 連絡不能開発者 った件数

[45%]

[46%]

調整不能2 [47%]

連絡不能開発者200(0) 調整不能2

2,200

調整不能2(0)

1,877

連絡不能開発者203

調整不能2

[48%]

2,087

連絡不能開発者203

連絡不能開発者200

(11)

届出 付開始 四半期 届出 あ 製品 弱性3,895件 う 不 理 除い 件数 3,450 件 降 不 理 除い 届出 い 集計 結果 記載

2-1-2. 製品 種類 届出件数

2-2 2-3 届出 弱性 製品種類 内訳 2-2 製品種類 割合

2-3 過去2年間 届出件数 推移 四半期 示 い

四半期 届出件数 い ン 16件 最 多 い

5件 ン向 2件 い 計

ン 最 多 47% 占 い

2-4 2-5 届出 製品 ン 形態 ン

OSS 外 類 い 2-4 届出 計 類割合 2-5 過去2年

間 届出件数 推移 四半期 示

ン 除い 外 四半期 51% 計 58% 占

47%

8% 7% 5% 5% 4% 3% 3%

2%2%

14%

ンソ

ン向け

ン開発実行環境

情報家電

管理ソ

OS

管理ソ

(3,450件 内訳 括弧内 前四半期 数字)

図2-2.届出累計 製品種類 割合

(46%)

(7%)

※そ タ 携帯機器 あ す

ソ 製品 製品種類 届出状況

(8%)

16 250件 50件 100件 150件 200件 250件 300件 350件 400件 450件 500件 550件 600件 650件 700件

1Q 2016

2Q 3Q 4Q 1Q 2017

2Q 3Q 4Q

図2-3.四半期 製品種類 届出件数

(過去2 間 届出内訳)

35

67 128 78 58 72 192 42

18

26 538 28

69 12

42

48 17

0件 50件 100件 150件 200件 250件 300件 350件 400件 450件 500件 550件 600件 650件 700件

1Q 2016

2Q 3Q 4Q 1Q 2017

2Q 3Q 4Q

図2 -5.四半期 ンソ ソ

届 出 件数 四 半期 推移

(過去2 間 届出内訳) 42%

58%

ンソ ソ そ 以外

ン ソ ソ 脆弱性 届出状況

図2-4.届出累計 ンソ ソ 割合

3,450件 内訳 括弧内 前四半期 数字

(58%)

(42%)

(12)

10

2-1-3. 弱性 原因 影響 届出件数

2-6 2-7 届出 弱性 原因 内訳 2-6 届出 計 弱性 原因 割

合 2-7 過去2年間 原因 届出件数 推移 四半期 示 い *12

四半期 ン 弱性 16件 最 多 い 実装

不備 13件 制御 不備 4件 い 計

ン 弱性 過半数 占 い

2-8 2-9 届出 弱性 影響 内訳 2-8 届出 計 影響

割合 2-9 過去2年間 影響 届出件数 推移 四半期 示 い

四半期 任意 実行 9件 最 多 い 任意 コ ン 実

行 7件 任意 コ 実行 5件 計 任意 実行

最 多 39% 占 い

*12

弱性 い 明 い 付表1 参照 い 58% 5% 3% 3% 3% 2% 24% 2%

ン 脆弱性 名 内容 チ ッ 不備 ッ チ ッ 不備

証明書 検証 関す 不備 セ 制御 不備 様 不備 そ 実装 不備

そ 関連す 不備

ソ 製品 脆弱性 原因 届出状況

(3,450件 内訳 括弧内 前四半期 数字) (58%)

(4%)

図2 -6. 届出累計 脆弱性 原因 割合

※そ 実装 不備

コ ン ンや認証

不備 あ す

(5%) ※

16 4 13

0件 50件 100件 150件 200件 250件 300件 350件 400件 450件 500件 550件 600件 650件 700件

1Q 2016

2Q 3Q 4Q 1Q 2017

2Q 3Q 4Q

図2 -7. 四半期 脆弱性 原因 届出件数

(過去2 間 届出内訳)

35 39% 13% 9% 7% 7% 4% 4% 4% 3% 10%

任意 実行

任意 コ ン 実行

情報 漏洩

任意 コ 実行

ビ 不能

任意 へ セ

タ 不正操作

セ 制限 回避

(3,450件 内訳 括弧内 前四半期 数字)

(38%)

(12%) (10%)

ソ 製品 脆弱性 た す影響 届出状況

図2 -8.届出累計 脆弱性 た す影響 割合

9 7

5 0

50件

100件

150件

200件

250件

300件

350件

400件

450件

500件

550件

600件

650件

700件

1Q 2016

2Q 3Q 4Q 1Q 2017

2Q 3Q 4Q

図2 -9.四半期 脆弱性 た す影響 届出件数

四 半期 推移

(過去2 間 届出内訳)

(13)

2-1-4. JVN公表状況 件数

2-10 届出 付開始 四半期 対策情報 JVN公表 弱性 1,704件

い 理 JVN公表 要 日数 示 45日 内 30% 45

日 超過 件数 70% 表2-1 過去3年間 い 45日 内 JVN公表 件数

割合推移 四半期 示 製品開 者 弱性 悪用 場合 影響 認識

迅速 対策 講 必要 あ

2-145日 内 JVN公表 件数 割合推移 四半期

2-1-5. 調整 公表 数

JPCERT/CC 制度 届 出 弱性情報 ほ 海外 製品開 者 CSIRT

弱性情報 提供 国内外 関 者 弱性対策情報 公表 向 調整 行

い *13 弱性 対 製品開 者 対応状況 IPA JPCERT/CC 共 運営

い 弱性対策情報 JVN Japan Vulnerability Notes URL:https://jvn.jp/

公表 い 表2-2 2-11 公表件数 情報提供元 集計 四半期 公表件数

過去3年 四半期 公表件数 *14 推移等 示

2-2. 弱性 提供元 弱性公表 件数

情報提供元

四半期

件数

国内外 見者 届出 製品開 者 自社製品 届出 JVN 公

表 弱性

28件1,532件

海外CSIRT等 弱性情報 提供 JVN 公表 弱性 22件1,578件

合計 50件 3,110件

*13 JPCERT/CC

活動概要 Page16~22 http://www.jpcert.or.jp/pr/2018/PR20180116.pdf 参照 い *14 2-1-5

公表 件数 件数 計 い 複数 届出 い 1件

JVN JVN

142件 105件 131件 129件 430件 252件 112件 403件

0% 10% 20% 30% 40% 50% 60% 70% 80% 90% 100%

全体 1,704件)

0日~10日 11日~20日 21日~30日 31日~45日 46日~100日 101日~200日 201日~300日 301日~ 11~

20日

21~ 30日 30% (45日以内 公表)

31~45日 46~100日 101~200日 201~ 300日

301日~

図2 -10.ソ 製品 脆弱性公表日数

11~

20日

21~ 30日

31~45日 46~100日 101~200日 201~ 300日

301日~

0~ 10日

4136 4233 5339 5242 2840 7431 4437 4444 3532 7230 6023 2822 1,000 1,042 1,095 1,147

1,175 1,249

1,293 1,337 1,372

1,444 1,504 1,532

1,205 1,238 1,277 1,319

1,359 1,390 1,427 1,471

1,503 1,533 1,556 1,578

0件 200件 400件 600件 800件 1,000件 1,200件 1,400件 1,600件

0件 10件 20件 30件 40件 50件 60件 70件 80件 90件 100件

1Q 2015

2Q 3Q 4Q 1Q

2016

2Q 3Q 4Q 1Q

2017

2Q 3Q 4Q

国内外 発見者 届出

海外 CSIRT 連絡

四半期件数 累計件数

図2-11. ソ 製品 脆弱性対策情報 公表件数

2015

1Q 2Q 3Q 4Q 20161Q 2Q 3Q 4Q 20171Q 2Q 3Q 4Q

(14)

12

1 JVN 公表 届出 深刻度 類 国内外 見者 製品開 者 届出

弱性公表

表2-3 国内 見者 製品開 者 届出 い 四半期 JVN公表

弱性 深刻度 示 い ン 関 弱性 8

件 表2-3 #1 製品開 者自身 届 自社製品 弱性 3件 表2-3 #2

複数開 者 製品 影響 あ 弱性 3件 表2-3 #3 組込 製品 弱

性 6件 表2-4 #4 あ

2-32017年第4四半期 JVN 公表 弱性公表

項番 弱性識 番号 弱性

JVN

公表日

CVSS

基 値

弱性 深刻度= III 危険 CVSS基 値=7.0~10.0

1

(#4) JVN#23367475 Wi-Fi STATION L-02F弱性

2017年11

6日

10.0

2 JVN#18420340 BOOK☆WALKER for Windows/Mac 複数 弱性

2017年11

14日

7.1

3

(#4) JVN#98295787 ワPTW-WMS1 複数 弱性 蔵 ShAirDisk

2017年11

30日

10.0

4 JVN#78501037 Movable Type用 ン A-Member

A-Reserve SQL ン ン 弱性

2017年11

30日

7.5

弱性 深刻度= II 警告 CVSS基 値=4.0~6.9

5

(#2) JVN#14658424 弱性 Office 制限不備

2017年10

11日

4.0

6 JVN#55516206 秘文 機密 復号 DLL

込 関 弱性

2017年10

11日

6.8

7 JVN#58909026 秘文 機密 復号 DLL

込 関 弱性

2017年10

11日

6.8

8 JVN#94056834 秘文 機密 ン

DLL 込 実行 出 関 弱性

2017年10

11日

6.8

9

(#4) JVN#54795166 性 KX-HJB1000 複数 弱

2017年10

17日

6.5

10

(#1) JVN#79546124 OpenAM (弱性 ン 版) 認証回避

2017年11

1日

6.0

11 JVN#97243511 簡単 ン

DLL 込 関 弱性

2017年11

2日

6.8

12 JVN#71284826 HYPER SBI ン DLL 込

関 弱性

2017年11

9日

6.8

13 JVN#29602086 CS-Cart日 語版

ン 弱性

2017年11

13日

4.0

14

(#1) JVN#05398317 WordPressXML外部実体参照用 (XXE)ン処理TablePress弱性

2017年11

14日

4.0

15

(#4) JVN#76382932 理不備 家電弱性COCOROBO ン管

2017年11

16日

4.3

16 JVN#08517069 Media Go Music Center for PC ン

DLL 込 関 弱性

2017年11

21日

(15)

項番 弱性識 番号 弱性

JVN

公表日

CVSS

基 値

17

(#4) JVN#73141967 PWR-Q200弱性 DNS ン

2017年11

22日

4.3

18

(#1)(#2) JVN#71291160 StreamRelay.net.exe運用妨害(DoS) sDNSProxy.exe弱性

2017年11

29日

5.0

19

(#4) JVN#65994435 複数 弱性製 複数 線 ン

2017年12

1日

4.3

20 JVN#30352845 Windows版 公的個人認証 利用者

ン ン DLL 込

関 弱性

2017年12

6日

6.8

21

(#1)(#3) JVN#67389262 Qt for Androidン 弱性 OSコ ン ン

2017年12

11日

5.1

22

(#1)(#3) JVN#27342829 弱性Qt for Android 環境変数 改 能

2017年12

11日

5.1

23

(#1)(#2) JVN#84182676 H2O 複数 弱性 201718日年12

5.0

24(#1) JVN#93333702 OneThird CMS

弱性

2017年12

19日

4.0

25 JVN#95423049 コン ン 管理 ン for PlayStation

ン DLL 込 関 弱性

2017年12

22日

6.8

26 JVN#60695371 Music Center for PC ン DLL

込 関 弱性

2017年12

22日

6.8

27

(#1)(#3) JVN#45494523 MQTT.js問題 PUBLISH 扱い 関

2017年12

25日

4.0

弱性 深刻度= I 注意 CVSS基 値=0.0~3.9

28 JVN#87886530 LAN DISKコネ 運用妨害

(DoS) 弱性

2017年11

6日

3.3

2 海外CSIRT等 弱性情報 提供 JVN 公表 弱性

表2-4 四半期 JPCERT/CC 海外CSIRT等 連携 扱 弱性 公表 い

対応 状況 示 四半期 弱性情報22件 公表

Android関連製品 OSS 組 込 製品 弱性 関 調整活動 製品開 者 所

在 圏 調整機関 特 韓国 KrCERT/CC 中国 CNCERT/CC 湾

TWNCERT 連携 近年増え い 情報 JPCERT/CC製品開 者 *15

録 製品開 者 通知 うえ JVN 掲載 い

2-4.海外CSIRT等 連携 弱性 対応状況

項番 弱性 対応状況

1 Dnsmasq 複数 弱性 複数製品開 者 調整

2 NXP Semiconductors 製 MQX RTOS 複数 弱性 注意喚起 掲載

3 AssetView AssetView PLATINUM 複数 弱性 特 製品開 者 調整

(16)

14

項番 弱性 対応状況

4 Adobe Flash Player 型 混 (Type Confusion) 弱性 注意喚起 掲載

5 Infineon 製 RSA RSA 鍵 適 生成 い問題 注意喚起 掲載

複数製品開 者 通知

6 Wi-Fi Protected Access II (WPA2) ン い Nonce

ン鍵 再利用 問題

複数製品開 者 調整

7 楽々 楽々 for 一太郎 破壊 弱性

特 製品開 者 調整

8 GNU Wget 複数 弱性 複数製品開 者 調整

9 Trend Micro Control Manager 複数 弱性 特 製品開 者 調整

10 複数 Apple 製品 弱性 対 注意喚起 掲載

11 IEEE P1735 弱性 複数製品開 者 調整

12 Savitech 製 USB CA 証明書 許

ン 問題

注意喚起 掲載

13 Packetbeat 運用妨害 (DoS) 弱性 特 製品開 者 調整

14 Microsoft Office 数式 弱性

注意喚起 掲載

15 Windows 8 降 ン い 空間配置

ン 化 適 行わ い 弱性

注意喚起 掲載

16 Install Norton Security for Mac SSL 証明書 検証不備 弱性

注意喚起 掲載

17 QND Advance/Standard 弱性 特 製品開 者 調整

18 Apple macOS High Sierra 無効化 い ン 対 認証

回避 問題

注意喚起 掲載

19 Fluentd ン ン ン 弱性 特 製品開 者 調整

20 複数 TLS 実装 い Bleichenbacher 攻撃対策 不十 あ 問 題

複数製品開 者 調整

21 複数 Apple 製品 弱性 対 注意喚起 掲載

(17)

2-1-6. 連絡不能案件 処理状況

2-12 2011年9 四半期 連絡不能開 者 置 扱

251件 処理状況 推移 示

製品開 者 公表 製品開 者 公表 製品開 者 応答 い

追 情報 公表 製品 公表 い 四半期 新 公表 あ

製品開 者 調整 再開 調整中 四半期 調整

完了 い 変動 あ

結果 四半期 時 連絡不能案件 + 200件 前四半期200件 調整再開

案件 + 49件

公表 委員会 JVN公表 適当 あ JVN公表 案件

い 四半期 公表 案件 あ

連 絡 不能開発者一覧 製品開発者 連絡 い脆弱性

製 品開発者名公表 製品開発者 連絡 求 た

製 品名公表 製品関係者 連絡 求 た

調 整不能案件

JVN公表

調 整 再開案件

製品開発者 連絡 あ 脆弱性対応 係 調整 再開 た案件

調 整中

製品開発者 接触 調整着手

調 整完了

2017

3四 半 期

200

1件 199件

49

23件 26件

2

合 計

251

2017

4四 半 期

200

1件 199件

49

23件 26件

2

合 計

251

公 表 定委員会

公表 良い 定

連絡不能案件 製品開 者 連絡 い 製品 弱性届出

調整再開

調整再開

調整再開

(18)

16

2-2.

弱性

2-2-1. 処理状況

2-13 弱性届出 処理状況 い 四半期 推移 示

四半期 時 届出 計 9,628件 四半期中 扱い 終了 40件

計9,229件 う 修 完了 23件 計7,105件 注意喚起

処理 *16 0件 計1,130件 IPA 運営者

弱性 い 断 12件 計578件 運営者 連絡手段

い 扱不能 断 3件 計175件 運営

者 連絡 通常 行い 連絡 い場合 電 郵送 連絡 行 い

不 理 2件 *17 計241件 扱い 終了 計9,229件 う

修 完了 弱性 い 合計 7,683 件 全 運営者 報告

IPA 断 指摘 解消 い 確認 修

完了 う 運営者 当 削除 4件 計1,021件

運営者 運用 被害 回避 0件 計30件

扱い終了

修 完了 : 運営者 弱性 修

当 削除 : 修 完了 う 当 削除

運用 回避 : 修 完了 う 運用 被害 回避 い

注意喚起 : IPA 注意喚起 広 対策実施 処理

弱性 い : IPA 運営者 弱性 い 断

扱不能 : 運営者 回答 扱い い

運営者 対応 い 断

運営者 連絡手段 い 断

不 理 : 告示 届出 対象 当 い

扱い中 : IPA 内容確認中 運営者 調査 対応中

2-13. 弱性 届出処理状況 四半期 推移

*16

多数 い 利用 い 製品 修 適用 い い

い 届出 あ 場合 効果的 周知徹底 注意喚起 公表 あ う 場

合 注意喚起 届出 処理 *17

内訳 四半期 届出 2件 前四半期 届出 0件

修正完了7,105

7,082 7,022 6,984 6,879

注意喚起

1,130 1,130 1,130 1,130 1,130

578 566 553 548 545

172 145 143 139

239 238 237 231

399 406 478 495 562

合計9,628件 合計9,595件 合計9,566件 合計9,537件 合計9,486件

0 1,000 2,000 3,000 4,000 5,000 6,000 7,000 8,000 9,000 10,000

2017 12月

2017 9月

2017 6月 2017

3月

2016 12月

扱い終了 9,229(40)

(23)

脆弱性 い

扱い中 扱不能175(3) 不 理241(2)

(12)

当該 削除

1,021(4)

運用 回避

30(0) [75%]

内 数値 今四半期 処理 終了 た件数

[ ] 内 数値 理 た届出 うち修正完了 た割合

[74%]

9,189

[76%]

8,924

[75%]

9,042

[76%]

(19)

届出 付開始 四半期 届出 あ 弱性9,628 件 う 不

理 除い 件数 9,387 件 降 不 理 除い 届出 い 集計 結果 記載

2-2-2. 運営主体 種類 届出件数

2-14 届出 弱性 運営主体 種類 い 過去2年間 届出件

数 推移 四半期 示 い 四半期 届出 31件あ う 約7割 企業

占 い

2-2-3. 弱性 種類 影響 届出件数

2-15 2-16 届出 弱性 種類 内訳 2-15 届出 種類 割合

2-16 過去2年間 届出件数 推移 四半期 示 い *18

四半期 約半数 占 ン 21件 最 多 い

SQL ン ン 3件 い 計

ン 56% 占 い DNS情報 設 不備 SQL ン ン

い DNS情報 設 不備 14% 2008年 2009年 多 届出

映 い 統計 制度 届出 傾向 あ 世 中 在

弱性 傾向 必 一 あ

*18 2

0件 20件 40件 60件 80件 100件 120件

1Q 2016

2Q 3Q 4Q 1Q

2017

2Q 3Q 4Q

不明 個人 政府機関

教育 学術機関

団体

地方公共団体

企業 そ

企業 株式 非 場

企業 株式 場

図2-14. 四半期 運営主体 種 類 届出件数

56%

14% 11%

3%3% 2%

11% ン

DNS情報 設定不備

SQL ン ン

誤っ た公開

HTTPS 不適 利用

(9,387件 内訳 括弧内 前四半期 数字)

(56%)

(15%) (11%)

脆弱性 種類 届出状況

図2-15. 届出累計 脆弱性 種類 割合

21 3 2

0件 20件 40件 60件 80件 100件 120件

1Q 2016

2Q 3Q 4Q 1Q 2017

2Q 3Q 4Q

図2-16. 四半期 脆弱性 種類 届出件 数

(過去2 間 届出内訳)

(20)

18

2-17 2-18 届出 弱性 影響 内訳 2-17 届出 影響 割

合 2-18 過去2年間 届出件数 推移 四半期 示 い

四半期 物 偽情報 表示 21件 最 多 い 改

消去 3件 内 漏洩 2件 2件

い 計 物 偽情報 表示 ン情報 挿入 改

消去 全体 8割 占 い ン

DNS情報 設 不備 SQL ン ン 生

2-2-4. 修 完了状況

2-19 過去3年間 弱性 修 完了件数 四半期 示 い

四半期 修 完了 届出23件 う 14件 61% 運営者 弱性関連

情報 通知 90日 内 修 完了 割合 前四半期 60件中33件

55% 増 い 表2-6 過去3年間 修 完了 全届出 う

運営者 通知 90日 内 修 完了 弱性 計 割合 四半期

示 四半期 割合 66%

54%

14% 12%

4% 4%

2%2% 8%

物 へ 偽情報 表示

ン 情報 挿入

タ 改 消去

内 漏洩

個人情報 漏洩

Cookie情報 漏洩

(54%)

(15%) (12%)

脆弱性 た す影響 届出状況

図2-17.届出累計 脆弱性 た す影響 割合

(9,387件 内訳 括弧内 前四半期 数字)

21

3 22

0件 20件 40件 60件 80件 100件 120件

1Q 2016

2Q 3Q 4Q 1Q 2017

2Q 3Q 4Q

図2-18. 四半期 脆弱性 た す影響 届 出 件数

(過去2 間 届出内訳)

31

33 14

918 1 8

253

158 129

84 98

78 78

60 105

38 60 23 6,194 6,352 6,481 6,565 6,663 6,741

6,819 6,879 6,984 7,022 7,082 7,105

0件 1,000件 2,000件 3,000件 4,000件 5,000件 6,000件 7,000件

-50件 50件 150件 250件 350件

1Q 2015

2Q 3Q 4Q 1Q

2016

2Q 3Q 4Q 1Q

2017

2Q 3Q 4Q

四半期件数 0-90日以内 91-300日以内 301日以 完了件数(四半期計) 完了件数(累計) 累計件数

図2-19. 脆弱性 修正完了 件数

2-690日 内 修 完了 計 割合 推移

2015

1Q 2Q 3Q 4Q 20161Q 2Q 3Q 4Q 20171Q 2Q 3Q 4Q

修 完了件数 6,194 6,352 6,481 6,565 6,663 6,741 6,819 6,879 6,984 7,022 7,082 7,105

90日 内 件数 4,184 4,260 4,303 4,341 4,387 4,425 4,471 4,514 4,602 4,613 4,646 4,660

(21)

2-20 2-21 運営者 弱性関連情報 通知 修 要

日数 弱性 種類 類 傾向 示 い *19 全体 48% 届出 30日

内 全体 66% 届出 90日 内 修 い

*19

運営者 修 完了 報告 あ 弱性 修 IPA 断 含 示

い 0日 弱性関連情報 通知 当日 修 運営者 弱性関連情

7% 5%

3% 3% 4%

9% 10%

7%

9% 9%

12%

7% 15%

0件 200件 400件 600件 800件 1,000件 1,200件

0日 1日 2日 3日 4日

~5日 6日

~10日 11日

~20日 21日

~30日 31日

~50日 51日

~90日 91日

~200日 201日

~300日 301日~ そ (409件)

第 者中継(45件)

OSコ ン ン ン(79件) セッ ン 管理 不備(86件) 認証 関す 不備(98件)

HTTP ン 割(104件) 誤った公開(179件)

(205件)

DNS情報 設定不備(546件)

SQL ン ン(858件)

ン (4,496件)

図2 -20. 修正 要 た日数

66%(90日以内 修正) 48%(30日以内 修正)

0% 20% 40% 60% 80% 100%

そ (409件) 第 者中継(45件)

OSコ ン ン ン(79件) セッ ン 管理 不備(86件) 認証 関す 不備(98件)

HTTP ン 割(104件) 誤った公開(179件)

(205件)

DNS情報 設定不備(546件)

SQL ン ン(858件) ン (4,496件)

0~10日 11日~20日 21日~30日 31日~50日 51日~90日 91日~200日 201日~300日 301日~

(22)

20

2-2-5. 長期化 い 届出 扱経過日数

運営者 弱性 修 報告 い場合 IPA 1~2ヶ 毎

電 郵送 手段 運営者 繰 返 連絡 試 弱性対策 実施

2-22 弱性 う 扱い 長期化 い IPA

運営者 弱性関連情報 通知 90日 修 報告 無い い 経過

日数 件数 示 合計 333件 前四半期 342件 前四半期

減少 い う SQL ン ン いう深刻度 高い 弱性 割合 全

体 約18% 占 い 弱性 情報 窃 う 危険

性 高い

表2-7 過去2年間 四半期 時 扱い中 届出 扱い 長期化 い 届出 件

数 割合 示 い

2-7. 扱い 長期化 い 届出件数 割合 四半期 推移

2016

1Q 2Q 3Q 4Q 20171Q 2Q 3Q 4Q

扱い中 件数 568 518 548 561 494 477 406 399

長期化 い 件数 436 401 388 374 387 376 342 333

長期化 い 割合 77% 78% 71% 67% 78% 79% 84% 83%

2 6 8 4 5 1 1 1 4

129

5 3 1 1 1 3

48

4 1 3 3 2 3 2 5 1

86

6 7 16 10 7 5 4 7 8

263

0件

20件

40件

60件

80件

100件

120件

140件

160件

180件

200件

220件

240件

260件

280件

90~

199日

200~

299日

300~

399日

400~

499日

500~

599日

600~

699日

700~

799日

800~

899日

900~

999日

1000日

以 そ

SQL ン ン

図2 -22. 扱い 長期化(90日以 経過) い 届出 扱経過日数 脆弱性 種類

(23)

3.

要望

弱性 修 進 各関 者 要望

3-1.

運営者

多 利用 い 製品 弱性 見 い 自身

う 製品 利用 い 把握 弱性対策 実施 事

必要 弱性 理解 対策 あ IPA 提供 コン ン 利用

⇒ 知 い ? 弱性 い い : https://www.ipa.go.jp/security/vuln/vuln_contents/

⇒ 安全 作 方 :https://www.ipa.go.jp/security/vuln/websecurity.html

⇒ 安全 SQL 出 方 :https://www.ipa.go.jp/security/vuln/websecurity.html

⇒ Web Application Firewall :https://www.ipa.go.jp/security/vuln/waf.html

⇒ 安全 構築 運用管理 向 16ヶ条 ~ 対策 ン ~

https://www.ipa.go.jp/security/vuln/websitecheck.html

⇒ IPA 弱性対策コン ン ン https://www.ipa.go.jp/files/000051352.pdf

弱性診断実施 あ コン ン 利用

⇒ 健康診断 様 :https://www.ipa.go.jp/security/vuln/websecurity.html

⇒ 動画 知 う! ン 被害! 約7 :

https://www.ipa.go.jp/security/keihatsu/videos/index.html#eng

3-2.

製品開

JPCERT/CC 製品 弱性関連情報 製品開 者 基 一般

公表日 調整等 行い 迅速 調整 進 う 製品開 者 録

い URL:https://www.jpcert.or.jp/vh/regist.html 製品開 者自身 自社製品 弱性関連

情報 見 場合 対策情報 利用者 周知 JVN 活用

JPCERT/CC IPA 連絡 い

製品開 あ コン ン 利用

⇒ 組込 組 2010年度改訂版 :

https://www.ipa.go.jp/security/fy22/reports/emb_app2010/

⇒ ン :製品出荷前 知 弱性 う :https://www.ipa.go.jp/security/vuln/fuzzing.html

⇒ Android 弱性 学習 検 AnCoLe :https://www.ipa.go.jp/security/vuln/ancole/index.html

3-3.

一般

JVN IPA JPCERT/CC 弱性情報 対策情報 公表 い 参照

適用 自 的 対策 日 心 必要 あ

利用 場合 弱性対策 実施 利用 い

一般 ン ネ 向 提供 い

⇒ MyJVN 弱性対策情報 集 :http://jvndb.jvn.jp/apis/myjvn/mjcheck.html

弱性対策情報 効率的 集

⇒ MyJVN ン :http://jvndb.jvn.jp/apis/myjvn/vccheck.html

⇒ MyJVN ン for .NET :http://jvndb.jvn.jp/apis/myjvn/vccheckdotnet.html

利用者 PC ン 製品 ン 容易 等 機能

3-4.

見者

弱性関連情報 適 流通 届出 弱性関連情報 い 弱性 修

(24)

22

付表1. 製品 弱性 原因 類

弱性 原因 明

届出 い

想 威

1 制 御 不 備

制御 行う 個所 い

制御 如 い

設 情報 漏洩

通信 不 中

任意 実行

認証情報 漏洩

2 ン 弱性

ン 対 入力

情報 内容 解釈 認証情報 扱い

出力時 処理 問題 あ

ン 攻撃 SQL ン

ン 攻撃 利用

制限 回避

価格等 改

不能

資源 枯

要情報 漏洩

情報 漏洩

通信 不 中

任意 コ ン 実行

任意 実行

任意

認証情報 漏洩

3 様 不備

RFC 等 公開 規格 準拠 設

計 実装 結果 問題 生

不能

資源 枯

4 証 明 書 検 証 関

不備

証 明 書 検 証 機 能 実 装

い い 検証 行わ

偽 証明書 い う

証明書 確認不能

5

コ ン 適 用 不備

来 厳 い制限 あ コン

扱う 処理 緩い制限

コ ン 処 理

ン 異常終了

情報 漏洩

任意 コ 実行

任意 実行

6

不備

想 外 長 入力 行わ 場合 長

入 力

う 攻撃

利用 う

不能

任意 コ 実行

任意 コ ン 実行

7 内 容 不備

処 理 際 指

内容 い い 任意

い 攻撃

利用 う 破損

不 書 換 え

処理 際 不具合 生

ン 異常終了

不能

資源 枯

任意

(25)

付表2. 弱性 類

弱性 種類 深刻度 明

届出 い

想 威

1 誤 公

一 般 公 開 い 公

開 自由 閲覧 状態

個人情報 漏洩

内 漏洩

改 消去

2 高

入 力 処 理 際

指 い

変更

任 意 指

内 漏洩

3 ・

高 権 超え 来許 い 範

個人情報 漏洩

内 漏洩

4 ン 管 理 不

ン管理 推測 能 情報 使

用 い 情報 容

易 推測

利用

Cookie情報 漏洩

個人情報 漏洩

5 SQL ン ン

入力 SQL コ ン

入力

内 情報 閲覧 更新 削除

個人情報 漏洩

内 漏洩

改 消去

6 DNS情報 設 不備 高

DNS 不適 情報 録

い 第 者 ン

持 主 あ う ふ え

ン情報 挿入

7 ン 中

外部 第 者

中 利 用

不 際 元

隠 踏 う

8 ・

Cookie情報 知 いう

転送 偽 情報 表示

う 罠 ン

個人情報等 盗

Cookie情報 漏洩

内 漏洩

個人情報 漏洩

改 消去

物 偽 情 報

表示

9 中

罠 誘導

録情報 変更 商

品 購入

改 消去

10 HTTP ン 割

攻撃者 対 悪意 あ 要求

送 信 う 向

応答

割 応答内容 替え

対 偽 表 示

情 報 替え

11 設

不適 変更

対 ン

う 指 示

ン PC 設

利 用 者

12 不 適

利用

設 置

悪 意 あ ン 踏

表示 う

物 偽 情 報

(26)

24

弱性 種類 深刻度 明

届出 い

想 威

13 ン 回

機 能 提 供 い

ン 機 能 回 避 問 題

来制限

閲覧 う

利 用 者

14 OSコ ン ン ン

攻 撃 者 ン 介

OSコ ン 実行

い 内 閲覧

操作 不 実

行 行わ う

任意 コ ン 実行

15 第 者中

利 用 者 入 力 内 容 管 理 者 指

送信 機能

外 部 利 用 者 先

自由 指 い 迷惑 送

信 踏 悪用

不 利

16 HTTPS 不 適 利用

HTTPS 暗号化 い 暗

号 選択 設 十

明 間 違

い あ 設計

証明書 確認 い

17 価格等 改

ン い 価格情報

等 利用者側 書 換え 書 換

え 被害 側 限

API : Application Program Interface CGI : Common Gateway Interface DNS : Domain Name System HTTP : Hypertext Transfer Protocol

HTTPS : Hypertext Transfer Protocol Security ISAKMP : Internet Security Association

Key Management Protocol

MIME : Multipurpose Internet Mail Extension

RFC : Request For Comments SQL : Structured Query Language SSI : Server Side Include SSL : Secure Socket Layer

TCP : Transmission Control Protocol URI : Uniform Resource Identifier URL : Uniform Resource Locator

付 . 情報 期警戒 弱性関連情報 扱制度

付 析機関

産総研

析支援機関

セキ 対策推進協議会等 公表日 決定

海外 調整機関 連携等 報告 た

脆弱性関連情報 内容確認検証

製品 脆弱性

脆弱性 発 見 者

脆弱性関連 情報届出

脆弱性関連 情報通知

脆弱性関連情報通知

対応状況 集約 公表日 調整等

個人情報 漏えい時 事実関係 公表 対応状況等 公表

政府

情報セキ 早期警戒 ッ

脆弱性関連 情報届出

調整機関

脆弱性対策情報 タ

企業

個人

※IP脆野独立行 法人情報処理推進機構 JPCERT/CC:一般社団法人JPCERTコ ネ ン ン 産総研:国立研究開 法人産業技術総合研究所

運営者

検証 対策実施

ソ 製品開発者

検証 対策実施

導入支援者

期待効果

製品開 者及 運営者 弱性対策 進

不用意 弱性関連情報 公表 弱性 置 抑制

表 1-4-1.JVN 公表 DLL 込 弱性 一覧

参照

関連したドキュメント

心嚢ドレーン管理関連 皮膚損傷に係る薬剤投与関連 透析管理関連 循環器関連 胸腔ドレーン管理関連 精神及び神経症状に係る薬剤投与関連

区分 項目 内容 公開方法等 公開情報 地内基幹送電線に関する情報

製品開発者は、 JPCERT/CC から脆弱性関連情報を受け取ったら、ソフトウエア 製品への影響を調査し、脆弱性検証を行い、その結果を

12月 米SolarWinds社のIT管理ソフトウェア(orion platform)の

分野 特許関連 商標関連 意匠関連 その他知財関連 エンフォースメント 政府関連 出典 サイト BBC ※公的機関による発表 YES NO リンク

8) 7)で求めた1人当たりの情報関連機器リース・レンタル料に、「平成7年産業連関表」の産業別常

わが国の障害者雇用制度は、1960(昭和 35)年に身体障害者を対象とした「身体障害

○  発生状況及び原因に関する調査、民間の団体等との緊密な連携の確保等、環境教育 の推進、普及啓発、海岸漂着物対策の推進に関する施策を講じるよう努める(同法第 22