等
弱性関連情報
関
届出状況
い
日
公的
弱性関連情報
扱制度
あ
情報
期警
戒
経
産業省
告示
(*1)
基
2004
年
7
運用
い
制度
い
独立行
法人情報処理推進機構
降
IPA
一
般社団法人
JPCERT
コ
ネ
ン
ン
降
JPCERT/CC
弱性関連情報
届出
付
弱性対策情報
公表
向
調整
業務
実施
い
報告書
2017
年
10
1
日
2017
年
12
31
日
弱性関連情
報
関
届出状況
い
記載
い
(*1)
制度発足時 ソ 等脆弱性関連情報 扱基準 2004 経済産業省告示第235号改 2014 経済産業
省告示第110 号 告示 基 い い た 現時点 次 告示 基 い い す
ソ 製品等 脆弱性関連情報 関す 扱規程 成29 経済産業省告示第19号
29 20
等
弱性関連情報
関
届出状況
[2017
年第
4
四半期
10
~
12
]
独立行 法人情報処理推進機構 技術 部 ン
一般社団法人JPCERTコ ネ ン ン
目
1. 2017年第4四半期 等 弱性関連情報 関 届出状況 ... 1
1-1. 弱性関連情報 届出状況 ... 1
1-2. 弱性 修 完了状況... 2
1-3. 連絡不能案件 扱状況 ... 3
1-4. JVN 公表 弱性 い ... 4
1-4-1. 複数 製品 DLL 込 弱性 ... 4
1-4-2. 潜在 弱性 狙う攻撃 注意 ... 6
2. 等 弱性 関 扱状況 ... 8
2-1. 製品 弱性 ... 8
2-1-1. 処理状況 ... 8
2-1-2. 製品 種類 届出件数 ... 9
2-1-3. 弱性 原因 影響 届出件数 ... 10
2-1-4. JVN公表状況 件数 ... 11
2-1-5. 調整 公表 数 ... 11
2-1-6. 連絡不能案件 処理状況 ... 15
2-2. 弱性... 16
2-2-1. 処理状況 ... 16
2-2-2. 運営主体 種類 届出件数 ... 17
2-2-3. 弱性 種類 影響 届出件数 ... 17
2-2-4. 修 完了状況 ... 18
2-2-5. 長期化 い 届出 扱経過日数 ... 20
3. 関 者 要望 ... 21
3-1. 運営者 ... 21
3-2. 製品開 者 ... 21
3-3. 一般 ン ネ ... 21
3-4. 見者 ... 21
付表1. 製品 弱性 原因 類 ... 22
付表2. 弱性 類 ... 23
1.
2017
年第
4
四半期
等
弱性関連情報
関
届出状況
1-1.
弱性関連情報
届出状況
~ 弱性 届出件数 計 13,523件 ~
表1-1 情報 期警戒
*2
降 制度
2017年第4四半期 降 四半期
弱性関連情報 届出件数 届出
付開始 2004年7 8日 四半
期 計 示 い 四半期
製品 関 届出件数
37件 ン 降 関 届出 33件 合計70件
届出 付開始 計 13,523件 内訳 製品 関 3,895件 関 9,628件 関 届出 全体 約7割 占 い
1-1 過去3年間 届出件数 四半期 推移 示 四半期
製品 関 多 届出 あ 表1-2 過去3年間 四半期
届出 計 1就業日あ 届出件数 推移 四半期 1就業日あ
届出件数 4.11件 *3
*2
情報 期警戒 ン
https://www.ipa.go.jp/security/ciadr/partnership_guide.html https://www.jpcert.or.jp/vh/index.html
*3 1 /
86161 87 75119 921508510085 68963117116139106 91 242 92 37
51 29 29 33
2,032 2,119 2,238 2,388 2,488
3,177 3,294 3,433 3,524 3,766 3,858 3,895 8,864 8,939 9,031 9,116 9,201 9,264 9,380 9,486 9,537 9,566 9,595 9,628
0件 1,000件 2,000件 3,000件 4,000件 5,000件 6,000件 7,000件 8,000件 9,000件 10,000件 11,000件 12,000件
0件 100件 200件 300件 400件 500件 600件 700件 800件
1Q 2015
2Q 3Q 4Q 1Q
2016
2Q 3Q 4Q 1Q
2017
2Q 3Q 4Q
累計件数
四半期件数 ソ 製品
ソ 製品 累計 累計
図1-1.脆弱性 届出件数 四半期 推移
表1-2.届出件数 過去3年間 2015
1Q 2Q 3Q 4Q 20161Q 2Q 3Q 4Q 20171Q 2Q 3Q 4Q
計届出件数[件] 10,896 11,058 11,269 11,504 11,689 12,441 12,674 12,919 13,061 13,33213,453
4.21
13,523 4.21
就業日あ [件/日] 4.17 4.13 4.11 4.11 4.09 4.26 4.25 4.25 4.21 4.21 4.17 4.11 表1-1.届出件数
類 四半期件数 計
製品 37件 3,895件
33件 9,628件
2
1-2 届出 付開始 2017年12 届出件数 年 推移 過去 最
届出 多 年 2008年 2,622件 2017年 製品 462件
142件 合計604件 昨年 引 製品 届出件数
回 全体 7割 占 い 届出 昨年 比 半減
1-2.
弱性
修
完了状況
~ 製品 修 件数 計8,809件 ~
表1-3 四半期 届出 付開始
四半期 製品
修 完了件数 示 い 製
品 場合 修 完了 JVN 公表 い
回避策 公表 修
い い場合 含
四半期 JVN公表 製品
件数 40件 *4 計1,704件 う 6件 製品開 者 自社製品 弱性
届出 届出 理 JVN公表 日数 45日 *5 内 5件
13%
修 完了 件数 23件 計7,105件 修 完了 23
件 う ン 修 19件 82% 当 削除
4件 18% 運用 回避 あ 修 完了 23件 う
運営者 弱性関連情報 通知 90日 *6 内 修 完了
14件 61% 四半期 90日 内 修 完了 割合 前四半期 60件中33
件 55% 増 い
1-3 届出開始 2017年12 修 完了件数 年 推移 示
い 過去 修 完了 件数 最 多 年 2009年 1,401件 2017年
製品 322件 226件 合計548件 2017年
製品 修 件数 最 多 1年
*4 P.12
表2-3参照 *5 JVN
公表日 目安 弱性 扱い 開始 日時 起算 45日 い *6
対処 目安 運営者 弱性 通知 3ヶ 内 い
33 112 286 197 231 154 128 141 184 271 209 442 1,045 462 140 294 315 374 2,391 1,446 379 691 671 884 1,118
413 370
142 173 579
1,180 1,751 4,373
5,973
6,480 7,312
8,167 9,322
10,649 11,504
12,919 13,523
0件
2,000件
4,000件
6,000件
8,000件
10,000件
12,000件
14,000件
0件
500件
1,000件
1,500件
2,000件
2,500件
3,000件
2004 2005 2006 2007 2008 2009 2010 2011 2012 2013 2014 2015 2016 2017
ソ 製品 累計
図1-2.脆弱性関連情報 届出件数 推移
間 届出件数
累計 届出件数
表1-3.修 完了 JVN公表
類 四半期件数 計
製品 40件 1,704件
23件 7,105件
1-3.
連絡不能案件
扱状況
制度 調整機関 連絡 い製品開 者 連絡不能開 者 連絡 糸
得 当 製品開 者 等 公表 情報提供 求 い *7 製品開 者 公表
3ヶ 経過 製品開 者 応答 得 い場合 製品情報 対象製品 具体的
称 ン 公表 応答 得 い場合 情報提供 期限 追記
情報提供 期限 製品開 者 応答 い場合 当 弱性情報 公表 向
情報 期警戒 ン 条件 満 い
公表 委員会 *8 踏 え IPA 公表 弱性情報
JVN 公表
四半期 連絡不能開 者 新 製品開 者 公表 あ
四半期 時 連絡不能開 者 計公表件数 251件 う 製品情報 公表 い
230件 2017年12 第1回目 公表 委員会 開催 4件 弱
性情報 い
*7
連絡不能開 者一覧:https://jvn.jp/reply/index.html *8
連絡不能案件 弱性情報 公表 否 IPA 組織 法
当 製品 専門的 知識 経験 専門家 当 案件 利害関
11 48 83 100 79 79 66 114 112 127 140 188 235 322 67 209 209 262 586 1,322 687 513 694 759 633
624 314 226 78 335 627
989 1,654 3,055
3,808 4,435 5,241
6,127 6,900
7,712 8,261 8,809
0件
1,000件
2,000件
3,000件
4,000件
5,000件
6,000件
7,000件
8,000件
9,000件
0件
200件
400件
600件
800件
1,000件
1,200件
1,400件
2004 2005 2006 2007 2008 2009 2010 2011 2012 2013 2014 2015 2016 2017
ソ 製品 累計
図1-3. 脆 弱 性 関連情報 修正完了件数 推移
間修正 完了件数
4
1-4.
JVN
公表
弱性
い
1-4-1. 複数 製品 DLL 込 弱性
~ 影響 製品 多い 弱性 悪用 困難 ~
2017年 JVN Japan Vulnerability Notes 公表 DLL 込 弱性 70件
(表1-4-1) 前 2016年:42件 2015年:4件 比 著 増 い
表1-4-1.JVN 公表 DLL 込 弱性 一覧
# JVN番号 2017年度 DLL 弱性対策情報 公開 製品 公開
日
第 四半期 4件
1 JVN#40667528 Norton Download Manager 2/10
2 JVN#86200862 7-ZIP32.DLL 作成 自己解凍書庫 2/17
3 JVN#88713190 PrimeDrive ン ン 3/1
4 JVN#93699304 PhishWall ン Internet Explorer版 ン 3/22
第 四半期 23件
5 JVN#05340816 東芝製 関連 複数 ン 4/14
6 JVN#54268888 花子 含 複数 製品 4/20
7 JVN#39605485 Windows 版公的個人認証 利用者 ン
ン
5/9
8 JVN#12493656 的 管理 ン 5/19
9 JVN#75514460 防衛装備庁 提供 電子入 開 ン 5/25
10 JVN#41185163 航空自衛隊 提供 ン ン 5/25
11 JVN#92422409 商業 記電子認証 ン 5/26
12 JVN#51274854 製 民基 帳用IC 関連 複数 6/1
13 JVN#06770361 Tera Term ン 6/1
14 JVN#91170929 SaAT Netizen ン 6/2
15 JVN#08020381 SaAT Personal ン 6/2
16 JVN#24087303 環境省 提供 報告書作成支援 ン 6/2
17 JVN#52691241 国土地理院 提供 複数 ン 6/8
18 JVN#31236539 [Simeji Windows版(β)]文 入力 ン 6/8
19 JVN#67305782 CASL II 自己解凍形式 ン 6/9
20 JVN#34508179 事前準備 ン 6/9
21 JVN#65154137 電子納品 農林水産省農業農村整備事業版
ン
6/9
22 JVN#94771799 QuickTime for Windows ン 6/13
23 JVN#09293613 OMP ン 6/23
24 JVN#01775119 文部科学省 提供 電子入 設 6/26
25 JVN#79451345 e-Tax (WEB 版) 事前準備 ン 6/28
26 JVN#23389212 法務省 提供 申請用総合 ン 6/30
27 JVN#45134765 法務省 提供 PDF署 ン ン 6/30
第 四半期 34件
28 JVN#06337557 国土交通省 提供 電子成果物作成支援 検査
ン ン 含 自己解凍書庫
7/3
29 JVN#82120115 国土交通省国土技術 策総合研究所 提供 道路工事完成
等 ン
7/4
30 JVN#20409270 国土交通省国土技術 策総合研究所 提供 道路施設基
作成 ン
# JVN番号 2017年度 DLL 弱性対策情報 公開 製品 公開
日
31 JVN#21369452 Lhaz Lhaz+ ン Lhaz Lhaz+ 作成
自己解凍書庫
7/7
32 JVN#21627267 Microsoft IME 7/7
33 JVN#29939155 コン 作成 自己解凍書庫 7/10
34 JVN#81676004 Windows版Mozilla Firefox Thunderbird ン 7/11
35 JVN#02852421 Yahoo! (Internet explorer 版) ン 7/12
36 JVN#42031953 FileCapsule Deluxe Portable FileCapsule Deluxe
Port-作成 自己復号形式 暗号
7/13
37 JVN#61502349 作成 自己実行 能形式 暗号化 7/14
38 JVN#17523256 Tween ン 7/24
39 JVN#16136413 製PaSoRi関連 複数 ン 7/27
40 JVN#74554973 LhaForge ン 7/27
41 JVN#33797604 NFC 7/27
42 JVN#17788774 Baidu IME 文 入力 ン 8/3
43 JVN#86724730 IP Messenger ン 8/3
44 JVN#81659403 Qua station接 (Windows版) ン 8/8
45 JVN#53292345 期報告書作成支援 8/17
46 JVN#73559859 新 基幹統計報告 入力用 ン 8/17
47 JVN#71104430 新 石油輸入調査報告 入力 ン 8/17
48 JVN#23546631 新 緊急時報告 入力 ン 8/17
49 JVN#18641169 TypeA 利用 ン ン 含
自己解凍書庫
8/18
50 JVN#67954465 株式会社NTT コ 提供 コ ンPC
ン
8/22
51 JVN#30866130 商業 記電子認証 ン 8/23
52 JVN#87540575 Optimal Guard ン 8/25
53 JVN#11601216 機能見張 番 ン 8/25
54 JVN#14658714 あ ~ Windows用PC自動
ン
8/25
55 JVN#14926025 ン ン 8/25
56 JVN#36303528 ン ン
含 自己解凍書庫
8/25
57 JVN#22272314 接 ン 8/25
58 JVN#26115441 遠隔 ン 8/30
59 JVN#09769017 富士 株式会社製 複数 製品 8/31
60 JVN#57205588 FENCE-Explorer ン 9/11
61 JVN#75929834 i- 6.0 ン ン 9/14
第 四半期 9件
62 JVN#55516206 秘文 機密 復号 10/1
63 JVN#58909026 秘文 機密 復号 10/1
64 JVN#94056834 秘文 機密 ン 10/1
65 JVN#97243511 簡単 ン 11/2
66 JVN#71284826 HYPER SBI ン 11/9
67 JVN#08517069 Media Go Music Center for PC ン 11/2
68 JVN#30352845 Windows 版公的個人認証 利用者 ン
ン
12/6 69 JVN#95423049 コン ン 管理 ン for PlayStation ン 12/2
6
DLL 込 弱性 Windows ン 実行時 動作 悪用
Windows ン 実行時 格納 い DLL 優先的
込 動作 動作 悪用 悪意 あ コ 含 DLL
配置 DLL 込 実行
弱性 利用端 悪意 あ コ 実行 いう 危険 弱
性 あ 言え Windows ン 実行時 悪
意 あ DLL 配置 いう前提条件 現実的 厳 適 注意
攻撃 防 能 あ 実際 悪用 被害 報告 事例 ほ
確認 い
IPA 弱性 関 注意喚起 注意喚起 Windows ン 利用
注意 実施 一般 利用者向 弱性 関 注意 広 掛
弱性 産業制御 用い 製品 確認 い 米国DHS(国土
保安省) 制御 担当 ICS-CERT 2017年 公表 産業制御
用い 製品 DLL 込 弱性対策情報 16件 い
前 2014年:1件 2015年:5件 2016年:2件 2017年:16件 比 増 傾向 あ
う 弱性 攻撃 前提条件 厳 い いえ 影響範 多岐 わ
あ 攻撃 成 際 影響 大 い
利用者側 行え 対策 ン ン 場合 新規 作成
保 事 既 ン 保 い
移動 等 不審 在 い環境 実行 あ
得 在 内 ン 実行 場合
内 不審 在 い 確認 い 対策 心 必要 あ
1-4-2. 潜在 弱性 狙う攻撃 注意
~ 知 い 弱性 残 い い 見直 ~
日々新 い 弱性 攻撃手法 場 最新 情報 集
要 一方 知 い 弱性 対応 疎 い う 注
意
2017年 XXE XML External Entity いう 弱性 届 出 弱性 複
数件届 出 う 1件 い 既 対策 完了 弱性対策情報 JVN
い 公表 い 状況
XXE OWASP Top 10 - 2017 Top 10 数え 何
形 XML 解析 ほ Web ン 影響 弱性
XXE Web ン XML 解釈 際 処理 悪用 偽造
弱性 攻撃手法 指 具体的 XML 用い DTD 型 義
言語 対 不 文 列 挿入 XML 解析 Web
ン 誤作動 来意 い い悪意 あ 操作 実行 弱性
悪用 場合 情報 漏えい 運用妨害 (DoS)等 攻撃
XXE 弱性ほ 一般的 あ 新 い 弱性 いうわ 2000年
前半 確認 い い 弱性 あ 言え
多 Web ン 製品 弱性 残 いXML処理 残
攻撃 成 い 威 注目 い
1-4-1.XXE 弱性 悪用
XXE 対策 DTD自体 無効化 XML XML 例
え libxml2等 側 入力検証 ン
実装等 製品開 者 運営者 適 行う必要 あ 製品開 者
最新 弱性情報 集 自身 提供 い 製品 い 影響 無い 確認 影響
あ 場合 弱性対策 利用者 修 版 提供 い
自社製品 弱性 自社内 見 困難 場合 あ 製品 弱性
製品 利用者 研究者等 見 場合 あ 自社製品 弱
8
2.
等
弱性
関
扱状況
2-1.
製品
弱性
2-1-1. 処理状況
2-1 製品 弱性届出 処理状況 い 四半期 推移 示 い
四半期 時 届出 計 3,895件 四半期 弱性対策情報 JVN公表
40件 計1,704件 製品開 者 JVN公表 行わ 個 対応 0件
計37件 製品開 者 弱性 い 断 3件 計89件
不 理 32件 *9 計445件 扱い中 1,620件 1,620件
う 連絡不能開 者 *10 一覧 新規 公表 あ 四半期 時 202
件 *11 連絡不能開 者一覧 公表 い
扱い終了
公表 :JVN 弱性 対応状況 公表
調整不能 :公表 委員会 JVN 公表 適当
個 対応 :JVN公表 行わ 製品開 者 個 対応
弱性 い :製品開 者 弱性 い 断
不 理 :告示 届出 対象 当 い
扱い中 :IPA JPCERT/CC 内容確認中 製品開 者 調査 対応中
連絡不能開 者 : 扱い中 う 連絡不能開 者一覧 公表中
2-1. 製品 弱性 届出処理状況 四半期 推移
*9
内訳 四半期 届出 2件 前四半期 届出 30件 *10
連絡不能開 者一覧 公表 一覧 削除 複数回行わ 製品開 者 公表回数 計
計 い
*11
連絡不能開発者一覧 公表中 件数 図2-1 調整不能 及び 連絡不能開発者 合計 す
公表済 1,704
1,664 1,574 1,429 1,382
37 37 36 36
89 86 85 84 83
不 理
445 413 391 386 376
扱い中 1,620
1,658 1,679 1,589 1,556
合計3,895 合計3,858 合計3,766 合計3,524 合計3,433
0 500 1,000 1,500 2,000 2,500 3,000 3,500 4,000 2017
12月
2017 9月
2017 6月
2017 3月
2016 12月
扱い終了 2,275 (75)
(32) (3)
[ ]内 数値 理 た届出 うち公表 た割合
脆弱性 い
個 対応37(0)
1,935
(40)
連絡不能開発者203
内 数値 今四半期 処理 終了 く 連絡不能開発者 った件数
[45%]
[46%]
調整不能2 [47%]
連絡不能開発者200(0) 調整不能2
2,200
調整不能2(0)
1,877
連絡不能開発者203
調整不能2
[48%]
2,087
連絡不能開発者203
連絡不能開発者200
届出 付開始 四半期 届出 あ 製品 弱性3,895件 う 不 理 除い 件数 3,450 件 降 不 理 除い 届出 い 集計 結果 記載
2-1-2. 製品 種類 届出件数
2-2 2-3 届出 弱性 製品種類 内訳 2-2 製品種類 割合
2-3 過去2年間 届出件数 推移 四半期 示 い
四半期 届出件数 い ン 16件 最 多 い
5件 ン向 2件 い 計
ン 最 多 47% 占 い
2-4 2-5 届出 製品 ン 形態 ン
OSS 外 類 い 2-4 届出 計 類割合 2-5 過去2年
間 届出件数 推移 四半期 示
ン 除い 外 四半期 51% 計 58% 占
い
47%
8% 7% 5% 5% 4% 3% 3%
2%2%
14%
ンソ
ン向け
タ
ン開発実行環境
情報家電
管理ソ
OS
管理ソ
そ
(3,450件 内訳 括弧内 前四半期 数字)
図2-2.届出累計 製品種類 割合
(46%)
(7%)
※そ タ 携帯機器 あ す
ソ 製品 製品種類 届出状況
(8%)
16 250件 50件 100件 150件 200件 250件 300件 350件 400件 450件 500件 550件 600件 650件 700件
1Q 2016
2Q 3Q 4Q 1Q 2017
2Q 3Q 4Q
図2-3.四半期 製品種類 届出件数
(過去2 間 届出内訳)
35
67 128 78 58 72 192 42
18
26 538 28
69 12
42
48 17
0件 50件 100件 150件 200件 250件 300件 350件 400件 450件 500件 550件 600件 650件 700件
1Q 2016
2Q 3Q 4Q 1Q 2017
2Q 3Q 4Q
図2 -5.四半期 ンソ ソ
届 出 件数 四 半期 推移
(過去2 間 届出内訳) 42%
58%
ンソ ソ そ 以外
ン ソ ソ 脆弱性 届出状況
図2-4.届出累計 ンソ ソ 割合
3,450件 内訳 括弧内 前四半期 数字
(58%)
(42%)
10
2-1-3. 弱性 原因 影響 届出件数
2-6 2-7 届出 弱性 原因 内訳 2-6 届出 計 弱性 原因 割
合 2-7 過去2年間 原因 届出件数 推移 四半期 示 い *12
四半期 ン 弱性 16件 最 多 い 実装
不備 13件 制御 不備 4件 い 計
ン 弱性 過半数 占 い
2-8 2-9 届出 弱性 影響 内訳 2-8 届出 計 影響
割合 2-9 過去2年間 影響 届出件数 推移 四半期 示 い
四半期 任意 実行 9件 最 多 い 任意 コ ン 実
行 7件 任意 コ 実行 5件 計 任意 実行
最 多 39% 占 い
*12
弱性 い 明 い 付表1 参照 い 58% 5% 3% 3% 3% 2% 24% 2%
ン 脆弱性 名 内容 チ ッ 不備 ッ チ ッ 不備
証明書 検証 関す 不備 セ 制御 不備 様 不備 そ 実装 不備
そ 関連す 不備
ソ 製品 脆弱性 原因 届出状況
(3,450件 内訳 括弧内 前四半期 数字) (58%)
(4%)
図2 -6. 届出累計 脆弱性 原因 割合
※そ 実装 不備
コ ン ンや認証
不備 あ す
(5%) ※
16 4 13
0件 50件 100件 150件 200件 250件 300件 350件 400件 450件 500件 550件 600件 650件 700件
1Q 2016
2Q 3Q 4Q 1Q 2017
2Q 3Q 4Q
図2 -7. 四半期 脆弱性 原因 届出件数
(過去2 間 届出内訳)
35 39% 13% 9% 7% 7% 4% 4% 4% 3% 10%
任意 実行
任意 コ ン 実行
情報 漏洩
任意 コ 実行
す
ビ 不能
任意 へ セ
タ 不正操作
セ 制限 回避
そ
(3,450件 内訳 括弧内 前四半期 数字)
(38%)
(12%) (10%)
ソ 製品 脆弱性 た す影響 届出状況
図2 -8.届出累計 脆弱性 た す影響 割合
9 7
5 0件
50件
100件
150件
200件
250件
300件
350件
400件
450件
500件
550件
600件
650件
700件
1Q 2016
2Q 3Q 4Q 1Q 2017
2Q 3Q 4Q
図2 -9.四半期 脆弱性 た す影響 届出件数
四 半期 推移
(過去2 間 届出内訳)
2-1-4. JVN公表状況 件数
2-10 届出 付開始 四半期 対策情報 JVN公表 弱性 1,704件
い 理 JVN公表 要 日数 示 45日 内 30% 45
日 超過 件数 70% 表2-1 過去3年間 い 45日 内 JVN公表 件数
割合推移 四半期 示 製品開 者 弱性 悪用 場合 影響 認識
迅速 対策 講 必要 あ
表2-1.45日 内 JVN公表 件数 割合推移 四半期
2-1-5. 調整 公表 数
JPCERT/CC 制度 届 出 弱性情報 ほ 海外 製品開 者 CSIRT
弱性情報 提供 国内外 関 者 弱性対策情報 公表 向 調整 行
い *13 弱性 対 製品開 者 対応状況 IPA JPCERT/CC 共 運営
い 弱性対策情報 JVN Japan Vulnerability Notes URL:https://jvn.jp/
公表 い 表2-2 2-11 公表件数 情報提供元 集計 四半期 公表件数
過去3年 四半期 公表件数 *14 推移等 示
表2-2. 弱性 提供元 弱性公表 件数
情報提供元
四半期
件数
計
国内外 見者 届出 製品開 者 自社製品 届出 JVN 公
表 弱性
28件1,532件
海外CSIRT等 弱性情報 提供 JVN 公表 弱性 22件1,578件
合計 50件 3,110件
*13 JPCERT/CC
活動概要 Page16~22 http://www.jpcert.or.jp/pr/2018/PR20180116.pdf 参照 い *14 2-1-5
公表 件数 件数 計 い 複数 届出 い 1件
JVN JVN
142件 105件 131件 129件 430件 252件 112件 403件
0% 10% 20% 30% 40% 50% 60% 70% 80% 90% 100%
全体 1,704件)
0日~10日 11日~20日 21日~30日 31日~45日 46日~100日 101日~200日 201日~300日 301日~ 11~
20日
21~ 30日 30% (45日以内 公表)
31~45日 46~100日 101~200日 201~ 300日
301日~
図2 -10.ソ 製品 脆弱性公表日数
11~
20日
21~ 30日
31~45日 46~100日 101~200日 201~ 300日
301日~
0~ 10日
4136 4233 5339 5242 2840 7431 4437 4444 3532 7230 6023 2822 1,000 1,042 1,095 1,147
1,175 1,249
1,293 1,337 1,372
1,444 1,504 1,532
1,205 1,238 1,277 1,319
1,359 1,390 1,427 1,471
1,503 1,533 1,556 1,578
0件 200件 400件 600件 800件 1,000件 1,200件 1,400件 1,600件
0件 10件 20件 30件 40件 50件 60件 70件 80件 90件 100件
1Q 2015
2Q 3Q 4Q 1Q
2016
2Q 3Q 4Q 1Q
2017
2Q 3Q 4Q
国内外 発見者 届出
海外 CSIRT 連絡
四半期件数 累計件数
図2-11. ソ 製品 脆弱性対策情報 公表件数
2015
1Q 2Q 3Q 4Q 20161Q 2Q 3Q 4Q 20171Q 2Q 3Q 4Q
12
1 JVN 公表 届出 深刻度 類 “国内外 見者 製品開 者 届出
” 弱性公表
表2-3 国内 見者 製品開 者 届出 い 四半期 JVN公表
弱性 深刻度 示 い ン 関 弱性 8
件 表2-3 #1 製品開 者自身 届 自社製品 弱性 3件 表2-3 #2
複数開 者 製品 影響 あ 弱性 3件 表2-3 #3 組込 製品 弱
性 6件 表2-4 #4 あ
表2-3.2017年第4四半期 JVN 公表 弱性公表
項番 弱性識 番号 弱性
JVN
公表日
CVSS
基 値
弱性 深刻度= III 危険 CVSS基 値=7.0~10.0
1
(#4) JVN#23367475 Wi-Fi STATION L-02F弱性
2017年11
6日
10.0
2 JVN#18420340 BOOK☆WALKER for Windows/Mac 複数 弱性
2017年11
14日
7.1
3
(#4) JVN#98295787 ワPTW-WMS1 複数 弱性 蔵 ShAirDisk
2017年11
30日
10.0
4 JVN#78501037 Movable Type用 ン A-Member
A-Reserve SQL ン ン 弱性
2017年11
30日
7.5
弱性 深刻度= II 警告 CVSS基 値=4.0~6.9
5
(#2) JVN#14658424 弱性 Office 制限不備
2017年10
11日
4.0
6 JVN#55516206 秘文 機密 復号 DLL
込 関 弱性
2017年10
11日
6.8
7 JVN#58909026 秘文 機密 復号 DLL
込 関 弱性
2017年10
11日
6.8
8 JVN#94056834 秘文 機密 ン
DLL 込 実行 出 関 弱性
2017年10
11日
6.8
9
(#4) JVN#54795166 性 KX-HJB1000 複数 弱
2017年10
17日
6.5
10
(#1) JVN#79546124 OpenAM (弱性 ン 版) 認証回避
2017年11
1日
6.0
11 JVN#97243511 簡単 ン
DLL 込 関 弱性
2017年11
2日
6.8
12 JVN#71284826 HYPER SBI ン DLL 込
関 弱性
2017年11
9日
6.8
13 JVN#29602086 CS-Cart日 語版
ン 弱性
2017年11
13日
4.0
14
(#1) JVN#05398317 WordPressXML外部実体参照用 (XXE)ン処理TablePress弱性
2017年11
14日
4.0
15
(#4) JVN#76382932 理不備 家電弱性COCOROBO ン管
2017年11
16日
4.3
16 JVN#08517069 Media Go Music Center for PC ン
DLL 込 関 弱性
2017年11
21日
項番 弱性識 番号 弱性
JVN
公表日
CVSS
基 値
17
(#4) JVN#73141967 PWR-Q200弱性 DNS ン
2017年11
22日
4.3
18
(#1)(#2) JVN#71291160 StreamRelay.net.exe運用妨害(DoS) sDNSProxy.exe弱性
2017年11
29日
5.0
19
(#4) JVN#65994435 複数 弱性製 複数 線 ン
2017年12
1日
4.3
20 JVN#30352845 Windows版 公的個人認証 利用者
ン ン DLL 込
関 弱性
2017年12
6日
6.8
21
(#1)(#3) JVN#67389262 Qt for Androidン 弱性 OSコ ン ン
2017年12
11日
5.1
22
(#1)(#3) JVN#27342829 弱性Qt for Android 環境変数 改 能
2017年12
11日
5.1
23
(#1)(#2) JVN#84182676 H2O 複数 弱性 201718日年12
5.0
24(#1) JVN#93333702 OneThird CMS
弱性
2017年12
19日
4.0
25 JVN#95423049 コン ン 管理 ン for PlayStation
ン DLL 込 関 弱性
2017年12
22日
6.8
26 JVN#60695371 Music Center for PC ン DLL
込 関 弱性
2017年12
22日
6.8
27
(#1)(#3) JVN#45494523 MQTT.js問題 PUBLISH 扱い 関
2017年12
25日
4.0
弱性 深刻度= I 注意 CVSS基 値=0.0~3.9
28 JVN#87886530 LAN DISKコネ 運用妨害
(DoS) 弱性
2017年11
6日
3.3
2 海外CSIRT等 弱性情報 提供 JVN 公表 弱性
表2-4 四半期 JPCERT/CC 海外CSIRT等 連携 扱 弱性 公表 い
対応 状況 示 四半期 弱性情報22件 公表
Android関連製品 OSS 組 込 製品 弱性 関 調整活動 製品開 者 所
在 圏 調整機関 特 韓国 KrCERT/CC 中国 CNCERT/CC 湾
TWNCERT 連携 近年増え い 情報 JPCERT/CC製品開 者 *15
録 製品開 者 通知 うえ JVN 掲載 い
表2-4.海外CSIRT等 連携 弱性 対応状況
項番 弱性 対応状況
1 Dnsmasq 複数 弱性 複数製品開 者 調整
2 NXP Semiconductors 製 MQX RTOS 複数 弱性 注意喚起 掲載
3 AssetView AssetView PLATINUM 複数 弱性 特 製品開 者 調整
14
項番 弱性 対応状況
4 Adobe Flash Player 型 混 (Type Confusion) 弱性 注意喚起 掲載
5 Infineon 製 RSA RSA 鍵 適 生成 い問題 注意喚起 掲載
複数製品開 者 通知
6 Wi-Fi Protected Access II (WPA2) ン い Nonce
ン鍵 再利用 問題
複数製品開 者 調整
7 楽々 楽々 for 一太郎 破壊 弱性
特 製品開 者 調整
8 GNU Wget 複数 弱性 複数製品開 者 調整
9 Trend Micro Control Manager 複数 弱性 特 製品開 者 調整
10 複数 Apple 製品 弱性 対 注意喚起 掲載
11 IEEE P1735 弱性 複数製品開 者 調整
12 Savitech 製 USB CA 証明書 許
ン 問題
注意喚起 掲載
13 Packetbeat 運用妨害 (DoS) 弱性 特 製品開 者 調整
14 Microsoft Office 数式 弱性
注意喚起 掲載
15 Windows 8 降 ン い 空間配置
ン 化 適 行わ い 弱性
注意喚起 掲載
16 Install Norton Security for Mac SSL 証明書 検証不備 弱性
注意喚起 掲載
17 QND Advance/Standard 弱性 特 製品開 者 調整
18 Apple macOS High Sierra 無効化 い ン 対 認証
回避 問題
注意喚起 掲載
19 Fluentd ン ン ン 弱性 特 製品開 者 調整
20 複数 TLS 実装 い Bleichenbacher 攻撃対策 不十 あ 問 題
複数製品開 者 調整
21 複数 Apple 製品 弱性 対 注意喚起 掲載
2-1-6. 連絡不能案件 処理状況
2-12 2011年9 四半期 連絡不能開 者 置 扱
251件 処理状況 推移 示
製品開 者 公表 製品開 者 公表 製品開 者 応答 い
追 情報 公表 製品 公表 い 四半期 新 公表 あ
製品開 者 調整 再開 調整中 四半期 調整
完了 い 変動 あ
結果 四半期 時 連絡不能案件 + 200件 前四半期200件 調整再開
案件 + 49件
公表 委員会 JVN公表 適当 あ JVN公表 案件
い 四半期 公表 案件 あ
連 絡 不能開発者一覧 製品開発者 連絡 い脆弱性
製 品開発者名公表 製品開発者 連絡 求 た
製 品名公表 製品関係者 連絡 求 た
調 整不能案件
JVN公表
調 整 再開案件
製品開発者 連絡 あ 脆弱性対応 係 調整 再開 た案件
調 整中
製品開発者 接触 調整着手
調 整完了
2017
第3四 半 期
200件
1件 199件
49件
23件 26件
2 件
合 計
251件
2017
第4四 半 期
200件
1件 199件
49件
23件 26件
2 件
合 計
251件
公 表 定委員会
公表 良い 定
連絡不能案件 製品開 者 連絡 い 製品 弱性届出
調整再開
調整再開
調整再開
16
2-2.
弱性
2-2-1. 処理状況
2-13 弱性届出 処理状況 い 四半期 推移 示
四半期 時 届出 計 9,628件 四半期中 扱い 終了 40件
計9,229件 う 修 完了 23件 計7,105件 注意喚起
処理 *16 0件 計1,130件 IPA 運営者
弱性 い 断 12件 計578件 運営者 連絡手段
い 扱不能 断 3件 計175件 運営
者 連絡 通常 行い 連絡 い場合 電 郵送 連絡 行 い
不 理 2件 *17 計241件 扱い 終了 計9,229件 う
修 完了 弱性 い 合計 7,683 件 全 運営者 報告
IPA 断 指摘 解消 い 確認 修
完了 う 運営者 当 削除 4件 計1,021件
運営者 運用 被害 回避 0件 計30件
扱い終了
修 完了 : 運営者 弱性 修
当 削除 : 修 完了 う 当 削除
運用 回避 : 修 完了 う 運用 被害 回避 い
注意喚起 : IPA 注意喚起 広 対策実施 処理
弱性 い : IPA 運営者 弱性 い 断
扱不能 : 運営者 回答 扱い い
運営者 対応 い 断
運営者 連絡手段 い 断
不 理 : 告示 届出 対象 当 い
扱い中 : IPA 内容確認中 運営者 調査 対応中
2-13. 弱性 届出処理状況 四半期 推移
*16
多数 い 利用 い 製品 修 適用 い い
い 届出 あ 場合 効果的 周知徹底 注意喚起 公表 あ う 場
合 注意喚起 届出 処理 *17
内訳 四半期 届出 2件 前四半期 届出 0件
修正完了7,105
7,082 7,022 6,984 6,879
注意喚起
1,130 1,130 1,130 1,130 1,130
578 566 553 548 545
172 145 143 139
239 238 237 231
399 406 478 495 562
合計9,628件 合計9,595件 合計9,566件 合計9,537件 合計9,486件
0 1,000 2,000 3,000 4,000 5,000 6,000 7,000 8,000 9,000 10,000
2017 12月
2017 9月
2017 6月 2017
3月
2016 12月
扱い終了 9,229(40)
(23)
脆弱性 い
扱い中 扱不能175(3) 不 理241(2)
(12)
当該 削除
1,021(4)
運用 回避
30(0) [75%]
内 数値 今四半期 処理 終了 た件数
[ ] 内 数値 理 た届出 うち修正完了 た割合
[74%]
9,189
[76%]
8,924
[75%]
9,042
[76%]
届出 付開始 四半期 届出 あ 弱性9,628 件 う 不
理 除い 件数 9,387 件 降 不 理 除い 届出 い 集計 結果 記載
2-2-2. 運営主体 種類 届出件数
2-14 届出 弱性 運営主体 種類 い 過去2年間 届出件
数 推移 四半期 示 い 四半期 届出 31件あ う 約7割 企業
占 い
2-2-3. 弱性 種類 影響 届出件数
2-15 2-16 届出 弱性 種類 内訳 2-15 届出 種類 割合
2-16 過去2年間 届出件数 推移 四半期 示 い *18
四半期 約半数 占 ン 21件 最 多 い
SQL ン ン 3件 い 計
ン 56% 占 い DNS情報 設 不備 SQL ン ン
い DNS情報 設 不備 14% 2008年 2009年 多 届出
映 い 統計 制度 届出 傾向 あ 世 中 在
弱性 傾向 必 一 あ
*18 2
0件 20件 40件 60件 80件 100件 120件
1Q 2016
2Q 3Q 4Q 1Q
2017
2Q 3Q 4Q
不明 個人 政府機関
教育 学術機関
団体
地方公共団体
企業 そ
企業 株式 非 場
企業 株式 場
図2-14. 四半期 運営主体 種 類 届出件数
56%
14% 11%
3%3% 2%
11% ン
DNS情報 設定不備
SQL ン ン
誤っ た公開
HTTPS 不適 利用
そ
(9,387件 内訳 括弧内 前四半期 数字)
(56%)
(15%) (11%)
脆弱性 種類 届出状況
図2-15. 届出累計 脆弱性 種類 割合
21 3 2
0件 20件 40件 60件 80件 100件 120件
1Q 2016
2Q 3Q 4Q 1Q 2017
2Q 3Q 4Q
図2-16. 四半期 脆弱性 種類 届出件 数
(過去2 間 届出内訳)
18
2-17 2-18 届出 弱性 影響 内訳 2-17 届出 影響 割
合 2-18 過去2年間 届出件数 推移 四半期 示 い
四半期 物 偽情報 表示 21件 最 多 い 改
消去 3件 内 漏洩 2件 2件
い 計 物 偽情報 表示 ン情報 挿入 改
消去 全体 8割 占 い ン
DNS情報 設 不備 SQL ン ン 生
2-2-4. 修 完了状況
2-19 過去3年間 弱性 修 完了件数 四半期 示 い
四半期 修 完了 届出23件 う 14件 61% 運営者 弱性関連
情報 通知 90日 内 修 完了 割合 前四半期 60件中33件
55% 増 い 表2-6 過去3年間 修 完了 全届出 う
運営者 通知 90日 内 修 完了 弱性 計 割合 四半期
示 四半期 割合 66%
54%
14% 12%
4% 4%
2%2% 8%
物 へ 偽情報 表示
ン 情報 挿入
タ 改 消去
内 漏洩
個人情報 漏洩
す
Cookie情報 漏洩
そ
(54%)
(15%) (12%)
脆弱性 た す影響 届出状況
図2-17.届出累計 脆弱性 た す影響 割合
(9,387件 内訳 括弧内 前四半期 数字)
21
3 22
0件 20件 40件 60件 80件 100件 120件
1Q 2016
2Q 3Q 4Q 1Q 2017
2Q 3Q 4Q
図2-18. 四半期 脆弱性 た す影響 届 出 件数
(過去2 間 届出内訳)
31
33 14
918 1 8
253
158 129
84 98
78 78
60 105
38 60 23 6,194 6,352 6,481 6,565 6,663 6,741
6,819 6,879 6,984 7,022 7,082 7,105
0件 1,000件 2,000件 3,000件 4,000件 5,000件 6,000件 7,000件
-50件 50件 150件 250件 350件
1Q 2015
2Q 3Q 4Q 1Q
2016
2Q 3Q 4Q 1Q
2017
2Q 3Q 4Q
四半期件数 0-90日以内 91-300日以内 301日以 完了件数(四半期計) 完了件数(累計) 累計件数
図2-19. 脆弱性 修正完了 件数
表2-6.90日 内 修 完了 計 割合 推移
2015
1Q 2Q 3Q 4Q 20161Q 2Q 3Q 4Q 20171Q 2Q 3Q 4Q
修 完了件数 6,194 6,352 6,481 6,565 6,663 6,741 6,819 6,879 6,984 7,022 7,082 7,105
90日 内 件数 4,184 4,260 4,303 4,341 4,387 4,425 4,471 4,514 4,602 4,613 4,646 4,660
2-20 2-21 運営者 弱性関連情報 通知 修 要
日数 弱性 種類 類 傾向 示 い *19 全体 48% 届出 30日
内 全体 66% 届出 90日 内 修 い
*19
運営者 修 完了 報告 あ 弱性 修 IPA 断 含 示
い 0日 弱性関連情報 通知 当日 修 運営者 弱性関連情
7% 5%
3% 3% 4%
9% 10%
7%
9% 9%
12%
7% 15%
0件 200件 400件 600件 800件 1,000件 1,200件
0日 1日 2日 3日 4日
~5日 6日
~10日 11日
~20日 21日
~30日 31日
~50日 51日
~90日 91日
~200日 201日
~300日 301日~ そ (409件)
第 者中継(45件)
OSコ ン ン ン(79件) セッ ン 管理 不備(86件) 認証 関す 不備(98件)
HTTP ン 割(104件) 誤った公開(179件)
(205件)
DNS情報 設定不備(546件)
SQL ン ン(858件)
ン (4,496件)
図2 -20. 修正 要 た日数
66%(90日以内 修正) 48%(30日以内 修正)
0% 20% 40% 60% 80% 100%
そ (409件) 第 者中継(45件)
OSコ ン ン ン(79件) セッ ン 管理 不備(86件) 認証 関す 不備(98件)
HTTP ン 割(104件) 誤った公開(179件)
(205件)
DNS情報 設定不備(546件)
SQL ン ン(858件) ン (4,496件)
0~10日 11日~20日 21日~30日 31日~50日 51日~90日 91日~200日 201日~300日 301日~
20
2-2-5. 長期化 い 届出 扱経過日数
運営者 弱性 修 報告 い場合 IPA 1~2ヶ 毎
電 郵送 手段 運営者 繰 返 連絡 試 弱性対策 実施
い
2-22 弱性 う 扱い 長期化 い IPA
運営者 弱性関連情報 通知 90日 修 報告 無い い 経過
日数 件数 示 合計 333件 前四半期 342件 前四半期
減少 い う SQL ン ン いう深刻度 高い 弱性 割合 全
体 約18% 占 い 弱性 情報 窃 う 危険
性 高い
表2-7 過去2年間 四半期 時 扱い中 届出 扱い 長期化 い 届出 件
数 割合 示 い
表2-7. 扱い 長期化 い 届出件数 割合 四半期 推移
2016
1Q 2Q 3Q 4Q 20171Q 2Q 3Q 4Q
扱い中 件数 568 518 548 561 494 477 406 399
長期化 い 件数 436 401 388 374 387 376 342 333
長期化 い 割合 77% 78% 71% 67% 78% 79% 84% 83%
2 6 8 4 5 1 1 1 4
129
5 3 1 1 1 3
48
4 1 3 3 2 3 2 5 1
86
6 7 16 10 7 5 4 7 8
263
0件
20件
40件
60件
80件
100件
120件
140件
160件
180件
200件
220件
240件
260件
280件
90~
199日
200~
299日
300~
399日
400~
499日
500~
599日
600~
699日
700~
799日
800~
899日
900~
999日
1000日
以 そ
SQL ン ン
ン
図2 -22. 扱い 長期化(90日以 経過) い 届出 扱経過日数 脆弱性 種類
3.
関
者
要望
弱性 修 進 各関 者 要望
3-1.
運営者
多 利用 い 製品 弱性 見 い 自身
う 製品 利用 い 把握 弱性対策 実施 事
必要 弱性 理解 対策 あ IPA 提供 コン ン 利用
⇒ 知 い ? 弱性 い い : https://www.ipa.go.jp/security/vuln/vuln_contents/
⇒ 安全 作 方 :https://www.ipa.go.jp/security/vuln/websecurity.html
⇒ 安全 SQL 出 方 :https://www.ipa.go.jp/security/vuln/websecurity.html
⇒ Web Application Firewall :https://www.ipa.go.jp/security/vuln/waf.html
⇒ 安全 構築 運用管理 向 16ヶ条 ~ 対策 ン ~
https://www.ipa.go.jp/security/vuln/websitecheck.html
⇒ IPA 弱性対策コン ン ン https://www.ipa.go.jp/files/000051352.pdf
弱性診断実施 あ コン ン 利用
⇒ 健康診断 様 :https://www.ipa.go.jp/security/vuln/websecurity.html
⇒ 動画 知 う! ン 被害! 約7 :
https://www.ipa.go.jp/security/keihatsu/videos/index.html#eng
3-2.
製品開
者
JPCERT/CC 製品 弱性関連情報 製品開 者 基 一般
公表日 調整等 行い 迅速 調整 進 う 製品開 者 録
い URL:https://www.jpcert.or.jp/vh/regist.html 製品開 者自身 自社製品 弱性関連
情報 見 場合 対策情報 利用者 周知 JVN 活用
JPCERT/CC IPA 連絡 い
製品開 あ コン ン 利用
⇒ 組込 組 2010年度改訂版 :
https://www.ipa.go.jp/security/fy22/reports/emb_app2010/
⇒ ン :製品出荷前 知 弱性 う :https://www.ipa.go.jp/security/vuln/fuzzing.html
⇒ Android 弱性 学習 検 AnCoLe :https://www.ipa.go.jp/security/vuln/ancole/index.html
3-3.
一般
ン
ネ
JVN IPA JPCERT/CC 弱性情報 対策情報 公表 い 参照
適用 自 的 対策 日 心 必要 あ
利用 場合 弱性対策 実施 利用 い
一般 ン ネ 向 提供 い
⇒ MyJVN 弱性対策情報 集 :http://jvndb.jvn.jp/apis/myjvn/mjcheck.html
弱性対策情報 効率的 集
⇒ MyJVN ン :http://jvndb.jvn.jp/apis/myjvn/vccheck.html
⇒ MyJVN ン for .NET :http://jvndb.jvn.jp/apis/myjvn/vccheckdotnet.html
利用者 PC ン 製品 ン 容易 等 機能
3-4.
見者
弱性関連情報 適 流通 届出 弱性関連情報 い 弱性 修
22
付表1. 製品 弱性 原因 類
弱性 原因 明
届出 い
想 威
1 制 御 不 備
制御 行う 個所 い
制御 如 い
設 情報 漏洩
通信 不 中
任意 実行
認証情報 漏洩
2 ン 弱性
ン 対 入力
情報 内容 解釈 認証情報 扱い
出力時 処理 問題 あ
ン 攻撃 SQL ン
ン 攻撃 利用
う
制限 回避
価格等 改
不能
資源 枯
要情報 漏洩
情報 漏洩
ン
通信 不 中
任意 コ ン 実行
任意 実行
任意
認証情報 漏洩
3 様 不備
RFC 等 公開 規格 準拠 設
計 実装 結果 問題 生
不能
資源 枯
4 証 明 書 検 証 関
不備
ン
証 明 書 検 証 機 能 実 装
い い 検証 行わ
偽 証明書 い う
証明書 確認不能
5
コ ン 適 用 不備
来 厳 い制限 あ コン
扱う 処理 緩い制限
コ ン 処 理
う
ン 異常終了
情報 漏洩
任意 コ 実行
任意 実行
6
不備
想 外 長 入力 行わ 場合 長
入 力
う 攻撃
利用 う
不能
任意 コ 実行
任意 コ ン 実行
7 内 容 不備
処 理 際 指
い
内容 い い 任意
指
い 攻撃
利用 う 破損
不 書 換 え
処理 際 不具合 生
ン 異常終了
不能
資源 枯
任意
付表2. 弱性 類
弱性 種類 深刻度 明
届出 い
想 威
1 誤 公
開
高
一 般 公 開 い 公
開 自由 閲覧 状態
い
個人情報 漏洩
内 漏洩
改 消去
2 高
入 力 処 理 際
指 い
変更
任 意 指
う
内 漏洩
3 ・
高 権 超え 来許 い 範
外
個人情報 漏洩
内 漏洩
4 ン 管 理 不
備
高
ン管理 推測 能 情報 使
用 い 情報 容
易 推測
利用
Cookie情報 漏洩
個人情報 漏洩
5 SQL ン ン
高
入力 SQL コ ン
入力
内 情報 閲覧 更新 削除
個人情報 漏洩
内 漏洩
改 消去
6 DNS情報 設 不備 高
DNS 不適 情報 録
い 第 者 ン
持 主 あ う ふ え
う
ン情報 挿入
7 ン 中
外部 第 者
中 利 用
不 際 元
隠 踏 う
踏
8 ・
ン
中
Cookie情報 知 いう
転送 偽 情報 表示
う 罠 ン
個人情報等 盗
Cookie情報 漏洩
内 漏洩
個人情報 漏洩
改 消去
物 偽 情 報
表示
9 中
罠 誘導
録
録情報 変更 商
品 購入
改 消去
10 HTTP ン 割
中
攻撃者 対 悪意 あ 要求
送 信 う 向
応答
割 応答内容 替え
対 偽 表 示
情 報 替え
11 設
不適 変更
中
対 ン
う 指 示
ン PC 設
利 用 者
12 不 適
利用
中
設 置
悪 意 あ ン 踏
表示 う
踏
物 偽 情 報
24
弱性 種類 深刻度 明
届出 い
想 威
13 ン 回
避
中
機 能 提 供 い
ン 機 能 回 避 問 題
来制限
閲覧 う
利 用 者
14 OSコ ン ン ン
中
攻 撃 者 ン 介
OSコ ン 実行
い 内 閲覧
操作 不 実
行 行わ う
任意 コ ン 実行
15 第 者中
利 用 者 入 力 内 容 管 理 者 指
送信 機能
外 部 利 用 者 先
自由 指 い 迷惑 送
信 踏 悪用
不 利
用
16 HTTPS 不 適 利用
HTTPS 暗号化 い 暗
号 選択 設 十
明 間 違
い あ 設計
証明書 確認 い
17 価格等 改
ン い 価格情報
等 利用者側 書 換え 書 換
え 被害 側 限
改
API : Application Program Interface CGI : Common Gateway Interface DNS : Domain Name System HTTP : Hypertext Transfer Protocol
HTTPS : Hypertext Transfer Protocol Security ISAKMP : Internet Security Association
Key Management Protocol
MIME : Multipurpose Internet Mail Extension
RFC : Request For Comments SQL : Structured Query Language SSI : Server Side Include SSL : Secure Socket Layer
TCP : Transmission Control Protocol URI : Uniform Resource Identifier URL : Uniform Resource Locator
付 . 情報 期警戒 弱性関連情報 扱制度
付 析機関
産総研
析支援機関
セキ 対策推進協議会等 公表日 決定
海外 調整機関 連携等 報告 た
脆弱性関連情報 内容確認検証
ソ
製品 脆弱性
脆弱性 発 見 者
脆弱性関連 情報届出
脆弱性関連 情報通知
脆弱性関連情報通知
対応状況 集約 公表日 調整等
個人情報 漏えい時 事実関係 公表 対応状況等 公表
政府
情報セキ 早期警戒 ッ
脆弱性関連 情報届出
調整機関
脆弱性対策情報 タ
企業
個人
※IP脆野独立行 法人情報処理推進機構 JPCERT/CC:一般社団法人JPCERTコ ネ ン ン 産総研:国立研究開 法人産業技術総合研究所
運営者
検証 対策実施
ソ 製品開発者
検証 対策実施
導入支援者
期待効果
製品開 者及 運営者 弱性対策 進
不用意 弱性関連情報 公表 弱性 置 抑制