Skip to content

Bug Fix Advisory sosのバグ修正アップデート

アップデートID:

RHBA-2008:8237-2

タイプ:Bug Fix Advisory
重大性:====
発行日:2008年4月8日
最終更新日:2008年4月8日
影響のある製品: Red Hat Enterprise Linux (v. 5 server)
Red Hat Enterprise Linux Desktop (v. 5 client)
OVAL:N/A

詳細

重大な1つのバグを修正したsosのアップデートパッケージが利用可能になりました。

SOSは、システムハードウェアと構成に関する情報を収集するツールセットです。得られた情報は、診断やデバッグに利用できます。SOSは通常、技術者や開発者をサポートするためのツールとして利用されます。

このアップデートパッケージでは、次のバグが修正されています。

sysreportユーティリティがシステム管理者によって入力されたレポートケース番号をチェックしていませんでした。ケース番号として値が提供されなかった場合、sysreportは2つの環境変数$LOGNAMEと$HOSTNAMEから値を取得します。システム管理者によって値が入力された場合、環境変数より得られたこれら2つの値のチェックされていませんでした。

ケース番号の入力を促すプロンプトが表示された状態で、" / "(空白文字を両サイドに持つスラッシュ)のような無効な値がシステム管理者によって入力されると、sysreportスクリプトは再帰的に全てのディレクトリを削除しようとします。

発生する可能性は希有ですが、ケース番号が入力されず環境変数$HOSTNAMEから得られた値が無効だった場合にも、再帰的に全てのディレクトリを削除しようとする可能性が同様にあります。

このアップデートパッケージでは、ケース番号の妥当性検証が追加されます。システム管理者によりケース番号として数字以外の文字が含まれる値が入力された場合、その値は拒否され'input contains non-numeric characters!'というアラートが表示されます。

ケース番号が入力されなかった場合、スクリプトは空白文字やスラッシュを含まないショート・ホストネームからケース番号を取得します。

全てのsosユーザは、これらの問題を解決する上記アップデートパッケージにアップグレードしてください。


解決法


このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

Red Hat Enterprise Linux (v. 5 server)

SRPMS:
sos-1.7-9.2.el5.src.rpm     813816eec624346d1fac1675fa3de193
 
IA-32:
sos-1.7-9.2.el5.noarch.rpm     14b8ee8ab2af02e8d95e5b6d54ad8d4c
 
IA-64:
sos-1.7-9.2.el5.noarch.rpm     14b8ee8ab2af02e8d95e5b6d54ad8d4c
 
PPC:
sos-1.7-9.2.el5.noarch.rpm     14b8ee8ab2af02e8d95e5b6d54ad8d4c
 
s390x:
sos-1.7-9.2.el5.noarch.rpm     14b8ee8ab2af02e8d95e5b6d54ad8d4c
 
x86_64:
sos-1.7-9.2.el5.noarch.rpm     14b8ee8ab2af02e8d95e5b6d54ad8d4c
 
Red Hat Enterprise Linux Desktop (v. 5 client)

SRPMS:
sos-1.7-9.2.el5.src.rpm     813816eec624346d1fac1675fa3de193
 
IA-32:
sos-1.7-9.2.el5.noarch.rpm     14b8ee8ab2af02e8d95e5b6d54ad8d4c
 
x86_64:
sos-1.7-9.2.el5.noarch.rpm     14b8ee8ab2af02e8d95e5b6d54ad8d4c
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

424161 - Tricking sysreport into running 'rm -rf /' critical data loss



ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/