Skip to content

サポート   >  セキュリティー&アップデート/ERRATA
 

セキュリティ問題を修正したcvsのアップデートパッケージ

アドバイスID: RHSA-2004:233-07
最終更新日: 2004-06-09
影響のあるプロダクト: Red Hat Desktop (v. 3)
Red Hat Enterprise Linux AS (v. 2.1)
Red Hat Enterprise Linux AS (v. 3)
Red Hat Enterprise Linux ES (v. 2.1)
Red Hat Enterprise Linux ES (v. 3)
Red Hat Enterprise Linux WS (v. 2.1)
Red Hat Enterprise Linux WS (v. 3)
Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor
CVEs (cve.mitre.org): CAN-2004-0414
CAN-2004-0416
CAN-2004-0417
CAN-2004-0418

Security Advisory   セキュリティ・アドバイス

概要:

悪意を持ったクライアントから攻撃が可能なサーバーの脆弱性を修正したcvsのアップデート パッケージが利用可能になりました。
CVSはソースコードのリポジトリ管理によく使用されるバージョン管理システムです。

以前に修正された脆弱性を調査している際に、NULL終端子の欠落につながる恐れのある不正な「空行」に関連した欠陥をDerek Price氏が発見しました。"CommonVulnerabilities and Exposures"プロジェクト(cve.mitre.org)により、この問題はCAN-2004-0414と命名されています。

Stefan Esser氏およびSebastian Krahmer氏がCVSの監査を実行し、セキュリティ問題に関連していた可能性のある問題を複数修正しました。

攻撃が可能であったと思われる問題のうちのいくつかを以下に示します。

-- error_prog_name文字列に関連したダブルフリー(CAN-2004-0416)
-- 引数の整数オーバーフロー(CAN-2004-0417)
-- serv_notifyの境界外書き込み(CAN-2004-0418)

CVSサーバーにアクセスすることのできる攻撃者が、CVSサーバーが実行されているUIDの下に任意のコードを実行することができる可能性があります。

CVSのユーザーは、これらの問題を修正したバックポートパッチを含んだ上記アップデートパッケージにアップグレードしてください。

レッドハット社はこれらの問題を監査、公開し、さらにパッチを提供してくださったStefan Esser氏、Sebastian Krahmer氏、Derek Price氏に感謝の意を表します。

アップデート・パッケージ:

Red Hat Desktop (v. 3)

AMD64:
cvs-1.11.2-24.x86_64.rpm     6cb397fe4e7dcec66a7b8b4249f36176
 
SRPMS:
cvs-1.11.2-24.src.rpm     865473c922858a56e30eb9f9ee6f84ac
 
i386:
cvs-1.11.2-24.i386.rpm     589b87ab2e0d96047d9ffe0b39cd9528
 
Red Hat Enterprise Linux AS (v. 2.1)

SRPMS:
cvs-1.11.1p1-16.src.rpm     93629ecea74e4699e208eaeaad1a0560
 
i386:
cvs-1.11.1p1-16.i386.rpm     6ab08aa7500b7a11765e368581003680
 
ia64:
cvs-1.11.1p1-16.ia64.rpm     df21ca3d88391677f710ad351725fde0
 
Red Hat Enterprise Linux AS (v. 3)

AMD64:
cvs-1.11.2-24.x86_64.rpm     6cb397fe4e7dcec66a7b8b4249f36176
 
SRPMS:
cvs-1.11.2-24.src.rpm     865473c922858a56e30eb9f9ee6f84ac
 
i386:
cvs-1.11.2-24.i386.rpm     589b87ab2e0d96047d9ffe0b39cd9528
 
ia64:
cvs-1.11.2-24.ia64.rpm     d4ad9ccfa0dabbf6b568e197a897f7d3
 
ppc:
cvs-1.11.2-24.ppc.rpm     ea79fbc05a95d97735a897f01770fdfd
 
ppc64:
cvs-1.11.2-24.ppc64.rpm     704dd6dd8be7e2ead353c5fd399d4cc8
 
s390:
cvs-1.11.2-24.s390.rpm     76caa8cb35ff6a082af8d3301e4866ca
 
s390x:
cvs-1.11.2-24.s390x.rpm     8116f490790c1a393c51b72fead9d48f
 
Red Hat Enterprise Linux ES (v. 2.1)

SRPMS:
cvs-1.11.1p1-16.src.rpm     93629ecea74e4699e208eaeaad1a0560
 
i386:
cvs-1.11.1p1-16.i386.rpm     6ab08aa7500b7a11765e368581003680
 
Red Hat Enterprise Linux ES (v. 3)

AMD64:
cvs-1.11.2-24.x86_64.rpm     6cb397fe4e7dcec66a7b8b4249f36176
 
SRPMS:
cvs-1.11.2-24.src.rpm     865473c922858a56e30eb9f9ee6f84ac
 
i386:
cvs-1.11.2-24.i386.rpm     589b87ab2e0d96047d9ffe0b39cd9528
 
ia64:
cvs-1.11.2-24.ia64.rpm     d4ad9ccfa0dabbf6b568e197a897f7d3
 
Red Hat Enterprise Linux WS (v. 2.1)

SRPMS:
cvs-1.11.1p1-16.src.rpm     93629ecea74e4699e208eaeaad1a0560
 
i386:
cvs-1.11.1p1-16.i386.rpm     6ab08aa7500b7a11765e368581003680
 
Red Hat Enterprise Linux WS (v. 3)

AMD64:
cvs-1.11.2-24.x86_64.rpm     6cb397fe4e7dcec66a7b8b4249f36176
 
SRPMS:
cvs-1.11.2-24.src.rpm     865473c922858a56e30eb9f9ee6f84ac
 
i386:
cvs-1.11.2-24.i386.rpm     589b87ab2e0d96047d9ffe0b39cd9528
 
ia64:
cvs-1.11.2-24.ia64.rpm     d4ad9ccfa0dabbf6b568e197a897f7d3
 
Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor

SRPMS:
cvs-1.11.1p1-16.src.rpm     93629ecea74e4699e208eaeaad1a0560
 
ia64:
cvs-1.11.1p1-16.ia64.rpm     df21ca3d88391677f710ad351725fde0
 
(The unlinked packages above are only available from the Red Hat Network)

解決法:

このアップデートを適用する前に、システムに関連するリリース済の errata が適用済であることをご確認ください。
それぞれのアーキテクチャで全てのRPMをアップデートするには、以下のコマンドを実行してください:

rpm -Fvh [filename]

[filename] は、アップデートしたいRPMのファイル名です。現在インストールされているパッケージのみ、アップグレードされます。現在いるディレクトリにインストールしたいRPM *しか* 無い場合には、 ワイルドカード (*.rpm) も使うことができます。
このアップデートは、Red Hat Network 経由でも行なえます。アップデートを適用する非常に簡便な方法です。Red hat Network をご利用になるには、以下のコマンドで、アップデートエージェントを起動してください。

up2date

このコマンドで、システムに適切なRPMをアップグレードする対話形式のプロセスを起動します。

参照:

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0414
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0416
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0417
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0418



ここに在るパッケージはセキュリティの為、 Red Hat, Inc. によって、 GPG 認証されています。キーは以下から利用可能になっています:
http://www.redhat.com/about/contact.html

各パッケージを確認するには次のコマンドをご利用ください: rpm --checksig filename
各パッケージが壊れていないか、もしくは改ざんされていないかを確認するには、以下のコマンドで MD5 チェックサムをお調べください: rpm --checksig --nogpg filename
注意: GnuPG キーをチェックするためには、RPM 3.0 以上が必要です。