Skip to content

サポート   >  セキュリティー&アップデート/ERRATA

中(Moderate):kdegraphicsのセキュリティアップデート

アドバイスID: RHSA-2005:021-09
最終更新日: 2005-04-12
影響のあるプロダクト: Red Hat Desktop (v. 3)
Red Hat Enterprise Linux AS (v. 2.1)
Red Hat Enterprise Linux AS (v. 3)
Red Hat Enterprise Linux ES (v. 2.1)
Red Hat Enterprise Linux ES (v. 3)
Red Hat Enterprise Linux WS (v. 2.1)
Red Hat Enterprise Linux WS (v. 3)
Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor
CVEs (cve.mitre.org): CAN-2004-0803
CAN-2004-0804
CAN-2004-0886

Security Advisory   セキュリティ・アドバイス

概要:

kfaxの複数のセキュリティ問題を解決したkdegraphicsのアップデートパッケージが利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(moderate)」のセキュリティ問題と評価されています。

kdegraphicsパッケージにはKデスクトップ環境(KDE)用のグラフィックアプリケーションが含まれています。

ソースコードの監査中に、libtiffに影響を与える複数の整数オーバーフローバグをChris Evans氏が発見しました。kfaxアプリケーションはTIFFファイルの解析に使用するためにlibtiffコードのコピーを含んでいるので、これらのバグの影響を受けていました。ユーザをだまして悪意のあるTIFFファイルを開かせることができる攻撃者は、kfaxをクラッシュさせたり、任意のコードを実行できる可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、これらの問題はCAN-2004-0886およびCAN-2004-0804と命名されています。

さらに、libtiffに影響を与える複数のバッファオーバーフローバグが見つかりました。kfaxアプリケーションはTIFFファイルの解析に使用するためにlibtiff コードのコピーを含んでいるので、これらのバグの影響を受けていました。ユーザをだまして悪意のあるTIFFファイルを開かせることができる攻撃者は、kfaxをクラッシュさせたり、任意のコードを実行できる可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2004-0803と命名されています。

kfaxのユーザは、バックポートパッチを含みこの問題に対する脆弱性のない上記アップデートパッケージにアップグレードしてください。

アップデート・パッケージ:

Red Hat Desktop (v. 3)

SRPMS:
kdegraphics-3.1.3-3.7.src.rpm     098d4365a90e1ecd3fa326b4eaeafdf9
 
IA-32:
kdegraphics-3.1.3-3.7.i386.rpm     a768939d2774477968e5bc9016455788
kdegraphics-devel-3.1.3-3.7.i386.rpm     2e4a2609ea06483c8636f375a2d93de3
 
x86_64:
kdegraphics-3.1.3-3.7.x86_64.rpm     4a9b219edbf5739ccdd46b78070098cc
kdegraphics-devel-3.1.3-3.7.x86_64.rpm     93f19316014856fc2fddf27c245363ec
 
Red Hat Enterprise Linux AS (v. 2.1)

SRPMS:
kdegraphics-2.2.2-4.3.src.rpm     765074535aeb59f12d8dac357f7f9b9d
 
IA-32:
kdegraphics-2.2.2-4.3.i386.rpm     7981553ce8dc8008f4082ec508d9c81b
kdegraphics-devel-2.2.2-4.3.i386.rpm     ca21293d2cc1c94fed9cd80a657ccfcf
 
IA-64:
kdegraphics-2.2.2-4.3.ia64.rpm     3e5155a70b34ac63d2e8f78c36227c03
kdegraphics-devel-2.2.2-4.3.ia64.rpm     9048cccb8784a8fb03fea0be1c378c68
 
Red Hat Enterprise Linux AS (v. 3)

SRPMS:
kdegraphics-3.1.3-3.7.src.rpm     098d4365a90e1ecd3fa326b4eaeafdf9
 
IA-32:
kdegraphics-3.1.3-3.7.i386.rpm     a768939d2774477968e5bc9016455788
kdegraphics-devel-3.1.3-3.7.i386.rpm     2e4a2609ea06483c8636f375a2d93de3
 
IA-64:
kdegraphics-3.1.3-3.7.ia64.rpm     34eae83f27922303b9c286a21f881c75
kdegraphics-devel-3.1.3-3.7.ia64.rpm     37895d0ebd1a73d2b98fe400cf1af084
 
PPC:
kdegraphics-3.1.3-3.7.ppc.rpm     175a1cbb8a9301399e8b8392429f16b1
kdegraphics-devel-3.1.3-3.7.ppc.rpm     a5a416457f1b3f528853f1912aab9d5c
 
s390:
kdegraphics-3.1.3-3.7.s390.rpm     5901640cbf50090ee322bd9344118178
kdegraphics-devel-3.1.3-3.7.s390.rpm     04c4183f594689db2f249b4a15334e36
 
s390x:
kdegraphics-3.1.3-3.7.s390x.rpm     af23175c04e0f09065f40a868a1ba64a
kdegraphics-devel-3.1.3-3.7.s390x.rpm     2fe972d585215ebc13ac99d5c12941d4
 
x86_64:
kdegraphics-3.1.3-3.7.x86_64.rpm     4a9b219edbf5739ccdd46b78070098cc
kdegraphics-devel-3.1.3-3.7.x86_64.rpm     93f19316014856fc2fddf27c245363ec
 
Red Hat Enterprise Linux ES (v. 2.1)

SRPMS:
kdegraphics-2.2.2-4.3.src.rpm     765074535aeb59f12d8dac357f7f9b9d
 
IA-32:
kdegraphics-2.2.2-4.3.i386.rpm     7981553ce8dc8008f4082ec508d9c81b
kdegraphics-devel-2.2.2-4.3.i386.rpm     ca21293d2cc1c94fed9cd80a657ccfcf
 
Red Hat Enterprise Linux ES (v. 3)

SRPMS:
kdegraphics-3.1.3-3.7.src.rpm     098d4365a90e1ecd3fa326b4eaeafdf9
 
IA-32:
kdegraphics-3.1.3-3.7.i386.rpm     a768939d2774477968e5bc9016455788
kdegraphics-devel-3.1.3-3.7.i386.rpm     2e4a2609ea06483c8636f375a2d93de3
 
IA-64:
kdegraphics-3.1.3-3.7.ia64.rpm     34eae83f27922303b9c286a21f881c75
kdegraphics-devel-3.1.3-3.7.ia64.rpm     37895d0ebd1a73d2b98fe400cf1af084
 
x86_64:
kdegraphics-3.1.3-3.7.x86_64.rpm     4a9b219edbf5739ccdd46b78070098cc
kdegraphics-devel-3.1.3-3.7.x86_64.rpm     93f19316014856fc2fddf27c245363ec
 
Red Hat Enterprise Linux WS (v. 2.1)

SRPMS:
kdegraphics-2.2.2-4.3.src.rpm     765074535aeb59f12d8dac357f7f9b9d
 
IA-32:
kdegraphics-2.2.2-4.3.i386.rpm     7981553ce8dc8008f4082ec508d9c81b
kdegraphics-devel-2.2.2-4.3.i386.rpm     ca21293d2cc1c94fed9cd80a657ccfcf
 
Red Hat Enterprise Linux WS (v. 3)

SRPMS:
kdegraphics-3.1.3-3.7.src.rpm     098d4365a90e1ecd3fa326b4eaeafdf9
 
IA-32:
kdegraphics-3.1.3-3.7.i386.rpm     a768939d2774477968e5bc9016455788
kdegraphics-devel-3.1.3-3.7.i386.rpm     2e4a2609ea06483c8636f375a2d93de3
 
IA-64:
kdegraphics-3.1.3-3.7.ia64.rpm     34eae83f27922303b9c286a21f881c75
kdegraphics-devel-3.1.3-3.7.ia64.rpm     37895d0ebd1a73d2b98fe400cf1af084
 
x86_64:
kdegraphics-3.1.3-3.7.x86_64.rpm     4a9b219edbf5739ccdd46b78070098cc
kdegraphics-devel-3.1.3-3.7.x86_64.rpm     93f19316014856fc2fddf27c245363ec
 
Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor

SRPMS:
kdegraphics-2.2.2-4.3.src.rpm     765074535aeb59f12d8dac357f7f9b9d
 
IA-64:
kdegraphics-2.2.2-4.3.ia64.rpm     3e5155a70b34ac63d2e8f78c36227c03
kdegraphics-devel-2.2.2-4.3.ia64.rpm     9048cccb8784a8fb03fea0be1c378c68
 
(The unlinked packages above are only available from the Red Hat Network)

解決法:

このアップデートを適用する前に、システムに関連するリリース済の errata が適用済であることをご確認ください。
それぞれのアーキテクチャで全てのRPMをアップデートするには、以下のコマンドを実行してください:

rpm -Fvh [filename]

[filename] は、アップデートしたいRPMのファイル名です。現在インストールされているパッケージのみ、アップグレードされます。現在いるディレクトリにインストールしたいRPM *しか* 無い場合には、 ワイルドカード (*.rpm) も使うことができます。
このアップデートは、Red Hat Network 経由でも行なえます。アップデートを適用する非常に簡便な方法です。Red hat Network をご利用になるには、以下のコマンドで、アップデートエージェントを起動してください。

up2date

このコマンドで、システムに適切なRPMをアップグレードする対話形式のプロセスを起動します。

バグジラ:  (詳細は、こちらbugzilla[英語]を御覧ください。)

135466 - CAN-2004-0803 buffer overflows in libtiff
135470 - CAN-2004-0886 multiple integer overflows in libtiff

参照:

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0803
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0804
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0886


ここに在るパッケージはセキュリティの為、 Red Hat, Inc. によって、 GPG 認証されています。キーは以下から利用可能になっています:
http://www.redhat.com/about/contact.html

各パッケージを確認するには次のコマンドをご利用ください: rpm --checksig filename
各パッケージが壊れていないか、もしくは改ざんされていないかを確認するには、以下のコマンドで MD5 チェックサムをお調べください: rpm --checksig --nogpg filename
注意: GnuPG キーをチェックするためには、RPM 3.0 以上が必要です。