Skip to content

サポート   >  セキュリティー&アップデート/ERRATA

深刻度:重要:kdelibsのセキュリティアップデート

アドバイスID: RHSA-2005:065-06
最終更新日: 2005-02-15
影響のあるプロダクト: Red Hat Desktop (v. 4)
Red Hat Enterprise Linux AS (v. 4)
Red Hat Enterprise Linux ES (v. 4)
Red Hat Enterprise Linux WS (v. 4)
CVEs (cve.mitre.org): CAN-2004-1145
CAN-2004-1165

Security Advisory   セキュリティ・アドバイス

概要:

Konquerorのセキュリティ問題を解決したkdelibsのアップデートパッケージが RedHat Enterprise Linux 4で利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「重要(Important)」のセキュリティ問題と評価されています。

kdelibsパッケージには、K Desktop Environment用のライブラリが含まれています。

Konqueror WebブラウザでJavaアプレットを実行するのに使用されるsandbox環境で2つの欠陥が見つかりました。KonquerorでJavaを有効にしているユーザが悪意のあるWebサイトを表示すると、Webサイトから巧妙に作成されたJavaアプレットを実行し、犠牲者の権限で任意のファイルの読み取りおよび書き込みを行える権限上昇を引き起こす可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2004-1145と命名されています。

FTP kioslaveで欠陥が発見されました。巧妙に作成されたftp URLによって、 KonquerorなどのKDEアプレットが任意のFTPコマンドを実行させられる可能性があります。このURLによって、SMTP経由で任意の電子メールが送信される場合もあります。攻撃者は、犠牲者が悪意のあるWebサイトを訪れたときに、この欠陥を利用することができます。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2004-1165と命名されています。

ユーザは、これらの問題を修正するバックポートパッチを含む、上記エラータパッケージにアップデートしてください。

アップデート・パッケージ:

Red Hat Desktop (v. 4)

SRPMS:
kdelibs-3.3.1-3.3.src.rpm     5361226de2446cf2eacbbeb66565fdd6
 
IA-32:
kdelibs-3.3.1-3.3.i386.rpm     338f9be9bfec9b233170bf38e6d73a83
kdelibs-devel-3.3.1-3.3.i386.rpm     b92c766a5e34edac7cdca06be7e67bb9
 
x86_64:
kdelibs-3.3.1-3.3.i386.rpm     338f9be9bfec9b233170bf38e6d73a83
kdelibs-3.3.1-3.3.x86_64.rpm     ba9a83417d3bce133f30a75842659cd4
kdelibs-devel-3.3.1-3.3.x86_64.rpm     8ffea04c6e684d8d592ff3971fb1f287
 
Red Hat Enterprise Linux AS (v. 4)

SRPMS:
kdelibs-3.3.1-3.3.src.rpm     5361226de2446cf2eacbbeb66565fdd6
 
IA-32:
kdelibs-3.3.1-3.3.i386.rpm     338f9be9bfec9b233170bf38e6d73a83
kdelibs-devel-3.3.1-3.3.i386.rpm     b92c766a5e34edac7cdca06be7e67bb9
 
IA-64:
kdelibs-3.3.1-3.3.i386.rpm     338f9be9bfec9b233170bf38e6d73a83
kdelibs-3.3.1-3.3.ia64.rpm     097f3c9774d0867aebf7df5f3ef6edde
kdelibs-devel-3.3.1-3.3.ia64.rpm     3db1e5ddd0a793abaa62c0225db07c63
 
PPC:
kdelibs-3.3.1-3.3.ppc.rpm     b77dbf1e928c66536e922da0efca942b
kdelibs-3.3.1-3.3.ppc64.rpm     6aed2db2e226d86cb158e7dbd9c902d1
kdelibs-devel-3.3.1-3.3.ppc.rpm     11f62497d39fab066b5692835c0a9c70
 
s390:
kdelibs-3.3.1-3.3.s390.rpm     490a057b8610865e1e76cb03722c4c92
kdelibs-devel-3.3.1-3.3.s390.rpm     9d55af5321f66361c64972378f7b8c81
 
s390x:
kdelibs-3.3.1-3.3.s390.rpm     490a057b8610865e1e76cb03722c4c92
kdelibs-3.3.1-3.3.s390x.rpm     36015705878aa72f4061970dda699cc6
kdelibs-devel-3.3.1-3.3.s390x.rpm     fca155ce1696dbc5abb2f9dc80ddbd62
 
x86_64:
kdelibs-3.3.1-3.3.i386.rpm     338f9be9bfec9b233170bf38e6d73a83
kdelibs-3.3.1-3.3.x86_64.rpm     ba9a83417d3bce133f30a75842659cd4
kdelibs-devel-3.3.1-3.3.x86_64.rpm     8ffea04c6e684d8d592ff3971fb1f287
 
Red Hat Enterprise Linux ES (v. 4)

SRPMS:
kdelibs-3.3.1-3.3.src.rpm     5361226de2446cf2eacbbeb66565fdd6
 
IA-32:
kdelibs-3.3.1-3.3.i386.rpm     338f9be9bfec9b233170bf38e6d73a83
kdelibs-devel-3.3.1-3.3.i386.rpm     b92c766a5e34edac7cdca06be7e67bb9
 
IA-64:
kdelibs-3.3.1-3.3.i386.rpm     338f9be9bfec9b233170bf38e6d73a83
kdelibs-3.3.1-3.3.ia64.rpm     097f3c9774d0867aebf7df5f3ef6edde
kdelibs-devel-3.3.1-3.3.ia64.rpm     3db1e5ddd0a793abaa62c0225db07c63
 
x86_64:
kdelibs-3.3.1-3.3.i386.rpm     338f9be9bfec9b233170bf38e6d73a83
kdelibs-3.3.1-3.3.x86_64.rpm     ba9a83417d3bce133f30a75842659cd4
kdelibs-devel-3.3.1-3.3.x86_64.rpm     8ffea04c6e684d8d592ff3971fb1f287
 
Red Hat Enterprise Linux WS (v. 4)

SRPMS:
kdelibs-3.3.1-3.3.src.rpm     5361226de2446cf2eacbbeb66565fdd6
 
IA-32:
kdelibs-3.3.1-3.3.i386.rpm     338f9be9bfec9b233170bf38e6d73a83
kdelibs-devel-3.3.1-3.3.i386.rpm     b92c766a5e34edac7cdca06be7e67bb9
 
IA-64:
kdelibs-3.3.1-3.3.i386.rpm     338f9be9bfec9b233170bf38e6d73a83
kdelibs-3.3.1-3.3.ia64.rpm     097f3c9774d0867aebf7df5f3ef6edde
kdelibs-devel-3.3.1-3.3.ia64.rpm     3db1e5ddd0a793abaa62c0225db07c63
 
x86_64:
kdelibs-3.3.1-3.3.i386.rpm     338f9be9bfec9b233170bf38e6d73a83
kdelibs-3.3.1-3.3.x86_64.rpm     ba9a83417d3bce133f30a75842659cd4
kdelibs-devel-3.3.1-3.3.x86_64.rpm     8ffea04c6e684d8d592ff3971fb1f287
 
(The unlinked packages above are only available from the Red Hat Network)

解決法:

このアップデートを適用する前に、システムに関連するリリース済の errata が適用済であることをご確認ください。
それぞれのアーキテクチャで全てのRPMをアップデートするには、以下のコマンドを実行してください:

rpm -Fvh [filename]

[filename] は、アップデートしたいRPMのファイル名です。現在インストールされているパッケージのみ、アップグレードされます。現在いるディレクトリにインストールしたいRPM *しか* 無い場合には、 ワイルドカード (*.rpm) も使うことができます。
このアップデートは、Red Hat Network 経由でも行なえます。アップデートを適用する非常に簡便な方法です。Red hat Network をご利用になるには、以下のコマンドで、アップデートエージェントを起動してください。

up2date

このコマンドで、システムに適切なRPMをアップグレードする対話形式のプロセスを起動します。

バグジラ:  (詳細は、こちらbugzilla[英語]を御覧ください。)

144211 - CAN-2004-1145 Konqueror Java Vulnerability
145938 - CAN-2004-1165 kioslave command injection

参照:

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-1145
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-1165
http://www.kde.org/info/security/advisory-20041220-1.txt
http://www.kde.org/info/security/advisory-20050101-1.txt



ここに在るパッケージはセキュリティの為、 Red Hat, Inc. によって、 GPG 認証されています。キーは以下から利用可能になっています:
http://www.redhat.com/about/contact.html

各パッケージを確認するには次のコマンドをご利用ください: rpm --checksig filename
各パッケージが壊れていないか、もしくは改ざんされていないかを確認するには、以下のコマンドで MD5 チェックサムをお調べください: rpm --checksig --nogpg filename
注意: GnuPG キーをチェックするためには、RPM 3.0 以上が必要です。