深刻度:重要:kdegraphicsのセキュリティアップデート
| アドバイスID: | RHSA-2005:066-12 |
| 最終更新日: | 2005-02-15 |
| 影響のあるプロダクト: |
Red Hat Desktop (v. 4) Red Hat Enterprise Linux AS (v. 4) Red Hat Enterprise Linux ES (v. 4) Red Hat Enterprise Linux WS (v. 4) |
| CVEs (cve.mitre.org): |
CAN-2004-0888 CAN-2004-1125 CAN-2005-0064 |
セキュリティ・アドバイス
概要:
pkdfのセキュリティ問題を解決したkdegraphicsのアップデートパッケージが利用可能になりました。
このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「重要(Important)」のセキュリティ問題と評価されています。
kdegraphicsには、pdfファイルビューアのkpdfを含むK Desktop Environment用のアプリケーションが含まれています。
XpdfのGfx::doImage関数にバッファオーバーフロー欠陥が見つかりました。kpdf はコードベースを共有しているため、この欠陥の影響を受けます。攻撃者は巧妙に作成されたPDFファイルを利用して、kpdfをクラッシュさせたり、ファイルを開いたときに任意のコードを実行したりできる可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2004-1125と命名されています。
XpdfのDecrypt::makeFileKey2関数にバッファオーバーフロー欠陥が見つかりました。kpdfはコードベースを共有しているため、この欠陥の影響を受けます。攻撃者は巧妙に作成されたPDFファイルを利用して、kpdfをクラッシュさせたり、ファイルを開いたときに任意のコードを実行したりできる可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-0064と命名されています。
Chris Evans氏およびその他数名により、ソース コードの監査中に、すべてのバージョンのXpdfに影響する多数の整数オーバーフローバグが発見されました。 kpdfはコードベースを共有しているため、このバグの影響を受けます。攻撃者は巧妙に作成されたPDFファイルを利用して、kpdfをクラッシュさせたり、ファイルを開いたときに任意のコードを実行したりできる可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2004-0888と命名されています。
ユーザは、これらの問題を修正するバックポートパッチを含む、上記エラータパッケージにアップデートしてください。
アップデート・パッケージ:
| Red Hat Desktop (v. 4) | |
| SRPMS: | |
| kdegraphics-3.3.1-3.3.src.rpm | fd1d7060c8cca799483a27173d5bc7b6 |
| IA-32: | |
| kdegraphics-3.3.1-3.3.i386.rpm | 4a2e830f82d3aa0e05dd95426d5a109b |
| kdegraphics-devel-3.3.1-3.3.i386.rpm | 5937d9c3e8c5f7175f71078ffb7f717e |
| x86_64: | |
| kdegraphics-3.3.1-3.3.x86_64.rpm | a4e5fd8221c93b22a601abcdfb310886 |
| kdegraphics-devel-3.3.1-3.3.x86_64.rpm | 7e462597879404f94abb47e742fc1851 |
| Red Hat Enterprise Linux AS (v. 4) | |
| SRPMS: | |
| kdegraphics-3.3.1-3.3.src.rpm | fd1d7060c8cca799483a27173d5bc7b6 |
| IA-32: | |
| kdegraphics-3.3.1-3.3.i386.rpm | 4a2e830f82d3aa0e05dd95426d5a109b |
| kdegraphics-devel-3.3.1-3.3.i386.rpm | 5937d9c3e8c5f7175f71078ffb7f717e |
| IA-64: | |
| kdegraphics-3.3.1-3.3.ia64.rpm | e2fd3f531b80d5bb50c3ae080639f4f8 |
| kdegraphics-devel-3.3.1-3.3.ia64.rpm | b383cbe0daccb73a4fe053d156a73164 |
| PPC: | |
| kdegraphics-3.3.1-3.3.ppc.rpm | 331f2f1866dbe6eae83af3c2724f6fa7 |
| kdegraphics-devel-3.3.1-3.3.ppc.rpm | 640fe6bd9af17924905c7039e3638dff |
| s390: | |
| kdegraphics-3.3.1-3.3.s390.rpm | b09f34cabeb4bfde4bd32aa829fd5976 |
| kdegraphics-devel-3.3.1-3.3.s390.rpm | 5b94414dc45320387c924fd2ecc5877c |
| s390x: | |
| kdegraphics-3.3.1-3.3.s390x.rpm | af43161748d3a158d954aeab1175fdba |
| kdegraphics-devel-3.3.1-3.3.s390x.rpm | c43192a518f3ee03420c4d29aedc12f0 |
| x86_64: | |
| kdegraphics-3.3.1-3.3.x86_64.rpm | a4e5fd8221c93b22a601abcdfb310886 |
| kdegraphics-devel-3.3.1-3.3.x86_64.rpm | 7e462597879404f94abb47e742fc1851 |
| Red Hat Enterprise Linux ES (v. 4) | |
| SRPMS: | |
| kdegraphics-3.3.1-3.3.src.rpm | fd1d7060c8cca799483a27173d5bc7b6 |
| IA-32: | |
| kdegraphics-3.3.1-3.3.i386.rpm | 4a2e830f82d3aa0e05dd95426d5a109b |
| kdegraphics-devel-3.3.1-3.3.i386.rpm | 5937d9c3e8c5f7175f71078ffb7f717e |
| IA-64: | |
| kdegraphics-3.3.1-3.3.ia64.rpm | e2fd3f531b80d5bb50c3ae080639f4f8 |
| kdegraphics-devel-3.3.1-3.3.ia64.rpm | b383cbe0daccb73a4fe053d156a73164 |
| x86_64: | |
| kdegraphics-3.3.1-3.3.x86_64.rpm | a4e5fd8221c93b22a601abcdfb310886 |
| kdegraphics-devel-3.3.1-3.3.x86_64.rpm | 7e462597879404f94abb47e742fc1851 |
| Red Hat Enterprise Linux WS (v. 4) | |
| SRPMS: | |
| kdegraphics-3.3.1-3.3.src.rpm | fd1d7060c8cca799483a27173d5bc7b6 |
| IA-32: | |
| kdegraphics-3.3.1-3.3.i386.rpm | 4a2e830f82d3aa0e05dd95426d5a109b |
| kdegraphics-devel-3.3.1-3.3.i386.rpm | 5937d9c3e8c5f7175f71078ffb7f717e |
| IA-64: | |
| kdegraphics-3.3.1-3.3.ia64.rpm | e2fd3f531b80d5bb50c3ae080639f4f8 |
| kdegraphics-devel-3.3.1-3.3.ia64.rpm | b383cbe0daccb73a4fe053d156a73164 |
| x86_64: | |
| kdegraphics-3.3.1-3.3.x86_64.rpm | a4e5fd8221c93b22a601abcdfb310886 |
| kdegraphics-devel-3.3.1-3.3.x86_64.rpm | 7e462597879404f94abb47e742fc1851 |
| (The unlinked packages above are only available from the Red Hat Network) | |
解決法:
このアップデートを適用する前に、システムに関連するリリース済の errata が適用済であることをご確認ください。バグジラ: (詳細は、こちらbugzilla[英語]を御覧ください。)
144231 - CAN-2004-1125 kpdf buffer overflows (CAN-2005-0064)
147517 - CAN-2004-0888 xpdf integer overflows
参照:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0888
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-1125
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-0064
http://www.kde.org/info/security/advisory-20041223-1.txt
http://www.kde.org/info/security/advisory-20050119-1.txt
ここに在るパッケージはセキュリティの為、 Red Hat, Inc. によって、 GPG 認証されています。キーは以下から利用可能になっています:
http://www.redhat.com/about/contact.html
各パッケージを確認するには次のコマンドをご利用ください: rpm --checksig filename
各パッケージが壊れていないか、もしくは改ざんされていないかを確認するには、以下のコマンドで MD5 チェックサムをお調べください: rpm --checksig --nogpg filename
注意: GnuPG キーをチェックするためには、RPM 3.0 以上が必要です。