低(Low):sharutilsのセキュリティアップデート
セキュリティ・アドバイス
概要:
sharutilsのアップデートパッケージが利用可能になりました。
このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「低(low)」のセキュリティ問題と評価されています。
sharutilsパッケージには、バイナリまたはテキスト形式のパッケージに対するファイルのエンコードおよびデコードに使用する1組のツールが含まれています。
sharが-oオプションを処理する方法にスタックベースのオーバーフローバグが見つかりました。ユーザをだまして特別に細工されたコマンドを実行させることができれば、任意のコードの実行につながる可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2004-1772と命名されています。
この問題はRed Hat Enterprise Linux 4には影響を与えないということにご注意ください。
sharutilsに2つのバッファオーバーフローバグが見つかりました。攻撃者によって悪意のある「wc」コマンドをマシンに設置されるか、または特別に細工されたコマンドが実行されたときに、攻撃者が任意のコードを実行させることができるようになります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2004-1773と命名されています。
unsharがテンポラリファイルを作成する方法にバグが見つかりました。ローカルユーザがsymlinkを使って、unsharが書き込みアクセス権を持つ任意のファイルを上書きする可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-0990と命名されています。
sharutilsのすべてのユーザは、これらの問題を修正するバックポートパッチを含んだ上記アップデートパッケージにアップグレードしてください。
アップデート・パッケージ:
| Red Hat Desktop (v. 3) | |
| SRPMS: | |
| sharutils-4.2.1-16.2.src.rpm | 06a6b26786f3674b33280441417316c8 |
| IA-32: | |
| sharutils-4.2.1-16.2.i386.rpm | 3228571c5d375ff8ae96e6f7bf00a046 |
| x86_64: | |
| sharutils-4.2.1-16.2.x86_64.rpm | 337510c9c7925ed4e916b2733059d35d |
| Red Hat Desktop (v. 4) | |
| SRPMS: | |
| sharutils-4.2.1-22.2.src.rpm | fb0f041f40c952667fa9e2415bb95481 |
| IA-32: | |
| sharutils-4.2.1-22.2.i386.rpm | 5528e7145b01b940474eed14da1a4bf5 |
| x86_64: | |
| sharutils-4.2.1-22.2.x86_64.rpm | 96fa0ac9f458ea3bed71aca056478e91 |
| Red Hat Enterprise Linux AS (v. 2.1) | |
| SRPMS: | |
| sharutils-4.2.1-8.9.x.src.rpm | 4ff9ccec228d473e8983f60cec4f7bba |
| IA-32: | |
| sharutils-4.2.1-8.9.x.i386.rpm | a11c9f7ce6ec7e339554f88dd586ca53 |
| IA-64: | |
| sharutils-4.2.1-8.9.x.ia64.rpm | c80d5a08b52b452b2c11cb7b0dffc59b |
| Red Hat Enterprise Linux AS (v. 3) | |
| SRPMS: | |
| sharutils-4.2.1-16.2.src.rpm | 06a6b26786f3674b33280441417316c8 |
| IA-32: | |
| sharutils-4.2.1-16.2.i386.rpm | 3228571c5d375ff8ae96e6f7bf00a046 |
| IA-64: | |
| sharutils-4.2.1-16.2.ia64.rpm | caa4872797cbb61cbb3d86c9bc6b9c17 |
| PPC: | |
| sharutils-4.2.1-16.2.ppc.rpm | cf2564b18459cea9958c373396894ecc |
| s390: | |
| sharutils-4.2.1-16.2.s390.rpm | ee6bb67d0ea5d5d79539437f78f1128f |
| s390x: | |
| sharutils-4.2.1-16.2.s390x.rpm | 89114c0f739d46695fa787f3227a960c |
| x86_64: | |
| sharutils-4.2.1-16.2.x86_64.rpm | 337510c9c7925ed4e916b2733059d35d |
| Red Hat Enterprise Linux AS (v. 4) | |
| SRPMS: | |
| sharutils-4.2.1-22.2.src.rpm | fb0f041f40c952667fa9e2415bb95481 |
| IA-32: | |
| sharutils-4.2.1-22.2.i386.rpm | 5528e7145b01b940474eed14da1a4bf5 |
| IA-64: | |
| sharutils-4.2.1-22.2.ia64.rpm | 14609e1cd1f1d403ad562a27ff7090d0 |
| PPC: | |
| sharutils-4.2.1-22.2.ppc.rpm | 83ae1ab7519ccd7905256da2319e006e |
| s390: | |
| sharutils-4.2.1-22.2.s390.rpm | f81531770bdd340cf5bd39ebed7c211b |
| s390x: | |
| sharutils-4.2.1-22.2.s390x.rpm | c68d22a3a01ad42d71b7d34b35a49896 |
| x86_64: | |
| sharutils-4.2.1-22.2.x86_64.rpm | 96fa0ac9f458ea3bed71aca056478e91 |
| Red Hat Enterprise Linux ES (v. 2.1) | |
| SRPMS: | |
| sharutils-4.2.1-8.9.x.src.rpm | 4ff9ccec228d473e8983f60cec4f7bba |
| IA-32: | |
| sharutils-4.2.1-8.9.x.i386.rpm | a11c9f7ce6ec7e339554f88dd586ca53 |
| Red Hat Enterprise Linux ES (v. 3) | |
| SRPMS: | |
| sharutils-4.2.1-16.2.src.rpm | 06a6b26786f3674b33280441417316c8 |
| IA-32: | |
| sharutils-4.2.1-16.2.i386.rpm | 3228571c5d375ff8ae96e6f7bf00a046 |
| IA-64: | |
| sharutils-4.2.1-16.2.ia64.rpm | caa4872797cbb61cbb3d86c9bc6b9c17 |
| x86_64: | |
| sharutils-4.2.1-16.2.x86_64.rpm | 337510c9c7925ed4e916b2733059d35d |
| Red Hat Enterprise Linux ES (v. 4) | |
| SRPMS: | |
| sharutils-4.2.1-22.2.src.rpm | fb0f041f40c952667fa9e2415bb95481 |
| IA-32: | |
| sharutils-4.2.1-22.2.i386.rpm | 5528e7145b01b940474eed14da1a4bf5 |
| IA-64: | |
| sharutils-4.2.1-22.2.ia64.rpm | 14609e1cd1f1d403ad562a27ff7090d0 |
| x86_64: | |
| sharutils-4.2.1-22.2.x86_64.rpm | 96fa0ac9f458ea3bed71aca056478e91 |
| Red Hat Enterprise Linux WS (v. 2.1) | |
| SRPMS: | |
| sharutils-4.2.1-8.9.x.src.rpm | 4ff9ccec228d473e8983f60cec4f7bba |
| IA-32: | |
| sharutils-4.2.1-8.9.x.i386.rpm | a11c9f7ce6ec7e339554f88dd586ca53 |
| Red Hat Enterprise Linux WS (v. 3) | |
| SRPMS: | |
| sharutils-4.2.1-16.2.src.rpm | 06a6b26786f3674b33280441417316c8 |
| IA-32: | |
| sharutils-4.2.1-16.2.i386.rpm | 3228571c5d375ff8ae96e6f7bf00a046 |
| IA-64: | |
| sharutils-4.2.1-16.2.ia64.rpm | caa4872797cbb61cbb3d86c9bc6b9c17 |
| x86_64: | |
| sharutils-4.2.1-16.2.x86_64.rpm | 337510c9c7925ed4e916b2733059d35d |
| Red Hat Enterprise Linux WS (v. 4) | |
| SRPMS: | |
| sharutils-4.2.1-22.2.src.rpm | fb0f041f40c952667fa9e2415bb95481 |
| IA-32: | |
| sharutils-4.2.1-22.2.i386.rpm | 5528e7145b01b940474eed14da1a4bf5 |
| IA-64: | |
| sharutils-4.2.1-22.2.ia64.rpm | 14609e1cd1f1d403ad562a27ff7090d0 |
| x86_64: | |
| sharutils-4.2.1-22.2.x86_64.rpm | 96fa0ac9f458ea3bed71aca056478e91 |
| Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor | |
| SRPMS: | |
| sharutils-4.2.1-8.9.x.src.rpm | 4ff9ccec228d473e8983f60cec4f7bba |
| IA-64: | |
| sharutils-4.2.1-8.9.x.ia64.rpm | c80d5a08b52b452b2c11cb7b0dffc59b |
| (The unlinked packages above are only available from the Red Hat Network) | |
解決法:
このアップデートを適用する前に、システムに関連するリリース済の errata が適用済であることをご確認ください。バグジラ: (詳細は、こちらbugzilla[英語]を御覧ください。)
152571 - CAN-2004-1772 buffer overflow with -o option
152573 - CAN-2004-1773 Buffer overflows in unshar
154049 - CAN-2005-0990 insecure temp file usage
参照:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-1772
ここに在るパッケージはセキュリティの為、 Red Hat, Inc. によって、 GPG 認証されています。キーは以下から利用可能になっています:
http://www.redhat.com/about/contact.html
各パッケージを確認するには次のコマンドをご利用ください: rpm --checksig filename
各パッケージが壊れていないか、もしくは改ざんされていないかを確認するには、以下のコマンドで MD5 チェックサムをお調べください: rpm --checksig --nogpg filename
注意: GnuPG キーをチェックするためには、RPM 3.0 以上が必要です。