Skip to content

サポート   >  セキュリティー&アップデート/ERRATA

低(Low):squidのセキュリティアップデート

アドバイスID: RHSA-2005:415-16
最終更新日: 2005-06-14
影響のあるプロダクト: Red Hat Desktop (v. 3)
Red Hat Desktop (v. 4)
Red Hat Enterprise Linux AS (v. 3)
Red Hat Enterprise Linux AS (v. 4)
Red Hat Enterprise Linux ES (v. 3)
Red Hat Enterprise Linux ES (v. 4)
Red Hat Enterprise Linux WS (v. 3)
Red Hat Enterprise Linux WS (v. 4)
CVEs (cve.mitre.org): CAN-2005-0626
CAN-2005-0718
CAN-2005-1345
CAN-2005-1519
CVE-1999-0710

Security Advisory   セキュリティ・アドバイス

概要:

複数のセキュリティ問題を修正したsquidのアップデートパッケージが利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「低(low)」のセキュリティ問題と評価されています。

Squidは機能フル装備のWebプロキシキャッシュです。

Squidの旧くなったSet-Cookieヘッダの処理で、競合状態をもたらすバグが見つかりました。SquidがSet-Cookieヘッダ情報を、Squidに接続しているほかのクライアントに漏洩させる可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-0626と命名されています。ただし、この問題の影響を受けるのはRed Hat Enterprise Linux 4だけです。

SquidのPUTおよびPOST要求の処理でバグが見つかりました。許可されたリモートユーザが欠陥のあるPUTまたはPOST要求を発生させ、Squidをクラッシュさせることが可能です。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-0718と命名されています。

Squidによるアクセス制御リストのエラーの処理でバグが見つかりました。アクセス制御リストにエラーがあると、想定されていないアクセス権がユーザに付与される可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-1345と命名されています。

Squidがcachemgr.cgiスクリプトへのアクセスを処理する方式にバグが見つかりました。 許可されたリモートユーザがこの欠陥によってアクセス制御リストを迂回する可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCVE-1999-0710と命名されています。

SquidのDNS応答の処理でバグが見つかりました。SquidがDNS要求に使用しているポートがファイアウォールで保護されていない場合、リモート攻撃者がDNS応答を偽造し、ユーザを偽造された、または悪意のあるコンテンツへとリダイレクトすることが可能です。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-1519と命名されています。

さらに、このアップデートでは次のバグが修正されています。 - Red Hat Enterprise Linux 4を使用している場合、アサーションエラーによってLDAP認証が失敗します。

Squidのユーザは、これらの問題を修正するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。

アップデート・パッケージ:

Red Hat Desktop (v. 3)

SRPMS:
squid-2.5.STABLE3-6.3E.13.src.rpm     5acdf1c36158278b905d566601fc409d
 
IA-32:
squid-2.5.STABLE3-6.3E.13.i386.rpm     121f2f66e89bd7f6ab9f6bd396d3b1c5
 
x86_64:
squid-2.5.STABLE3-6.3E.13.x86_64.rpm     17e33e76a87a7eacd79d67d14e64f159
 
Red Hat Desktop (v. 4)

SRPMS:
squid-2.5.STABLE6-3.4E.9.src.rpm     a88dc1ec45757634cef354dfef2d52a4
 
IA-32:
squid-2.5.STABLE6-3.4E.9.i386.rpm     856d86205323f1f130d0316b1daf5bfb
 
x86_64:
squid-2.5.STABLE6-3.4E.9.x86_64.rpm     f98092aaa7d0fb733ca59f2d55f938e5
 
Red Hat Enterprise Linux AS (v. 3)

SRPMS:
squid-2.5.STABLE3-6.3E.13.src.rpm     5acdf1c36158278b905d566601fc409d
 
IA-32:
squid-2.5.STABLE3-6.3E.13.i386.rpm     121f2f66e89bd7f6ab9f6bd396d3b1c5
 
IA-64:
squid-2.5.STABLE3-6.3E.13.ia64.rpm     326a07470e64ddaede76db3fca69ad93
 
PPC:
squid-2.5.STABLE3-6.3E.13.ppc.rpm     6a1408441098eda8f37a993e44c83e96
 
s390:
squid-2.5.STABLE3-6.3E.13.s390.rpm     306bceb6f65ddda1834f8cf6213477c0
 
s390x:
squid-2.5.STABLE3-6.3E.13.s390x.rpm     2dad89a53be0e33822439b101605a8a9
 
x86_64:
squid-2.5.STABLE3-6.3E.13.x86_64.rpm     17e33e76a87a7eacd79d67d14e64f159
 
Red Hat Enterprise Linux AS (v. 4)

SRPMS:
squid-2.5.STABLE6-3.4E.9.src.rpm     a88dc1ec45757634cef354dfef2d52a4
 
IA-32:
squid-2.5.STABLE6-3.4E.9.i386.rpm     856d86205323f1f130d0316b1daf5bfb
 
IA-64:
squid-2.5.STABLE6-3.4E.9.ia64.rpm     8e7b8c002fe66d28432b4c36c8080b68
 
PPC:
squid-2.5.STABLE6-3.4E.9.ppc.rpm     4dde85c3f7fcb7ed70cbdd8bd861188b
 
s390:
squid-2.5.STABLE6-3.4E.9.s390.rpm     1af698055b4e6ffba098d7403f7dfb83
 
s390x:
squid-2.5.STABLE6-3.4E.9.s390x.rpm     1ae7aa278436d2a812ab4a5fbcd2476d
 
x86_64:
squid-2.5.STABLE6-3.4E.9.x86_64.rpm     f98092aaa7d0fb733ca59f2d55f938e5
 
Red Hat Enterprise Linux ES (v. 3)

SRPMS:
squid-2.5.STABLE3-6.3E.13.src.rpm     5acdf1c36158278b905d566601fc409d
 
IA-32:
squid-2.5.STABLE3-6.3E.13.i386.rpm     121f2f66e89bd7f6ab9f6bd396d3b1c5
 
IA-64:
squid-2.5.STABLE3-6.3E.13.ia64.rpm     326a07470e64ddaede76db3fca69ad93
 
x86_64:
squid-2.5.STABLE3-6.3E.13.x86_64.rpm     17e33e76a87a7eacd79d67d14e64f159
 
Red Hat Enterprise Linux ES (v. 4)

SRPMS:
squid-2.5.STABLE6-3.4E.9.src.rpm     a88dc1ec45757634cef354dfef2d52a4
 
IA-32:
squid-2.5.STABLE6-3.4E.9.i386.rpm     856d86205323f1f130d0316b1daf5bfb
 
IA-64:
squid-2.5.STABLE6-3.4E.9.ia64.rpm     8e7b8c002fe66d28432b4c36c8080b68
 
x86_64:
squid-2.5.STABLE6-3.4E.9.x86_64.rpm     f98092aaa7d0fb733ca59f2d55f938e5
 
Red Hat Enterprise Linux WS (v. 3)

SRPMS:
squid-2.5.STABLE3-6.3E.13.src.rpm     5acdf1c36158278b905d566601fc409d
 
IA-32:
squid-2.5.STABLE3-6.3E.13.i386.rpm     121f2f66e89bd7f6ab9f6bd396d3b1c5
 
IA-64:
squid-2.5.STABLE3-6.3E.13.ia64.rpm     326a07470e64ddaede76db3fca69ad93
 
x86_64:
squid-2.5.STABLE3-6.3E.13.x86_64.rpm     17e33e76a87a7eacd79d67d14e64f159
 
Red Hat Enterprise Linux WS (v. 4)

SRPMS:
squid-2.5.STABLE6-3.4E.9.src.rpm     a88dc1ec45757634cef354dfef2d52a4
 
IA-32:
squid-2.5.STABLE6-3.4E.9.i386.rpm     856d86205323f1f130d0316b1daf5bfb
 
IA-64:
squid-2.5.STABLE6-3.4E.9.ia64.rpm     8e7b8c002fe66d28432b4c36c8080b68
 
x86_64:
squid-2.5.STABLE6-3.4E.9.x86_64.rpm     f98092aaa7d0fb733ca59f2d55f938e5
 
(The unlinked packages above are only available from the Red Hat Network)

解決法:

このアップデートを適用する前に、システムに関連するリリース済の errata が適用済であることをご確認ください。
それぞれのアーキテクチャで全てのRPMをアップデートするには、以下のコマンドを実行してください:

rpm -Fvh [filename]

[filename] は、アップデートしたいRPMのファイル名です。現在インストールされているパッケージのみ、アップグレードされます。現在いるディレクトリにインストールしたいRPM *しか* 無い場合には、 ワイルドカード (*.rpm) も使うことができます。
このアップデートは、Red Hat Network 経由でも行なえます。アップデートを適用する非常に簡便な方法です。Red hat Network をご利用になるには、以下のコマンドで、アップデートエージェントを起動してください。

up2date

このコマンドで、システムに適切なRPMをアップグレードする対話形式のプロセスを起動します。

バグジラ:  (詳細は、こちらbugzilla[英語]を御覧ください。)

125007 - insecure permissions for squid.conf
150232 - CAN-2005-0626 Cookie leak in squid
150907 - LDAP Authentication fails with an assertion error.
151412 - CAN-2005-1345 Unexpected access control results on configuration errors
151423 - CAN-2005-0718 Segmentation fault on failed PUT/POST request
156161 - CVE-1999-0710 cachemgr.cgi access control bypass
157455 - CAN-2005-1519 DNS lookups unreliable on untrusted networks

参照:

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-0626
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-0718
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-1345
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-1519
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-1999-0710


ここに在るパッケージはセキュリティの為、 Red Hat, Inc. によって、 GPG 認証されています。キーは以下から利用可能になっています:
http://www.redhat.com/about/contact.html

各パッケージを確認するには次のコマンドをご利用ください: rpm --checksig filename
各パッケージが壊れていないか、もしくは改ざんされていないかを確認するには、以下のコマンドで MD5 チェックサムをお調べください: rpm --checksig --nogpg filename
注意: GnuPG キーをチェックするためには、RPM 3.0 以上が必要です。