低(Low):squidのセキュリティアップデート
セキュリティ・アドバイス
概要:
複数のセキュリティ問題を修正したsquidのアップデートパッケージが利用可能になりました。
このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「低(low)」のセキュリティ問題と評価されています。
Squidは機能フル装備のWebプロキシキャッシュです。
Squidの旧くなったSet-Cookieヘッダの処理で、競合状態をもたらすバグが見つかりました。SquidがSet-Cookieヘッダ情報を、Squidに接続しているほかのクライアントに漏洩させる可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-0626と命名されています。ただし、この問題の影響を受けるのはRed Hat Enterprise Linux 4だけです。
SquidのPUTおよびPOST要求の処理でバグが見つかりました。許可されたリモートユーザが欠陥のあるPUTまたはPOST要求を発生させ、Squidをクラッシュさせることが可能です。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-0718と命名されています。
Squidによるアクセス制御リストのエラーの処理でバグが見つかりました。アクセス制御リストにエラーがあると、想定されていないアクセス権がユーザに付与される可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-1345と命名されています。
Squidがcachemgr.cgiスクリプトへのアクセスを処理する方式にバグが見つかりました。 許可されたリモートユーザがこの欠陥によってアクセス制御リストを迂回する可能性があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCVE-1999-0710と命名されています。
SquidのDNS応答の処理でバグが見つかりました。SquidがDNS要求に使用しているポートがファイアウォールで保護されていない場合、リモート攻撃者がDNS応答を偽造し、ユーザを偽造された、または悪意のあるコンテンツへとリダイレクトすることが可能です。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-1519と命名されています。
さらに、このアップデートでは次のバグが修正されています。 - Red Hat Enterprise Linux 4を使用している場合、アサーションエラーによってLDAP認証が失敗します。
Squidのユーザは、これらの問題を修正するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。
アップデート・パッケージ:
| Red Hat Desktop (v. 3) | |
| SRPMS: | |
| squid-2.5.STABLE3-6.3E.13.src.rpm | 5acdf1c36158278b905d566601fc409d |
| IA-32: | |
| squid-2.5.STABLE3-6.3E.13.i386.rpm | 121f2f66e89bd7f6ab9f6bd396d3b1c5 |
| x86_64: | |
| squid-2.5.STABLE3-6.3E.13.x86_64.rpm | 17e33e76a87a7eacd79d67d14e64f159 |
| Red Hat Desktop (v. 4) | |
| SRPMS: | |
| squid-2.5.STABLE6-3.4E.9.src.rpm | a88dc1ec45757634cef354dfef2d52a4 |
| IA-32: | |
| squid-2.5.STABLE6-3.4E.9.i386.rpm | 856d86205323f1f130d0316b1daf5bfb |
| x86_64: | |
| squid-2.5.STABLE6-3.4E.9.x86_64.rpm | f98092aaa7d0fb733ca59f2d55f938e5 |
| Red Hat Enterprise Linux AS (v. 3) | |
| SRPMS: | |
| squid-2.5.STABLE3-6.3E.13.src.rpm | 5acdf1c36158278b905d566601fc409d |
| IA-32: | |
| squid-2.5.STABLE3-6.3E.13.i386.rpm | 121f2f66e89bd7f6ab9f6bd396d3b1c5 |
| IA-64: | |
| squid-2.5.STABLE3-6.3E.13.ia64.rpm | 326a07470e64ddaede76db3fca69ad93 |
| PPC: | |
| squid-2.5.STABLE3-6.3E.13.ppc.rpm | 6a1408441098eda8f37a993e44c83e96 |
| s390: | |
| squid-2.5.STABLE3-6.3E.13.s390.rpm | 306bceb6f65ddda1834f8cf6213477c0 |
| s390x: | |
| squid-2.5.STABLE3-6.3E.13.s390x.rpm | 2dad89a53be0e33822439b101605a8a9 |
| x86_64: | |
| squid-2.5.STABLE3-6.3E.13.x86_64.rpm | 17e33e76a87a7eacd79d67d14e64f159 |
| Red Hat Enterprise Linux AS (v. 4) | |
| SRPMS: | |
| squid-2.5.STABLE6-3.4E.9.src.rpm | a88dc1ec45757634cef354dfef2d52a4 |
| IA-32: | |
| squid-2.5.STABLE6-3.4E.9.i386.rpm | 856d86205323f1f130d0316b1daf5bfb |
| IA-64: | |
| squid-2.5.STABLE6-3.4E.9.ia64.rpm | 8e7b8c002fe66d28432b4c36c8080b68 |
| PPC: | |
| squid-2.5.STABLE6-3.4E.9.ppc.rpm | 4dde85c3f7fcb7ed70cbdd8bd861188b |
| s390: | |
| squid-2.5.STABLE6-3.4E.9.s390.rpm | 1af698055b4e6ffba098d7403f7dfb83 |
| s390x: | |
| squid-2.5.STABLE6-3.4E.9.s390x.rpm | 1ae7aa278436d2a812ab4a5fbcd2476d |
| x86_64: | |
| squid-2.5.STABLE6-3.4E.9.x86_64.rpm | f98092aaa7d0fb733ca59f2d55f938e5 |
| Red Hat Enterprise Linux ES (v. 3) | |
| SRPMS: | |
| squid-2.5.STABLE3-6.3E.13.src.rpm | 5acdf1c36158278b905d566601fc409d |
| IA-32: | |
| squid-2.5.STABLE3-6.3E.13.i386.rpm | 121f2f66e89bd7f6ab9f6bd396d3b1c5 |
| IA-64: | |
| squid-2.5.STABLE3-6.3E.13.ia64.rpm | 326a07470e64ddaede76db3fca69ad93 |
| x86_64: | |
| squid-2.5.STABLE3-6.3E.13.x86_64.rpm | 17e33e76a87a7eacd79d67d14e64f159 |
| Red Hat Enterprise Linux ES (v. 4) | |
| SRPMS: | |
| squid-2.5.STABLE6-3.4E.9.src.rpm | a88dc1ec45757634cef354dfef2d52a4 |
| IA-32: | |
| squid-2.5.STABLE6-3.4E.9.i386.rpm | 856d86205323f1f130d0316b1daf5bfb |
| IA-64: | |
| squid-2.5.STABLE6-3.4E.9.ia64.rpm | 8e7b8c002fe66d28432b4c36c8080b68 |
| x86_64: | |
| squid-2.5.STABLE6-3.4E.9.x86_64.rpm | f98092aaa7d0fb733ca59f2d55f938e5 |
| Red Hat Enterprise Linux WS (v. 3) | |
| SRPMS: | |
| squid-2.5.STABLE3-6.3E.13.src.rpm | 5acdf1c36158278b905d566601fc409d |
| IA-32: | |
| squid-2.5.STABLE3-6.3E.13.i386.rpm | 121f2f66e89bd7f6ab9f6bd396d3b1c5 |
| IA-64: | |
| squid-2.5.STABLE3-6.3E.13.ia64.rpm | 326a07470e64ddaede76db3fca69ad93 |
| x86_64: | |
| squid-2.5.STABLE3-6.3E.13.x86_64.rpm | 17e33e76a87a7eacd79d67d14e64f159 |
| Red Hat Enterprise Linux WS (v. 4) | |
| SRPMS: | |
| squid-2.5.STABLE6-3.4E.9.src.rpm | a88dc1ec45757634cef354dfef2d52a4 |
| IA-32: | |
| squid-2.5.STABLE6-3.4E.9.i386.rpm | 856d86205323f1f130d0316b1daf5bfb |
| IA-64: | |
| squid-2.5.STABLE6-3.4E.9.ia64.rpm | 8e7b8c002fe66d28432b4c36c8080b68 |
| x86_64: | |
| squid-2.5.STABLE6-3.4E.9.x86_64.rpm | f98092aaa7d0fb733ca59f2d55f938e5 |
| (The unlinked packages above are only available from the Red Hat Network) | |
解決法:
このアップデートを適用する前に、システムに関連するリリース済の errata が適用済であることをご確認ください。バグジラ: (詳細は、こちらbugzilla[英語]を御覧ください。)
125007 - insecure permissions for squid.conf
150232 - CAN-2005-0626 Cookie leak in squid
150907 - LDAP Authentication fails with an assertion error.
151412 - CAN-2005-1345 Unexpected access control results on configuration errors
151423 - CAN-2005-0718 Segmentation fault on failed PUT/POST request
156161 - CVE-1999-0710 cachemgr.cgi access control bypass
157455 - CAN-2005-1519 DNS lookups unreliable on untrusted networks
参照:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-0626
ここに在るパッケージはセキュリティの為、 Red Hat, Inc. によって、 GPG 認証されています。キーは以下から利用可能になっています:
http://www.redhat.com/about/contact.html
各パッケージを確認するには次のコマンドをご利用ください: rpm --checksig filename
各パッケージが壊れていないか、もしくは改ざんされていないかを確認するには、以下のコマンドで MD5 チェックサムをお調べください: rpm --checksig --nogpg filename
注意: GnuPG キーをチェックするためには、RPM 3.0 以上が必要です。