Skip to content

サポート   >  セキュリティー&アップデート/ERRATA

中(Moderate):httpdのセキュリティアップデート

アドバイスID: RHSA-2005:582-04
最終更新日: 2005-07-25
影響のあるプロダクト: Red Hat Desktop (v. 3)
Red Hat Desktop (v. 4)
Red Hat Enterprise Linux AS (v. 3)
Red Hat Enterprise Linux AS (v. 4)
Red Hat Enterprise Linux ES (v. 3)
Red Hat Enterprise Linux ES (v. 4)
Red Hat Enterprise Linux WS (v. 3)
Red Hat Enterprise Linux WS (v. 4)
CVEs (cve.mitre.org): CAN-2005-1268
CAN-2005-2088

Security Advisory   セキュリティ・アドバイス

概要:

2つのセキュリティ問題を修正したApache httpdのアップデートパッケージが、Red Hat Enterprise Linux 3および4で利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。

Apache HTTP Serverは、強力で機能フル装備の効率的なWebサーバであり、自由に利用可能です。

ApacheサーバをHTTPプロキシとして使用したときに発生する欠陥がWatchfireによって報告されました。リモート攻撃者が「Transfer-Encoding: chunked」ヘッダと「Content-Length」ヘッダの両方を持つHTTP要求を送信する可能性があります。その場合、Apacheが要求の本体を正しく処理せずに転送し、受信サーバで独立したHTTP要求として処理されます。
これにより、Webアプリケーションのファイアウォール保護を迂回したり、クロスサイトスクリプティング(XSS)攻撃を仕掛けたりすることが可能です。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-2088と命名されています。

mod_sslのCRL確認コールバックでのオフバイワン(off-by-one)オーバーフローがMarc Stern氏によって報告されました。この問題を悪用するには、Apacheサーバが悪意のある証明書失効リスト(CRL)を使用するように設定されている必要があります。「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)により、この問題はCAN-2005-1268と命名されています。

Apache httpdのユーザは、これらの問題を修正するバックポートパッチを含む上記エラータパッケージにアップデートしてください。

アップデート・パッケージ:

Red Hat Desktop (v. 3)

SRPMS:
httpd-2.0.46-46.2.ent.src.rpm     2485d59f9189bb5a5e9463867cb00937
 
IA-32:
httpd-2.0.46-46.2.ent.i386.rpm     5915db1d48c7e002164887a49156f038
httpd-devel-2.0.46-46.2.ent.i386.rpm     dcd3540ca04584c48b126d19b4d02f00
mod_ssl-2.0.46-46.2.ent.i386.rpm     16497b8e37ecefc801109a3aafe9e2cd
 
x86_64:
httpd-2.0.46-46.2.ent.x86_64.rpm     ceff2faef7e7761e0c3af1afddd90089
httpd-devel-2.0.46-46.2.ent.x86_64.rpm     36d38f054073c6ba6fe191661e5a3262
mod_ssl-2.0.46-46.2.ent.x86_64.rpm     3364d1be17046cf4b34e2d07eb480c0c
 
Red Hat Desktop (v. 4)

SRPMS:
httpd-2.0.52-12.1.ent.src.rpm     4bf86a415d443e3f9e82a8655f70491d
 
IA-32:
httpd-2.0.52-12.1.ent.i386.rpm     f0ff91d7729f04fcb6b772f87b01c179
httpd-devel-2.0.52-12.1.ent.i386.rpm     5bfd6d2f6c3b1da7dd0e49ff845ec22c
httpd-manual-2.0.52-12.1.ent.i386.rpm     5cd0e2f836bca3d18cd85d580b1df21d
httpd-suexec-2.0.52-12.1.ent.i386.rpm     5eeef4820af8a522e0cd8c38dd50705c
mod_ssl-2.0.52-12.1.ent.i386.rpm     8c88eec014875998f0d61ed71005d764
 
x86_64:
httpd-2.0.52-12.1.ent.x86_64.rpm     8a92e250417a3dee66927f566c04becd
httpd-devel-2.0.52-12.1.ent.x86_64.rpm     84ad072a58b1410ece325c35b3b4b07f
httpd-manual-2.0.52-12.1.ent.x86_64.rpm     d3ca7c4932a1004b5f009b4ddc9d8895
httpd-suexec-2.0.52-12.1.ent.x86_64.rpm     bd5ac6d9149784138adbaf6172602998
mod_ssl-2.0.52-12.1.ent.x86_64.rpm     7912fac9169ce5071198c3503566cbaf
 
Red Hat Enterprise Linux AS (v. 3)

SRPMS:
httpd-2.0.46-46.2.ent.src.rpm     2485d59f9189bb5a5e9463867cb00937
 
IA-32:
httpd-2.0.46-46.2.ent.i386.rpm     5915db1d48c7e002164887a49156f038
httpd-devel-2.0.46-46.2.ent.i386.rpm     dcd3540ca04584c48b126d19b4d02f00
mod_ssl-2.0.46-46.2.ent.i386.rpm     16497b8e37ecefc801109a3aafe9e2cd
 
IA-64:
httpd-2.0.46-46.2.ent.ia64.rpm     fe914bbf691939bfb2f87a002ec2e7a8
httpd-devel-2.0.46-46.2.ent.ia64.rpm     e3f48f063d1eec644797347299ebd317
mod_ssl-2.0.46-46.2.ent.ia64.rpm     b8fc362a02f2d1a74ebd1e8573288831
 
PPC:
httpd-2.0.46-46.2.ent.ppc.rpm     d74b60a2081276c375074735c200bf71
httpd-devel-2.0.46-46.2.ent.ppc.rpm     debba18353c314f1156b379fff3e0ba3
mod_ssl-2.0.46-46.2.ent.ppc.rpm     d4055c6b92c696c90259753c195dd2f5
 
s390:
httpd-2.0.46-46.2.ent.s390.rpm     9c0c7fd62f33cb30e479d920b296ae52
httpd-devel-2.0.46-46.2.ent.s390.rpm     772353077869e3daa4cd9a223626b87e
mod_ssl-2.0.46-46.2.ent.s390.rpm     4ad4d92181a4d3dec2a7a7f2a6c802fd
 
s390x:
httpd-2.0.46-46.2.ent.s390x.rpm     7acb2591480191fc2388050a1fcbbd6f
httpd-devel-2.0.46-46.2.ent.s390x.rpm     759af088061f6de619f45d2a4186f391
mod_ssl-2.0.46-46.2.ent.s390x.rpm     0df3c03a9ddec5969f5e44a344f25797
 
x86_64:
httpd-2.0.46-46.2.ent.x86_64.rpm     ceff2faef7e7761e0c3af1afddd90089
httpd-devel-2.0.46-46.2.ent.x86_64.rpm     36d38f054073c6ba6fe191661e5a3262
mod_ssl-2.0.46-46.2.ent.x86_64.rpm     3364d1be17046cf4b34e2d07eb480c0c
 
Red Hat Enterprise Linux AS (v. 4)

SRPMS:
httpd-2.0.52-12.1.ent.src.rpm     4bf86a415d443e3f9e82a8655f70491d
 
IA-32:
httpd-2.0.52-12.1.ent.i386.rpm     f0ff91d7729f04fcb6b772f87b01c179
httpd-devel-2.0.52-12.1.ent.i386.rpm     5bfd6d2f6c3b1da7dd0e49ff845ec22c
httpd-manual-2.0.52-12.1.ent.i386.rpm     5cd0e2f836bca3d18cd85d580b1df21d
httpd-suexec-2.0.52-12.1.ent.i386.rpm     5eeef4820af8a522e0cd8c38dd50705c
mod_ssl-2.0.52-12.1.ent.i386.rpm     8c88eec014875998f0d61ed71005d764
 
IA-64:
httpd-2.0.52-12.1.ent.ia64.rpm     d461e0a6b0b00511f55f2407e466ce46
httpd-devel-2.0.52-12.1.ent.ia64.rpm     97d80a559ec7287d2d5f5f2d2c6ad358
httpd-manual-2.0.52-12.1.ent.ia64.rpm     718fd0a64412ade9e587ecb2efec2f8d
httpd-suexec-2.0.52-12.1.ent.ia64.rpm     ca9b95e1307733fb7405ee2637d258b3
mod_ssl-2.0.52-12.1.ent.ia64.rpm     10d218820e3916ea405c487f00b2adef
 
PPC:
httpd-2.0.52-12.1.ent.ppc.rpm     1a5a5c16643d4dde9cbb7b91da6ee148
httpd-devel-2.0.52-12.1.ent.ppc.rpm     d7394c176ccf80e7e5b5349d7ea56849
httpd-manual-2.0.52-12.1.ent.ppc.rpm     021f850d3602a95333c4bd09a5157f3a
httpd-suexec-2.0.52-12.1.ent.ppc.rpm     86bc7a492b98346c43e9896c2ba69e42
mod_ssl-2.0.52-12.1.ent.ppc.rpm     9d8b653242aa26be29c935821d69a3d7
 
s390:
httpd-2.0.52-12.1.ent.s390.rpm     49b18d9f25642358fc51b9ee899ce821
httpd-devel-2.0.52-12.1.ent.s390.rpm     134b801a276e12c3c18cf8c3224de76b
httpd-manual-2.0.52-12.1.ent.s390.rpm     b83871e54a55b528bfd721d09a3750c7
httpd-suexec-2.0.52-12.1.ent.s390.rpm     787d97aa79b2e56baa3f0e32a4381ede
mod_ssl-2.0.52-12.1.ent.s390.rpm     387c3be4fbe49a71c1b25692d195bb25
 
s390x:
httpd-2.0.52-12.1.ent.s390x.rpm     b332322b6ab797bba039212403240cb9
httpd-devel-2.0.52-12.1.ent.s390x.rpm     67b79e022ea14b19e5c6a50862db2b36
httpd-manual-2.0.52-12.1.ent.s390x.rpm     b09d1feaa0370a17d629ab0e2499ff33
httpd-suexec-2.0.52-12.1.ent.s390x.rpm     dad3f84731db6346251bcae31528b8fa
mod_ssl-2.0.52-12.1.ent.s390x.rpm     a0c61974562e85e3b89957d478be6c42
 
x86_64:
httpd-2.0.52-12.1.ent.x86_64.rpm     8a92e250417a3dee66927f566c04becd
httpd-devel-2.0.52-12.1.ent.x86_64.rpm     84ad072a58b1410ece325c35b3b4b07f
httpd-manual-2.0.52-12.1.ent.x86_64.rpm     d3ca7c4932a1004b5f009b4ddc9d8895
httpd-suexec-2.0.52-12.1.ent.x86_64.rpm     bd5ac6d9149784138adbaf6172602998
mod_ssl-2.0.52-12.1.ent.x86_64.rpm     7912fac9169ce5071198c3503566cbaf
 
Red Hat Enterprise Linux ES (v. 3)

SRPMS:
httpd-2.0.46-46.2.ent.src.rpm     2485d59f9189bb5a5e9463867cb00937
 
IA-32:
httpd-2.0.46-46.2.ent.i386.rpm     5915db1d48c7e002164887a49156f038
httpd-devel-2.0.46-46.2.ent.i386.rpm     dcd3540ca04584c48b126d19b4d02f00
mod_ssl-2.0.46-46.2.ent.i386.rpm     16497b8e37ecefc801109a3aafe9e2cd
 
IA-64:
httpd-2.0.46-46.2.ent.ia64.rpm     fe914bbf691939bfb2f87a002ec2e7a8
httpd-devel-2.0.46-46.2.ent.ia64.rpm     e3f48f063d1eec644797347299ebd317
mod_ssl-2.0.46-46.2.ent.ia64.rpm     b8fc362a02f2d1a74ebd1e8573288831
 
x86_64:
httpd-2.0.46-46.2.ent.x86_64.rpm     ceff2faef7e7761e0c3af1afddd90089
httpd-devel-2.0.46-46.2.ent.x86_64.rpm     36d38f054073c6ba6fe191661e5a3262
mod_ssl-2.0.46-46.2.ent.x86_64.rpm     3364d1be17046cf4b34e2d07eb480c0c
 
Red Hat Enterprise Linux ES (v. 4)

SRPMS:
httpd-2.0.52-12.1.ent.src.rpm     4bf86a415d443e3f9e82a8655f70491d
 
IA-32:
httpd-2.0.52-12.1.ent.i386.rpm     f0ff91d7729f04fcb6b772f87b01c179
httpd-devel-2.0.52-12.1.ent.i386.rpm     5bfd6d2f6c3b1da7dd0e49ff845ec22c
httpd-manual-2.0.52-12.1.ent.i386.rpm     5cd0e2f836bca3d18cd85d580b1df21d
httpd-suexec-2.0.52-12.1.ent.i386.rpm     5eeef4820af8a522e0cd8c38dd50705c
mod_ssl-2.0.52-12.1.ent.i386.rpm     8c88eec014875998f0d61ed71005d764
 
IA-64:
httpd-2.0.52-12.1.ent.ia64.rpm     d461e0a6b0b00511f55f2407e466ce46
httpd-devel-2.0.52-12.1.ent.ia64.rpm     97d80a559ec7287d2d5f5f2d2c6ad358
httpd-manual-2.0.52-12.1.ent.ia64.rpm     718fd0a64412ade9e587ecb2efec2f8d
httpd-suexec-2.0.52-12.1.ent.ia64.rpm     ca9b95e1307733fb7405ee2637d258b3
mod_ssl-2.0.52-12.1.ent.ia64.rpm     10d218820e3916ea405c487f00b2adef
 
x86_64:
httpd-2.0.52-12.1.ent.x86_64.rpm     8a92e250417a3dee66927f566c04becd
httpd-devel-2.0.52-12.1.ent.x86_64.rpm     84ad072a58b1410ece325c35b3b4b07f
httpd-manual-2.0.52-12.1.ent.x86_64.rpm     d3ca7c4932a1004b5f009b4ddc9d8895
httpd-suexec-2.0.52-12.1.ent.x86_64.rpm     bd5ac6d9149784138adbaf6172602998
mod_ssl-2.0.52-12.1.ent.x86_64.rpm     7912fac9169ce5071198c3503566cbaf
 
Red Hat Enterprise Linux WS (v. 3)

SRPMS:
httpd-2.0.46-46.2.ent.src.rpm     2485d59f9189bb5a5e9463867cb00937
 
IA-32:
httpd-2.0.46-46.2.ent.i386.rpm     5915db1d48c7e002164887a49156f038
httpd-devel-2.0.46-46.2.ent.i386.rpm     dcd3540ca04584c48b126d19b4d02f00
mod_ssl-2.0.46-46.2.ent.i386.rpm     16497b8e37ecefc801109a3aafe9e2cd
 
IA-64:
httpd-2.0.46-46.2.ent.ia64.rpm     fe914bbf691939bfb2f87a002ec2e7a8
httpd-devel-2.0.46-46.2.ent.ia64.rpm     e3f48f063d1eec644797347299ebd317
mod_ssl-2.0.46-46.2.ent.ia64.rpm     b8fc362a02f2d1a74ebd1e8573288831
 
x86_64:
httpd-2.0.46-46.2.ent.x86_64.rpm     ceff2faef7e7761e0c3af1afddd90089
httpd-devel-2.0.46-46.2.ent.x86_64.rpm     36d38f054073c6ba6fe191661e5a3262
mod_ssl-2.0.46-46.2.ent.x86_64.rpm     3364d1be17046cf4b34e2d07eb480c0c
 
Red Hat Enterprise Linux WS (v. 4)

SRPMS:
httpd-2.0.52-12.1.ent.src.rpm     4bf86a415d443e3f9e82a8655f70491d
 
IA-32:
httpd-2.0.52-12.1.ent.i386.rpm     f0ff91d7729f04fcb6b772f87b01c179
httpd-devel-2.0.52-12.1.ent.i386.rpm     5bfd6d2f6c3b1da7dd0e49ff845ec22c
httpd-manual-2.0.52-12.1.ent.i386.rpm     5cd0e2f836bca3d18cd85d580b1df21d
httpd-suexec-2.0.52-12.1.ent.i386.rpm     5eeef4820af8a522e0cd8c38dd50705c
mod_ssl-2.0.52-12.1.ent.i386.rpm     8c88eec014875998f0d61ed71005d764
 
IA-64:
httpd-2.0.52-12.1.ent.ia64.rpm     d461e0a6b0b00511f55f2407e466ce46
httpd-devel-2.0.52-12.1.ent.ia64.rpm     97d80a559ec7287d2d5f5f2d2c6ad358
httpd-manual-2.0.52-12.1.ent.ia64.rpm     718fd0a64412ade9e587ecb2efec2f8d
httpd-suexec-2.0.52-12.1.ent.ia64.rpm     ca9b95e1307733fb7405ee2637d258b3
mod_ssl-2.0.52-12.1.ent.ia64.rpm     10d218820e3916ea405c487f00b2adef
 
x86_64:
httpd-2.0.52-12.1.ent.x86_64.rpm     8a92e250417a3dee66927f566c04becd
httpd-devel-2.0.52-12.1.ent.x86_64.rpm     84ad072a58b1410ece325c35b3b4b07f
httpd-manual-2.0.52-12.1.ent.x86_64.rpm     d3ca7c4932a1004b5f009b4ddc9d8895
httpd-suexec-2.0.52-12.1.ent.x86_64.rpm     bd5ac6d9149784138adbaf6172602998
mod_ssl-2.0.52-12.1.ent.x86_64.rpm     7912fac9169ce5071198c3503566cbaf
 
(The unlinked packages above are only available from the Red Hat Network)

解決法:

このアップデートを適用する前に、システムに関連するリリース済の errata が適用済であることをご確認ください。
それぞれのアーキテクチャで全てのRPMをアップデートするには、以下のコマンドを実行してください:

rpm -Fvh [filename]

[filename] は、アップデートしたいRPMのファイル名です。現在インストールされているパッケージのみ、アップグレードされます。現在いるディレクトリにインストールしたいRPM *しか* 無い場合には、 ワイルドカード (*.rpm) も使うことができます。
このアップデートは、Red Hat Network 経由でも行なえます。アップデートを適用する非常に簡便な方法です。Red hat Network をご利用になるには、以下のコマンドで、アップデートエージェントを起動してください。

up2date

このコマンドで、システムに適切なRPMをアップグレードする対話形式のプロセスを起動します。

バグジラ:  (詳細は、こちらbugzilla[英語]を御覧ください。)

161893 - Bug 145666 is missing a ',' after REDIRECT_REMOTE_USER
162244 - CAN-2005-2088 httpd proxy request smuggling
163013 - CAN-2005-1268 mod_ssl off-by-one

参照:

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-1268
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-2088
http://www.watchfire.com/resources/HTTP-Request-Smuggling.pdf
http://issues.apache.org/bugzilla/show_bug.cgi?id=35081
http://issues.apache.org/bugzilla/show_bug.cgi?id=34588

キーワード:

watchfire

ここに在るパッケージはセキュリティの為、 Red Hat, Inc. によって、 GPG 認証されています。キーは以下から利用可能になっています:
http://www.redhat.com/about/contact.html

各パッケージを確認するには次のコマンドをご利用ください: rpm --checksig filename
各パッケージが壊れていないか、もしくは改ざんされていないかを確認するには、以下のコマンドで MD5 チェックサムをお調べください: rpm --checksig --nogpg filename
注意: GnuPG キーをチェックするためには、RPM 3.0 以上が必要です。