Skip to content

サポート   >  セキュリティー&アップデート/ERRATA

重大(Critical):gaimのセキュリティアップデート

アドバイスID: RHSA-2005:627-11
最終更新日: 2005-08-09
影響のあるプロダクト: Red Hat Desktop (v. 3)
Red Hat Desktop (v. 4)
Red Hat Enterprise Linux AS (v. 3)
Red Hat Enterprise Linux AS (v. 4)
Red Hat Enterprise Linux ES (v. 3)
Red Hat Enterprise Linux ES (v. 4)
Red Hat Enterprise Linux WS (v. 3)
Red Hat Enterprise Linux WS (v. 4)
CVEs (cve.mitre.org): CAN-2005-2102
CAN-2005-2103
CAN-2005-2370

Security Advisory   セキュリティ・アドバイス

概要:

複数のセキュリティ問題を修正したgaimのアップデートパッケージが利用可能に なりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度 「重大(Critical)」のセキュリティ問題と評価されています。

Gaimは、インターネットメッセージングクライアントです。

Gaimのawayメッセージの処理でヒープベースのバッファオーバーフロー問題が発 見されました。リモート攻撃者が巧妙に作成されたawayメッセージをAIMまたは ICQにログインしているGaimユーザに送信することにより、任意のコードを実行 する可能性があります。「Common Vulnerabilities and Exposures」プロジェク ト(cve.mitre.org)により、この問題はCAN-2005-2103と命名されています。

Daniel Atallah氏がGaimでサービス拒否の問題を発見しました。リモート攻撃者 が巧妙に作成された名前を持つファイルをAIMまたはICQにログインしているユー ザにアップロードすることにより、Gaimをクラッシュさせる可能性があります。 「Common Vulnerabilities and Exposures」プロジェクト(cve.mitre.org)に より、この問題はCAN-2005-2102と命名されています。

GaimのGadu Gaduプロトコルハンドラでサービス拒否のバグが見つかりました。 リモート攻撃者が巧妙に作成されたメッセージをGadu Gaduにログインしている Gaimユーザに送信することにより、Gaimをクラッシュさせる可能性があります。 この問題の影響を受けるのは、Gaimが実行されているPPCおよびIBM S/390システ ムだけです。「Common Vulnerabilities and Exposures」プロジェクト (cve.mitre.org)により、この問題はCAN-2005-2370と命名されています。

gaimのユーザは、バックポートパッチを含み、これらの問題に対する脆弱性のな い上記アップデートパッケージにアップグレードしてください。

アップデート・パッケージ:

Red Hat Desktop (v. 3)

SRPMS:
gaim-1.3.1-0.el3.3.src.rpm     dc0bc2cebe945bd90e85ad349909a1b6
 
IA-32:
gaim-1.3.1-0.el3.3.i386.rpm     33c487f6fe88c3573f63bc4044997cad
 
x86_64:
gaim-1.3.1-0.el3.3.x86_64.rpm     5e8c3bf3eb8679f85774713462db8242
 
Red Hat Desktop (v. 4)

SRPMS:
gaim-1.3.1-0.el4.3.src.rpm     0dad5d23bfa33dde0464cbe7cbe05e53
 
IA-32:
gaim-1.3.1-0.el4.3.i386.rpm     c7343c6cc89f9e6e3dd30a9b918a9c8e
 
x86_64:
gaim-1.3.1-0.el4.3.x86_64.rpm     7611deb734363f6dceef660f19c3f4b9
 
Red Hat Enterprise Linux AS (v. 3)

SRPMS:
gaim-1.3.1-0.el3.3.src.rpm     dc0bc2cebe945bd90e85ad349909a1b6
 
IA-32:
gaim-1.3.1-0.el3.3.i386.rpm     33c487f6fe88c3573f63bc4044997cad
 
IA-64:
gaim-1.3.1-0.el3.3.ia64.rpm     ab1a9e0a24a296ced5779462f46c26a5
 
PPC:
gaim-1.3.1-0.el3.3.ppc.rpm     2d58f880338491f34713a51db6aba3ec
 
s390:
gaim-1.3.1-0.el3.3.s390.rpm     a0e34b7891936843e174ed7a50634536
 
s390x:
gaim-1.3.1-0.el3.3.s390x.rpm     c3e794cd5b905baf5b29848e47a7b8b2
 
x86_64:
gaim-1.3.1-0.el3.3.x86_64.rpm     5e8c3bf3eb8679f85774713462db8242
 
Red Hat Enterprise Linux AS (v. 4)

SRPMS:
gaim-1.3.1-0.el4.3.src.rpm     0dad5d23bfa33dde0464cbe7cbe05e53
 
IA-32:
gaim-1.3.1-0.el4.3.i386.rpm     c7343c6cc89f9e6e3dd30a9b918a9c8e
 
IA-64:
gaim-1.3.1-0.el4.3.ia64.rpm     717a21a30f477f71d6aac3052a6f2fcb
 
PPC:
gaim-1.3.1-0.el4.3.ppc.rpm     c8609fd4b5cc9801ea6cd131833da6c7
 
s390:
gaim-1.3.1-0.el4.3.s390.rpm     5a2aa34b2844b9916e2f2cd2c39f6bb3
 
s390x:
gaim-1.3.1-0.el4.3.s390x.rpm     40f2ac0065deb7cfda303d2efabbf9ac
 
x86_64:
gaim-1.3.1-0.el4.3.x86_64.rpm     7611deb734363f6dceef660f19c3f4b9
 
Red Hat Enterprise Linux ES (v. 3)

SRPMS:
gaim-1.3.1-0.el3.3.src.rpm     dc0bc2cebe945bd90e85ad349909a1b6
 
IA-32:
gaim-1.3.1-0.el3.3.i386.rpm     33c487f6fe88c3573f63bc4044997cad
 
IA-64:
gaim-1.3.1-0.el3.3.ia64.rpm     ab1a9e0a24a296ced5779462f46c26a5
 
x86_64:
gaim-1.3.1-0.el3.3.x86_64.rpm     5e8c3bf3eb8679f85774713462db8242
 
Red Hat Enterprise Linux ES (v. 4)

SRPMS:
gaim-1.3.1-0.el4.3.src.rpm     0dad5d23bfa33dde0464cbe7cbe05e53
 
IA-32:
gaim-1.3.1-0.el4.3.i386.rpm     c7343c6cc89f9e6e3dd30a9b918a9c8e
 
IA-64:
gaim-1.3.1-0.el4.3.ia64.rpm     717a21a30f477f71d6aac3052a6f2fcb
 
x86_64:
gaim-1.3.1-0.el4.3.x86_64.rpm     7611deb734363f6dceef660f19c3f4b9
 
Red Hat Enterprise Linux WS (v. 3)

SRPMS:
gaim-1.3.1-0.el3.3.src.rpm     dc0bc2cebe945bd90e85ad349909a1b6
 
IA-32:
gaim-1.3.1-0.el3.3.i386.rpm     33c487f6fe88c3573f63bc4044997cad
 
IA-64:
gaim-1.3.1-0.el3.3.ia64.rpm     ab1a9e0a24a296ced5779462f46c26a5
 
x86_64:
gaim-1.3.1-0.el3.3.x86_64.rpm     5e8c3bf3eb8679f85774713462db8242
 
Red Hat Enterprise Linux WS (v. 4)

SRPMS:
gaim-1.3.1-0.el4.3.src.rpm     0dad5d23bfa33dde0464cbe7cbe05e53
 
IA-32:
gaim-1.3.1-0.el4.3.i386.rpm     c7343c6cc89f9e6e3dd30a9b918a9c8e
 
IA-64:
gaim-1.3.1-0.el4.3.ia64.rpm     717a21a30f477f71d6aac3052a6f2fcb
 
x86_64:
gaim-1.3.1-0.el4.3.x86_64.rpm     7611deb734363f6dceef660f19c3f4b9
 
(The unlinked packages above are only available from the Red Hat Network)

解決法:

このアップデートを適用する前に、システムに関連するリリース済の errata が適用済であることをご確認ください。
それぞれのアーキテクチャで全てのRPMをアップデートするには、以下のコマンドを実行してください:

rpm -Fvh [filename]

[filename] は、アップデートしたいRPMのファイル名です。現在インストールされているパッケージのみ、アップグレードされます。現在いるディレクトリにインストールしたいRPM *しか* 無い場合には、 ワイルドカード (*.rpm) も使うことができます。
このアップデートは、Red Hat Network 経由でも行なえます。アップデートを適用する非常に簡便な方法です。Red hat Network をご利用になるには、以下のコマンドで、アップデートエージェントを起動してください。

up2date

このコマンドで、システムに適切なRPMをアップグレードする対話形式のプロセスを起動します。

バグジラ:  (詳細は、こちらbugzilla[英語]を御覧ください。)

165392 - CAN-2005-2370 gadu gadu memory alignment issue
165400 - CAN-2005-2102 gaim AIM invalid filename DoS
165402 - CAN-2005-2103 Gaim malformed away message remote code execution

参照:

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-2102
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-2103
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-2370


ここに在るパッケージはセキュリティの為、 Red Hat, Inc. によって、 GPG 認証されています。キーは以下から利用可能になっています:
http://www.redhat.com/about/contact.html

各パッケージを確認するには次のコマンドをご利用ください: rpm --checksig filename
各パッケージが壊れていないか、もしくは改ざんされていないかを確認するには、以下のコマンドで MD5 チェックサムをお調べください: rpm --checksig --nogpg filename
注意: GnuPG キーをチェックするためには、RPM 3.0 以上が必要です。