Skip to content

サポート   >  セキュリティー&アップデート/ERRATA

中(Moderate):curlのセキュリティアップデート

アドバイスID: RHSA-2005:807-6
最終更新日: 2005-11-02
影響のあるプロダクト: Red Hat Desktop (v. 3)
Red Hat Desktop (v. 4)
Red Hat Enterprise Linux AS (v. 3)
Red Hat Enterprise Linux AS (v. 4)
Red Hat Enterprise Linux ES (v. 3)
Red Hat Enterprise Linux ES (v. 4)
Red Hat Enterprise Linux WS (v. 3)
Red Hat Enterprise Linux WS (v. 4)
CVEs (cve.mitre.org): CVE-2005-3185

Security Advisory   セキュリティ・アドバイス

概要:

セキュリティ問題を修正したcurlのアップデートパッケージが利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。

cURLは、FTP、HTTP、Gopher、Telnet、およびDictサーバから、サポートされているいずれかのプロトコルを使用してファイルを取得するためのツールです。

cURLのNTLM認証モジュールでスタックベースのバッファオーバーフローのバグが見つかりました。ユーザがNTLM認証を使用して悪意のあるWebサーバに接続した場合、そのユーザのマシンで任意のコードが実行される可能性があります。「Common Vulnerabilities and Exposures」プロジェクトにより、この問題はCVE-2005-3185と命名されています。

curlのすべてのユーザは、この問題を解決するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。

アップデート・パッケージ:

Red Hat Desktop (v. 3)

SRPMS:
curl-7.10.6-7.rhel3.src.rpm     1b0d0a36924e60bf0c6ef75974c04ca8
 
IA-32:
curl-7.10.6-7.rhel3.i386.rpm     ecfce4eee3ede7414af9419bb857a663
curl-devel-7.10.6-7.rhel3.i386.rpm     70ad959c7f566c2145d6024845d3a78f
 
x86_64:
curl-7.10.6-7.rhel3.i386.rpm     ecfce4eee3ede7414af9419bb857a663
curl-7.10.6-7.rhel3.x86_64.rpm     8646b2ff68f5f1ee2cc1ff5da875e7c7
curl-devel-7.10.6-7.rhel3.x86_64.rpm     65db40cfdfc676fd1a12c0b6bfae699a
 
Red Hat Desktop (v. 4)

SRPMS:
curl-7.12.1-6.rhel4.src.rpm     354e2083a66997cc4f868b08f049798e
 
IA-32:
curl-7.12.1-6.rhel4.i386.rpm     7932c8695503fdf03165952b4c5ded91
curl-devel-7.12.1-6.rhel4.i386.rpm     0bab280280fa3770e00b88cf34dab80e
 
x86_64:
curl-7.12.1-6.rhel4.i386.rpm     7932c8695503fdf03165952b4c5ded91
curl-7.12.1-6.rhel4.x86_64.rpm     dc308198a4f9c9e5477911096a5e65de
curl-devel-7.12.1-6.rhel4.x86_64.rpm     6cc5d58957f9ddb9fef20c6201fe4e33
 
Red Hat Enterprise Linux AS (v. 3)

SRPMS:
curl-7.10.6-7.rhel3.src.rpm     1b0d0a36924e60bf0c6ef75974c04ca8
 
IA-32:
curl-7.10.6-7.rhel3.i386.rpm     ecfce4eee3ede7414af9419bb857a663
curl-devel-7.10.6-7.rhel3.i386.rpm     70ad959c7f566c2145d6024845d3a78f
 
IA-64:
curl-7.10.6-7.rhel3.i386.rpm     ecfce4eee3ede7414af9419bb857a663
curl-7.10.6-7.rhel3.ia64.rpm     199d6a6f2e21733a86ed346b2cbe089f
curl-devel-7.10.6-7.rhel3.ia64.rpm     0b95f082281ae4d9d460281b39b46aa0
 
PPC:
curl-7.10.6-7.rhel3.ppc.rpm     77a1836af930e5326110ee8690317901
curl-7.10.6-7.rhel3.ppc64.rpm     908d24e3cbc7d08036d43733d7ae2022
curl-devel-7.10.6-7.rhel3.ppc.rpm     0fc4b76591d36237efc18d58bb1566ec
 
s390:
curl-7.10.6-7.rhel3.s390.rpm     7ade82b95dae4bc22e4030731ffbc641
curl-devel-7.10.6-7.rhel3.s390.rpm     1ceb1c3662fb96ea90ebda1c46df2706
 
s390x:
curl-7.10.6-7.rhel3.s390.rpm     7ade82b95dae4bc22e4030731ffbc641
curl-7.10.6-7.rhel3.s390x.rpm     b246e88f93093cb48eb1a86a8b80fe71
curl-devel-7.10.6-7.rhel3.s390x.rpm     aa34b35194bba528ed3b2c066b709508
 
x86_64:
curl-7.10.6-7.rhel3.i386.rpm     ecfce4eee3ede7414af9419bb857a663
curl-7.10.6-7.rhel3.x86_64.rpm     8646b2ff68f5f1ee2cc1ff5da875e7c7
curl-devel-7.10.6-7.rhel3.x86_64.rpm     65db40cfdfc676fd1a12c0b6bfae699a
 
Red Hat Enterprise Linux AS (v. 4)

SRPMS:
curl-7.12.1-6.rhel4.src.rpm     354e2083a66997cc4f868b08f049798e
 
IA-32:
curl-7.12.1-6.rhel4.i386.rpm     7932c8695503fdf03165952b4c5ded91
curl-devel-7.12.1-6.rhel4.i386.rpm     0bab280280fa3770e00b88cf34dab80e
 
IA-64:
curl-7.12.1-6.rhel4.i386.rpm     7932c8695503fdf03165952b4c5ded91
curl-7.12.1-6.rhel4.ia64.rpm     07c388d071c757bbc7333538f3258ea3
curl-devel-7.12.1-6.rhel4.ia64.rpm     1009a4b23eccdf737d123cd073000d57
 
PPC:
curl-7.12.1-6.rhel4.ppc.rpm     bbb86cd7e5976de2a7784c32db0e4233
curl-7.12.1-6.rhel4.ppc64.rpm     f12164cdc06758194f8c5c7893a63836
curl-devel-7.12.1-6.rhel4.ppc.rpm     e410212395e7af4797aae342bdf1a590
 
s390:
curl-7.12.1-6.rhel4.s390.rpm     cc8e0c6478a8af638c61e406ddafbaaa
curl-devel-7.12.1-6.rhel4.s390.rpm     61b6e8d9e57dcf391b202bb81db6955b
 
s390x:
curl-7.12.1-6.rhel4.s390.rpm     cc8e0c6478a8af638c61e406ddafbaaa
curl-7.12.1-6.rhel4.s390x.rpm     5c79c8a8422d02e326f9b3654fd6805c
curl-devel-7.12.1-6.rhel4.s390x.rpm     e5c6bb0ff192c70f77557235b9791c96
 
x86_64:
curl-7.12.1-6.rhel4.i386.rpm     7932c8695503fdf03165952b4c5ded91
curl-7.12.1-6.rhel4.x86_64.rpm     dc308198a4f9c9e5477911096a5e65de
curl-devel-7.12.1-6.rhel4.x86_64.rpm     6cc5d58957f9ddb9fef20c6201fe4e33
 
Red Hat Enterprise Linux ES (v. 3)

SRPMS:
curl-7.10.6-7.rhel3.src.rpm     1b0d0a36924e60bf0c6ef75974c04ca8
 
IA-32:
curl-7.10.6-7.rhel3.i386.rpm     ecfce4eee3ede7414af9419bb857a663
curl-devel-7.10.6-7.rhel3.i386.rpm     70ad959c7f566c2145d6024845d3a78f
 
IA-64:
curl-7.10.6-7.rhel3.i386.rpm     ecfce4eee3ede7414af9419bb857a663
curl-7.10.6-7.rhel3.ia64.rpm     199d6a6f2e21733a86ed346b2cbe089f
curl-devel-7.10.6-7.rhel3.ia64.rpm     0b95f082281ae4d9d460281b39b46aa0
 
x86_64:
curl-7.10.6-7.rhel3.i386.rpm     ecfce4eee3ede7414af9419bb857a663
curl-7.10.6-7.rhel3.x86_64.rpm     8646b2ff68f5f1ee2cc1ff5da875e7c7
curl-devel-7.10.6-7.rhel3.x86_64.rpm     65db40cfdfc676fd1a12c0b6bfae699a
 
Red Hat Enterprise Linux ES (v. 4)

SRPMS:
curl-7.12.1-6.rhel4.src.rpm     354e2083a66997cc4f868b08f049798e
 
IA-32:
curl-7.12.1-6.rhel4.i386.rpm     7932c8695503fdf03165952b4c5ded91
curl-devel-7.12.1-6.rhel4.i386.rpm     0bab280280fa3770e00b88cf34dab80e
 
IA-64:
curl-7.12.1-6.rhel4.i386.rpm     7932c8695503fdf03165952b4c5ded91
curl-7.12.1-6.rhel4.ia64.rpm     07c388d071c757bbc7333538f3258ea3
curl-devel-7.12.1-6.rhel4.ia64.rpm     1009a4b23eccdf737d123cd073000d57
 
x86_64:
curl-7.12.1-6.rhel4.i386.rpm     7932c8695503fdf03165952b4c5ded91
curl-7.12.1-6.rhel4.x86_64.rpm     dc308198a4f9c9e5477911096a5e65de
curl-devel-7.12.1-6.rhel4.x86_64.rpm     6cc5d58957f9ddb9fef20c6201fe4e33
 
Red Hat Enterprise Linux WS (v. 3)

SRPMS:
curl-7.10.6-7.rhel3.src.rpm     1b0d0a36924e60bf0c6ef75974c04ca8
 
IA-32:
curl-7.10.6-7.rhel3.i386.rpm     ecfce4eee3ede7414af9419bb857a663
curl-devel-7.10.6-7.rhel3.i386.rpm     70ad959c7f566c2145d6024845d3a78f
 
IA-64:
curl-7.10.6-7.rhel3.i386.rpm     ecfce4eee3ede7414af9419bb857a663
curl-7.10.6-7.rhel3.ia64.rpm     199d6a6f2e21733a86ed346b2cbe089f
curl-devel-7.10.6-7.rhel3.ia64.rpm     0b95f082281ae4d9d460281b39b46aa0
 
x86_64:
curl-7.10.6-7.rhel3.i386.rpm     ecfce4eee3ede7414af9419bb857a663
curl-7.10.6-7.rhel3.x86_64.rpm     8646b2ff68f5f1ee2cc1ff5da875e7c7
curl-devel-7.10.6-7.rhel3.x86_64.rpm     65db40cfdfc676fd1a12c0b6bfae699a
 
Red Hat Enterprise Linux WS (v. 4)

SRPMS:
curl-7.12.1-6.rhel4.src.rpm     354e2083a66997cc4f868b08f049798e
 
IA-32:
curl-7.12.1-6.rhel4.i386.rpm     7932c8695503fdf03165952b4c5ded91
curl-devel-7.12.1-6.rhel4.i386.rpm     0bab280280fa3770e00b88cf34dab80e
 
IA-64:
curl-7.12.1-6.rhel4.i386.rpm     7932c8695503fdf03165952b4c5ded91
curl-7.12.1-6.rhel4.ia64.rpm     07c388d071c757bbc7333538f3258ea3
curl-devel-7.12.1-6.rhel4.ia64.rpm     1009a4b23eccdf737d123cd073000d57
 
x86_64:
curl-7.12.1-6.rhel4.i386.rpm     7932c8695503fdf03165952b4c5ded91
curl-7.12.1-6.rhel4.x86_64.rpm     dc308198a4f9c9e5477911096a5e65de
curl-devel-7.12.1-6.rhel4.x86_64.rpm     6cc5d58957f9ddb9fef20c6201fe4e33
 
(The unlinked packages above are only available from the Red Hat Network)

解決法:

このアップデートを適用する前に、システムに関連するリリース済の errata が適用済であることをご確認ください。
それぞれのアーキテクチャで全てのRPMをアップデートするには、以下のコマンドを実行してください:

rpm -Fvh [filename]

[filename] は、アップデートしたいRPMのファイル名です。現在インストールされているパッケージのみ、アップグレードされます。現在いるディレクトリにインストールしたいRPM *しか* 無い場合には、 ワイルドカード (*.rpm) も使うことができます。
このアップデートは、Red Hat Network 経由でも行なえます。アップデートを適用する非常に簡便な方法です。Red hat Network をご利用になるには、以下のコマンドで、アップデートエージェントを起動してください。

up2date

このコマンドで、システムに適切なRPMをアップグレードする対話形式のプロセスを起動します。

バグジラ:  (詳細は、こちらbugzilla[英語]を御覧ください。)

170678 - CAN-2005-3185 NTLM buffer overflow

参照:

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-3185


ここに在るパッケージはセキュリティの為、 Red Hat, Inc. によって、 GPG 認証されています。キーは以下から利用可能になっています:
http://www.redhat.com/about/contact.html

各パッケージを確認するには次のコマンドをご利用ください: rpm --checksig filename
各パッケージが壊れていないか、もしくは改ざんされていないかを確認するには、以下のコマンドで MD5 チェックサムをお調べください: rpm --checksig --nogpg filename
注意: GnuPG キーをチェックするためには、RPM 3.0 以上が必要です。