中(Moderate):fetchmailのセキュリティアップデート
セキュリティ・アドバイス
概要:
2つのセキュリティ問題を修正したfetchmailのアップデートパッケージが利用可能になりました。
このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。
fetchmailは、リモートメールの取得および転送ユーティリティです。
Fetchmailがマルチドロップモードで実行されているときにサービス拒否が発生するという欠陥が見つかりました。悪意のあるメールサーバがヘッダなしのメッセージを送信すると、Fetchmailがクラッシュします(CVE-2005-4348)。この問題は、Red Hat Enterprise Linux 2.1または3に付属のFetchmailのバージョンには影響しません。
FetchmailがTLS暗号化を使用してリモートホストに接続する処理で欠陥が見つかりました。FetchmailはTLS暗号化の使用を強制する手段を提供しておらず、POP3プロトコルによる接続を正しく認証しません(CVE-2006-5867)。このアップデートでは、「sslproto」設定指示文が「tls1」にセットされたときにTLS暗号化を強制することによって、この問題が修正されています。
Fetchmailのユーザは、これらの問題を修正するバックポートパッチを含む上記パッケージにアップデートしてください。
注:このアップデートでは、「sslproto」指示文が「tls1」にセットされていても、TLS暗号化がPOP3サーバでサポートされていない場合は、Fetchmailがプレーンテキスト認証を使用することを前提した設定が無効になることがあります。この動作に依存したカスタム設定を使用している場合は、本アップデートをインストールしたあとに設定を正しく変更する必要があります。
アップデート・パッケージ:
| Red Hat Desktop (v. 3) | |
| SRPMS: | |
| fetchmail-6.2.0-3.el3.3.src.rpm | 786e014898c168c69f44da351ca0522b |
| IA-32: | |
| fetchmail-6.2.0-3.el3.3.i386.rpm | d35be6f0a4f0e4b9a2fcdd134bf5da53 |
| x86_64: | |
| fetchmail-6.2.0-3.el3.3.x86_64.rpm | d4ac2065f887e9ae72dda8aeedd697e7 |
| Red Hat Desktop (v. 4) | |
| SRPMS: | |
| fetchmail-6.2.5-6.el4.5.src.rpm | 3c4f4b1ddbb6ce8ffc4d725e17acc9a7 |
| IA-32: | |
| fetchmail-6.2.5-6.el4.5.i386.rpm | 3e2ab1a0a90e68e25290e834b9b3fc30 |
| x86_64: | |
| fetchmail-6.2.5-6.el4.5.x86_64.rpm | 806adc07ed6a1ec9a3e24f59e9e143c9 |
| Red Hat Enterprise Linux AS (v. 2.1) | |
| SRPMS: | |
| fetchmail-5.9.0-21.7.3.el2.1.4.src.rpm | fab2904aa98dfe5fe2eb75f6102b3732 |
| IA-32: | |
| fetchmail-5.9.0-21.7.3.el2.1.4.i386.rpm | e31563e2dfc8c932217bd1c7f7b1240b |
| fetchmailconf-5.9.0-21.7.3.el2.1.4.i386.rpm | 9a97eff50a8354245833c2a49e18ceda |
| IA-64: | |
| fetchmail-5.9.0-21.7.3.el2.1.4.ia64.rpm | c05a0909788b58915df9ba7123291719 |
| fetchmailconf-5.9.0-21.7.3.el2.1.4.ia64.rpm | 1c014f448b74cfec7b8ba41f6eca0b0c |
| Red Hat Enterprise Linux AS (v. 3) | |
| SRPMS: | |
| fetchmail-6.2.0-3.el3.3.src.rpm | 786e014898c168c69f44da351ca0522b |
| IA-32: | |
| fetchmail-6.2.0-3.el3.3.i386.rpm | d35be6f0a4f0e4b9a2fcdd134bf5da53 |
| IA-64: | |
| fetchmail-6.2.0-3.el3.3.ia64.rpm | eb95e7909232fcc77c4ecf6ebd260580 |
| PPC: | |
| fetchmail-6.2.0-3.el3.3.ppc.rpm | 057e6c3f061f3a745d9c53e182d152cb |
| s390: | |
| fetchmail-6.2.0-3.el3.3.s390.rpm | ccd9e8d06484c8a7ac748dfa46c0b8f2 |
| s390x: | |
| fetchmail-6.2.0-3.el3.3.s390x.rpm | 7974a79684df3749e326b5a96b054616 |
| x86_64: | |
| fetchmail-6.2.0-3.el3.3.x86_64.rpm | d4ac2065f887e9ae72dda8aeedd697e7 |
| Red Hat Enterprise Linux AS (v. 4) | |
| SRPMS: | |
| fetchmail-6.2.5-6.el4.5.src.rpm | 3c4f4b1ddbb6ce8ffc4d725e17acc9a7 |
| IA-32: | |
| fetchmail-6.2.5-6.el4.5.i386.rpm | 3e2ab1a0a90e68e25290e834b9b3fc30 |
| IA-64: | |
| fetchmail-6.2.5-6.el4.5.ia64.rpm | ccc7ed6a3de49200aa3c86dd1919bb0a |
| PPC: | |
| fetchmail-6.2.5-6.el4.5.ppc.rpm | 9b781df3ade717d6276af0c922a13b22 |
| s390: | |
| fetchmail-6.2.5-6.el4.5.s390.rpm | 62dcc2fed3115cafaedff2db94e35377 |
| s390x: | |
| fetchmail-6.2.5-6.el4.5.s390x.rpm | 1e8b28798ad17fd9d498cfbd5e8f5820 |
| x86_64: | |
| fetchmail-6.2.5-6.el4.5.x86_64.rpm | 806adc07ed6a1ec9a3e24f59e9e143c9 |
| Red Hat Enterprise Linux ES (v. 2.1) | |
| SRPMS: | |
| fetchmail-5.9.0-21.7.3.el2.1.4.src.rpm | fab2904aa98dfe5fe2eb75f6102b3732 |
| IA-32: | |
| fetchmail-5.9.0-21.7.3.el2.1.4.i386.rpm | e31563e2dfc8c932217bd1c7f7b1240b |
| fetchmailconf-5.9.0-21.7.3.el2.1.4.i386.rpm | 9a97eff50a8354245833c2a49e18ceda |
| Red Hat Enterprise Linux ES (v. 3) | |
| SRPMS: | |
| fetchmail-6.2.0-3.el3.3.src.rpm | 786e014898c168c69f44da351ca0522b |
| IA-32: | |
| fetchmail-6.2.0-3.el3.3.i386.rpm | d35be6f0a4f0e4b9a2fcdd134bf5da53 |
| IA-64: | |
| fetchmail-6.2.0-3.el3.3.ia64.rpm | eb95e7909232fcc77c4ecf6ebd260580 |
| x86_64: | |
| fetchmail-6.2.0-3.el3.3.x86_64.rpm | d4ac2065f887e9ae72dda8aeedd697e7 |
| Red Hat Enterprise Linux ES (v. 4) | |
| SRPMS: | |
| fetchmail-6.2.5-6.el4.5.src.rpm | 3c4f4b1ddbb6ce8ffc4d725e17acc9a7 |
| IA-32: | |
| fetchmail-6.2.5-6.el4.5.i386.rpm | 3e2ab1a0a90e68e25290e834b9b3fc30 |
| IA-64: | |
| fetchmail-6.2.5-6.el4.5.ia64.rpm | ccc7ed6a3de49200aa3c86dd1919bb0a |
| x86_64: | |
| fetchmail-6.2.5-6.el4.5.x86_64.rpm | 806adc07ed6a1ec9a3e24f59e9e143c9 |
| Red Hat Enterprise Linux WS (v. 2.1) | |
| SRPMS: | |
| fetchmail-5.9.0-21.7.3.el2.1.4.src.rpm | fab2904aa98dfe5fe2eb75f6102b3732 |
| IA-32: | |
| fetchmail-5.9.0-21.7.3.el2.1.4.i386.rpm | e31563e2dfc8c932217bd1c7f7b1240b |
| fetchmailconf-5.9.0-21.7.3.el2.1.4.i386.rpm | 9a97eff50a8354245833c2a49e18ceda |
| Red Hat Enterprise Linux WS (v. 3) | |
| SRPMS: | |
| fetchmail-6.2.0-3.el3.3.src.rpm | 786e014898c168c69f44da351ca0522b |
| IA-32: | |
| fetchmail-6.2.0-3.el3.3.i386.rpm | d35be6f0a4f0e4b9a2fcdd134bf5da53 |
| IA-64: | |
| fetchmail-6.2.0-3.el3.3.ia64.rpm | eb95e7909232fcc77c4ecf6ebd260580 |
| x86_64: | |
| fetchmail-6.2.0-3.el3.3.x86_64.rpm | d4ac2065f887e9ae72dda8aeedd697e7 |
| Red Hat Enterprise Linux WS (v. 4) | |
| SRPMS: | |
| fetchmail-6.2.5-6.el4.5.src.rpm | 3c4f4b1ddbb6ce8ffc4d725e17acc9a7 |
| IA-32: | |
| fetchmail-6.2.5-6.el4.5.i386.rpm | 3e2ab1a0a90e68e25290e834b9b3fc30 |
| IA-64: | |
| fetchmail-6.2.5-6.el4.5.ia64.rpm | ccc7ed6a3de49200aa3c86dd1919bb0a |
| x86_64: | |
| fetchmail-6.2.5-6.el4.5.x86_64.rpm | 806adc07ed6a1ec9a3e24f59e9e143c9 |
| Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor | |
| SRPMS: | |
| fetchmail-5.9.0-21.7.3.el2.1.4.src.rpm | fab2904aa98dfe5fe2eb75f6102b3732 |
| IA-64: | |
| fetchmail-5.9.0-21.7.3.el2.1.4.ia64.rpm | c05a0909788b58915df9ba7123291719 |
| fetchmailconf-5.9.0-21.7.3.el2.1.4.ia64.rpm | 1c014f448b74cfec7b8ba41f6eca0b0c |
| (The unlinked packages above are only available from the Red Hat Network) | |
解決法:
このアップデートを適用する前に、システムに関連するリリース済の errata が適用済であることをご確認ください。バグジラ: (詳細は、こちらbugzilla[英語]を御覧ください。)
176266 - CVE-2005-4348 Fetchmail DOS by malicious server in multidrop mode
221981 - CVE-2006-5867 fetchmail not enforcing TLS for POP3 properly
参照:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-4348キーワード:
multidrop, POP3, TLS
ここに在るパッケージはセキュリティの為、 Red Hat, Inc. によって、 GPG 認証されています。キーは以下から利用可能になっています:
http://www.redhat.com/about/contact.html
各パッケージを確認するには次のコマンドをご利用ください: rpm --checksig filename
各パッケージが壊れていないか、もしくは改ざんされていないかを確認するには、以下のコマンドで MD5 チェックサムをお調べください: rpm --checksig --nogpg filename
注意: GnuPG キーをチェックするためには、RPM 3.0 以上が必要です。