| アップデートID: | RHSA-2007:0532-2 |
|---|---|
| タイプ: | Security Advisory |
| 重大性: | Moderate |
| 発行日: | 2007年6月26日 |
| 最終更新日: | 2007年6月26日 |
| 影響のある製品: |
Red Hat Enterprise Linux AS (v. 2.1) Red Hat Enterprise Linux ES (v. 2.1) Red Hat Enterprise Linux WS (v. 2.1) Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor |
| OVAL: | https://rhn.redhat.com/errata/RHSA-2007-0532.html |
| CVEs (cve.mitre.org): |
CVE-2006-5752 CVE-2007-3304 |
2つのセキュリティ問題を修正したApache httpdのアップデートパッケージがRed Hat Enterprise Linux 2.1で利用可能になりました。
このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。
Apache HTTP Serverは、広く使用されているWebサーバです。
Apache HTTP Serverによって信号が送られる前に、プロセスがApacheの子プロセスであることが確認されていませんでした。Apache HTTP Serverでスクリプトを実行できる攻撃者が、リモートからスコアボードを操作して任意のプロセスを終了できるため、サービス拒否が引き起こされる可能性があります。(CVE-2007-3304)
Apache HTTP Serverのmod_statusモジュールで欠陥が見つかりました。server-statusページが公開され、ExtendedStatusが有効になっているサイトは、クロスサイ トスクリプティング攻撃に対して脆弱です。Red Hat Enterprise Linuxでは、server-statusページはデフォルトでは有効になっておらず、このページを公開しないことがベストプラクティスです。(CVE-2006-5752)
Apacheのユーザは、これらの問題を修正するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。ユーザは、このアップデートをインストールしたあとにApacheを再起動する必要があります。
| Red Hat Enterprise Linux AS (v. 2.1) | |
| SRPMS: | |
| apache-1.3.27-12.ent.src.rpm | 737514615921dc02ea4309ad12f91f80 |
| IA-32: | |
| apache-1.3.27-12.ent.i386.rpm | 4661f8345564a7b429a0c6b84df699a9 |
| apache-devel-1.3.27-12.ent.i386.rpm | cf02487246160118259738e8ec6b112d |
| apache-manual-1.3.27-12.ent.i386.rpm | 1c3d08027ffb5cdab74af4daa37d7058 |
| IA-64: | |
| apache-1.3.27-12.ent.ia64.rpm | 4981b35e225ad4b660e910c831776305 |
| apache-devel-1.3.27-12.ent.ia64.rpm | 42d858d5d916dbed7c550db5c5b0d07b |
| apache-manual-1.3.27-12.ent.ia64.rpm | 7b25f3454a76869ca91cbb6ed319e75f |
| Red Hat Enterprise Linux ES (v. 2.1) | |
| SRPMS: | |
| apache-1.3.27-12.ent.src.rpm | 737514615921dc02ea4309ad12f91f80 |
| IA-32: | |
| apache-1.3.27-12.ent.i386.rpm | 4661f8345564a7b429a0c6b84df699a9 |
| apache-devel-1.3.27-12.ent.i386.rpm | cf02487246160118259738e8ec6b112d |
| apache-manual-1.3.27-12.ent.i386.rpm | 1c3d08027ffb5cdab74af4daa37d7058 |
| Red Hat Enterprise Linux WS (v. 2.1) | |
| SRPMS: | |
| apache-1.3.27-12.ent.src.rpm | 737514615921dc02ea4309ad12f91f80 |
| IA-32: | |
| apache-1.3.27-12.ent.i386.rpm | 4661f8345564a7b429a0c6b84df699a9 |
| apache-devel-1.3.27-12.ent.i386.rpm | cf02487246160118259738e8ec6b112d |
| apache-manual-1.3.27-12.ent.i386.rpm | 1c3d08027ffb5cdab74af4daa37d7058 |
| Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor | |
| SRPMS: | |
| apache-1.3.27-12.ent.src.rpm | 737514615921dc02ea4309ad12f91f80 |
| IA-64: | |
| apache-1.3.27-12.ent.ia64.rpm | 4981b35e225ad4b660e910c831776305 |
| apache-devel-1.3.27-12.ent.ia64.rpm | 42d858d5d916dbed7c550db5c5b0d07b |
| apache-manual-1.3.27-12.ent.ia64.rpm | 7b25f3454a76869ca91cbb6ed319e75f |
| (The unlinked packages above are only available from the Red Hat Network) | |
245111 - CVE-2007-3304 httpd scoreboard lack of PID protection
245112 - CVE-2006-5752 httpd mod_status XSS
The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/