Skip to content

Security Advisory 中(Moderate):apacheのセキュリティアップデート

アップデートID:

RHSA-2007:0532-2

タイプ:Security Advisory
重大性:Moderate
発行日:2007年6月26日
最終更新日:2007年6月26日
影響のある製品: Red Hat Enterprise Linux AS (v. 2.1)
Red Hat Enterprise Linux ES (v. 2.1)
Red Hat Enterprise Linux WS (v. 2.1)
Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor
OVAL: https://rhn.redhat.com/errata/RHSA-2007-0532.html
CVEs (cve.mitre.org): CVE-2006-5752
CVE-2007-3304


詳細

2つのセキュリティ問題を修正したApache httpdのアップデートパッケージがRed Hat Enterprise Linux 2.1で利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。

Apache HTTP Serverは、広く使用されているWebサーバです。

Apache HTTP Serverによって信号が送られる前に、プロセスがApacheの子プロセスであることが確認されていませんでした。Apache HTTP Serverでスクリプトを実行できる攻撃者が、リモートからスコアボードを操作して任意のプロセスを終了できるため、サービス拒否が引き起こされる可能性があります。(CVE-2007-3304)

Apache HTTP Serverのmod_statusモジュールで欠陥が見つかりました。server-statusページが公開され、ExtendedStatusが有効になっているサイトは、クロスサイ トスクリプティング攻撃に対して脆弱です。Red Hat Enterprise Linuxでは、server-statusページはデフォルトでは有効になっておらず、このページを公開しないことがベストプラクティスです。(CVE-2006-5752)

Apacheのユーザは、これらの問題を修正するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。ユーザは、このアップデートをインストールしたあとにApacheを再起動する必要があります。


解決法


このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

Red Hat Enterprise Linux AS (v. 2.1)

SRPMS:
apache-1.3.27-12.ent.src.rpm     737514615921dc02ea4309ad12f91f80
 
IA-32:
apache-1.3.27-12.ent.i386.rpm     4661f8345564a7b429a0c6b84df699a9
apache-devel-1.3.27-12.ent.i386.rpm     cf02487246160118259738e8ec6b112d
apache-manual-1.3.27-12.ent.i386.rpm     1c3d08027ffb5cdab74af4daa37d7058
 
IA-64:
apache-1.3.27-12.ent.ia64.rpm     4981b35e225ad4b660e910c831776305
apache-devel-1.3.27-12.ent.ia64.rpm     42d858d5d916dbed7c550db5c5b0d07b
apache-manual-1.3.27-12.ent.ia64.rpm     7b25f3454a76869ca91cbb6ed319e75f
 
Red Hat Enterprise Linux ES (v. 2.1)

SRPMS:
apache-1.3.27-12.ent.src.rpm     737514615921dc02ea4309ad12f91f80
 
IA-32:
apache-1.3.27-12.ent.i386.rpm     4661f8345564a7b429a0c6b84df699a9
apache-devel-1.3.27-12.ent.i386.rpm     cf02487246160118259738e8ec6b112d
apache-manual-1.3.27-12.ent.i386.rpm     1c3d08027ffb5cdab74af4daa37d7058
 
Red Hat Enterprise Linux WS (v. 2.1)

SRPMS:
apache-1.3.27-12.ent.src.rpm     737514615921dc02ea4309ad12f91f80
 
IA-32:
apache-1.3.27-12.ent.i386.rpm     4661f8345564a7b429a0c6b84df699a9
apache-devel-1.3.27-12.ent.i386.rpm     cf02487246160118259738e8ec6b112d
apache-manual-1.3.27-12.ent.i386.rpm     1c3d08027ffb5cdab74af4daa37d7058
 
Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor

SRPMS:
apache-1.3.27-12.ent.src.rpm     737514615921dc02ea4309ad12f91f80
 
IA-64:
apache-1.3.27-12.ent.ia64.rpm     4981b35e225ad4b660e910c831776305
apache-devel-1.3.27-12.ent.ia64.rpm     42d858d5d916dbed7c550db5c5b0d07b
apache-manual-1.3.27-12.ent.ia64.rpm     7b25f3454a76869ca91cbb6ed319e75f
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

245111 - CVE-2007-3304 httpd scoreboard lack of PID protection
245112 - CVE-2006-5752 httpd mod_status XSS


参照





ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/