Skip to content

Security Advisory 重大(Critical):flash-pluginのセキュリティアップデート

アップデートID:

RHSA-2007:1126-8

タイプ:Security Advisory
重大性:Critical
発行日:2007年12月18日
最終更新日:2007年12月18日
影響のある製品: RHEL Desktop Supplementary (v. 5 client)
RHEL Supplementary (v. 5 server)
Red Hat Enterprise Linux Extras (v. 3)
Red Hat Enterprise Linux Extras (v. 4)
Red Hat Enterprise Linux Extras (v. 4.5.z)
OVAL: https://rhn.redhat.com/errata/RHSA-2007-1126.html
CVEs (cve.mitre.org): CVE-2007-4324
CVE-2007-4768
CVE-2007-5275
CVE-2007-6242
CVE-2007-6244
CVE-2007-6245
CVE-2007-6246


詳細

セキュリティ問題を修正したAdobe Flash Playerのアップデートパッケージが、Red Hat Enterprise Linux 3 Extras、4 Extras、および5 Supplementaryで利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「重大(Critical)」のセキュリティ問題と評価されています。

flash-pluginパッケージには、Firefox互換Adobe Flash Player Webブラウザプラグインが含まれています。

Flash Playerが特定のコンテンツを表示する処理で、入力検証の欠陥が複数見つかりました。ユーザが悪意のあるAdobe Flashファイルを開いた場合に、そのユーザのマシン上で任意のコードを実行することが可能です。(CVE-2007-4768、CVE-2007-6242、CVE-2007-6246)

Flash Playerでのasfunction:プロトコルの処理で欠陥が見つかりました。不正なSWFファイルによって、クロスサイトスクリプティング攻撃が仕掛けられる可能性があります。(CVE-2007-6244)

Flash PlayerがHTTP要求ヘッダを修正する処理で欠陥が見つかりました。悪意のあるコンテンツのため、Flash PlayerによりHTTPレスポンス分割攻撃が仕掛けられる可能性があります。(CVE-2007-6245)

Flash Playerでの特定のSWFコンテンツの処理で欠陥が見つかりました。悪意のあるSWFファイルによって、リモート攻撃者がクライアントのマシンからポートスキャニング攻撃を仕掛けることが可能です。(CVE-2007-4324)

Flash PlayerがTCPセッションを確立する処理で欠陥が見つかりました。リモート攻撃者がFlash Playerを利用してDNSリバインディング攻撃を仕掛ける可能性があります。(CVE-2007-5275)

Adobe Flash Playerのユーザは、バージョン9.0.115.0を含み、これらの問題を解決する上記アップデートパッケージにアップグレードしてください。


解決法


このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

RHEL Desktop Supplementary (v. 5 client)

IA-32:
flash-plugin-9.0.115.0-1.el5.i386.rpm     3263ab995eabfca2783ec2013e9ff901
 
x86_64:
flash-plugin-9.0.115.0-1.el5.i386.rpm     3263ab995eabfca2783ec2013e9ff901
 
RHEL Supplementary (v. 5 server)

IA-32:
flash-plugin-9.0.115.0-1.el5.i386.rpm     3263ab995eabfca2783ec2013e9ff901
 
x86_64:
flash-plugin-9.0.115.0-1.el5.i386.rpm     3263ab995eabfca2783ec2013e9ff901
 
Red Hat Enterprise Linux Extras (v. 3)

IA-32:
flash-plugin-9.0.115.0-1.el3.with.oss.i386.rpm     909f18bf7e3ba2bd77c486471ed0a649
flash-plugin-9.0.115.0-1.el3.with.oss.i386.rpm     909f18bf7e3ba2bd77c486471ed0a649
flash-plugin-9.0.115.0-1.el3.with.oss.i386.rpm     909f18bf7e3ba2bd77c486471ed0a649
flash-plugin-9.0.115.0-1.el3.with.oss.i386.rpm     909f18bf7e3ba2bd77c486471ed0a649
 
Red Hat Enterprise Linux Extras (v. 4)

IA-32:
flash-plugin-9.0.115.0-1.el4.i386.rpm     f0824c43f26d5b33731a54734d1334f7
flash-plugin-9.0.115.0-1.el4.i386.rpm     f0824c43f26d5b33731a54734d1334f7
flash-plugin-9.0.115.0-1.el4.i386.rpm     f0824c43f26d5b33731a54734d1334f7
flash-plugin-9.0.115.0-1.el4.i386.rpm     f0824c43f26d5b33731a54734d1334f7
 
Red Hat Enterprise Linux Extras (v. 4.5.z)

IA-32:
flash-plugin-9.0.115.0-1.el4.i386.rpm     f0824c43f26d5b33731a54734d1334f7
flash-plugin-9.0.115.0-1.el4.i386.rpm     f0824c43f26d5b33731a54734d1334f7
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

252292 - CVE-2007-4324 Flash movie can determine whether a TCP port is open
367501 - CVE-2007-5275 Flash plugin DNS rebinding
392911 - CVE-2007-4768: pcre before 7.3 incorrect unicode in char class optimization
412161 - CVE-2007-6242
414501 - CVE-2007-6244
414511 - CVE-2007-6245
414521 - CVE-2007-6246


参照





ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/