| アップデートID: | RHSA-2008:0005-4 |
|---|---|
| タイプ: | Security Advisory |
| 重大性: | 中/Moderate |
| 発行日: | 2008年1月15日 |
| 最終更新日: | 2008年1月15日 |
| 影響のある製品: |
Red Hat Desktop (v. 3) Red Hat Enterprise Linux AS (v. 3) Red Hat Enterprise Linux ES (v. 3) Red Hat Enterprise Linux WS (v. 3) |
| OVAL: | https://rhn.redhat.com/errata/RHSA-2008-0005.html |
| CVEs (cve.mitre.org): |
CVE-2007-3847 CVE-2007-4465 CVE-2007-5000 CVE-2007-6388 CVE-2008-0005 |
複数のセキュリティ問題を修正したApache httpdのアップデートパッケージがRed Hat Enterprise Linux 3で利用可能になりました。
このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。
Apache HTTP Serverは、広く使用されているWebサーバです。
mod_imapモジュールで欠陥が見つかりました。mod_imapが有効になっており、imagemapファイルが公開されているサイトでは、クロスサイトスクリプティング攻撃を受ける可能性があります。(CVE-2007-5000)
mod_autoindexモジュールで欠陥が見つかりました。ディレクトリリスティングを使用しており、設定から「AddDefaultCharset」ディレクティブが削除されているサイトでは、RFC 2616の規則に従ってレスポンスの文字セットを正しく導出しないWebブラウザに対するクロスサイトスクリプティング攻撃を受ける可能性があります。(CVE-2007-4465)
mod_proxyモジュールで欠陥が見つかりました。リバースプロキシが設定されているサイトでは、リモート攻撃者が巧妙に細工したリクエストを送信して、そのリクエストを処理するApacheの子プロセスをクラッシュさせることが可能です。フォワードプロキシが設定されているサイトでは、ユーザがプロキシを使用して悪意のあるサイトを閲覧するように攻撃者が仕向けることで、同様のクラッシュを引き起こすことが可能です。スレッド方式のマルチプロセッシングモジュールを使用している場合、これがサービス拒否につながる可能性があります。(CVE-2007-3847)
mod_statusモジュールで欠陥が見つかりました。mod_statusが有効になっており、ステータスページが公開されているサイトでは、クロスサイトスクリプティング攻撃を受ける可能性があります。(CVE-2007-6388)
mod_proxy_ftpモジュールで欠陥が見つかりました。mod_proxy_ftpが有効になっており、フォワードプロキシが設定されているサイトでは、RFC 2616の規則に従ってレスポンスの文字セットを正しく導出しないWebブラウザに対するクロスサイトスクリプティング攻撃を受ける可能性があります。(CVE-2008-0005)
Apache httpdのユーザは、これらの問題を解決するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。このアップデートのインストール後に、httpdを再起動してください。
| Red Hat Desktop (v. 3) | |
| SRPMS: | |
| httpd-2.0.46-70.ent.src.rpm | b2da904635ee4c5a92b15a854a83a8b9 |
| IA-32: | |
| httpd-2.0.46-70.ent.i386.rpm | 847875ca5096f6bc40cf745bf84de492 |
| httpd-devel-2.0.46-70.ent.i386.rpm | b8859c02a0933996a55b1efaf69df9d0 |
| mod_ssl-2.0.46-70.ent.i386.rpm | e967058179994cac2caba0553179b33d |
| x86_64: | |
| httpd-2.0.46-70.ent.x86_64.rpm | 3c5fca78b3b47f8fa279ae68193785b6 |
| httpd-devel-2.0.46-70.ent.x86_64.rpm | 7ba3bd3872eae4a1dca50a3b8ca05539 |
| mod_ssl-2.0.46-70.ent.x86_64.rpm | 391c0884aabfe1d7f3080ab703eb830c |
| Red Hat Enterprise Linux AS (v. 3) | |
| SRPMS: | |
| httpd-2.0.46-70.ent.src.rpm | b2da904635ee4c5a92b15a854a83a8b9 |
| IA-32: | |
| httpd-2.0.46-70.ent.i386.rpm | 847875ca5096f6bc40cf745bf84de492 |
| httpd-devel-2.0.46-70.ent.i386.rpm | b8859c02a0933996a55b1efaf69df9d0 |
| mod_ssl-2.0.46-70.ent.i386.rpm | e967058179994cac2caba0553179b33d |
| IA-64: | |
| httpd-2.0.46-70.ent.ia64.rpm | 042faca4d000881243b379f2b9368eef |
| httpd-devel-2.0.46-70.ent.ia64.rpm | e5c61749634e68840c66b7d9f5d848a1 |
| mod_ssl-2.0.46-70.ent.ia64.rpm | 38be7784447090d10b0dafc092f45e6b |
| PPC: | |
| httpd-2.0.46-70.ent.ppc.rpm | 47445147d08190f17bc627c818045eb0 |
| httpd-devel-2.0.46-70.ent.ppc.rpm | 4cf010a9e15b0010ea99ffc8f5e0f8c6 |
| mod_ssl-2.0.46-70.ent.ppc.rpm | 6dfea1c91a5d17ac9ae0367f8e5a096a |
| s390: | |
| httpd-2.0.46-70.ent.s390.rpm | a29b0bae45123b529ee562add299484e |
| httpd-devel-2.0.46-70.ent.s390.rpm | 65f6b82eaefa26e8381cd9bc9d51b89b |
| mod_ssl-2.0.46-70.ent.s390.rpm | ba5a9db88f1c771f2ddc869b0dea0c0e |
| s390x: | |
| httpd-2.0.46-70.ent.s390x.rpm | 5a31a0ede6ef6dd3890c7de645643caa |
| httpd-devel-2.0.46-70.ent.s390x.rpm | b1afdf881aec6e7c05fd8bf0844055b7 |
| mod_ssl-2.0.46-70.ent.s390x.rpm | fd20968c556efdd91ce7073b4a62cb80 |
| x86_64: | |
| httpd-2.0.46-70.ent.x86_64.rpm | 3c5fca78b3b47f8fa279ae68193785b6 |
| httpd-devel-2.0.46-70.ent.x86_64.rpm | 7ba3bd3872eae4a1dca50a3b8ca05539 |
| mod_ssl-2.0.46-70.ent.x86_64.rpm | 391c0884aabfe1d7f3080ab703eb830c |
| Red Hat Enterprise Linux ES (v. 3) | |
| SRPMS: | |
| httpd-2.0.46-70.ent.src.rpm | b2da904635ee4c5a92b15a854a83a8b9 |
| IA-32: | |
| httpd-2.0.46-70.ent.i386.rpm | 847875ca5096f6bc40cf745bf84de492 |
| httpd-devel-2.0.46-70.ent.i386.rpm | b8859c02a0933996a55b1efaf69df9d0 |
| mod_ssl-2.0.46-70.ent.i386.rpm | e967058179994cac2caba0553179b33d |
| IA-64: | |
| httpd-2.0.46-70.ent.ia64.rpm | 042faca4d000881243b379f2b9368eef |
| httpd-devel-2.0.46-70.ent.ia64.rpm | e5c61749634e68840c66b7d9f5d848a1 |
| mod_ssl-2.0.46-70.ent.ia64.rpm | 38be7784447090d10b0dafc092f45e6b |
| x86_64: | |
| httpd-2.0.46-70.ent.x86_64.rpm | 3c5fca78b3b47f8fa279ae68193785b6 |
| httpd-devel-2.0.46-70.ent.x86_64.rpm | 7ba3bd3872eae4a1dca50a3b8ca05539 |
| mod_ssl-2.0.46-70.ent.x86_64.rpm | 391c0884aabfe1d7f3080ab703eb830c |
| Red Hat Enterprise Linux WS (v. 3) | |
| SRPMS: | |
| httpd-2.0.46-70.ent.src.rpm | b2da904635ee4c5a92b15a854a83a8b9 |
| IA-32: | |
| httpd-2.0.46-70.ent.i386.rpm | 847875ca5096f6bc40cf745bf84de492 |
| httpd-devel-2.0.46-70.ent.i386.rpm | b8859c02a0933996a55b1efaf69df9d0 |
| mod_ssl-2.0.46-70.ent.i386.rpm | e967058179994cac2caba0553179b33d |
| IA-64: | |
| httpd-2.0.46-70.ent.ia64.rpm | 042faca4d000881243b379f2b9368eef |
| httpd-devel-2.0.46-70.ent.ia64.rpm | e5c61749634e68840c66b7d9f5d848a1 |
| mod_ssl-2.0.46-70.ent.ia64.rpm | 38be7784447090d10b0dafc092f45e6b |
| x86_64: | |
| httpd-2.0.46-70.ent.x86_64.rpm | 3c5fca78b3b47f8fa279ae68193785b6 |
| httpd-devel-2.0.46-70.ent.x86_64.rpm | 7ba3bd3872eae4a1dca50a3b8ca05539 |
| mod_ssl-2.0.46-70.ent.x86_64.rpm | 391c0884aabfe1d7f3080ab703eb830c |
| (The unlinked packages above are only available from the Red Hat Network) | |
250731 - CVE-2007-3847 httpd out of bounds read
289511 - CVE-2007-4465 mod_autoindex XSS
419931 - CVE-2007-5000 mod_imagemap XSS
427228 - CVE-2007-6388 apache mod_status cross-site scripting
427739 - CVE-2008-0005 mod_proxy_ftp XSS
The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/