Skip to content

Security Advisory 中(Moderate):httpdのセキュリティアップデート

アップデートID:

RHSA-2008:0005-4

タイプ:Security Advisory
重大性:中/Moderate
発行日:2008年1月15日
最終更新日:2008年1月15日
影響のある製品: Red Hat Desktop (v. 3)
Red Hat Enterprise Linux AS (v. 3)
Red Hat Enterprise Linux ES (v. 3)
Red Hat Enterprise Linux WS (v. 3)
OVAL: https://rhn.redhat.com/errata/RHSA-2008-0005.html
CVEs (cve.mitre.org): CVE-2007-3847
CVE-2007-4465
CVE-2007-5000
CVE-2007-6388
CVE-2008-0005


詳細

複数のセキュリティ問題を修正したApache httpdのアップデートパッケージがRed Hat Enterprise Linux 3で利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。

Apache HTTP Serverは、広く使用されているWebサーバです。

mod_imapモジュールで欠陥が見つかりました。mod_imapが有効になっており、imagemapファイルが公開されているサイトでは、クロスサイトスクリプティング攻撃を受ける可能性があります。(CVE-2007-5000)

mod_autoindexモジュールで欠陥が見つかりました。ディレクトリリスティングを使用しており、設定から「AddDefaultCharset」ディレクティブが削除されているサイトでは、RFC 2616の規則に従ってレスポンスの文字セットを正しく導出しないWebブラウザに対するクロスサイトスクリプティング攻撃を受ける可能性があります。(CVE-2007-4465)

mod_proxyモジュールで欠陥が見つかりました。リバースプロキシが設定されているサイトでは、リモート攻撃者が巧妙に細工したリクエストを送信して、そのリクエストを処理するApacheの子プロセスをクラッシュさせることが可能です。フォワードプロキシが設定されているサイトでは、ユーザがプロキシを使用して悪意のあるサイトを閲覧するように攻撃者が仕向けることで、同様のクラッシュを引き起こすことが可能です。スレッド方式のマルチプロセッシングモジュールを使用している場合、これがサービス拒否につながる可能性があります。(CVE-2007-3847)

mod_statusモジュールで欠陥が見つかりました。mod_statusが有効になっており、ステータスページが公開されているサイトでは、クロスサイトスクリプティング攻撃を受ける可能性があります。(CVE-2007-6388)

mod_proxy_ftpモジュールで欠陥が見つかりました。mod_proxy_ftpが有効になっており、フォワードプロキシが設定されているサイトでは、RFC 2616の規則に従ってレスポンスの文字セットを正しく導出しないWebブラウザに対するクロスサイトスクリプティング攻撃を受ける可能性があります。(CVE-2008-0005)

Apache httpdのユーザは、これらの問題を解決するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。このアップデートのインストール後に、httpdを再起動してください。


解決法


このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

Red Hat Desktop (v. 3)

SRPMS:
httpd-2.0.46-70.ent.src.rpm     b2da904635ee4c5a92b15a854a83a8b9
 
IA-32:
httpd-2.0.46-70.ent.i386.rpm     847875ca5096f6bc40cf745bf84de492
httpd-devel-2.0.46-70.ent.i386.rpm     b8859c02a0933996a55b1efaf69df9d0
mod_ssl-2.0.46-70.ent.i386.rpm     e967058179994cac2caba0553179b33d
 
x86_64:
httpd-2.0.46-70.ent.x86_64.rpm     3c5fca78b3b47f8fa279ae68193785b6
httpd-devel-2.0.46-70.ent.x86_64.rpm     7ba3bd3872eae4a1dca50a3b8ca05539
mod_ssl-2.0.46-70.ent.x86_64.rpm     391c0884aabfe1d7f3080ab703eb830c
 
Red Hat Enterprise Linux AS (v. 3)

SRPMS:
httpd-2.0.46-70.ent.src.rpm     b2da904635ee4c5a92b15a854a83a8b9
 
IA-32:
httpd-2.0.46-70.ent.i386.rpm     847875ca5096f6bc40cf745bf84de492
httpd-devel-2.0.46-70.ent.i386.rpm     b8859c02a0933996a55b1efaf69df9d0
mod_ssl-2.0.46-70.ent.i386.rpm     e967058179994cac2caba0553179b33d
 
IA-64:
httpd-2.0.46-70.ent.ia64.rpm     042faca4d000881243b379f2b9368eef
httpd-devel-2.0.46-70.ent.ia64.rpm     e5c61749634e68840c66b7d9f5d848a1
mod_ssl-2.0.46-70.ent.ia64.rpm     38be7784447090d10b0dafc092f45e6b
 
PPC:
httpd-2.0.46-70.ent.ppc.rpm     47445147d08190f17bc627c818045eb0
httpd-devel-2.0.46-70.ent.ppc.rpm     4cf010a9e15b0010ea99ffc8f5e0f8c6
mod_ssl-2.0.46-70.ent.ppc.rpm     6dfea1c91a5d17ac9ae0367f8e5a096a
 
s390:
httpd-2.0.46-70.ent.s390.rpm     a29b0bae45123b529ee562add299484e
httpd-devel-2.0.46-70.ent.s390.rpm     65f6b82eaefa26e8381cd9bc9d51b89b
mod_ssl-2.0.46-70.ent.s390.rpm     ba5a9db88f1c771f2ddc869b0dea0c0e
 
s390x:
httpd-2.0.46-70.ent.s390x.rpm     5a31a0ede6ef6dd3890c7de645643caa
httpd-devel-2.0.46-70.ent.s390x.rpm     b1afdf881aec6e7c05fd8bf0844055b7
mod_ssl-2.0.46-70.ent.s390x.rpm     fd20968c556efdd91ce7073b4a62cb80
 
x86_64:
httpd-2.0.46-70.ent.x86_64.rpm     3c5fca78b3b47f8fa279ae68193785b6
httpd-devel-2.0.46-70.ent.x86_64.rpm     7ba3bd3872eae4a1dca50a3b8ca05539
mod_ssl-2.0.46-70.ent.x86_64.rpm     391c0884aabfe1d7f3080ab703eb830c
 
Red Hat Enterprise Linux ES (v. 3)

SRPMS:
httpd-2.0.46-70.ent.src.rpm     b2da904635ee4c5a92b15a854a83a8b9
 
IA-32:
httpd-2.0.46-70.ent.i386.rpm     847875ca5096f6bc40cf745bf84de492
httpd-devel-2.0.46-70.ent.i386.rpm     b8859c02a0933996a55b1efaf69df9d0
mod_ssl-2.0.46-70.ent.i386.rpm     e967058179994cac2caba0553179b33d
 
IA-64:
httpd-2.0.46-70.ent.ia64.rpm     042faca4d000881243b379f2b9368eef
httpd-devel-2.0.46-70.ent.ia64.rpm     e5c61749634e68840c66b7d9f5d848a1
mod_ssl-2.0.46-70.ent.ia64.rpm     38be7784447090d10b0dafc092f45e6b
 
x86_64:
httpd-2.0.46-70.ent.x86_64.rpm     3c5fca78b3b47f8fa279ae68193785b6
httpd-devel-2.0.46-70.ent.x86_64.rpm     7ba3bd3872eae4a1dca50a3b8ca05539
mod_ssl-2.0.46-70.ent.x86_64.rpm     391c0884aabfe1d7f3080ab703eb830c
 
Red Hat Enterprise Linux WS (v. 3)

SRPMS:
httpd-2.0.46-70.ent.src.rpm     b2da904635ee4c5a92b15a854a83a8b9
 
IA-32:
httpd-2.0.46-70.ent.i386.rpm     847875ca5096f6bc40cf745bf84de492
httpd-devel-2.0.46-70.ent.i386.rpm     b8859c02a0933996a55b1efaf69df9d0
mod_ssl-2.0.46-70.ent.i386.rpm     e967058179994cac2caba0553179b33d
 
IA-64:
httpd-2.0.46-70.ent.ia64.rpm     042faca4d000881243b379f2b9368eef
httpd-devel-2.0.46-70.ent.ia64.rpm     e5c61749634e68840c66b7d9f5d848a1
mod_ssl-2.0.46-70.ent.ia64.rpm     38be7784447090d10b0dafc092f45e6b
 
x86_64:
httpd-2.0.46-70.ent.x86_64.rpm     3c5fca78b3b47f8fa279ae68193785b6
httpd-devel-2.0.46-70.ent.x86_64.rpm     7ba3bd3872eae4a1dca50a3b8ca05539
mod_ssl-2.0.46-70.ent.x86_64.rpm     391c0884aabfe1d7f3080ab703eb830c
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

250731 - CVE-2007-3847 httpd out of bounds read
289511 - CVE-2007-4465 mod_autoindex XSS
419931 - CVE-2007-5000 mod_imagemap XSS
427228 - CVE-2007-6388 apache mod_status cross-site scripting
427739 - CVE-2008-0005 mod_proxy_ftp XSS


参照





ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/