Skip to content

Security Advisory 重大(Critical): acroreadのセキュリティアップデート

アップデートID:

RHSA-2008:0144-5

タイプ:Security Advisory
重大性:Critical
発行日:2008年2月22日
最終更新日:2008年2月22日
影響のある製品: RHEL Desktop Supplementary (v. 5 client)
RHEL Supplementary (v. 5 server)
Red Hat Enterprise Linux Extras (v. 3)
Red Hat Enterprise Linux Extras (v. 4)
OVAL: https://rhn.redhat.com/errata/RHSA-2008-0144.html
CVEs (cve.mitre.org): CVE-2007-0044
CVE-2007-5659
CVE-2007-5663
CVE-2007-5666
CVE-2008-0655
CVE-2008-0667
CVE-2008-0726

詳細

複数のセキュリティ問題を修正したacroreadのアップデートパッケージがRed Hat Enterprise Linux 3と4と5で利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「重大(Critical)」のセキュリティ問題と評価されています。

Adobe Readerはportable document formatm(PDF)のドキュメントの閲覧と印刷を可能にします。

Adobe Readerにおける不正な形式のPDFファイルの処理の中に、複数の問題が発見されました。被害者がファイルを開いた際に任意のコードを実行できてしまう悪意を持ったPDFファイルの作成をアタッカーに許してしまいます。(CVE-2007-5659, CVE-2007-5663, CVE-2007-5666, CVE-2008-0726)

Adobe Readerのブラウザプラグインが特定のリクエストを受け付ける過程で、問題が1つ発見されました。悪意のあるPDFファイルによって、ブラウザが許可されていないURLへリクエストを送ることができ、CSRF(クロスサイトリクエストフォージェリ)攻撃を許してしまいます。(CVE-2007-0044)

Adobe ReaderのJavaScript APIのDOC.print()関数で問題が1つ発見されました。悪意を持ったPDFファイルは、透過的な非対話によるドキュメントの印刷を開始可能であるため、ユーザに気付かれることなく複数のコピー出力ができてしまいます。(CVE-2008-0667)

このアップデートでは、この他にもAdobe Readerに含まれている複数の未知の問題が修正されています。これらの問題に対する情報がAdobeから公開された場合は、本アドバイザリに追加される予定です。(CVE-2008-0655)

留意点:バージョンAdobe 7系のセキュリティ・フィックスはまだAdobeからリリースされていません。このため、Adobe Readerの全てのユーザにアップデートパッケージのインストールが推奨されています。アップデートパッケージには上記の問題の影響を受けないバージョン8.1.2のAdobe Readerが含まれています。


解決法

このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

各アーキテクチャに適応した全てのRPMのアップデートは以下のコマンドで実行できます:

rpm -Fvh [filenames]

[filenames]にはアップデートしたいRPMのリストが入ります。現在インストールされているRPMのみがアップデートされます。インストールされていないRPMがリストに含まれていてもアップデートは行われません。ワイルドカード(*.rpm)を利用できるのは、カレントディレクトリに「意図しているRPMのみ」が置かれている場合であることを留意しておいてください。

このアップデートはRed Hat Network経由でも取得が可能です。多くのユーザがRed Hat Network経由でのアップデートの方が簡便であると評価しています。Red Hat Networkの利用は、以下のコマンドを使いRed Hat Update Agentを起動してください:

up2date

これによってインタラクティブな処理が開始され、利用しているシステム上のRPMが適切にアップグレードされます。


解決法


このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

RHEL Desktop Supplementary (v. 5 client)

IA-32:
acroread-8.1.2-1.el5.3.i386.rpm     eddb9087bbe5f510350ca8dc23df6e3b
acroread-plugin-8.1.2-1.el5.3.i386.rpm     12ca5cfd15eacd1b804d743c07fa7933
 
x86_64:
acroread-8.1.2-1.el5.3.i386.rpm     eddb9087bbe5f510350ca8dc23df6e3b
acroread-plugin-8.1.2-1.el5.3.i386.rpm     12ca5cfd15eacd1b804d743c07fa7933
 
RHEL Supplementary (v. 5 server)

IA-32:
acroread-8.1.2-1.el5.3.i386.rpm     eddb9087bbe5f510350ca8dc23df6e3b
acroread-plugin-8.1.2-1.el5.3.i386.rpm     12ca5cfd15eacd1b804d743c07fa7933
 
x86_64:
acroread-8.1.2-1.el5.3.i386.rpm     eddb9087bbe5f510350ca8dc23df6e3b
acroread-plugin-8.1.2-1.el5.3.i386.rpm     12ca5cfd15eacd1b804d743c07fa7933
 
Red Hat Enterprise Linux Extras (v. 3)

IA-32:
acroread-8.1.2-1.el3.6.i386.rpm     97359543d26fa10b93ad2147b6077ceb
acroread-8.1.2-1.el3.6.i386.rpm     97359543d26fa10b93ad2147b6077ceb
acroread-8.1.2-1.el3.6.i386.rpm     97359543d26fa10b93ad2147b6077ceb
acroread-8.1.2-1.el3.6.i386.rpm     97359543d26fa10b93ad2147b6077ceb
acroread-plugin-8.1.2-1.el3.6.i386.rpm     c067bb21bdcc18fe400f6fa78ed8c678
acroread-plugin-8.1.2-1.el3.6.i386.rpm     c067bb21bdcc18fe400f6fa78ed8c678
acroread-plugin-8.1.2-1.el3.6.i386.rpm     c067bb21bdcc18fe400f6fa78ed8c678
acroread-plugin-8.1.2-1.el3.6.i386.rpm     c067bb21bdcc18fe400f6fa78ed8c678
 
x86_64:
acroread-8.1.2-1.el3.6.i386.rpm     97359543d26fa10b93ad2147b6077ceb
acroread-8.1.2-1.el3.6.i386.rpm     97359543d26fa10b93ad2147b6077ceb
acroread-8.1.2-1.el3.6.i386.rpm     97359543d26fa10b93ad2147b6077ceb
acroread-8.1.2-1.el3.6.i386.rpm     97359543d26fa10b93ad2147b6077ceb
 
Red Hat Enterprise Linux Extras (v. 4)

IA-32:
acroread-8.1.2-1.el4.2.i386.rpm     6b95eac3852bc776ba787f43c5a14524
acroread-8.1.2-1.el4.2.i386.rpm     6b95eac3852bc776ba787f43c5a14524
acroread-8.1.2-1.el4.2.i386.rpm     6b95eac3852bc776ba787f43c5a14524
acroread-8.1.2-1.el4.2.i386.rpm     6b95eac3852bc776ba787f43c5a14524
acroread-plugin-8.1.2-1.el4.2.i386.rpm     5f92f1f62aaa1ddbedd7ded20ff94369
acroread-plugin-8.1.2-1.el4.2.i386.rpm     5f92f1f62aaa1ddbedd7ded20ff94369
acroread-plugin-8.1.2-1.el4.2.i386.rpm     5f92f1f62aaa1ddbedd7ded20ff94369
acroread-plugin-8.1.2-1.el4.2.i386.rpm     5f92f1f62aaa1ddbedd7ded20ff94369
 
x86_64:
acroread-8.1.2-1.el4.2.i386.rpm     6b95eac3852bc776ba787f43c5a14524
acroread-8.1.2-1.el4.2.i386.rpm     6b95eac3852bc776ba787f43c5a14524
acroread-8.1.2-1.el4.2.i386.rpm     6b95eac3852bc776ba787f43c5a14524
acroread-8.1.2-1.el4.2.i386.rpm     6b95eac3852bc776ba787f43c5a14524
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

223113 - CVE-2007-0044 Acrobat Reader Universal CSRF and session riding
431985 - CVE-2008-0655 acroread: unspecified vulnerabilities
432471 - CVE-2008-0667 acroread: silent print vulnerability
432629 - CVE-2007-5659 acroread Multiple buffer overflows
432630 - CVE-2007-5663 acroread JavaScript Insecure Method Exposure
432632 - CVE-2007-5666 acroread JavaScript Insecure Libary Search Path
432757 - CVE-2008-0726 Acroread memory corruption


参照





ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/