レッドハット | オープンソース・カンパニー

Skip to content

Security Advisory 重大(Critical): flash-pluginのセキュリティアップデート

アップデートID:

RHSA-2008:0221-3

タイプ:Security Advisory
重大性:重大/Critical
発行日:2008年4月8日
最終更新日:2008年4月8日
影響のある製品: RHEL Desktop Supplementary (v. 5 client)
RHEL Supplementary (v. 5 server)
Red Hat Enterprise Linux Extras (v. 3)
Red Hat Enterprise Linux Extras (v. 4)
OVAL:com.redhat.rhsa-20080221.xml
CVEs (cve.mitre.org):CVE-2007-0071
CVE-2007-5275
CVE-2007-6019
CVE-2007-6243
CVE-2007-6637
CVE-2008-1654
CVE-2008-1655

詳細

複数のセキュリティ問題を修正したアップデートパッケージがRed Hat Enterprise Linux 3 Extras、Red Hat Enterprise Linux 4 Extras、Red Hat Enterprise Linux 5 Supplementaryで利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「重大(Critical)」のセキュリティ問題と評価されています。

flash-pluginパッケージには、Firefox互換Adobe Flash Player Webブラウザプラグインが含まれています。

特定のコンテンツをFlash Playerが表示する過程で、承認における複数の問題が発見されました。悪意を持って作成されたAdobe Flashファイルをユーザが開いた場合、ユーザのマシンで任意のコードが実行される危険性があります。(CVE-2007-0071, CVE-2007-6019)

Flash PlayerがリモートホストとTCPセッションを確立する過程で、問題が1つ発見されました。Flash Playerのこの脆弱性は、リモートのアタッカーによるDNS Rebindingアタックを許してしまいます。 (CVE-2007-5275, CVE-2008-1655)

Flash Playerがクロスドメインポリシーファイルを解釈し制限を設ける過程の中で、問題が1つ発見されました。Flash Playerのこの脆弱性は、リモートのアタッカーによるXSS(クロスサイトスクリプティング)アタックを許してしまう可能性があります。 (CVE-2007-6243, CVE-2008-1654)

Flash PlayerがWebブラウザとコミュニケーションを行う過程で、1つの問題が発見されました。悪意を持って作成されたコンテンツを利用し、アタッカーはAdobe Flashを使ってXSS(クロスサイトスクリプティング)アタックを行えます。(CVE-2007-6637)

Adobe Flash Playerの全てのユーザは、バージョン9.0.124.0を含み、これらの問題を解決する上記アップデートパッケージにアップグレードしてください。


解決法

このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

RHEL Desktop Supplementary (v. 5 client)

IA-32:
flash-plugin-9.0.124.0-1.el5.i386.rpm     bf63b78159d9b09461014b0c5c1b1f7b
 
x86_64:
flash-plugin-9.0.124.0-1.el5.i386.rpm     bf63b78159d9b09461014b0c5c1b1f7b
 
RHEL Supplementary (v. 5 server)

IA-32:
flash-plugin-9.0.124.0-1.el5.i386.rpm     bf63b78159d9b09461014b0c5c1b1f7b
 
x86_64:
flash-plugin-9.0.124.0-1.el5.i386.rpm     bf63b78159d9b09461014b0c5c1b1f7b
 
Red Hat Enterprise Linux Extras (v. 3)

IA-32:
flash-plugin-9.0.124.0-1.el3.with.oss.i386.rpm     2cab10b729f9ebdfea4bb940ca2e74e3
flash-plugin-9.0.124.0-1.el3.with.oss.i386.rpm     2cab10b729f9ebdfea4bb940ca2e74e3
flash-plugin-9.0.124.0-1.el3.with.oss.i386.rpm     2cab10b729f9ebdfea4bb940ca2e74e3
flash-plugin-9.0.124.0-1.el3.with.oss.i386.rpm     2cab10b729f9ebdfea4bb940ca2e74e3
 
Red Hat Enterprise Linux Extras (v. 4)

IA-32:
flash-plugin-9.0.124.0-1.el4.i386.rpm     87a081776f381cbecadeb9d0c9023f57
flash-plugin-9.0.124.0-1.el4.i386.rpm     87a081776f381cbecadeb9d0c9023f57
flash-plugin-9.0.124.0-1.el4.i386.rpm     87a081776f381cbecadeb9d0c9023f57
flash-plugin-9.0.124.0-1.el4.i386.rpm     87a081776f381cbecadeb9d0c9023f57
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

367501 - CVE-2007-5275 Flash plugin DNS rebinding
440664 - CVE-2007-6243 Flash Player cross-domain and cross-site scripting flaws
440666 - CVE-2007-6637 Flash Player content injection flaw


参照



ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/