| アップデートID: | RHSA-2008:0221-3 |
|---|---|
| タイプ: | Security Advisory |
| 重大性: | 重大/Critical |
| 発行日: | 2008年4月8日 |
| 最終更新日: | 2008年4月8日 |
| 影響のある製品: |
RHEL Desktop Supplementary (v. 5 client) RHEL Supplementary (v. 5 server) Red Hat Enterprise Linux Extras (v. 3) Red Hat Enterprise Linux Extras (v. 4) |
| OVAL: | com.redhat.rhsa-20080221.xml |
| CVEs (cve.mitre.org): | CVE-2007-0071 CVE-2007-5275 CVE-2007-6019 CVE-2007-6243 CVE-2007-6637 CVE-2008-1654 CVE-2008-1655 |
複数のセキュリティ問題を修正したアップデートパッケージがRed Hat Enterprise Linux 3 Extras、Red Hat Enterprise Linux 4 Extras、Red Hat Enterprise Linux 5 Supplementaryで利用可能になりました。
このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「重大(Critical)」のセキュリティ問題と評価されています。
flash-pluginパッケージには、Firefox互換Adobe Flash Player Webブラウザプラグインが含まれています。
特定のコンテンツをFlash Playerが表示する過程で、承認における複数の問題が発見されました。悪意を持って作成されたAdobe Flashファイルをユーザが開いた場合、ユーザのマシンで任意のコードが実行される危険性があります。(CVE-2007-0071, CVE-2007-6019)
Flash PlayerがリモートホストとTCPセッションを確立する過程で、問題が1つ発見されました。Flash Playerのこの脆弱性は、リモートのアタッカーによるDNS Rebindingアタックを許してしまいます。 (CVE-2007-5275, CVE-2008-1655)
Flash Playerがクロスドメインポリシーファイルを解釈し制限を設ける過程の中で、問題が1つ発見されました。Flash Playerのこの脆弱性は、リモートのアタッカーによるXSS(クロスサイトスクリプティング)アタックを許してしまう可能性があります。 (CVE-2007-6243, CVE-2008-1654)
Flash PlayerがWebブラウザとコミュニケーションを行う過程で、1つの問題が発見されました。悪意を持って作成されたコンテンツを利用し、アタッカーはAdobe Flashを使ってXSS(クロスサイトスクリプティング)アタックを行えます。(CVE-2007-6637)
Adobe Flash Playerの全てのユーザは、バージョン9.0.124.0を含み、これらの問題を解決する上記アップデートパッケージにアップグレードしてください。
| RHEL Desktop Supplementary (v. 5 client) | |
| IA-32: | |
| flash-plugin-9.0.124.0-1.el5.i386.rpm | bf63b78159d9b09461014b0c5c1b1f7b |
| x86_64: | |
| flash-plugin-9.0.124.0-1.el5.i386.rpm | bf63b78159d9b09461014b0c5c1b1f7b |
| RHEL Supplementary (v. 5 server) | |
| IA-32: | |
| flash-plugin-9.0.124.0-1.el5.i386.rpm | bf63b78159d9b09461014b0c5c1b1f7b |
| x86_64: | |
| flash-plugin-9.0.124.0-1.el5.i386.rpm | bf63b78159d9b09461014b0c5c1b1f7b |
| Red Hat Enterprise Linux Extras (v. 3) | |
| IA-32: | |
| flash-plugin-9.0.124.0-1.el3.with.oss.i386.rpm | 2cab10b729f9ebdfea4bb940ca2e74e3 |
| flash-plugin-9.0.124.0-1.el3.with.oss.i386.rpm | 2cab10b729f9ebdfea4bb940ca2e74e3 |
| flash-plugin-9.0.124.0-1.el3.with.oss.i386.rpm | 2cab10b729f9ebdfea4bb940ca2e74e3 |
| flash-plugin-9.0.124.0-1.el3.with.oss.i386.rpm | 2cab10b729f9ebdfea4bb940ca2e74e3 |
| Red Hat Enterprise Linux Extras (v. 4) | |
| IA-32: | |
| flash-plugin-9.0.124.0-1.el4.i386.rpm | 87a081776f381cbecadeb9d0c9023f57 |
| flash-plugin-9.0.124.0-1.el4.i386.rpm | 87a081776f381cbecadeb9d0c9023f57 |
| flash-plugin-9.0.124.0-1.el4.i386.rpm | 87a081776f381cbecadeb9d0c9023f57 |
| flash-plugin-9.0.124.0-1.el4.i386.rpm | 87a081776f381cbecadeb9d0c9023f57 |
| (The unlinked packages above are only available from the Red Hat Network) | |
367501 - CVE-2007-5275 Flash plugin DNS rebinding
440664 - CVE-2007-6243 Flash Player cross-domain and cross-site scripting flaws
440666 - CVE-2007-6637 Flash Player content injection flaw
The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/