[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[debian-users:44895] [Translate] [SECURITY] [DSA 851-1] New openvpn packages fix denial of service
かねこです。
URL 等は Debian-security-announce メーリングリストの元記事を確認
ください。
------>8------------>8------------>8------------>8------------>8-
- --------------------------------------------------------------------------
Debian Security Advisory DSA 851-1 security@debian.org
http://www.debian.org/security/ Martin Schulze
October 9th, 2005 http://www.debian.org/security/faq
- --------------------------------------------------------------------------
Package : openvpn
Vulnerability : プログラム上の誤り
Problem type : リモート
Debian-specific: いいえ
CVE ID : CAN-2005-2531 CAN-2005-2532 CAN-2005-2533 CAN-2005-2534
Debian Bug : 324167
Virtual Private Network (VPN) デーモンパッケージである openvpn に複数の
欠陥が発見されました。The Common Vulnerabilities and Exposures project
では以下の問題を認識しています。
CAN-2005-2531
"verb 0" かつ TLS 認証を無効にした状態で実行されている場合に証明書
認証に失敗した場合の処理に誤りがあり、誤ったクライアントをディスコ
ネクトするためサービス不能攻撃が引き起こせます。
CAN-2005-2532
サーバで復号できないパケットの処理に誤りがあり、無関係なクライアン
トをディスコネクトする可能性があります。
CAN-2005-2533
"dev tap" Ethernet ブリッジモードで実行している場合に、偽装された
MAC アドレスを大量に受け取った場合に openvpn がメモリを使い尽くす
可能性があり、この結果サービス不能攻撃を行えます。
CAN-2005-2534
複数のクライアントから、同じ証明書を使って同時に TCP コネクション
を要求された場合、--duplicate-cn が有効になっていない場合にサービ
ス不能攻撃となる場合があります。
前安定版 (oldstable) ディストリビューション (woody) には、openvpn パッケ
ージは収録されていません。
安定版 (stable) ディストリビューション (sarge) では、この問題はバージョ
ン 2.0-1sarge1 で修正されています。
不安定版 (unstable) ディストリビューション (sid) では、この問題はバージョ
ン 2.0.2-1 で修正されています。
直ぐに openvpn パッケージをアップグレードすることを勧めます。
アップグレード手順
------------------
wget url
でファイルを取得できます。
dpkg -i file.deb
で参照されたファイルをインストールできます。
を用いて、apt-get パッケージマネージャに以下記載の sources.list を与えて
次のコマンドを使ってください。
apt-get update
これは内部データベースを更新します。
apt-get upgrade
これで修正されたパッケージをインストールします。
本メールのフッタ記載の設定を自ホストの設定に加えることにより、自動更新を
行うこともできます。
Debian GNU/Linux 3.1 愛称 sarge
- --------------------------------
ソースアーカイブ:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1.dsc
Size/MD5 checksum: 629 1fee867074a153eac1f82d11e75aa833
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1.diff.gz
Size/MD5 checksum: 51566 578da11dd408ea72e4791646e700dac4
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0.orig.tar.gz
Size/MD5 checksum: 639201 7401faebc6baee9add32608709c54eec
Alpha architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_alpha.deb
Size/MD5 checksum: 347184 ed8f3706d9f7af8b4baf148786141e5a
AMD64 architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_amd64.deb
Size/MD5 checksum: 316422 3dfdd5a007c62ceb28153e63677a884a
ARM architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_arm.deb
Size/MD5 checksum: 296464 20f23e0a9f251eedc340e926f455c8e0
Intel IA-32 architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_i386.deb
Size/MD5 checksum: 302424 fe92352695fd5fdfa85a4ffea6b7cffe
Intel IA-64 architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_ia64.deb
Size/MD5 checksum: 395514 04207a2bfd92cd56c79a4d434f514bee
HP Precision architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_hppa.deb
Size/MD5 checksum: 316716 8065982ef523c653e8d25bedf716fb03
Motorola 680x0 architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_m68k.deb
Size/MD5 checksum: 276388 33de460a73afad6cb44a6753ea862c27
Big endian MIPS architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_mips.deb
Size/MD5 checksum: 317632 d8f4dd1ea4fce2c4c48a3e096d3da12c
Little endian MIPS architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_mipsel.deb
Size/MD5 checksum: 319404 c9a918128a56462a98049b160bfeb9d0
PowerPC architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_powerpc.deb
Size/MD5 checksum: 308772 1f7300816c44924fc10b5ba6e59ff00c
IBM S/390 architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_s390.deb
Size/MD5 checksum: 307220 bf9b59dab82ff1bd49ce7b4a3c9f2d7f
Sun Sparc architecture:
http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_sparc.deb
Size/MD5 checksum: 294696 503317cf10f2976dffa8d25056517925
これらのファイルは次の版の安定版リリース時そちらに移されます。
- ---------------------------------------------------------------------------------
For apt-get: deb http://security.debian.org/ stable/updates main
For dpkg-ftp: ftp://security.debian.org/debian-security dists/stable/updates/main
Mailing list: debian-security-announce@lists.debian.org
Package info: `apt-cache show <pkg>' and http://packages.debian.org/<pkg>
------>8------------>8------------>8------------>8------------>8-
--
Seiji Kaneko skaneko@xxxxxxxxxxxx
---------------------------------------------------------