[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[debian-users:50785] [Translate] [SECURITY] [DSA 1617-1] New refpolicy packages fix incompatible policy
かねこです。
URL 等は Debian-security-announce メーリングリストの元記事を確認
ください。
------>8------------>8------------>8------------>8------------>8-
- ------------------------------------------------------------------------
Debian Security Advisory DSA-1617-1 security@debian.org
http://www.debian.org/security/ Devin Carraway
July 25, 2008 http://www.debian.org/security/faq
- ------------------------------------------------------------------------
Package : refpolicy
Vulnerability : ポリシーの矛盾
Problem type : ローカル
Debian-specific: いいえ
CVE Id(s) : CVE-2008-1447
Debian Bug : 490271
DSA-1603-1 で Debian プロジェクトは BIND 9 ドメインネームサーバの更新を
行い、UDP ソースポートランダムを導入しました。これは DNS キャッシュ汚染
攻撃 (The Common Vulnerabilities and Exposures project では
CVE-2008-1447 として登録されています) の脅威に対応したものです。この修
正は正しいものではありますが、Debian Etch で配布された SELinux のリファ
レンスポリシーと互換性がありません。このポリシーでは、named_t ドメイン
で走るプロセスが UDP ポートにバインドできるソケットに、標準の DNS ポー
ト (53) 以外を許さないためです。この非互換性は、この版の refpolicy の
'targeted' および 'strict' ポリシーパッケージの両方に対するものです。
この refpolicy パッケージの更新では、named_t プロセスからの任意の UDP
ポートへのバインドを許します。インストール後、更新されたパッケージでは、
0.0.20061018-5 以前のバージョンの refpolicy が既にロードされていた場合、
bind ポリシーモジュールを更新します。
Debian の refpolicy パッケージでは、ポリシーモジュールの更新を念頭に置
いて設計されたものとはなっておらず、SELinux が有効な Debian システムで
は多くの場合サイト固有のポリシー設定が行われているため、新しいバインド
ポリシーにより適切にアップグレードされることを保証するのは困難です。こ
のため bind ポリシーの更新が失敗した場合でも、パッケージ更新は異常終了
はしません。新しいポリシーモジュールは、インストール後は
/usr/share/selinux/refpolicy-targeted/bind.pp
に置かれます。この bind サービスポリシーを利用したい管理者は、ポリシー
の非互換性を修正し、その後手動で更新してください。修正手順についての詳
しい説明は、以下を参照ください。
http://wiki.debian.org/SELinux/Issues/BindPortRandomization
安定版 (stable) ディストリビューション (etch) では、この問題はバージョン
0.0.20061018-5.1+etch1 で修正されています。
不安定版 (unstable) sid には影響はありません。これは、以降の refpolicy
パッケージには同様の修正が行われているためです。
直ぐに refpolicy パッケージをアップグレードすることを勧めます。
アップグレード手順
------------------
wget url
でファイルを取得できます。
dpkg -i file.deb
で参照されたファイルをインストールできます。
apt-get パッケージマネージャを用いている場合には、本メールのフッタ記載の
行を sources.list に加えて、
apt-get update
を実行して内部データベースを更新し、
apt-get upgrade
によって修正されたパッケージをインストールしてください。
本メールのフッタ記載の設定を自ホストの設定に加えることにより、自動更新を
行うこともできます。
Debian GNU/Linux 4.0 alias etch
- -------------------------------
Debian (stable)
- ---------------
安定版の更新は、alpha, amd64, arm, hppa, i386, ia64, m68k, mips, mipsel,
powerpc, s390 および sparc の各アーキテクチャで提供されています。
.
ソースアーカイブ:
http://security.debian.org/pool/updates/main/r/refpolicy/refpolicy_0.0.20061018.orig.tar.gz
Size/MD5 checksum: 571487 1bb326ee1b8aea1fa93c3bd86a3007ee
http://security.debian.org/pool/updates/main/r/refpolicy/refpolicy_0.0.20061018-5.1+etch1.diff.gz
Size/MD5 checksum: 53515 bd171f0cfa9adc59d451d176fb32c913
http://security.debian.org/pool/updates/main/r/refpolicy/refpolicy_0.0.20061018-5.1+etch1.dsc
Size/MD5 checksum: 859 52bc8ea0cab864e990e9dacc4db3b678
アーキテクチャに依存しないパッケージ:
http://security.debian.org/pool/updates/main/r/refpolicy/selinux-policy-refpolicy-strict_0.0.20061018-5.1+etch1_all.deb
Size/MD5 checksum: 1541610 626c93fc13beaa01ff151d9103a7860b
http://security.debian.org/pool/updates/main/r/refpolicy/selinux-policy-refpolicy-doc_0.0.20061018-5.1+etch1_all.deb
Size/MD5 checksum: 289230 b082a861eda93f9bc06dd2e2f03ba89d
http://security.debian.org/pool/updates/main/r/refpolicy/selinux-policy-refpolicy-targeted_0.0.20061018-5.1+etch1_all.deb
Size/MD5 checksum: 1288314 c00ed4f0ea4ddbb8dd945c24c710c788
http://security.debian.org/pool/updates/main/r/refpolicy/selinux-policy-refpolicy-src_0.0.20061018-5.1+etch1_all.deb
Size/MD5 checksum: 595490 841f616c8f08b22ed7077c21c1065026
http://security.debian.org/pool/updates/main/r/refpolicy/selinux-policy-refpolicy-dev_0.0.20061018-5.1+etch1_all.deb
Size/MD5 checksum: 418666 bee3f41fe8771b7b88693937814494a3
これらのファイルは次の版の安定版リリース時そちらに移されます。
- ---------------------------------------------------------------------------------
For apt-get: deb http://security.debian.org/ stable/updates main
For dpkg-ftp: ftp://security.debian.org/debian-security dists/stable/updates/main
Mailing list: debian-security-announce@lists.debian.org
Package info: `apt-cache show <pkg>' and http://packages.debian.org/<pkg>
------>8------------>8------------>8------------>8------------>8-
--
Seiji Kaneko skaneko@xxxxxxxxxxxx
---------------------------------------------------------