[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[debian-users:53635] [Translate] [SECURITY] [DSA-1990-2] New trac-git package fixes regression
かねこです。
URL 等は Debian-security-announce メーリングリストの元記事を確認
ください。
------>8------------>8------------>8------------>8------------>8-
- ------------------------------------------------------------------------
Debian Security Advisory DSA-1990-2 security@debian.org
http://www.debian.org/security/ Stefan Fritsch
February 04, 2010 http://www.debian.org/security/faq
- ------------------------------------------------------------------------
Package : trac-git
Vulnerability : シェルコマンドインジェクション
Problem type : リモート
Debian-specific: はい
CVE Id(s) : CVE-2010-0394
Debian Bug : 567039
DSA-1990-1 でリリースした trac-git パッケージには、Debian の安定版で満た
すことのできない依存関係が指定されていました。この更新では、この問題を修
正します。念のため元の勧告を再掲します。
Stefan Goebel さんにより、Trac 問題追跡システムの git アドオン trac-git
に欠陥があり、攻撃者が trac-git を実行しているウェブサーバに細工した HTTP
クエリを送信することで任意のコードの実行が行えることが発見されました。
旧安定版 (etch) には trac-git パッケージは収録されていません。
安定版 (stable) ディストリビューション (lenny) では、この問題はバージョン
0.0.20080710-3+lenny2 で修正されています。
テスト版 (testing) および不安定版 (unstable) ディストリビューション
(squeeze および sid) では、この問題はバージョン 0.0.20090320-1 で修正さ
れています。
直ぐに trac-git パッケージをアップグレードすることを勧めます。
アップグレード手順
------------------
wget url
でファイルを取得できます。
dpkg -i file.deb
で参照されたファイルをインストールできます。
apt-get パッケージマネージャを用いている場合には、本メールのフッタ記載の
行を sources.list に加えて、
apt-get update
を実行して内部データベースを更新し、
apt-get upgrade
によって修正されたパッケージをインストールしてください。
本メールのフッタ記載の設定を自ホストの設定に加えることにより、自動更新を
行うこともできます。.
Debian GNU/Linux 5.0 alias lenny (stable)
- -----------------------------------------
ソースアーカイブ:
http://security.debian.org/pool/updates/main/t/trac-git/trac-git_0.0.20080710.orig.tar.gz
Size/MD5 checksum: 28505 c8220478c501b7ab3e6df97cea6d2e26
http://security.debian.org/pool/updates/main/t/trac-git/trac-git_0.0.20080710-3+lenny2.diff.gz
Size/MD5 checksum: 4346 6ecb83bb5b43649c175f616a49a5fe58
http://security.debian.org/pool/updates/main/t/trac-git/trac-git_0.0.20080710-3+lenny2.dsc
Size/MD5 checksum: 1304 f417d111c73897256c84dcb034f01697
アーキテクチャに依存しないパッケージ:
http://security.debian.org/pool/updates/main/t/trac-git/trac-git_0.0.20080710-3+lenny2_all.deb
Size/MD5 checksum: 17064 e5b15060f321ab660d497916668a00ee
これらのファイルは次の版の安定版リリース時そちらに移されます。
- ---------------------------------------------------------------------------------
For apt-get: deb http://security.debian.org/ stable/updates main
For dpkg-ftp: ftp://security.debian.org/debian-security dists/stable/updates/main
Mailing list: debian-security-announce@lists.debian.org
Package info: `apt-cache show <pkg>' and http://packages.debian.org/<pkg>
------>8------------>8------------>8------------>8------------>8-
--
Seiji Kaneko skaneko@xxxxxxxxxxxx
---------------------------------------------------------