[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[debian-users:56096] [Translate] [SECURITY] [DSA 2452-1] apache2 security update
かねこです。
URL 等は Debian-security-announce メーリングリストの元記事を確認
ください。
------>8------------>8------------>8------------>8------------>8-
- -------------------------------------------------------------------------
Debian Security Advisory DSA-2452-1 security@debian.org
http://www.debian.org/security/ Stefan Fritsch
April 15, 2012 http://www.debian.org/security/faq
- -------------------------------------------------------------------------
Package : apache2
Vulnerability : 安全でない標準の設定
Problem type : ローカル/リモート
Debian-specific: はい
CVE ID : CVE-2012-0216
Niels Heinen さんにより、mod_php や mod_rivet などのスクリプティング
モジュールがインストールされている場合の Debian での標準の Apache の
設定にセキュリティ上の問題が発見されました。この問題は、URL /doc に
マップされる /usr/share/doc ディレクトリにサンプルスクリプトが置かれ
る場合があり、URL を要求することによりそのスクリプトが実行可能である
ためです。URL /doc に対するアクセスは localhost からの接続のみに制限
されてはいますが、それでも以下の 2 つの場合にこれがセキュリティ問題
になることが判明しています。
- - もしフロントエンドサーバが同じホストにあり、localhost アドレス
の Apache2 バックエンドサーバにコネクションを転送している場合。
- - apache2 を実行しているマシンがウェブブラウズに使われている場合。
この 2 つの何れの条件にも当てはまらないシステムでは、脆弱性は知られ
ていません。実際のシステムのセキュリティは、システムにインストールさ
れているパッケージ (対応するサンプルスクリプトの内容) によります。可
能性のある問題としては、クロスサイトスクリプティング攻撃や、任意のコ
ードの実行、機密情報の漏洩などの可能性があります。
この更新では、問題となる設定のセクションを
/etc/apache2/sites-available/default および .../default-ssl から削除
しています。但し、更新時に盲目的にこれらのファイルを dpkg に置き換え
させるべきではなく、変更をマージするようにしてください。特に、
'Alias /doc "/usr/share/doc"' の削除の部分と、それに関連する
<Directory "/usr/share/doc/"> の部分を自分の設定ファイルに反映するよ
うにしてください。また、仮想ホスト設定にこれらのセクションの変更がコ
ピーされたかを良く確認してください。
安定版 (stable) ディストリビューション (squeeze) では、この問題はバー
ジョン 2.2.16-6+squeeze7 で修正されています。
テスト版 (testing) ディストリビューション (wheezy) では、この問題はバ
ージョン 2.2.22-4 で修正されています。
不安定版 (unstable) ディストリビューション (sid) では、この問題はバー
ジョン 2.2.22-4 で修正されています。
実験版 (experimental) ディストリビューションでは、この問題はバージョ
ン 2.4.1-3 で修正されています。
直ぐに apache2 パッケージをアップグレードし、設定を修正することを勧め
ます。
Debian Security Advisories に関する説明、これらの更新をシステムに適用
する方法、FAQ などは http://www.debian.org/security/ を参照ください。
Mailing list: debian-security-announce@lists.debian.org
------>8------------>8------------>8------------>8------------>8-
--
Seiji Kaneko skaneko@xxxxxxxxxxxx
---------------------------------------------------------