[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[debian-users:56096] [Translate] [SECURITY] [DSA 2452-1] apache2 security update



かねこです。
URL 等は Debian-security-announce メーリングリストの元記事を確認
ください。

------>8------------>8------------>8------------>8------------>8-
- -------------------------------------------------------------------------
Debian Security Advisory DSA-2452-1                   security@debian.org
http://www.debian.org/security/                            Stefan Fritsch
April 15, 2012                         http://www.debian.org/security/faq
- -------------------------------------------------------------------------

Package        : apache2
Vulnerability  : 安全でない標準の設定
Problem type   : ローカル/リモート
Debian-specific: はい
CVE ID         : CVE-2012-0216

Niels Heinen さんにより、mod_php や mod_rivet などのスクリプティング
モジュールがインストールされている場合の Debian での標準の Apache の
設定にセキュリティ上の問題が発見されました。この問題は、URL /doc に
マップされる /usr/share/doc ディレクトリにサンプルスクリプトが置かれ
る場合があり、URL を要求することによりそのスクリプトが実行可能である
ためです。URL /doc に対するアクセスは localhost からの接続のみに制限
されてはいますが、それでも以下の 2 つの場合にこれがセキュリティ問題
になることが判明しています。

- - もしフロントエンドサーバが同じホストにあり、localhost アドレス
   の Apache2 バックエンドサーバにコネクションを転送している場合。

- - apache2 を実行しているマシンがウェブブラウズに使われている場合。

この 2 つの何れの条件にも当てはまらないシステムでは、脆弱性は知られ
ていません。実際のシステムのセキュリティは、システムにインストールさ
れているパッケージ (対応するサンプルスクリプトの内容) によります。可
能性のある問題としては、クロスサイトスクリプティング攻撃や、任意のコ
ードの実行、機密情報の漏洩などの可能性があります。

この更新では、問題となる設定のセクションを
/etc/apache2/sites-available/default および .../default-ssl から削除
しています。但し、更新時に盲目的にこれらのファイルを dpkg に置き換え
させるべきではなく、変更をマージするようにしてください。特に、
'Alias /doc "/usr/share/doc"' の削除の部分と、それに関連する
<Directory "/usr/share/doc/"> の部分を自分の設定ファイルに反映するよ
うにしてください。また、仮想ホスト設定にこれらのセクションの変更がコ
ピーされたかを良く確認してください。

安定版 (stable) ディストリビューション (squeeze) では、この問題はバー
ジョン 2.2.16-6+squeeze7 で修正されています。

テスト版 (testing) ディストリビューション (wheezy) では、この問題はバ
ージョン 2.2.22-4 で修正されています。

不安定版 (unstable) ディストリビューション (sid) では、この問題はバー
ジョン 2.2.22-4 で修正されています。

実験版 (experimental) ディストリビューションでは、この問題はバージョ
ン 2.4.1-3 で修正されています。

直ぐに apache2 パッケージをアップグレードし、設定を修正することを勧め
ます。

Debian Security Advisories に関する説明、これらの更新をシステムに適用
する方法、FAQ などは http://www.debian.org/security/ を参照ください。

Mailing list: debian-security-announce@lists.debian.org
------>8------------>8------------>8------------>8------------>8-
-- 
Seiji Kaneko                         skaneko@xxxxxxxxxxxx
---------------------------------------------------------