[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[debian-users:56097] [Translate] [SECURITY] [DSA 2453-1] gajim security update
かねこです。
URL 等は Debian-security-announce メーリングリストの元記事を確認
ください。
------>8------------>8------------>8------------>8------------>8-
- -------------------------------------------------------------------------
Debian Security Advisory DSA-2453-1 security@debian.org
http://www.debian.org/security/ Nico Golde
April 16, 2012 http://www.debian.org/security/faq
- -------------------------------------------------------------------------
Package : gajim
Vulnerability : 複数
Problem type : リモート
Debian-specific: いいえ
CVE IDs : CVE-2012-2093 CVE-2012-2086 CVE-2012-2085
Debian bug : 668038
多機能 jabber クライアント gajim に、複数の問題が発見されました。The
Common Vulnerabilities and Exposures project は以下の問題を認識して
います。
CVE-2012-1987
gajim は、入力をシェルコマンドに渡す際に適切にサニタイズしていま
せん。攻撃者は、この欠陥を悪用して、被攻撃対象者がインスタントメ
ッセージ中の細工した URL をクリックするなどの操作を行った場合に
任意のコードの実行が可能です。
CVE-2012-2093
gajim は LaTeX 記述を含むメッセージを画像に変換する際に、安全でな
い方法で予測可能な名前の一時ファイルを用いています。ローカルの攻
撃者はこの欠陥をシンボリックリンク攻撃により悪用し、被攻撃対象者
が書き込み権限を持つ任意のファイルの上書きが可能です。
CVE-2012-2086
gajim は会話のロギング時に適切に入力をサニタイズしていないため、
SQL インジェクション攻撃に悪用される可能性があります。
安定版 (stable) ディストリビューション (squeeze) では、この問題はバー
ジョン 0.13.4-3+squeeze2 で修正されています。
テスト版ディストリビューション (wheezy) では、この問題はバージョン
0.15-1 で修正されています。
不安定版 (unstable) ディストリビューション (sid) では、この問題はバー
ジョン 0.15-1 で修正されています。
直ぐに gajim パッケージをアップグレードすることを勧めます。
Debian Security Advisories に関する説明、これらの更新をシステムに適用
する方法、FAQ などは http://www.debian.org/security/ を参照ください。
Mailing list: debian-security-announce@lists.debian.org
------>8------------>8------------>8------------>8------------>8-
--
Seiji Kaneko skaneko@xxxxxxxxxxxx
---------------------------------------------------------