[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

security/2002/dsa-198.wml & dsa-199.wml



郷田です。

標題の訳ができましたので、投稿いたします。
チェックお願いいたします。
198の第2文 (原文の第1文の後半) がかなり不安です。

--
郷田まり子 [Mariko GODA]
東京大学工学部建築学科3年
private: mgoda@xxxxxxxxxxxxx
Univ. of Tokyo: t20057@xxxxxxxxxxxxxxxxxxxxxx
<define-tag description>クロスサイトスクリプティング</define-tag>
<define-tag moreinfo>
<p>Steven Christey さんにより、mhonarc (メールを HTML に変換する
コンバータ) にクロスサイトスクリプティングの脆弱性が発見されました。
mhonarc がヘッダの行をすべて web 上に表示するように設定されている場合、
注意深く細工されたメッセージヘッダによってクロスサイトスクリプティング
が起こります。しかし、To や From、Subject の他のヘッダを表示させない
ようにしておくことは有益であり、そうすれば今回の脆弱性は攻撃される
ことはありません。
</p>

<p>この問題は、現安定版 (stable)(woody) ではバージョン 2.5.2-1.2 で、
前安定版 (potato) ではバージョン 2.4.4-1.2 で、
不安定版 (unstable)(sid) ではバージョン 2.5.13-1 で各々修正されています。</p>

<p>mhonarc パッケージをアップグレードすることをお勧めします。</p>
</define-tag>

#use wml::debian::translation-check translation="1.1"
# do not modify the following line
#include "$(ENGLISHDIR)/security/2002/dsa-199.data"
# $Id: dsa-199.wml,v 1.1 2002/11/19 15:17:13 joey Exp $
<define-tag description>サービス停止攻撃</define-tag>
<define-tag moreinfo>
<p>nullmailer に問題が発見されました。nullmailer は、固定されたスマー
トなリレーのセットに対してメールをリレーするホストのためのリ
レー専用の単純なメールトランスポートエージェントです。
メールがローカルで配送されるとき、存在しないユーザ宛だった場合には
nullmailer はまず配送しようとし、ユーザが存在しないというエラーを受け、
配送を停止します。このとき、残念ながら、nullmailer は、存在しないユーザ宛のメール
だけでなく、すべての配送を停止してしまいます。そのため、ごく簡単に
サービス停止攻撃をすることができてしまいます。
</p>

<p>この問題は、現安定版 (stable)(woody) ではバージョン1.00RC5-16.1woody2 で、
不安定版 (unstable)(sid) ではバージョン 1.00RC5-17 で各々修正されて
います。前安定版 (potato) は、nullmailer パッケージを含んでいません。
</p>

<p>nullmailer パッケージをアップグレードすることをお勧めします。</p>
</define-tag>

#use wml::debian::translation-check translation="1.1"
# do not modify the following line
#include "$(ENGLISHDIR)/security/2002/dsa-198.data"
# $Id: dsa-198.wml,v 1.1 2002/11/18 15:25:11 joey Exp $