[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

Re: [rfr] webwml://security/2004/dsa-537.wml



いまいです。

From: SUGIYAMA Tomoaki <tomos@xxxxxxxxxxxxxxxx>
Subject: [rfr] webwml://security/2004/dsa-537.wml
Date: Tue, 17 Aug 2004 01:46:25 +0900

> 杉山です。
> 
> 標記ページの日本語訳です。debian-users:41194 のかねこさんの日本語訳
> をほぼそのままいただきました。チェックをお願いします。
> 
> --
> 杉山友章
> 
> ====================================================================
> <define-tag description>安全でないファイルのパーミッション</define-tag>
> <define-tag moreinfo>
> <p>Andres Salomon さんにより、オブジェクト指向スクリプト言語 Ruby の
> CGI セッションマネージメントに問題が発見されました。CGI::Session の FileStore 
> (および、Debian woody には収録されていませんが、PStore も恐らく同様です) 
> では、ストア時のセッション情報の実装が安全なものになっていません。
> これらの関数は、パーミッションを考慮せずにファイルを作成してしまいます。そのため、
> webserver 上でシェルアクセスが可能な攻撃者にセッションを奪われる恐れがあります。</p>

CGI::Session's FileStore (...) implementations store session
information insecurely.

で、直訳だと、

CGI::Session の FileStore (...) の実装は、安全でない方法でセッション情
報をストアします。

なので、

CGI::Session の FileStore (...) では、セッション情報のストア時の実装が
安全なものになっていません。

ではないでしょうか?「セッション情報の」と「ストア時の」との語順が逆か
な、と思います。ストアは保存とした方がいいかもしれませんね。
--
Nobuhiro IMAI <nov@xxxxxxxxxxxx>
Key fingerprint = F39E D552 545D 7C64 D690  F644 5A15 746C BD8E 7106