[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
Re: security/2006/dsa-1204.wml
杉山です。
On Sun, 3 Dec 2006 02:28:46 +0900, KISE Hiroshi wrote:
> From: SUGIYAMA Tomoaki <tomos@xxxxxxxxxxxxxxxx>
> > <p>Ingo 電子メールフィルタルールマネージャが、作成された procmail
> > ルールファイル中のユーザから提供されたデータの退避を十分に行っていないことが発見されました
> > この問題により、任意のシェルコマンドを実行することが可能です。</p>
> >> It was discovered that the Ingo email filter rules manager performs
> >> insufficient escaping of user-provided data in created procmail rules
> >> files, which allows the execution of arbitrary shell commands.
> ここでの“escaping”はそのまま「エスケープ(処理)」でよいかと。
いつもありがとうございます。「エスケープ処理」に修正して登録して
おきました。また以下の security/2006/dsa-1203.wml の件
On Sun, 3 Dec 2006 02:50:41 +0900, KISE Hiroshi wrote:
> Subject: security/2006/dsa-1203.wml
> > <p>Steve Rigler さんにより、LDAP
> > サーバに対する認証用の PAM モジュールが、PasswordPolicyReponse
> > コントロールメッセージの処理を誤っていることが発見されました。
> > この問題により、サスペンドされたシステムアカウントに攻撃者がログインすることが可能です。</p>
> >> Steve Rigler discovered that the PAM module for authentication
> >> against LDAP servers processes PasswordPolicyReponse control
> >> messages incorrectly, which might lead to an attacker being able to
> >> login into a suspended system account.
> “suspended”ですが、今回はアカウントがロックされている状態の
> ことを指していますので、
> 「(一時停止|停止|ロック)されているシステムアカウント〜」
> でいかがでしょう。
は,「停止されているシステムアカウント」に修正 (というか,かねこさん
訳のように戻) して登録しておきました。
--
杉山友章