FAMLog
QuickTime 6.5.2
October 29, 2004
アップルから、セキュリティ脆弱性の修正を含んだ「QuickTime 6.5.2」がリリースされています。
BMPイメージタイプのデコード処理がヒープメモリを上書きし、イメージに隠された任意のコードの実行を許可する恐れがある脆弱性(CAN-2004-0926)が修正されていますが、Mac版についてはSecurity Update 2004-09-30を適用していればすでに修正されているものです。
QuickTime 6.5.2では上記修正の適用可能なシステムが新たに増え、Windowsプラットフォームでの脆弱性にも対処されています。
Windowsプラットフォームでは上記の他に、整数オーバーフローによりリモートのアタッカーからDoS攻撃を受けてしまう脆弱性(CAN-2004-0988)も修正されています。この問題はMac OS X版QuickTimeには存在しません。
Apache HTTP Server 1.3.32
October 25, 2004
Apache HTTP Server 1.3.32がリリースされています。
Apache 1.3.32では、リモートサーバーからの不正な(負の)Content-Lengthヘッダーの応答の処理の問題(CAN-2004-0492)が修正されています。このセキュリティ脆弱性はApache 1.3.25から1.3.31までのmod_proxyに存在するものです。
あわせてmod_ssl 2.8.21 for Apache 1.3.32もリリースされています。
mod_ssl 2.8.20 for Apache 1.3.31
October 19, 2004
Apache 1.3.31用のモジュール「mod_ssl 2.8.20」がリリースされています。このバージョンでは2点のセキュリティ脆弱性の修正が含まれています。
1点目は、OpenSSL 0.9.7を使用していて、DirectoryあるいはLocationコンテキストにおいてSSLCipherSuiteディレクティブが使われ、特定の暗号アルゴリズムを指定している場合に、実際にはバーチャルホスト設定で許可されているあらゆる暗号アルゴリズムが許可されてしまう脆弱性(CAN-2004-0885)です。この脆弱性はApache 2.0.35からApache 2.0.52までのmod_sslにも存在します。
2点目は、mod_sslのログレベルがtraceもしくはdebugの場合に、サーバーのクラッシュを引き起こすprintf関数の書式文字列に関わる脆弱性です。
なお、Apache HTTP Server 1.3.32が近日中にリリースされる見込みなので、Apache 1.3用のmod_sslは再度アップデートされると思われます。
Apache HTTP Server 2.0.52
September 30, 2004
Apache HTTP Server 2.0.52がリリースされています。Apache 2.0.51のみに存在したセキュリティ脆弱性の修正が含まれています。
Apache 2.0.51にはSatisfyディレクティブの処理に欠陥があり(CAN-2004-0811)、アクセス制御機能が正常に機能せずに、アクセスを許可してしまう脆弱性がありました。この脆弱性はバージョン2.0.52で修正されています。
Apache HTTP Server 2.0.50
July 01, 2004
Apache HTTP Server 2.0.50がリリースされています。このバージョンでは2点のセキュリティ脆弱性の修正が含まれています。
ヘッダーの解析処理に問題があるためにDoS攻撃を受けてしまう問題(CAN-2004-0493)、mod_sslを利用していて「SSLOptions +FakeBasicAuth」を指定していた場合に、クライアント証明書の所有者識別情報(Subject-DN)が6KBを越えているとバッファーオーバーフローが発生する問題(CAN-2004-0488)が修正されています。その他にも多くの不具合が修正されています。
Apache HTTP Server 1.3.31リリース
May 13, 2004
Apache HTTP Server 1.3.31がリリースされています。バージョン1.3.30はリリースされていません。
Apache 1.3.31では、multiple listening socketsを使用する場合いくつかのプラットフォームでサービス拒否攻撃が可能な脆弱性(CAN-2004-0174)、error_logに書き込む前にエスケープ処理をしていない問題(CAN-2003-0020)、ビッグエンディアンかつ64bit環境で発生するmod_accessにおけるアクセス制限が正常に機能しない脆弱性(CAN-2003-0993)およびmod_digestにおける脆弱性(CAN-2003-0987)が修正されています。
あわせてmod_ssl 2.8.17 for Apache 1.3.31もリリースされています。