aboutsummaryrefslogtreecommitdiffstats
path: root/japanese/security/2013/dsa-2659.wml
blob: 6c0f0c121def7cb02281d3c4bbd44a2082fd25d5 (plain) (blame)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
#use wml::debian::translation-check translation="8257097da4e4ec8b1f6a43752f47d486618a067b"
<define-tag description>XML 外部エンティティ処理の脆弱性</define-tag>
<define-tag moreinfo>
<p>Positive Technologies の Timur Yunusov さんと Alexey Osipov
さんが、ウェブアプリケーションのセキュリティを厳しくする目的の
Apache モジュール ModSecurity の XML ファイルパーサが XML
外部エンティティ攻撃に対して脆弱であることを発見しました。
リモートの攻撃者が特別に細工した XML
ファイルを提供することにより、その処理時にローカルファイルの公開やリソース
(CPU、メモリ) の過剰消費につながる可能性があります。</p>

<p>この更新で SecXmlExternalEntity オプションが導入されます。
これはデフォルトでは <q>Off</q> となっています。それにより
libxml2 の外部エンティティを読み込む機能は無効化されます。</p>

<p>安定版 (stable) ディストリビューション (squeeze)
では、この問題はバージョン 2.5.12-1+squeeze2 で修正されています。</p>

<p>テスト版 (testing) ディストリビューション (wheezy) では、この問題は
modsecurity-apache パッケージのバージョン 2.6.6-6 で修正されています。</p>

<p>不安定版 (unstable) ディストリビューション (sid) では、この問題は
modsecurity-apache パッケージのバージョン 2.6.6-6 で修正されています。</p>

<p>直ちに libapache-mod-security パッケージをアップグレードすることを勧めます。</p>
</define-tag>

# do not modify the following line
#include "$(ENGLISHDIR)/security/2013/dsa-2659.data"

© 2014-2024 Faster IT GmbH | imprint | privacy policy