セキュリティホール情報<2002/01/09> | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2017.09.22(金)

セキュリティホール情報<2002/01/09>

脆弱性と脅威 セキュリティホール・脆弱性

<プラットフォーム共通>
▼ Apache
 Apache に複数のセキュリティホール [更新]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=837

 Apache に複数のセキュリティホールが存在します。攻撃者はリモートからこれらの弱点を利用して、ディレクトリコンテンツを表示させたり、システム上に存在する任意の ”.log” ファイルを上書きすることなどが可能となります。

□ 関連情報:

 Apache Apache 1.3.22 Released
http://httpd.apache.org/dist/httpd/Announcement.html

 Apache Week Apache 1.3.22 Released
http://www.apacheweek.com/features/apache1322

 Vine Linux errata 2001/11/06 追加
 apache の新バージョン 1.3.22
http://www.vinelinux.org/errata/2x/20011023.html

 MandrakeSoft Security Advisory 2001/12/02 追加
 MDKSA-2001:077-1 apache
http://www.linux-mandrake.com/en/security/2001/MDKSA-2001-077-1.php3?

 MandrakeSoft Security Advisory 2001/12/02 追加
 MDKSA-2001:077-2 apache
http://www.linux-mandrake.com/en/security/2001/MDKSA-2001-077-2.php3?

 MandrakeSoft Security Advisory 2002/01/07 追加
 MDKSA-2001:077-3 apache
http://www.linux-mandrake.com/en/security/2001/MDKSA-2001-077-3.php3?

 Hewlett-Packard IT リソース・センタ 2002/01/08 追加
http://www.itresourcecenter.hp.com/

▽ pwck
 pwckユーティリティにバッファオーバーフローの脆弱性が発見された。この脆弱性を利用することで、権限を超えたコマンドが実行できる可能性がある。

 SecuriTeam.com 2002/01/09 追加
 Multiple pwck/grpck Privilege Elevation Vulnerabilities
http://www.securiteam.com/unixfocus/5WP051560M.html

□ 関連情報:

 CERT
 Potential buffer overflow vulnerability in pwck command line utility
http://www.kb.cert.org/vuls/id/877811

 CERT
 Potential buffer overflow vulnerability in grpck command line utility
http://www.kb.cert.org/vuls/id/121891


<UNIX共通>
▼ Apache
 認証モジュールに SQL コマンドが実行可能な問題 [更新]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=810

 Apache に組み込んで利用する幾つかの認証モジュールに実装上の原因により、弱点が存在します。攻撃者はリモートからこの弱点を利用して、認証を回避して任意の SQL コマンドが実行可能となります。

□ 関連情報:

 RUS-CERT Escaping strings in SQL queries
http://cert.uni-stuttgart.de/doc/postgresql/escape/

 RUS-CERT Advisory
2001-08:01 Vulnerabilities in several Apache authentication modules
http://cert.uni-stuttgart.de/advisories/apache_auth.php

 Red Hat, Inc. Red Hat Security Advisory 2001/11/04 追加
 RHSA-2001:124-04 Updated mod_auth_pgsql packages a vailable
http://www.redhat.com/support/errata/RHSA-2001-124.html

 FreeBSD Security Advisory 2002/01/08 追加
 FreeBSD-SA-02:03 mod_auth_pgsql port authentication bypass
ftp://ftp.freebsd.org/pub/FreeBSD/CERT/advisories/FreeBSD-SA-02:03.mod_auth_pgsql.asc

▼ Stunnel
 Stunnel に任意のコードが実行可能な問題 [更新]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=952

 Stunnel が利用する fdprintf() が原因で、フォーマットストリングバグが存在します。攻撃者はリモートからこの弱点を利用して Stunnel の実行権限で、任意のコードを実行することが可能となります。

□ 関連情報:

 Stunnel
http://www.stunnel.org/

 Red Hat Linux Errata Advisory 2002/01/08 追加
 RHSA-2002:002-10 Updated stunnel packages available
http://www.redhat.com/support/errata/RHSA-2002-002.html

 Common Vulnerabilities and Exposures (CVE) 2002/01/08 追加
 CAN-2002-0002
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2002-0002

▼ mailman
 Mailman に Cross-Site Scripting の問題 [更新]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=938

 Mailman には入力されたデータを適切にチェックをしていないことが原因で Cross-Site Scripting の問題が存在します。攻撃者はリモートからこの弱点を利用して、様々な攻撃を行うことが可能となります。

□ 関連情報:

 Red Hat Linux Errata Advisory
 RHSA-2001:168-05 Updated Mailman packages available
http://www.redhat.com/support/errata/RHSA-2001-168.html

 Debian GNU/Linux ─ Security Information
 DSA-094-1 mailman: cross-site scripting hole
http://www.debian.org/security/2001/dsa-094

 Common Vulnerabilities and Exposures (CVE)
 CAN-2001-0884
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2001-0884

 IPA Webサイトにおけるクロスサイト スクリプティング脆弱性に関する情報
http://www.ipa.go.jp/security/ciadr/20011023css.html

 Red Hat Linux Errata Advisory 2002/01/04 追加
 RHSA-2001:170-06 Updated Mailman packages available
http://www.redhat.com/support/errata/RHSA-2001-170.html

 Common Vulnerabilities and Exposures (CVE) 2002/01/04 追加
 CAN-2001-0884
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2001-0884

 CERT/CC Advisory 2002/01/04 追加
 CA-2000-02 Malicious HTML Tags Embedded in Client Web Requests
http://www.cert.org/advisories/CA-2000-02.html

 Cgi Security Advisory 2002/01/04 追加
 Mailman Email archiver Cross Site Scripting Hole
http://www.cgisecurity.org/advisory/7.txt

▼ Mutt
 Mutt に任意のコードが実行可能な問題 [更新]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=953

 Mutt はテキストベースのメールクライアントです。この Mutt の実装上の原因により、バッファオーバーフローが存在します。攻撃者がリモートからこの弱点を利用して Mutt の実行権限で任意のコードが実行することが可能となります。

□ 関連情報:

 Mutt Mutt 1.2.5.1 and 1.3.25 release announcement
http://www.mutt.org/announce/mutt-1.2.5.1-1.3.25.html

 Debian GNU/Linux ─ Security Information
 DSA-096-2 mutt buffer overflow
http://www.debian.org/security/2002/dsa-096

 FreeBSD Security Advisory 2002/01/08 追加
 FreeBSD-SA-02:04 mutt ports contain remotely exploitable buffer overflow
ftp://ftp.freebsd.org/pub/FreeBSD/CERT/advisories/FreeBSD-SA-02:04.mutt.asc

 Red Hat Linux Errata Advisory 2002/01/08 追加
 RHSA-2002:003-10 New mutt packages available to fix security problem
http://www.redhat.com/support/errata/RHSA-2002-003.html

 Red Hat Linux セキュリティアドバイス 2002/01/09 追加
 RHSA-2002:003-10 muttパッケージのアップデート
http://www.jp.redhat.com/support/errata/RHSA/RHSA-2002-003J.html

 Common Vulnerabilities and Exposures (CVE) 2002/01/08 追加
 CAN-2002-0001
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2002-0001

 SuSE Security Announcement 2002/01/08 追加
 SuSE-SA:2002:001 mutt
http://www.suse.de/de/support/security/2002_001_mutt_txt.txt

 LINUX SECURITY.COM
 Buffer overflow vulnerability
http://www.linuxsecurity.com/advisories/other_advisory-1786.html

 LINUX SECURITY.COM
 Trustix Secure Linux Security Advisory #2002-0003
http://www.linuxsecurity.com/advisories/other_advisory-1784.html

 LINUX SECURITY.COM
http://www.linuxsecurity.com/advisories/suse_advisory-1785.html

▼ Pine
 Pine に任意のコードが実行可能な問題
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=956

 Pine は電子メールとニュースを扱うプログラムです。この pine は URL に含まれたメタキャラクタを適切にチェックしていないことが原因で、弱点が存在します。攻撃者はリモートからこの弱点を利用して、任意のコードを実行することが可能となります。

□ 関連情報:

 FreeBSD Security Advisory FreeBSD-SA-02:05 pine port in secure URL handling
ftp://ftp.freebsd.org/pub/FreeBSD/CERT/advisories/FreeBSD-SA-02:05.pine.asc


<BSD>
▼ pkg_add
 pkg_add にパーミッションが正しく設定されない問題
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=955

 pkg_add はパッケージをインストールするために使用されるプログラムです。この pkg_add の実装上の原因により、弱点が存在します。攻撃者はローカルからこの弱点を利用して、インストールするソフトウェアに対してファイルを上書きすることが可能となります。

□ 関連情報:

 FreeBSD Security Advisory
 FreeBSD-SA-02:01 Directory permission vulnerability in pkg_add
ftp://ftp.freebsd.org/pub/FreeBSD/CERT/advisories/FreeBSD-SA-02:01.pkg_add.asc


<その他の製品>
▼ iPlanet Web Server Enterprise Edition/Netscape Enterprise Server
 iPlanet Web Server Enterprise EditionとNetscape Enterprise ServerのWindows NT版に、Web Publisherを用いることで、Webサーバープロセスをクラッシュできる脆弱性が発見された。

 CERT
 iPlanet Web Server Enterprise Edition and Netscape Enterprise Server malformed Web Publisher command causes Denial of Service
http://www.kb.cert.org/vuls/id/191763


<リリース情報>
▽ Samba
 Samba 2.2.2日本語版リリース1.0が公開された。
ftp://ftp.samba.gr.jp/pub/samba-jp/samba-2.2.2-ja/

▽ MailScanner
 MailScanner v3.02-1がリリースされた。
http://www.sng.ecs.soton.ac.uk/mailscanner/downloads.shtml

▽ MacAnalysis
 MacAnalysis for Mac OS X!の新バージョンがリリースされた。
http://www.securemac.com/macanalysis.php


<セキュリティトピックス>
▼ 統計
 トレンドマイクロ 2001年度ウイルス感染被害年間レポート(最終版)
http://www.trendmicro.co.jp/virusinfo/monthly_ranking/mvr2001_12.htm

▽ 情報
 CERT/CCにより、Scans and Probesに関する情報について頻繁に更新される情報のリストを掲載
http://www.cert.org/current/current_activity.html#scans


【詳細な情報サービスのお申し込みはこちら
http://www.vagabond.co.jp/cgi-bin/order/mpid01.cgi?m-sc_sdx


《ScanNetSecurity》

Scan PREMIUM 会員限定

もっと見る

Scan PREMIUM 会員限定特集をもっと見る

Scan BASIC 会員限定記事

もっと見る

Scan BASIC 会員限定記事特集をもっと見る

[Web小説] サイバー探偵 工藤伸治の事件簿サーガ (シーズン 1~6 第1話)

もっと見る

[Web小説] サイバー探偵 工藤伸治の事件簿サーガ (シーズン 1~6 第1話)特集をもっと見る

カテゴリ別新着記事

脆弱性と脅威 カテゴリの人気記事 MONTHLY ランキング

  1. Wi-Fiルータを攻撃し、Androidユーザを感染させるトロイの木馬を発見(カスペルスキー)

    Wi-Fiルータを攻撃し、Androidユーザを感染させるトロイの木馬を発見(カスペルスキー)

  2. 自動車ハッキングのリスク 本当のところ - 名古屋大学 高田教授に聞く

    自動車ハッキングのリスク 本当のところ - 名古屋大学 高田教授に聞く

  3. Apache Struts 2 において REST プラグインの実装不備により任意のコードが実行されてしまう脆弱性(Scan Tech Report)

    Apache Struts 2 において REST プラグインの実装不備により任意のコードが実行されてしまう脆弱性(Scan Tech Report)

  4. Git における値検証不備を悪用して任意のコードが実行可能となる脆弱性(Scan Tech Report)

  5. 富士ゼロックスが提供する複数の製品に任意コード実行の脆弱性(JVN)

  6. 「WannaCry」や「Mirai」の亜種や別種によるアクセスが増加(警察庁)

  7. Windows OS における SMB プロトコルの実装を悪用してサービス不能攻撃が可能となる問題 - SMBLoris(Scan Tech Report)

  8. 幅広い環境が影響を受けるBluetoothの脆弱性「BlueBorne」に注意喚起(JPCERT/CC)

  9. NTT西日本の「フレッツ接続ツール」に任意コード実行の脆弱性(JVN)

  10. Microsoft Windows の GDI に Palette オブジェクトにおける整数オーバーフローにより管理者権限で任意のコードが実行可能となる脆弱性(Scan Tech Report)

全カテゴリランキング

★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★
<b>★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★</b>

経営課題としてサイバーセキュリティに取り組む情報システム部門や、研究・開発・経営企画に携わる方へ向けた、創刊19年のセキュリティ情報サービス Scan PREMIUM を、貴社の事業リスク低減のためにご活用ください。

×