MIRACLE LINUX / Asianux :アップデート情報

アップデート情報

セキュリティアップデート情報

※Asianux Technical Support Network(TSN)へ接続します

 

 

セキュリティ緊急度について
RSS1.0

MIRACLE LINUX 全て

namazuのクロスサイトスクリプティングの脆弱性

カテゴリ セキュリティ (緊急度:Severity = 2)※緊急度について
修正ID -
内容 [Security Fix]

  • 日本語全文検索システム Namazu には、クロスサイトスクリプティングの脆弱性が存在します。
    日本語全文検索システムである Namazu には、文字コードを指定せずに検索結果などを出力している場合、クロスサイトスクリプティングの脆弱性が存在します。(CVE-2008-1468)


  • 一部CVEの翻訳文はJVNからの引用になります。
    http://jvndb.jvn.jp/

対処方法 設定ファイル namazurc の ContentType に charset を指定してください。

例) 日本語の場合
 ContentType "text/html charset=EUC-JP"

設定ファイルは
 1. /etc/namazu/namazurc
 2. ~/.namazurc
 3. -f, --config=FILE オプションで指定した namazurc   (CGIの場合は namazu.cgi を設置したディレクトリ の .namazurc)
にあります。
複数の設定ファイルが存在する場合は、1. から3. の順で全部読み込みますので、いずれかに ContentTypeの設定を行ってください。

参考情報

OSバージョン MIRACLE LINUX Standard Edition V2.x
パッケージ namazu
問題解決バージョン -
公開日 2009-10-06

ダウンロード

 ダウンロードファイルはありません。



MIRACLE LINUX V2.x,V1.x をご利用の場合

パッケージアップデート方法

アップデートパッケージ名をクリックするとダウンロードできます。 Netscape をお使いの場合は、右クリックで表示されるメニューから「リンクを名前をつけて保存」を選択し、保存してください。
アップデートパッケージファイルが 1 つの場合には、ダウンロード後に root ユーザーで次のコマンドを実行してください。
# rpm -Fvh <アップデートパッケージファイル名>
アップデートパッケージファイルが複数ある場合には、それらのパッケージを rpm コマンドに一緒に指定してください。
# rpm -Fvh <アップデートパッケージファイル名1> <アップデートパッケージファイル名2> ...
なお、rpm コマンドに -F オプションを指定した場合は、システムに存在するパッケージだけを更新し、存在しないパッケージはインストールされません。既存パッケージの更新とともに関連するアップデートパッケージをすべてインストールする場合は、-U オプションを指定してください。
# rpm -Uvh <アップデートパッケージファイル名1> <アップデートパッケージファイル名2> ...

(注意点)
パッケージによっては設定ファイルを書き換えるものもあります。 既存の設定ファイルが .rpmsave を付けた名前で保存されたり、新しい設定ファイルが .rpmnew を付けた名前で格納されたりすることがあります。アップデート後にこれらのファイルが存在する場合には、設定ファイルとの差分を確認し、必要に応じてアップデートしてください。
また、パッケージをアップデートする前には、各パッケージの説明を確認してください。

パッケージ確認手順

ダウンロードされたRPMファイルは以下の手順で確認を行って下さい。

  • GPGサインのインポート
    (一度だけ実行してください、実行したユーザーの鍵データベースに登録され、以降の確認時も有効となります。)
    $ gpg --import /usr/share/miraclelinux-release/miraclelinux-support.asc
  • RPMパッケージファイルの確認
    $ rpm -K {RPMファイル名}
     結果として「md5 gpg OK」と表示された場合は問題ありません。

    [実行例]

    $ rpm -K apache-1.3.28-4ml.i686.rpm
    apache-1.3.28-4ml.i686.rpm: md5 gpg OK

ミラクル・リナックス株式会社は、本ソフトウェアの使用に付随または関連して生ずるデータの喪失もしくは欠陥、またはこれらにより生じた損害(収入または利益の逸失を含みます)について、直接的または間接的かを問わず、いかなる場合においても一切の責任を負いません。