-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 -------------------------------------------------------------------------- Turbolinux Security Advisory TLSA-2004-2 http://www.turbolinux.co.jp/security/ security-team@turbolinux.co.jp -------------------------------------------------------------------------- アナウンス日 : 2004/01/22 最終更新日 : 2004/01/22 パッケージ名 : lftp タイトル : ls コマンドにバッファオーバーの弱点 概要 : lftp は、shell と同じような操作感覚で使用できる ftp クライアントです。 lftp の ls または rels コマンドにバッファオーバーフローの脆弱性が存在します。 WEB サーバに接続し、WEB サーバ上の長いディレクトリ名を参照した場合、 バッファオーバーフローを引き起こします。 影響 : 接続した WEB サーバによって、任意のコマンドを実行される可能性があります。 影響製品 : - Turbolinux 10 Desktop - Turbolinux 8 Server - Turbolinux 8 Workstation - Turbolinux 7 Server - Turbolinux 7 Workstation - Turbolinux Server 6.5 - Turbolinux Advanced Server 6 - Turbolinux Server 6.1 対策方法 : 下記パッケージにアップデートを行って下さい。 [Turbolinux 10 Desktop の場合] アップデートは、Kメニュー「左端の Turbolinux のロゴ」をクリックし Turboアップデートを起動し行って下さい。 [その他の製品の場合] コンソール上から turbopkg(zabom) コマンドを実行してアップデートを行って下さい。 ---------------------------------------- # turbopkg もしくは、 [Turbolinux 10 Desktop の場合] # zabom -u lftp [その他の製品の場合] # zabom update lftp ---------------------------------------- turbopkg(zabom) が使用できない環境では、パッケージを個別にダウンロードし 下記コマンドを実行して下さい。 ---------------------------------------- # rpm -Fvh lftp-2.6.11-1.i586.rpm ---------------------------------------- Source Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Desktop/10/updates/SRPMS/lftp-2.6.11-1.src.rpm 1198551 02afd2811a68d6d2aaf35060b3424bde Binary Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Desktop/10/updates/RPMS/lftp-2.6.11-1.i586.rpm 992246 44dc20c2e19421872f53d6d662b83036 Source Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Server/8/updates/SRPMS/lftp-2.6.11-1.src.rpm 1198551 18d409d022849172aa87fe212d079533 Binary Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Server/8/updates/RPMS/lftp-2.6.11-1.i586.rpm 811850 32310dab35b76e007960a6200dd9bf75 Source Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Workstation/8/updates/SRPMS/lftp-2.6.11-1.src.rpm 1198551 e5be1ebe9aa810eecc1ca2a5e8e7eded Binary Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Workstation/8/updates/RPMS/lftp-2.6.11-1.i586.rpm 812242 50b63e5c20288850a03b01ac776382bd Source Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Server/7/updates/SRPMS/lftp-2.6.11-1.src.rpm 1198551 75ed3f49328c0becd433220bbe61723f Binary Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Server/7/updates/RPMS/lftp-2.6.11-1.i586.rpm 855835 3fb2038e18b0d625021cc6293afb1111 Source Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Workstation/7/updates/SRPMS/lftp-2.6.11-1.src.rpm 1198551 7fbc000da3485af428a3f4e4a49b7a55 Binary Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Workstation/7/updates/RPMS/lftp-2.6.11-1.i586.rpm 856189 2ab8dc55cdeb716cc258a827a4cb9956 Source Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Server/6.5/updates/SRPMS/lftp-2.6.11-1.src.rpm 1198551 08d35dd856f4fc20d7ab6bceef4078c0 Binary Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Server/6.5/updates/RPMS/lftp-2.6.11-1.i386.rpm 1055172 f8e83b25ab05101fd0174c9a9b8cb50a Source Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/AdvancedServer/6/ja/updates/SRPMS/lftp-2.6.11-1.src.rpm 1198551 5e42a619b6062c174e090d0e489c1c8f Binary Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/AdvancedServer/6/ja/updates/RPMS/lftp-2.6.11-1.i386.rpm 1055177 859b5330881c0cc82a6cc3f9b1dd2a62 Source Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Server/6.1/ja/updates/SRPMS/lftp-2.6.11-1.src.rpm 1198551 a49c3938c3e3f092e8f003ab2acb8e46 Binary Packages Size : MD5 ftp://ftp.turbolinux.co.jp/pub/TurboLinux/TurboLinux/ia32/Server/6.1/ja/updates/RPMS/lftp-2.6.11-1.i386.rpm 1055167 9e172eea0c66a78bba547814cdf63e00 関連文章 : CVE [CAN-2003-0963] http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0963 -------------------------------------------------------------------------- 更新履歴 初版 2004/01/22 -------------------------------------------------------------------------- Copyright(C) 2004 Turbolinux, Inc. All rights reserved. -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.2.3 (GNU/Linux) iD8DBQFAD149K0LzjOqIJMwRApfNAKCfWDNmc0PGQqTnODpnaVDsu/6WWwCfeR+W U/+Dy6WT6pbJOYVEJple0lg= =Kto7 -----END PGP SIGNATURE-----