[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[harden-mac:0711] [security-announce] APPLE-SA-2005-03-21 Security Update 2005-003



---------------------------------------------------------------
これは <security-announce@xxxxxxxxxxxxxxx> に投稿された

APPLE-SA-2005-03-21 Security Update 2005-003

という記事の翻訳です。この記事は以下の URL で見る事が出来ます。

<http://lists.apple.com/archives/security-announce/2005/Mar/ msg00000.html>

本翻訳は,米国 Apple Computer 並びに日本アップルコンピュータの許可
を得ていない翻訳であり,本翻訳に関して Apple Computer,アップルコ
ンピュータに問合せないようお願い致します。また翻訳者も内容及び翻訳に
関して何ら責任を持てない事をご了解下さい。

この投稿は翻訳者個人の発意による翻訳であり,本メーリングリスト並びに
それを提供している freeml.com とは無関係です。
---------------------------------------------------------------

APPLE-SA-2005-03-21 Security Update 2005-003

Security Update 2005-003 が入手可能になりました。これは以下のセキュ
リティ強化を提供します。

AFP サーバ
適用先: Mac OS X v10.3.8,Mac OS X Server v10.3.8
CVE-ID: CAN-2005-0340
問題の影響: 特別に作られたパケットにより AFP サーバ対してサービ
ス拒否がおこる
解説: 特別に作られたパケットによって不正なメモリ参照がおこ
る結果,AFP サーバの稼働が終了してしまいます。この問
題の報告は Braden Thomas によるものです。

AFP サーバ
適用先: Mac OS X v10.3.8,Mac OS X Server v10.3.8
CVE-ID: CAN-2005-0715
問題の影響: “ドロップボックス”の内容が暴露される
解説: “ドロップボックス”へのアクセスのファイルアクセス権
の確認を修正しました。この問題の報告はサンフランシス
コの John M. Glenn によるものです。

Bluetooth 設定アシスタント
適用先: Mac OS X v10.3.8,Mac OS X Server v10.3.8
CVE-ID: CAN-2005-0713
問題の影響: Bluetooth の入力デバイス使用時のローカルセキュリ
ティの迂回
解説: Bluetooth 設定アシスタントはキーボードやあらかじめ
設定された Bluetooth 入力デバイスがないシステムで起
動されることがあります。こういった場合 Bluetooth 設
定アシスタント内で,特定の権限が与えられた関数へのア
クセスを無効にします。

Core Foundation
適用先: Mac OS X v10.3.8,Mac OS X Server v10.3.8
CVE-ID: CAN-2005-0716
問題の影響: 環境変数を通したバッファオーバフロー
解説: Core Foundation 内の間違った環境変数の処理によって,
任意のコードの実行を引き起しかねないバッファオーバフ
ローが起こりえます。この問題は正しい環境変数の処理に
よって対処しました。この問題の報告は iDEFENSE と
SeedSecurity.com の Adriano Lima によるものです。

Cyrus IMAP
適用先: Mac OS X Server v10.3.8
CVE-ID: CAN-2004-1011,CAN-2004-1012,CAN-2004-1013,
CAN-2004-1015,CAN-2004-1067
問題の影響: 遠隔からの攻撃に利用できるサービス拒否とバッファオー
バフローを含む Cyrus IMAP の複数の脆弱性
解説: Cyrus IMAP をバージョン 2.2.12 に更新しました。こ
れは fetchnews と backend,proxyd,imapd のバッファ
オーバフローの修正を含みます。更なる情報は以下にあり
ます。
http://asg.web.cmu.edu/cyrus/download/imapd/changes.html

Cyrus SASL
適用先: Mac OS X v10.3.8, Mac OS X Server v10.3.8
CVE-ID: CAN-2002-1347, CAN-2004-0884
問題の影響: 遠隔からの攻撃に利用できるサービス拒否とこのライブラ
リを利用しているアプリケーションで遠隔からのコード実
行の可能性を含む Cyrus SASL の複数の脆弱性
解説: 幾つかのセキュリティホールに対処するため,Cyrus SASL
を更新しました。これらセキュリティホールは,間違った
データの妥当性確認やメモリ割当て,データ処理によって
起こりえました。

フォルダパーミッション
適用先: Mac OS X v10.3.8, Mac OS X Server v10.3.8
CVE-ID: CAN-2005-0712
問題の影響: 幾つかのディレクトリが誰もが書込めるパーミッションに
なっているため,潜在的にファイルの競合状態やローカル
の特権昇格が起こりえる
解説: インストーラの receipt キャッシュとシステムレベルの
ColorSync プロファイルを保護するため,安全なフォルダ
パーミッションを適用しました。この問題の報告は,
DarkArt Consulting Services の Eric Hall と
Michael Haller <info@xxxxxxxxx>,
<root at addcom.de> によるものです。

Mailman
適用先: Mac OS X Server v10.3.8
CVE-ID: CAN-2005-0202
問題の影響: 任意のファイルへのアクセスを許可してしまう Mailman
のディレクトリ巡回問題
解説: Mailman はメーリングリスト管理をおこなうソフトウェ
アパッケージです。このアップデートで,システム上の任
意のファイルへ遠隔からアクセスを許す Mailman の非公
開アーカイブ処理の暴露に対処しています。更なる情報は
以下にあります。
http://www.gnu.org/software/mailman/security.html

Safari
CVE-ID: CAN-2005-0234
問題の影響: 故意に登録された国際化ドメイン名(IDN)により URL
が視覚的には正規のサイトのように見える
解説: ドメイン名の Unicode 文字のサポート(国際化ドメイ
ン名サポート)によって,故意に登録されたドメイン名
が視覚的には正規のサイトに見えるようにできます。その
ままの文字で表示してもよい言語のカスタマイズ可能な一
覧表を,Safari が参照するよう変更しました。許可一覧
表にない言語の文字は,それらの文字の Punycode 相当
で表示されます。デフォルトの言語許可一覧表にはローマ
ン類似言語は含まれていません。この問題の我々への報告
は Eric Johanson <ericj@xxxxxxxxx> によるものです。
更なる情報は以下にあります。
http://docs.info.apple.com/article.html?artnum=301116

Samba
適用先: Mac OS X v10.3.8, Mac OS X Server v10.3.8
CVE-ID: CAN-2004-0882, CAN-2004-0930, CAN-2004-1154
問題の影響: 遠隔からのサービス拒否や潜在的な遠隔からの任意のコマ
ンドの実行を含む Samba の複数の脆弱性
解説: 最近の Samba のリリースで幾つかのセキュリティ脆弱性
への対処がなされました。Security Update 2005-003
は Samba バージョン 3.0.10 をインストールしてこれら
の修正を提供します。更なる情報は以下にある Samba セ
キュリティサイトにあります。
http://www.samba.org/samba/history/security.html

SquirrelMail
適用先: Mac OS X Server v10.3.8
CVE-ID: CAN-2004-1036, CAN-2005-0075, CAN-2005-0103,
CAN-2005-0104
問題の影響: クロスサイトスクリプティングや HTML 注入を含む
Squirrelmail の複数の脆弱性
解説: SquirrelMail 1.4.4 は,様々なクロスサイトスクリプ
ティング暴露や遠隔サーバからウェブページを含ませるた
めの webmail.php の使用の可能性を含む,幾つかのセ
キュリティに関する問題に対処しています。
CAN-2005-0075 は SquirrelMail 1.4.4 で修正される
問題ですが,register_globals が有効になっていないた
め Mac OS X Server のデフォルトの設定には影響ありま
せん。更なる情報は以下にある SquirrelMail セキュリ
ティサイトにあります。
http://www.squirrelmail.org/changelog.php

Security Update 2005-003 はシステム環境設定のソフトウェアアップデー
ト,もしくは Apple の Sofware Downloads ウェブサイトから入手できます。
http://www.apple.com/support/downloads/

Mac OS X v10.3.8 用
ファイル名: "SecUpd2005-003Pan.dmg"
SHA-1 ダイジェスト: 2f16fc9fc5b378454491ca7b5dfec54f79a283a0

Mac OS X Server v10.3.8 用
ファイル名: "SecUpdSrvr2005-003Pan.dmg"
SHA-1 ダイジェスト: feaccbbdc490b433304b437c01eb41d9f2b0f9b8

情報は Apple Product Security ウェブサイトにもあります。
http://docs.info.apple.com/article.html?artnum=61798

---------------------------------------------------------------
翻訳:古暮涼 <kogule@xxxxxxxxxxxxxx>





--[PR]------------------------------------------------------------------
WAO!のWBT公務員講座なら時間を有効的に使え確かな知識をつけられる
ので短期での取得も可能!無料体験も実施中です!
公務員試験をラクに突破するためには資格カレッジのWAO!のテクニックを
参考にしてください!今ならおトクなキャンペーンも実施!
http://ad.freeml.com/cgi-bin/ad.cgi?id=di5eQ
------------------------------------------------------------------[PR]--
■GMO GROUP■ Global Media Online www.gmo.jp