パスワードを忘れた? アカウント作成
4045 story

XSS脆弱性を修正したApache 1.3.27 & 2.0.43 リリース 26

ストーリー by Oliver
1.3を使うか2.0を使うか 部門より

Anonymous Coward曰く、"Apache 1.3.27Apache 2.0.43がリリースされています。2.0.42以前のバージョンに発覚したXSS脆弱性その他に対処したもの。日本のミラーにも行き渡っているようです。"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by u400 (9958) on 2002年10月05日 22時51分 (#177803) ホームページ
    # Apache-Usersか-Techあたりに投げるべきなんでしょうが、
    # 土日はほとんど誰も見てなさそうなので/.Jに依存…

    表題のCAN-2002-0839 [apache.or.jp]にあるSystemV共有メモリベースのスコアボードを使用しているプラットフォームっていうのは具体的にどのOSなんでしょう?

    いろいろ調べた結果、身近なところで
    Linux: System V共有メモリベースのスコアボード
    FreeBSD: MMAPベースのスコアボード
    という感じがするのですが当たりでしょうか?
    src/PORTINGとsrc/include/ap_config.hをヒントにこのような結論に至りました。

    識者の方(apacheスコアボードの識者なんていないと思いますが)、間違ってたら是非指摘してください。
    そのときはFreeBSDなサーバが多いので月曜の仕事量が激増します。(涙)
  • mod_sslも (スコア:2, 参考になる)

    by bnez (11270) on 2002年10月05日 19時41分 (#177699) ホームページ
    apache-1.3.27用のmod_ssl-2.8.11も出てます。
  • by Anonymous Coward on 2002年10月06日 14時30分 (#178137)
    セキュリティホールmemo [ryukoku.ac.jp]によると、一つ目の脆弱性は特定のプラットフォームだけだし、二つ目の脆弱性は、「UseCanonicalName が off で、かつ DNS でワイルドカード '*' を利用している場合に」だそうだし、三つ目の脆弱性は、「Apache HTTP server benchmarking tool」を使っている場合だけみたいです。識者の解説求む。

    #私は良く分からないのでAC

    • 全員がアップデートする必要はないようです。条件に該当する場合だけアップデートすればいいんじゃないでしょうか。

      とりあえずChangeLog貼っておきます。
      上記のChangeLog内の"SECURITY"という項目を拾うと、1.3.27に関するSecurity Fixは、CAN-2002-0839 [mitre.org](SYSV共有メモリに基づくスコアボードに問題)、CAN-2002-0840 [mitre.org](UseCanonicalNameがoffでかつDNSでワイルドカードを利用していると問題)、CAN-2002-0843 [mitre.org](ベンチマークツールabに問題)の3つです。
      2.0.43に関するSecurity Fixは、CAN-2002-0840 [mitre.org]と、"Allow POST requests and CGI scripts to work when DAV is enabled on the location."の2つです。CAN-2002-0839 [mitre.org]とCAN-2002-0843 [mitre.org]は2.0.43には該当しません。

      てことで、全員がアップデートする必要はなく、アップデートする必要があるかどうかはApacheのバージョンによって違っています。
      親コメント
  • by Anonymous Coward on 2002年10月05日 20時13分 (#177706)
    多すぎるよ、最近。
    Version1,2両方ともというのが、さらに痛い。
    • by trpmif (7854) on 2002年10月06日 9時31分 (#178011)
      激しく同感。
      多いですよね。。。

      sendmailみたいに、apacheもなんだかんだで肥大化しすぎちゃったんじゃないでしょうか?
      これからもhttpが多用されるとは思いますが、私みたいに基本的な機能しか使わない人のためにdjbのような発想のhttpdが欲しいなぁ。(と言いたいことだけ言ってみる^^;;)
      親コメント
    • by Anonymous Coward
      多すぎると思うのもわかるけど(正直つらい)、
      Apache がどうこうっていうよりも、
      これは世の中の流れのせいなんじゃないかな。

      パッケージ使ってできるだけ入れ替え作業を楽するしかないっす。。。
      それでも政治層あたりの手続きが重いけど。
  • by Anonymous Coward on 2002年10月06日 2時34分 (#177944)
    IIS6.0に期待しちゃったりして。。。
    一から再設計されたみたいだし、性能もアップしているらしいし。。。

    なんつったって、Windows Updateの手軽さを一度体験しちゃうと、tarボールから入れるとかrpmでアップグレードとか、やんなっちゃう。
    • apt-get も Windows Update と同じぐらい手軽だと思うけど…。
      親コメント
      • apt-get ってものすごくカスタマイズしたconfファイルとかも自動でアップデートしてくれますか? ここの設定項目がこう設定されてるから新しいパッケージの設定ファイルにはこう設定する。 とか。 新しいパッケージの設定ファイルの書き方が今度から変更になりまいした。 とかいうことにもちゃんと対処してくれるんでしょうか?

        Windows update はウイザードに従って対話形式でクリックするだけでOKですが、apt-get後にマニュアルを読みながら設定しないといけないのならやっぱり Windows update の方がいいです。 高度な技術を持った技術者が不足しているの
        • apt-get ってものすごくカスタマイズしたconfファイルとかも自動でアップデートしてくれますか?
          IISって、ものすごくカスタマイズすることって可能なんですか?
        • >apt-get ってものすごくカスタマイズしたconfファイルとかも自動でアップデートしてくれますか?

          えっ、マジで質問なんだけど、Windows Update ってそういうのも自動でアップデートしてくれんの?
          さすがに conf ファイルとかはないんだろ
      • vineは知らないけどdebianのstable版の場合はsecurity updateしてもパッケージのバージョンが変わらないので普通は設定ファイルも変わらないと思いますが。
    • MSのサイトひとつ落ちただけで
      アップデートができなくなるWindowsUpdateは
      根本的に問題があるかと。

      実際、以前あったしね。数日間も。
      その間に再インストールしたマシンは
      どうしろというのだろう。
typodupeerror

UNIXはただ死んだだけでなく、本当にひどい臭いを放ち始めている -- あるソフトウェアエンジニア

読み込み中...