Debian セキュリティ勧告
imp -- リモートからの攻撃
- 報告日時:
- 2000-09-10
- 影響を受けるパッケージ:
- imp, horde
- 危険性:
- あり
- 参考セキュリティデータベース:
- Mitre の CVE 辞書: CVE-2000-0910.
- 詳細:
- Debian GNU/Linux 2.2 で配布された imp は、ユーザ
から受け取ったデータのチェックが十分でないという問題の悪影響を受けてい
ました。
IMP ウェブメールインターフェイスは、送信者のアドレスを含む $from 変数
の中にシェルのメタキャラクタが含まれているかを確認していませんでした。
この問題を利用して、imp を動かしているサーバ上で任意のコマンドを実行す
ることができます。
この問題を修正するために、horde (imp の使用するライブラリ) は $from の問題をなくすように修正され、imp はユーザからの入力の確認を強化するよ うにパッチをあてられています。アップデートされたバージョンは、horde 1.2.1-0 と imp 2.2.1-0 です。これらのパッケージを早急にアップデートす るよう、強くお勧めします。
- 修正:
-
Debian 2.2 (potato)
- ソース:
-
http://security.debian.org/dists/stable/updates/main/source/horde_1.2.1-0.dsc
-
http://security.debian.org/dists/stable/updates/main/source/horde_1.2.1-0.tar.gz
-
http://security.debian.org/dists/stable/updates/main/source/imp_2.2.1-0.dsc
-
http://security.debian.org/dists/stable/updates/main/source/imp_2.2.1-0.tar.gz
- アーキテクチャ非依存コンポーネント:
-
http://security.debian.org/dists/stable/updates/main/binary-all/horde_1.2.1-0_all.deb
-
http://security.debian.org/dists/stable/updates/main/binary-all/imp_2.2.1-0_all.deb