Debian セキュリティ勧告

imp -- リモートからの攻撃

報告日時:
2000-09-10
影響を受けるパッケージ:
imp, horde
危険性:
あり
参考セキュリティデータベース:
Mitre の CVE 辞書: CVE-2000-0910.
詳細:
Debian GNU/Linux 2.2 で配布された imp は、ユーザ から受け取ったデータのチェックが十分でないという問題の悪影響を受けてい ました。 IMP ウェブメールインターフェイスは、送信者のアドレスを含む $from 変数 の中にシェルのメタキャラクタが含まれているかを確認していませんでした。 この問題を利用して、imp を動かしているサーバ上で任意のコマンドを実行す ることができます。

この問題を修正するために、horde (imp の使用するライブラリ) は $from の問題をなくすように修正され、imp はユーザからの入力の確認を強化するよ うにパッチをあてられています。アップデートされたバージョンは、horde 1.2.1-0 と imp 2.2.1-0 です。これらのパッケージを早急にアップデートす るよう、強くお勧めします。

修正:

Debian 2.2 (potato)

ソース:
http://security.debian.org/dists/stable/updates/main/source/horde_1.2.1-0.dsc
http://security.debian.org/dists/stable/updates/main/source/horde_1.2.1-0.tar.gz
http://security.debian.org/dists/stable/updates/main/source/imp_2.2.1-0.dsc
http://security.debian.org/dists/stable/updates/main/source/imp_2.2.1-0.tar.gz
アーキテクチャ非依存コンポーネント:
http://security.debian.org/dists/stable/updates/main/binary-all/horde_1.2.1-0_all.deb
http://security.debian.org/dists/stable/updates/main/binary-all/imp_2.2.1-0_all.deb