セキュリティホール情報<2001/11/12> | ScanNetSecurity
2026.01.13(火)

セキュリティホール情報<2001/11/12>

<Microsoft>
▽ Internet Explorer、Outlook Express
 ScriptによってIEのCookieデータを暴露や変造される脆弱性がある。パッチはまだリリースされていないが、回避方法は下記URLに掲載されている。

脆弱性と脅威 セキュリティホール・脆弱性
<Microsoft>
▽ Internet Explorer、Outlook Express
 ScriptによってIEのCookieデータを暴露や変造される脆弱性がある。パッチはまだリリースされていないが、回避方法は下記URLに掲載されている。

 Internet Explorer の Cookie データが、スクリプトを介し漏えいまたは変更される (MS01-055)
http://www.microsoft.com/japan/technet/security/current.asp?url=/japan/technet/security/frame_prekb.asp?sec_cd=MS01-055

▽ Patch for UPnP
 11月1日に発表された「UPnPの脆弱性」パッチのWindows Me版に問題があり、マイクロソフト社はパッチ公表一時中断した。日本語ページには、この情報は掲載されていない。

 Problem with Windows ME Patch for UPnP Vulnerability
http://www.microsoft.com/technet/security/bulletin/MS01-054.asp


<プラットフォーム共通>
▼ Apache
 Apache 1.3.20 に三つのセキュリティホール [更新]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=837

 Apache 1.3.20 に大きく分けて三つのセキュリティホールが存在します。細工されたリクエストによってディレクトリコンテンツが返したり、任意のファイルが上書きされたりします。
 Apache 1.3.22 でこれらの問題を修正しました。

□ 関連情報:

http://httpd.apache.org/dist/httpd/Announcement.html

http://www.apacheweek.com/features/apache1322

http://www.vinelinux.org/errata/2x/20011023.html
2001/11/6 更新
http://www.vinelinux.org/errata/2x/20011023.html


<UNIX共通>
▼ Squid
 Squid に DoS (サービス妨害) 攻撃を受ける問題 [更新]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=822

 Put リクエストにサービスを提供する処理にセキュリティホールが発見されました。攻撃者に細工された FTP ディレクトリを作成する不正な Put リクエストによって Squid 代理キャッシュサーバがクラッシュを起こし DoS (サービス妨害) 攻撃を受けてしまいます。

□ 関連情報:

http://www.squid-cache.org/bugs/show_bug.cgi?id=233

http://www.turbolinux.co.jp/security/squid-2.4.STABLE2-2.html

http://www.vinelinux.org/errata/2x/20011024-2.html
2001/11/6 更新

▼ ssh
 SSH1/OpenSSH に root権限を奪うことが可能な問題 [更新]
http://sid.softek.co.jp/loPrint.html?vg=1&htmlid=488

 SSH protocol 1 の攻撃検知システム (deattack.c) に実装上の問題があり、リモートから root 権限で任意のバイナリコードを実行可能なセキュリティホールが発見されております。多くの SSH 製品に影響があることが分かっており早急な対策が必要です。

□ 関連情報:

 Debian Security Advisory DSA-027-1 OpenSSH: リモートからの攻撃
http://www.debian.org/security/2001/dsa-027

 FreeBSD Security Advisory SA-01-24 SSH1 implementations may allow remote system, data compromise
http://home.jp.freebsd.org/cgi-bin/showmail/announce-jp/693

 SuSE Security Announcement SA:2001:04 ssh possible remote root compromise 2001/2/19 更新
http://www.suse.de/de/support/security/adv004_ssh.txt

http://xforce.iss.net/alerts/advise100.php
2001/11/09 更新

http://www.cisco.com/warp/public/707/SSH-multiple-pub.html
2001/11/09 更新

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2001-0144
2001/11/09 更新

http://www.kb.cert.org/vuls/id/945216
2001/11/09 更新

http://www.cert.org/incident_notes/IN-2001-12.html
2001/11/09 更新

http://www.ssh.com/products/ssh/advisories/ssh1_crc-32.cfm
2001/11/09 更新


【詳細な情報サービスのお申し込みはこちら
http://www.vagabond.co.jp/cgi-bin/order/mpid01.cgi?m-sc_sdx


《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. 埼玉大学で在学生 8,373 名の学籍番号及び GPA 等を含む個人情報が閲覧可能に

    埼玉大学で在学生 8,373 名の学籍番号及び GPA 等を含む個人情報が閲覧可能に

  2. 宅地建物取引士証の交付時に誤った顔写真を貼り付け

    宅地建物取引士証の交付時に誤った顔写真を貼り付け

  3. 「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

    「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

  4. EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

    EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

  5. セキュリティインシデント経験企業の 10 %が 10 億円以上の甚大な経済的損失

    セキュリティインシデント経験企業の 10 %が 10 億円以上の甚大な経済的損失

ランキングをもっと見る
PageTop