2006年11月8日(日本時間)、FreeBSDプロジェクトよりセキュリティ勧告FreeBSD-SA-06:24.libarchiveが公開された。SA-06:24は、FreeBSDに標準で含まれるlibarchiveと呼ばれるライブラリに含まれる問題(CVE-2006-5680)を指摘したものだ。2006年9月5日以前の6.x系列に影響があり、CPU資源を枯渇させるサービス妨害攻撃の原因となる危険性がある。ただし、6.x系列からのリリースである6.0-RELEASEおよび6.1-RELEASEには影響しない。
libarchiveとはアーカイバの機能を実現するために使われるライブラリであり、これを使用する代表的なコマンドはtarやcpio。FreeBSDは5.3-RELEASEまでGNU tarを採用していたが、6.x系列以降はlibarchiveを使った独自の実装(bsdtar)を用いている。このライブラリはファイルを走査する部分に問題があり、ある特殊なファイルを処理しようとすると、無限ループに陥ってしまう。
tarやcpioといったコマンドの実行には有効なユーザアカウントが必要なため、脅威として考えられるのはローカルからのサービス妨害攻撃である。しかし、たとえばウィルススキャナのように、ネットワーク経由でやり取りされるアーカイブファイルを自動的に展開する機能を持ったソフトウェアを導入しているケースでは、リモートからでも、この問題を悪用できる可能性がある。
この問題を解決するには、セキュリティ勧告に記載されている修正パッチを適用するか、RELENG_6ブランチの最新のソースを入手してlibarchiveを更新すれば良い。カーネルの問題ではないため、システムの一時停止や再起動の必要はない。
| トマトを食べれば痩せられる!? -京大ら、新発見の成分で肥満改善効果を実証 [21:00 2/10] |
| JAXA、液体シリコン中に残存する共有結合を観察 -大口径ウェハの実現に期待 [20:11 2/10] |
| NEDOなど、熱膨張が小さな樹脂複合材料ペレットの量産化に成功 [19:22 2/10] |
| 理研、一般顕微鏡を蛍光顕微鏡に強化できるアダプタを試作して性能を実証 [19:15 2/10] |
| 天の川のブラックホールが小惑星を飲み込んでいる - NASAが発表 [18:08 2/10] |
|
坂本教授、木の光合成に着目した不思議な音楽的挑戦!『ETV特集』 [10:08 2/11] キャリア |
|
バロックで異端!水墨画の巨匠、雪村周継の神業に迫る! [10:07 2/11] キャリア |
|
元・宝塚の真琴つばさ、ドラマ初主演で小学生の母親役に挑戦! [10:07 2/11] キャリア |
|
「四大陸フィギュア」今夜は連覇のかかった高橋、昨年末復活した浅田、村上に注目! [10:07 2/11] キャリア |
|
【EU発!Breaking News】精神疾患治療のため?マラリア患者の血液を注射された男性。(オーストリア) [10:05 2/11] キャリア |