![]() |
FreeBSD - The Power To Serve |
FreeBSD Security Officerからかなり緊急性の高い一時回避用のセキュリティパッチが公開された。FreeBSDサーバを運用している場合には一時しのぎにしかならないが、同パッチの適用を検討する必要があるとともに、2日に公開が予定されているセキュリティアドバイザリに迅速に対応する必要がある。
通常、FreeBSDセキュリティチームはアドバイザリの準備ができるまで、脆弱性に関する話題を発表することはない。しかし今回のケースでは、すでにFull-Disclosureにおいて脆弱性を利用する試験コードが公開されているため、これに迅速に対処する必要があるとして、とりあえずのパッチが公開された。最終パッチではなくあくまでも一時的なパッチ。
脆弱性の概要はSecurityFocusにおいてFreeBSD 'execl()' Local Privilege Escalation Vulnerabilityとしても掲載されている。サポートされているすべてのリリースバージョンと安定版、開発版が影響を受ける。脆弱性はexecl(3)まわりの処理に問題があり、ユーザがroot権限で任意のコードを実行できるというもの。
ユーザのログインを許可するサーバを運用している場合、ユーザによって問題のある処理が実行される可能性がある。脆弱性を突くサンプルコードはFull-DisclosureやSecurityFocus以外にもさまざまなメーリングリストやブログに掲載されている。管理者は迅速に対応する必要があるとともに、FreeBSDセキュリティチームからセキュリティアドバイザリが発表されたら迅速に対処する必要がある。
筆者は、FreeBSD 9-CURRENTで検証コードを作成して実施してみたが、たしかに一般ユーザで任意の処理が実行できるほか、root権限での動作が確認できた。FreeBSD 'execl()' Local Privilege Escalation Vulnerabilityで掲載されている以外にも広いバージョンに影響がある可能性がある。
| FreeBSD 7.2に3つの不具合、デッドロックと通信性能の低下 [2009/6/25] |
| FreeBSDパイプに脆弱性、ntpd(8)とIPv6も [2009/6/12] |
| telnetに脆弱性、任意のコード実行される可能性 - FreeBSD [2009/2/19] |
| BINDとNTPdに脆弱性、OpenSSLの影響FreeBSD 7.1ほか [2009/1/14] |
| OpenSSLに脆弱性、FreeBSD 7.1影響 [2009/1/8] |
| FreeBSD 任意コード実行やroot権限獲得、Jail抜けの脆弱性 [2008/12/24] |
| マイナビ、3月より書籍連動型のクリエイティブ・デザイン系セミナー開講 [12:00 2/10] |
| Linux Mint 12 KDE登場 [10:26 2/10] |
| Dell、重複排除により最大98%のデータ削減が可能なバックアップストレージを発売 [09:44 2/10] |
| 北大、「ポジトロン断層撮影法」による脳腫瘍の性質を診断する手法を開発 [09:40 2/10] |
| NICTなど、手術支援ロボット「da Vinci」の3D裸眼映像伝送実証実験を計画 [09:36 2/10] |
|
【連載】スッチーは見た 第9回 おかまちゃんパーサー、鬼の形相で決死の…… [16:31 2/10] ライフ |
|
TVアニメ『偽物語』、第6話「かれんビー其ノ陸」より先行場面カットを紹介 [16:27 2/10] ホビー |
|
コジマ、"今すぐできる"地震対策として「耐震マット」の販売を強化 [16:23 2/10] ライフ |
|
薄毛に効く? 97%が自然界由来成分「インヴァティ」発売 - アヴェダ [16:19 2/10] ライフ |
|
RHYMESTER、突然新曲を発表! 明日、宇多丸レギュラー番組にて [16:15 2/10] キャリア |