drupal-6.19-1.AXS3

エラータID: AXSA:2010-415:02

リリース日: 
2010/08/16 Monday - 21:55
題名: 
drupal-6.19-1.AXS3
影響のあるチャネル: 
Asianux Server 3 for x86_64
Asianux Server 3 for x86
Severity: 
High
Description: 

以下項目について対処しました。

[Security Fix]
- drupal の OpenID モジュールには OpenID 2.0 プロトコルで要求されている検証が実装されていない問題が存在し, 仕様の違反によって, 悪意のあるサイトが OpenID プロバイダから肯定アサーションを得ることができ, 取得した OpenID と結び付いた既存のアカウントへのアクセス権を得るためにOpen IDモジュールを使用することのできる脆弱性があります。

- upload モジュールにはあるデータベースの設定でファイル名の大文字小文字の違いを考慮していない問題が存在し, 悪意のあるユーザが同じファイル名で大文字小文字のみの相違があるファイルをアップロードし, 以前にアップロードしたファイルにアクセス権がなくともアクセスする権限を得る脆弱性があります。

- comment モジュールには承認なしにコメントを投稿する権限のあるユーザが URLを細工することによって, 以前非公開にしたコメントを再投稿することのできる脆弱性があります。

- Drupal の trigger モジュールと組み合わせた actions 機能には, コンテンツとタクソノミータグ投稿権限を持つユーザがノードとタクソノミータームを作成する際に, アクションメッセージに含めるためにノードとタクソノミーのサニタイズが適切に行われておらず, 任意の HTML とスクリプトコードを Drupal のページに注入できる脆弱性があります。

解決策: 

パッケージをアップデートしてください。

追加情報: 

N/A

ダウンロード: 

SRPMS
  1. drupal-6.19-1.AXS3.src.rpm
    MD5: a88a8de5fcb1a871e50a98e22036e47e
    SHA-256: fa0872e27a66b1eb05676e69fc026fab20d79e1d45d852fda7ee7acbcb914f32
    Size: 1.89 MB

Asianux Server 3 for x86
  1. drupal-6.19-1.AXS3.noarch.rpm
    MD5: a343c515cacc372781bd500541127ebd
    SHA-256: 07c03f69f75cd5180463e860d6e61c75dca726f4120d667f6cc90ebd41478a9e
    Size: 1.91 MB

Asianux Server 3 for x86_64
  1. drupal-6.19-1.AXS3.noarch.rpm
    MD5: 9f7ff64e43e4a520bc310e07f89528c7
    SHA-256: 8e09073757d1becc07f90ba46230ea8ae798cd000af86d9a8fdf0c78de6ff3b1
    Size: 1.91 MB