python-2.6.6-52.0.1.AXS4
エラータID: AXSA:2014-069:01
以下項目について対処しました。
[Security Fix]
- Python の OpenSSL モジュールの ssl.match_hostname 関数は X.509 認証のサブジェクトの別名フィールドの ドメイン名のヌル文字を適切に処理することができず,正当な認証局によって発行された巧妙に細工された証明書によって,中間者攻撃を行う攻撃者が任意の SSL サーバになりすます脆弱性があります。CVE-2009-2408 と関連する問題です。(CVE-2013-4238)
[Bug Fix]
- Python のサブパッケージの間の依存関係が誤って設定され,x86_64 アーキテクチャで i686 の multilib パッケージのインクルードに問題が生じる不具合を修正しました。
- python-tools のサブパッケージのいくつかの Python 実行ファイルが #!/usr/bin/env python シェバングで開始していましたが,このシェバングではインストールと代替の Python のバージョンで使用するのが難しくする問題を修正しました。
- sqlite3.Cursor.lastrowid オブジェクトがトルコ語ロケールで指定された insert 文を許容せず,グラフィカルインストーラでインストールの言語にトルコ語を指定した場合,インストールの失敗につながる問題を修正しました。
- SysLogHandler クラスが UTF-8 バイトオーダーマーク (BOM) をログメッセージに挿入し,このメッセージは緊急プライオリティレベルを持っていると評価され,すべてのユーザコンソールにログが出力されてしまう問題を修正しました。
- random.py スクリプトが /dev/urandom ファイルがシステムに存在しない場合,random モジュールをインポートするのに失敗し,後続のプログラムが予期せず終了してしまう問題を修正しました。
- WatchedFileHandler クラスが競合条件に敏感で,場合によってはたびたびエラーにつながり,新しいログファイルにローテートするのに失敗してしまう問題を修正しました。
- Python は特定の SSL 証明書の代替名を読み込まず,証明書のホスト名をチェックする際に誤った認証失敗が生じる可能性のある問題を修正しました。
- SocketServer モジュールがシステムコールの割り込みを適切に処理しておらず,特定の HTTP サーバが予期せず終了してしまう問題を修正しました。
- subprocess.Popen() 関数へ timeout=None 引数を渡すと,Eventlet ライブラリのアップストリームのバージョンが予期せず終了してしまう問題を修正しました。
- 有効な SSLSocket クラスを持つサーバへの内向きのコネクションが自動的な do_handshake() 関数を渡すのに失敗し,コネクションが開いたままになってしまう問題を修正しました。
- 複数の libexpat.so ライブラリが有効な場合,Python が正しいライブラリを選択するのに失敗してしまう問題を修正しました。
- urlparse モジュールが任意の XML スキームのために URL の一部のクエリとフラグメントを適切にパースできない問題を修正しました。
[Enhancement]
- コレクションパッケージに collections.OrderedDict データ構造を追加しました。collections.OrderedDict は json.dumps ルーチンによって文字列を変換する際に,インメモリ python 辞書が同じ順番で発行されることを保証するためにアプリケーションコードで使用されます。
一部CVEの翻訳文はJVNからの引用になります。
http://jvndb.jvn.jp/
パッケージをアップデートしてください。
The ssl.match_hostname function in the SSL module in Python 2.6 through 3.4 does not properly handle a '\0' character in a domain name in the Subject Alternative Name field of an X.509 certificate, which allows man-in-the-middle attackers to spoof arbitrary SSL servers via a crafted certificate issued by a legitimate Certification Authority, a related issue to CVE-2009-2408.
N/A
SRPMS
- python-2.6.6-52.0.1.AXS4.src.rpm
MD5: e0e75521ce9dcd8e9569de7282bd7eb4
SHA-256: 3df6a375c0a11d5fc5a2912c332e393bbc23278105dd425dac1d4649700d2725
Size: 10.72 MB
Asianux Server 4 for x86
- python-2.6.6-52.0.1.AXS4.i686.rpm
MD5: 73c9bb1ae41743eb0344ddab12b1c05f
SHA-256: be3f11aa78ff263b5871644b0de30ec96b6e9f74cc337f564f2b4eb2dda02a45
Size: 73.64 kB - python-devel-2.6.6-52.0.1.AXS4.i686.rpm
MD5: 53b2e52e0eb5362c924f5365a4b51bb9
SHA-256: 9445fd42e39ae9c78565d581759f9656ca5641ffdd8c6e79ca1048345c23d14c
Size: 170.49 kB - python-libs-2.6.6-52.0.1.AXS4.i686.rpm
MD5: 1a066553a9330dc6655eb73bb13ba651
SHA-256: 5bf209b4443fdfd2703de812d607be8e84c23417c125d6e043e6da6fade79e1a
Size: 5.28 MB - tkinter-2.6.6-52.0.1.AXS4.i686.rpm
MD5: b65152619edb2c77507503404967c9bf
SHA-256: 333dfadb3dcc62c37909bb368bbda36a8886502c3fc11e599265966e80ce116c
Size: 254.05 kB
Asianux Server 4 for x86_64
- python-2.6.6-52.0.1.AXS4.x86_64.rpm
MD5: 72840156f70ab65cd4bd302438f468f9
SHA-256: be6ad32a4c7ac44d4dad3abf49426d28af4c3f3a6d0464cb5c0d32881986839d
Size: 73.28 kB - python-devel-2.6.6-52.0.1.AXS4.x86_64.rpm
MD5: 2cde55b723adc3bbf4c3d8e6f5b23f79
SHA-256: ea23350a9bb3fd101ad3b7829527ebf5f14bdd202fc5f6108624939a0bc4b2b9
Size: 169.96 kB - python-libs-2.6.6-52.0.1.AXS4.x86_64.rpm
MD5: b348f977af7cec793bc6ba09a692625c
SHA-256: 6a9ff73667bcd13d0ae8116e8451113c1d50e8d36fd2d663c6d41a02bf4df78d
Size: 5.33 MB - tkinter-2.6.6-52.0.1.AXS4.x86_64.rpm
MD5: d9afaa1a7bcbf76266044acb1ea504d1
SHA-256: 5d3123abdee629e8b07d62b807d3a47319ee47db7344c99e941f889c6b42ae58
Size: 254.77 kB