 |
≫ |
|
|
 |
HP SECURITY BULLETIN
HPSBUX01020 REVISION: 2
SSRT2384 改訂2 HP-UX RPCリモートによるサービス拒否
注意: 本報告は、手を加えずに完全な形のままであれば、配布の制限はありません。
以下のセキュリティ報告情報に従って、できるだけ速やかに処置してください。
初期リリース: 2005年2月22日
潜在的セキュリティ被害: リモートによるサービス拒否
発信元: HEWLETT-PACKARD COMPANY
HP Software Security Response Team
リファレンス: CERT VU#266817
脆弱性サマリ:
潜在的な脆弱性がRPCサービスを実行するHP-UXで確認されました。この脆弱性は非認証
のリモートユーザにより展開されサービス拒否(DoS)を生成する可能性があります。
サポート対象ソフトウェアバージョン*: 影響あるバージョンのみをリスト。
HP-UX B.11.00、B.11.04、B.11.11、B.11.22、B.11.23
背景:
下記にリストのパッチは、ONC 1.2におけるONC 2.3の非ブロッキングI/O機能を提供しま
す。この機能を有効にするには、rpc_control()またはsvc_control()のいずれかを使用
する必要があります。これらのAPIに新しいマクロが追加され、アプリケーションは非ブ
ロッキングモードでの動作が可能です。パッチは非ブロッキングI/O機能を有効にするた
めに再コンパイルされたRPCデーモンを配布します。
影響のあるバージョン
システムに影響のあるバージョンがインストールされているか確認するには、
"swlist -a revision -l fileset"の出力から影響のあるファイルセットを
検索します。次に推奨パッチまたはアップデートがインストールされている
かを確認します。
HP-UX B.11.23
Integrity (IA)サーバの場合
=============
NFS.NFS-SHLIBS
アクション: PHNE_30090以降をインストール
NFS.NIS2-CLIENT
NFS.NIS2-SERVER
NFS.NISPLUS2-CORE
アクション: PHNE_30091以降をインストール
NFS.KEY-CORE
NFS.NFS2-CORE
NFS.NFS2-SERVER
アクション: PHNE_30092以降をインストール
NFS.NFS2-CORE
アクション: PHNE_30093以降をインストール
NFS.NFS2-SERVER
アクション: PHNE_30094以降をインストール
HP-UX B.11.23
--->HP 9000 (PA)サーバの場合
=============
NFS.NFS-SHLIBS
NFS.NIS2-CLIENT
NFS.NIS2-SERVER
NFS.NISPLUS2-CORE
NFS.KEY-CORE
NFS.NFS2-CORE
NFS.NFS2-SERVER
---->アクション: PHKL_31500以降をインストール
HP-UX B.11.22
=============
NFS.NFS-PRG
NFS.NIS-SERVER
NFS.KEY-CORE
NFS.NFS-KRN
NFS.NFS-SHLIBS
NFS.NFS2-CLIENT
NFS.NFS2-CORE
NFS.NFS2-SERVER
NFS.NIS2-CLIENT
NFS.NIS2-CORE
NFS.NIS2-SERVER
NFS.NISPLUS2-CORE
アクション: PHNE_29449以降をインストール
HP-UX B.11.11
=============
NFS.KEY-CORE
NFS.NFS-CLIENT
NFS.NFS-CORE
NFS.NFS-PRG
NFS.NFS-SERVER
NFS.NFS-SHLIBS
NFS.NIS-CLIENT
NFS.NIS-CORE
NFS.NIS-SERVER
NFS.NISPLUS-CORE
NFS.NFS-KRN
アクション: PHNE_29211以降をインストール
HP-UX B.11.04
=============
NFS.NFS-CLIENT
NFS.KEY-CORE
NFS.NFS-SHLIBS
アクション: PHNE_30808以降をインストール
HP-UX B.11.00
=============
OS-Core.CORE2-KRN
NFS.NFS-KRN
NFS.NFS-CLIENT
NFS.NFS-PRG
NFS.KEY-CORE
NFS.NISPLUS-CORE
NFS.NFS-SERVER
NFS.NFS-SHLIBS
NFS.NIS-CORE
NFS.NIS-CLIENT
NFS.NIS-SERVER
InternetSrvcs.INETSVCS-INETD
アクション: PHNE_29210以降をインストール
影響のあるバージョン終わり
解決策:
HPはこの問題を解決するために、以下のパッチをりリースしました。
B.11.23(IA) - PHNE_30090 以降
B.11.23(IA) - PHNE_30091 以降
B.11.23(IA) - PHNE_30092 以降
B.11.23(IA) - PHNE_30093 以降
B.11.23(IA) - PHNE_30094 以降
---->B.11.23(PA) - PHKL_31500 以降
B.11.22 - PHNE_29449 以降
B.11.04 - PHNE_30808 以降
B.11.11 - PHNE_29211 以降
B.11.00 - PHNE_29210 以降
本報告のPGP符号付きバージョンをリクエストするには、
security-alert@hp.comまでお問い合わせください。
手作業: なし
報告リビジョン履歴:
改訂0 - 2004年4月27日
- 初期リリース
改訂1 - 2004年6月8日
- パッチ情報 PHNE_30808を追加。
改訂2 - 2005年2月22日
- パッチ情報 PHKL_31500を追加
* 本報告が関係するソフトウェア製品カテゴリは、Bulletin番号の5番目と
6番目の文字により示されます。
GN=General、MA=Management Agents、MI=Misc. 3rd party、MP=HP-MPE/iX、
NS=HP NonStop OV=HP OpenVMS、PI=HP Printing & Imaging、ST=HP Storage、
TU=HP Tru64 UNIX、TL=Trusted Linux、UX=HP-UX、VV=Virtual Vault
サポート: さらなる情報については、HPサービスサポートチャネルへお問
い合わせください。
購読: HP Security BulletinsをEmailにて定期受信を開始するには、以下
へアクセスします。
http://h30046.www3.hp.com/driverAlertProfile.php?regioncode=NA
&langcode=USENG&jumpid=in_SC-GEN__driverITRC&topiccode=ITRC
Driver and Support Alerts/Notifications Sign-up: Product Selectionページ上の
Step 1: your productsで、以下のように登録します。
1. product categoryを選択:
- 少なくとも"servers"を選択する必要があります。
2. product familyを選択または検索:
- 少なくとも1つの製品を選択する必要があります。
3. 製品を追加:
- 少なくとも1つの製品を追加する必要があります。
Step 2: your operating system(s)で、
- アラートを必要とするオペレテーィングシステムすべてをチェックします。
フォームを完成させ"Save"をクリックします。
既存の受信内容を更新するには以下で行います。
http://h30046.www3.hp.com/subSignIn.php
Subscriber's choice for Business: sign-inページでログインします。
Subscriber's Choice: your profile summaryページのEdit Profileから
該当するセクションを更新します。
注意:選択したオペレーティングシステム/製品用の個々のalerts/notifications
に加え、自動的に非オペレーティングシステムカテゴリ用のalertsの1コピー
を受信します。(6つの全オペレーティングシステムalertsにサインアップした
方は非オペレーティングシステムalertsの1コピーのみを受け取ります。)
HP-UX SPECIFIC SECURITY BULLETINS*:
以前発行されたSecurity Bulletins for HP-UXは以下で参照できます。
http://itrc.hp.com/cki/bin/doc.pl/screen=ckiSecurityBulletin
HP-UX Security Patch Matrixは以下で参照できます。
http://itrc.hp.com/service/cki/docDisplay.do?docId=hpuxSecurityMatrix
または、anonymous ftpでもご覧いただけます。
ftp://ftp.itrc.hp.com/export/patches/hp-ux_patch_matrix/
HP-UX Security Patch Matrixは毎日更新され、プラットフォーム/OSリリース
ごと、そしてBulletinトピックごとにセキュリティパッチを分類します。
Security Patch Checkツールは、HP-UX 11.XXバージョン用Security Patch Matrix
のレビュープロセスを完全に自動化します。注意: HP-UX Security Patch Matrixに
リストされているパッチのインストールは、Security Bulletin内の"手作業"フィー
ルドが"なし"の場合のみ、解決策を完全にインプリします。
Security Patch Checkツールはまた、Security Bulletinの解決策がHP-UX 11.XX
バージョン上でインプリされているかも検証します("手作業"フィールドが"なし"
の場合)。Security Patch Checkツールは製品アップグレード経由でインストール
したパッチの検証は行いません。
Security Patch Checkツールの詳細は、次のWebサイトをご覧ください。
http://www.software.hp.com/cgi-bin/swdepot_parser.cgi/cgi/
displayProductInfo.pl?productNumber=B6834AA
レポート: HPサポート対象製品に関する潜在的なセキュリティ脆弱性をレポ
ートするには、security-alert@hp.comへemailをお送りください。
システム管理およびセキュリティ手順はシステムの整合性を維持するために
時々見直す必要があります。HPは頻繁にソフトウェア製品のセキュリティ機
能のレビュー・拡張を行い、お客様へ最新のセキュリティソリューションを
提供していきます。
「HPは、この報告に含まれている重要なセキュリティ情報の影響を受ける
HP製品ユーザの注意を促すために、このSecurity Bulletinを広く配布して
います。HPはすべてのユーザがこの情報をユーザ個別の状況に適用するこ
とを決定し、適切なアクションをとることをお勧めします。HPはこの情報が
必ずしもすべてのユーザ状況において正確または完全であるということを保
証するわけではありません。よって、HPはこの報告で提供されている情報の
ユーザによる使用または無視から生じるダメージに関して責任を負いません。
法で許可されている限度内で、HPは明示的または暗示的に関わらず商品能力
および特定目的、所有権、および非侵害の適合に関する保証を含む、すべて
の保証責任を放棄します。」
------------------------------------------------------------------
(c) Copyright 2005 Hewlett-Packard Company
Hewlett-Packard Companyは、ここに含まれている技術上または編集上のエ
ラー、もしくは省略などの責任は負いません。本ドキュメントの情報は予告
なしに変更されます。Hewlett-Packard Companyおよびここで参照されている
HP製品名称は、Hewlett-Packard Companyの商標/シンボルマークです。ここ
で参照されている他の製品および会社名は、それぞれの所有者の商標/シンボ
ルマークである場合があります。
|