Jump to content 日本-日本語
日本HPホーム 製品とサービス サポートとドライバ ソリューション ご購入方法
≫ お問い合わせ
日本HPホーム
企業ユーザ向けサポート情報   >  セキュリティ報告&パッチダイジェスト翻訳版

Tru64セキュリティ報告

企業ユーザ向けサポート情報

HP-UX サポート
Tru64 サポート
OpenVMS サポート
セキュリティ報告&パッチダイジェスト翻訳版
技術情報ツリー
ソフトウェアアップデート情報
ITRC日本フォーラム

ITRC

パッチデータベース
技術情報ベースの検索
サポートケースマネージャ
ソフトウェア アップデート マネージャ (SUM)
ご利用の手順
日本HPサイトマップ
コンテンツに進む
HP SECURITY BULLETIN

HPSBTU01217 REVISION: 0 SSRT5957 改訂0 HP Tru64 UNIX 暗号化データのISPECトンネルESPモード リモート非認証開示
注意: 本報告は、手を加えずに完全な形のままであれば、配布の制限はありません。 以下のセキュリティ報告情報に従って、できるだけ速やかに対処してください。 初期リリース: 2005年8月9日 潜在的セキュリティ被害: 暗号化データのリモート非認証開示 発信元: HEWLETT-PACKARD COMPANY HP Software Security Response Team 脆弱性サマリ: いくつかの潜在的セキュリティ脆弱性が、認証なしでIPsecトンネルモード構成でESPを 実行しているHP Tru64 UNIX上で報告されました。リモート攻撃者がエラーを強制する 構成を実行した時、プレーンテキストメッセージの一部は、攻撃者によって傍受されます。 リファレンス: NISCC VU#004033 CAN-2005-0039 サポート対象ソフトウェアバージョン*: 影響あるバージョンのみをリスト。 HP Tru64 UNIX 5.1B-3 HP Tru64 UNIX 5.1B-2/PK4 背景: NISCC脆弱性リポート VU#4033より: IPsecに影響を及ぼしている脆弱性はロイヤルホロウェイ(ロンドンの大学)の インフォメーションセキュリティグループ(ISG)で確認されました。 ISGは、IPsecの使用法の特例となる3つの攻撃を概説します。これは、IPsecが トンネルモードの完全な保護無しで守秘性を提供するために構成されています。 このセットアップ中、攻撃者はIPsecパケットのセクションを修正可能、それゆえ、 エンドポイントが修正されたパケットの受領時にエラーを引き起こす原因となります。 これらのエラーは、インターネットコントロールメッセージプロトコル(ICMP)経由で 送られるホストへのリレーです。ICMPのデザインのため、これらのメッセージは クリアテキストのIPsecパケットで直接ヘッダ部分とのペイロードが現れます。 攻撃者は、プレーンテキストでデータ復元をするためのICMPメッセージ傍受が 可能となります。 詳細は、NISCCウェブサイトhttp://www.unirad.co.uk/をご参照ください。 本報告のPGP署名入りバージョンについては、security-alert@hp.comまで お問い合わせください。 解決策: 修正版がメインストリームリリースパッチキットで利用できるようになるまで、HPは 以下のEarly Release Patch (ERP)キットをお客様向けに一般にリリースしています。 ERPキットはdupatchを使ってインストールし、ERPとファイル共有のあるインストール 済みのCustomer Specific Patches (CSPs)には上書きインストールしません。 ERPのインストールがインストール済みのCSPsにより妨げられる場合は、サービス プロバイダへお問い合わせください。 ERPキットに含まれる修正は、以下のメインストリームパッチキットにて提供される 予定です。 5.1B-4 Early Release Patches ERPは、以下のファイルを提供します。 /usr/lib/nls/msg/en_US.ISO8859-1/ipsec.msg /usr/share/sysman/menu/tasks/ipsec/ipsec /usr/share/sysman/menu/tasks/ipsec/ipsec.cb.tcl 注意: このERPをインストールした後、/usr/sbin/sysman ipsecを実行してください。 安全でないIPsec接続がある場合、警告メッセージが表示されます。 HP Tru64 UNIX 5.1B-3 ERP Kit Name:T64KIT0026133-V51BB25-ES-20050801 General ITRC Patch Page:http://www.itrc.hp.com/service/patch/mainPage.do Kit Location:http://www.itrc.hp.com/service/patch/patchDetail.do?patchid=T64KIT0026133-V51BB25-ES-20050801 MD5 checksum: b3b2031de3279c5243e8beee63dfe45b HP Tru64 UNIX 5.1B-2/PK4 ERP Kit Name:T64KIT0026161-V51BB26-ES-20050804 General ITRC Patch Page:http://www.itrc.hp.com/service/patch/mainPage.do Kit Location:http://www.itrc.hp.com/service/patch/patchDetail.do?patchid=T64KIT0026161-V51BB26-ES-20050804 MD5 checksum: 6c4f367937ddc0637e4faf341aab3514 MD5 checksum: b3b2031de3279c5243e8beee63dfe45b 報告リビジョン履歴: 改訂0 - 2005年8月4日 - 初期リリース サポート: さらなる情報については、HPサービスサポートチャネルへお問い合わせください。 レポート: HPサポート対象製品に関する潜在的なセキュリティ脆弱性をレポートするには、 security-alert@hp.comへemailをお送りください。HPに送信するセキュリティ関連情報 (特に脆弱性情報)はPGPを使って暗号化されることを強く推奨します。 セキュリティ警告PGPキーを取得するには、emailの件名を「get key」にして security-alert@hp.comへお送りください 購読: HP Security Bulletinsをemailにて定期受信を開始するには、以下へアクセスします。 http://h30046.www3.hp.com/driverAlertProfile.php?regioncode=NA &langcode=USENG&jumpid=in_SC-GEN__driverITRC&topiccode=ITRC webページ: ITRC security bulletins and patch sign-up Step1: your IRTC security bulletins and patchesの下で、 - 警告が必要とされるすべてのカテゴリをチェックし、続行します。 Step2: your IRTC operating systemsの下で、 - オペレテーィングシステムの選択がチェックがされているかチェックし、保存します。 既存の受信内容を更新するには以下で行います。 http://h30046.www3.hp.com/subSignIn.php Subscriber's choice for Business: sign-inページでログインします。 Subscriber's Choice: your profile summaryページのEdit Profileから 該当するセクションを更新します。 発行済みSecurity Bulletinsを参照するには、 http://www.itrc.hp.com/service/cki/secBullArchive.doへアクセスしてください。 * 本報告が関係するソフトウェア製品カテゴリは、Bulletin番号の5番目と 6番目の文字により示されます。 GN=General、MA=Management Agents、MI=Misc. 3rd party、MP=HP-MPE/iX、 NS=HP NonStop OV=HP OpenVMS、PI=HP Printing & Imaging、ST=HP Storage、 TU=HP Tru64 UNIX、TL=Trusted Linux、UX=HP-UX、VV=Virtual Vault システム管理およびセキュリティ手順はシステムの整合性を維持するために 時々見直す必要があります。HPは頻繁にソフトウェア製品のセキュリティ機 能のレビュー・拡張を行い、お客様へ最新のセキュリティソリューションを 提供していきます。 「HPは、この報告に含まれている重要なセキュリティ情報の影響を受ける HP製品ユーザの注意を促すために、このSecurity Bulletinを広く配布して います。HPはすべてのユーザがこの情報をユーザ個別の状況に適用するこ とを決定し、適切なアクションをとることをお勧めします。HPはこの情報が 必ずしもすべてのユーザ状況において正確または完全であるということを保 証するわけではありません。よって、HPはこの報告で提供されている情報の ユーザによる使用または無視から生じるダメージに関して責任を負いません。 法で許可されている限度内で、HPは明示的または暗示的に関わらず商品能力 および特定目的、所有権、および非侵害の適合に関する保証を含む、すべて の保証責任を放棄します。」 ------------------------------------------------------------------ (c) Copyright 2005 Hewlett-Packard Development Company, L.P. Hewlett-Packard Companyは、ここに含まれている技術上または編集上の 誤り、もしくは欠落などの責任は負いません。本ドキュメントの情報は予告 なしに変更されます。Hewlett-Packard Companyおよびここで参照されている HP製品名称は、Hewlett-Packard Companyの商標/シンボルマークです。ここ で参照されている他の製品および会社名は、それぞれの所有者の商標/シンボ ルマークである場合があります。

ページトップへ
セキュリティ報告&パッチダイジェスト翻訳版に戻る
プライバシー 本サイト利用時の合意事項 ウェブマスターに連絡
© 2008 Hewlett-Packard Development Company, L.P.