セキュリティアドバイザリ
2015年8月22日 (土) 21:05時点におけるKusakata (トーク | 投稿記録)による版 (ページの作成:「Category:Arch 開発 Category:セキュリティ en:Security Advisories {{Related articles start}} {{Related4|Arch CVE Monitoring Team}} {{Related4|CVE}} {{Re...」)
セキュリティアドバイザリはコミュニティによって運営されている Arch CVE Monitoring Team によって arch-security メーリングリストで発行されています。公開されたアドバイザリは全て下に記載しています。最新のアドバイザリを受け取りたい時は arch-security を講読することを推奨します。関連する CVE の情報は ACMT によって CVE のページでまとめられています。
目次
計画されているアドバイザリ
最近のアドバイザリ
以下は arch-security メーリングリストに投稿されたセキュリティアドバイザリのアーカイブです。
- [16 August 2015] ASA-201508-7 glibc サービス拒否
- [14 August 2015] ASA-201508-6 freeradius CRL 検証不備
- [14 August 2015] ASA-201508-5 subversion 認証迂回
- [12 August 2015] ASA-201508-4 firefox 複数の問題
- [11 August 2015] ASA-201508-3 ppp サービス拒否
- [07 August 2015] ASA-201508-2 wordpress 複数の問題
- [07 August 2015] ASA-201508-1 firefox 情報漏洩
July 2015
- [29 July 2015] ASA-201507-23 pacman サイレントダウングレード
- [29 July 2015] ASA-201507-22 bind サービス拒否
- [29 July 2015] ASA-201507-21 qemu 複数の問題
- [24 July 2015] ASA-201507-20 crypto++ 秘密鍵復元
- [24 July 2015] ASA-201507-19 libuser 権限昇格
- [23 July 2015] ASA-201507-18 chromium 複数の問題
- [23 July 2015] ASA-201507-17 openssh 認証制限迂回
- [22 July 2015] ASA-201507-16 jre7-openjdk 複数の問題
- [17 July 2015] ASA-201507-15 apache 複数の問題
- [16 July 2015] ASA-201507-14 lib32-flashplugin 任意コード実行
- [16 July 2015] ASA-201507-13 flashplugin 任意コード実行
- [13 July 2015] ASA-201507-12 lib32-openssl 中間者攻撃
- [12 July 2015] ASA-201507-11 lib32-krb5 複数の問題
- [12 July 2015] ASA-201507-10 krb5 複数の問題
- [11 July 2015] ASA-201507-9 thunderbird 複数の問題
- [09 July 2015] ASA-201507-8 openssl 中間者攻撃
- [08 July 2015] ASA-201507-7 flashplugin リモートコード実行
- [07 July 2015] ASA-201507-6 bind サービス拒否
- [07 July 2015] ASA-201507-5 ntp サービス拒否
- [04 July 2015] ASA-201507-4 openssh XSECURITY 制限迂回
- [04 July 2015] ASA-201507-3 haproxy 情報漏洩
- [03 July 2015] ASA-201507-2 firefox リモートコード実行
- [03 July 2015] ASA-201507-1 wesnoth 情報漏洩
June 2015
- [24 June 2015] ASA-201506-5 flashplugin リモートコード実行
- [22 June 2015] ASA-201506-4 curl 情報漏洩
- [22 June 2015] ASA-201506-4 curl 情報漏洩
- [12 June 2015] ASA-201506-3 openssl 複数の問題
- [10 June 2015] ASA-201506-2 cups 複数の問題
- [01 June 2015] ASA-201506-1 pcre バッファオーバーフロー
May 2015
- [28 May 2015] ASA-201505-20 curl 情報漏洩
- [26 May 2015] ASA-201505-19 webkitgtk2 中間者攻撃
- [26 May 2015] ASA-201505-18 webkitgtk 中間者攻撃
- [26 May 2015] ASA-201505-17 postgresql 複数の問題
- [26 May 2015] ASA-201505-16 pgbouncer サービス拒否
- [26 May 2015] ASA-201505-15 nbd サービス拒否
- [21 May 2015] ASA-201505-14 chromium 複数の問題
- [18 May 2015] ASA-201505-13 thunderbird 複数の問題
- [14 May 2015] ASA-201505-12 wireshark-gtk 複数の問題
- [14 May 2015] ASA-201505-11 wireshark-qt 複数の問題
- [14 May 2015] ASA-201505-10 wireshark-cli 複数の問題
- [14 May 2015] ASA-201505-9 qemu 任意コード実行
- [13 May 2015] ASA-201505-8 tomcat6 サービス拒否
- [13 May 2015] ASA-201505-7 firefox 複数の問題
- [08 May 2015] ASA-201505-6 docker 複数の問題
- [08 May 2015] ASA-201505-5 libtasn1 任意コード実行
- [08 May 2015] ASA-201505-4 mariadb-clients 複数の問題
- [08 May 2015] ASA-201505-3 mariadb 複数の問題
- [03 May 2015] ASA-201505-2 clamav 複数の問題
- [01 May 2015] ASA-201505-1 squid 脆弱な証明書検証
Apr 2015
- [30 Apr 2015] ASA-201504-32 perl-xml-libxml xml 外部実体参照
- [29 Apr 2015] ASA-201504-31 dovecot サービス拒否
- [29 Apr 2015] ASA-201504-30 chromium 複数の問題
- [24 Apr 2015] ASA-201504-29 wpa_supplicant 任意コード実行
- [24 Apr 2015] ASA-201504-28 curl 複数の問題
- [24 Apr 2015] ASA-201504-27 powerdns-recursor サービス拒否
- [24 Apr 2015] ASA-201504-26 powerdns サービス拒否
- [23 Apr 2015] ASA-201504-25 glibc 任意コード実行
- [22 Apr 2015] ASA-201504-24 firefox 任意コード実行
- [20 Apr 2015] ASA-201504-23 jre8-openjdk-headless 複数の問題
- [20 Apr 2015] ASA-201504-22 jre8-openjdk 複数の問題
- [20 Apr 2015] ASA-201504-21 jdk8-openjdk 複数の問題
- [20 Apr 2015] ASA-201504-20 tcpdump サービス拒否
- [18 Apr 2015] ASA-201504-19 chromium 複数の問題
- [17 Apr 2015] ASA-201504-18 flashplugin 複数の問題
- [17 Apr 2015] ASA-201504-17 jre7-openjdk-headless 複数の問題
- [17 Apr 2015] ASA-201504-16 jre7-openjdk 複数の問題
- [17 Apr 2015] ASA-201504-15 jdk7-openjdk 複数の問題
- [15 Apr 2015] ASA-201504-14 php 複数の問題
- [14 Apr 2015] ASA-201504-13 ruby 証明書検証迂回
- [11 Apr 2015] ASA-201504-12 icecast サービス拒否
- [10 Apr 2015] ASA-201504-11 mediawiki 複数の問題
- [09 Apr 2015] ASA-201504-10 libssh2 領域外参照
- [08 Apr 2015] ASA-201504-9 chrony サービス拒否
- [08 Apr 2015] ASA-201504-8 ntp 複数の問題
- [07 Apr 2015] ASA-201504-7 tor 複数の問題
- [04 Apr 2015] ASA-201504-6 thunderbird 複数の問題
- [04 Apr 2015] ASA-201504-5 java-batik xml 外部実体参照
- [04 Apr 2015] ASA-201504-4 firefox 証明書検証迂回
- [03 Apr 2015] ASA-201504-3 libtasn1 スタックオーバーフロー
- [02 Apr 2015] ASA-201504-2 chromium リモートコード実行
- [01 Apr 2015] ASA-201504-1 firefox 複数の問題
Mar 2015
- [31 Mar 2015] ASA-201503-26 musl 任意コード実行
- [28 Mar 2015] ASA-201503-25 php zip 整数オーバーフロー
- [25 Mar 2015] ASA-201503-24 vorbis-tools サービス拒否
- [24 Mar 2015] ASA-201503-23 util-linux コマンド参照
- [23 Mar 2015] ASA-201503-22 cpio ディレクトリトラバーサル
- [21 Mar 2015] ASA-201503-21 firefox 複数の問題
- [20 Mar 2015] ASA-201503-20 tcpdump 複数の問題
- [20 Mar 2015] ASA-201503-19 xerces-c サービス拒否
- [20 Mar 2015] ASA-201503-18 drupal 複数の問題
- [19 Mar 2015] ASA-201503-17 lib32-openssl 複数の問題
- [19 Mar 2015] ASA-201503-16 openssl 複数の問題
- [17 Mar 2015] ASA-201503-15 libxfont 複数の問題
- [17 Mar 2015] ASA-201503-14 ecryptfs-utils パスフレーズソルトのハードコード
- [17 Mar 2015] ASA-201503-13 ettercap-gtk 複数の問題
- [17 Mar 2015] ASA-201503-12 ettercap 複数の問題
- [16 Mar 2015] ASA-201503-11 flashplugin 複数の問題
- [16 Mar 2015] ASA-201503-10 librsync チェックサム衝突
- [15 Mar 2015] ASA-201503-9 unzip 任意コード実行
- [12 Mar 2015] ASA-201503-8 e2fsprogs 任意コード実行
- [11 Mar 2015] ASA-201503-7 python2-django python-django クロスサイトスクリプティング
- [09 Mar 2015] ASA-201503-6 mutt サービス拒否
- [05 Mar 2015] ASA-201503-5 chromium 複数の問題
- [05 Mar 2015] ASA-201503-4 grep サービス拒否
- [02 Mar 2015] ASA-201503-3 lib32-elfutils ディレクトリトラバーサル
- [02 Mar 2015] ASA-201503-2 elfutils ディレクトリトラバーサル
- [02 Mar 2015] ASA-201503-1 putty 情報漏洩
Feb 2015
- [25 Feb 2015] ASA-201502-15 thunderbird 複数の問題
- [25 Feb 2015] ASA-201502-14 firefox 複数の問題
- [23 Feb 2015] ASA-201502-13 samba 任意コード実行
- [17 Feb 2015] ASA-201502-12 krb5 複数の問題
- [11 Feb 2015] ASA-201502-11 xorg-server 情報漏洩とサービス拒否
- [10 Feb 2015] ASA-201502-10 dbus サービス拒否
- [09 Feb 2015] ASA-201502-9 pigz 任意ファイルへのリモート書込
- [09 Feb 2015] ASA-201502-8 glibc 複数の問題
- [05 Feb 2015] ASA-201502-7 ntp 複数の問題
- [05 Feb 2015] ASA-201502-6 clamav 任意コード実行
- [05 Feb 2015] ASA-201502-5 chromium 複数の問題
- [05 Feb 2015] ASA-201502-4 postgresql 複数の問題
- [05 Feb 2015] ASA-201502-3 mantisbt 複数の問題
- [05 Feb 2015] ASA-201502-2 flashplugin リモートコード実行
- [03 Feb 2015] ASA-201502-1 privoxy サービス拒否
Jan 2015
- [28 Jan 2015] ASA-201501-24 patch 複数の問題
- [27 Jan 2015] ASA-201501-23 jasper 任意コード実行
- [26 Jan 2015] ASA-201501-22 flashplugin 複数の問題
- [25 Jan 2015] ASA-201501-21 chromium 複数の問題
- [23 Jan 2015] ASA-201501-20 jre7-openjdk-headless 複数の問題
- [23 Jan 2015] ASA-201501-19 jre7-openjdk 複数の問題
- [23 Jan 2015] ASA-201501-18 jdk7-openjdk 複数の問題
- [23 Jan 2015] ASA-201501-17 php リモートコード実行
- [23 Jan 2015] ASA-201501-16 jre8-openjdk-headless 複数の問題
- [23 Jan 2015] ASA-201501-15 jre8-openjdk 複数の問題
- [23 Jan 2015] ASA-201501-14 jdk8-openjdk 複数の問題
- [20 Jan 2015] ASA-201501-13 polarssl リモートコード実行
- [19 Jan 2015] ASA-201501-12 libssh サービス拒否
- [19 Jan 2015] ASA-201501-11 tinyproxy サービス拒否
- [19 Jan 2015] ASA-201501-10 samba 権限昇格
- [19 Jan 2015] ASA-201501-9 curl url リクエスト参照
- [15 Jan 2015] ASA-201501-8 flashplugin 複数の問題
- [14 Jan 2015] ASA-201501-7 thunderbird 複数の問題
- [14 Jan 2015] ASA-201501-6 firefox 複数の問題
- [14 Jan 2015] ASA-201501-5 cpio ヒープバッファオーバーフロー
- [13 Jan 2015] ASA-201501-4 libevent ヒープオーバーフロー
- [10 Jan 2015] ASA-201501-3 unzip 任意コード実行
- [09 Jan 2015] ASA-201501-2 openssl 複数の問題
- [07 Jan 2015] ASA-201501-1 imagemagick 複数の問題
Dec 2014
- [22 Dec 2014] ASA-201412-24 ntp 複数の問題
- [18 Dec 2014] ASA-201412-23 php 解放済みメモリ使用
- [18 Dec 2014] ASA-201412-22 jasper 任意コード実行
- [18 Dec 2014] ASA-201412-21 glibc 任意コード実行
- [16 Dec 2014] ASA-201412-20 unrtf 任意コード実行
- [16 Dec 2014] ASA-201412-19 dokuwiki クロスサイトスクリプティング
- [16 Dec 2014] ASA-201412-18 nss 署名偽造
- [16 Dec 2014] ASA-201412-17 subversion サービス拒否
- [15 Dec 2014] ASA-201412-16 docker 複数の問題
- [15 Dec 2014] ASA-201412-15 python2 複数の問題
- [12 Dec 2014] ASA-201412-14 xorg-server 複数の問題
- [12 Dec 2014] ASA-201412-13 flashplugin 複数の問題
- [12 Dec 2014] ASA-201412-12 nvidia 任意コード実行
- [12 Dec 2014] ASA-201412-11 nvidia-340xx 任意コード実行
- [12 Dec 2014] ASA-201412-10 nvidia-304xx 任意コード実行
- [09 Dec 2014] ASA-201412-9 powerdns-recursor サービス拒否
- [09 Dec 2014] ASA-201412-8 unbound サービス拒否
- [08 Dec 2014] ASA-201412-7 bind サービス拒否
- [08 Dec 2014] ASA-201412-6 mantisbt 複数の問題
- [04 Dec 2014] ASA-201412-5 antiword バッファオーバーフロー
- [03 Dec 2014] ASA-201412-4 graphviz 書式文字列攻撃
- [03 Dec 2014] ASA-201412-3 firefox 複数の問題
- [02 Dec 2014] ASA-201412-2 openvpn サービス拒否
- [01 Dec 2014] ASA-201412-1 gnupg サービス拒否
Nov 2014
- [28 Nov 2014] ASA-201411-31 libksba サービス拒否
- [28 Nov 2014] ASA-201411-32 icecast 情報漏洩
- [28 Nov 2014] ASA-201411-33 libjpeg-turbo サービス拒否
- [26 Nov 2014] ASA-201411-30 flac 任意コード実行
- [26 Nov 2014] ASA-201411-29 pcre ヒープバッファオーバーフロー
- [23 Nov 2014] ASA-201411-28 dbus サービス拒否
- [21 Nov 2014] ASA-201411-27 glibc コマンド実行
- [20 Nov 2014] ASA-201411-26 chromium 複数の問題
- [20 Nov 2014] ASA-201411-25 drupal セッションハイジャックとサービス拒否
- [20 Nov 2014] ASA-201411-24 wireshark-qt サービス拒否
- [20 Nov 2014] ASA-201411-23 wireshark-gtk サービス拒否
- [20 Nov 2014] ASA-201411-22 wireshark-cli サービス拒否
- [20 Nov 2014] ASA-201411-21 clamav サービス拒否
- [19 Nov 2014] ASA-201411-20 avr-binutils 複数の問題
- [19 Nov 2014] ASA-201411-19 mingw-w64-binutils 複数の問題
- [19 Nov 2014] ASA-201411-18 arm-none-eabi-binutils 複数の問題
- [19 Nov 2014] ASA-201411-17 binutils 複数の問題
- [17 Nov 2014] ASA-201411-16 ruby サービス拒否
- [17 Nov 2014] ASA-201411-15 linux-lts local サービス拒否, 権限昇格
- [17 Nov 2014] ASA-201411-14 linux local サービス拒否, 権限昇格
- [13 Nov 2014] ASA-201411-13 php サービス拒否
- [13 Nov 2014] ASA-201411-12 imagemagick サービス拒否
- [13 Nov 2014] ASA-201411-11 flashplugin リモートコード実行
- [12 Nov 2014] ASA-201411-10 gnutls 領域外書込
- [12 Nov 2014] ASA-201411-9 file 領域外参照によるサービス拒否
- [12 Nov 2014] ASA-201411-8 mantisbt 任意コード実行とアクセス制限迂回
- [11 Nov 2014] ASA-201411-7 curl 領域外参照
- [10 Nov 2014] ASA-201411-6 kdebase-workspace ローカル権限昇格
- [09 Nov 2014] ASA-201411-5 konversation サービス拒否
- [06 Nov 2014] ASA-201411-4 polarssl 複数の問題
- [05 Nov 2014] ASA-201411-3 mantisbt sql インジェクション
- [03 Nov 2014] ASA-201411-2 aircrack-ng 複数の脆弱性
- [01 Nov 2014] ASA-201411-1 tnftp 任意コマンド実行
Oct 2014
- [29 Oct 2014] ASA-201410-14 wget 任意ファイルシステムアクセス
- [27 Oct 2014] ASA-201410-13 ejabberd 暗号化迂回
- [24 Oct 2014] ASA-201410-12 libxml2 サービス拒否
- [24 Oct 2014] ASA-201410-11 ctags サービス拒否
- [23 Oct 2014] ASA-201410-10 libvncserver リモートコード実行とリモート DoS
- [22 Oct 2014] ASA-201410-9 libpurple リモート DoS と情報漏洩
- [20 Oct 2014] ASA-201410-8 wpa_supplicant, hostapd 任意コマンド実行
- [16 Oct 2014] ASA-201410-7 drupal SQL インジェクション
- [16 Oct 2014] ASA-201410-6 openssl メモリリークと poodle
- [15 Oct 2014] ASA-201410-4 zeromq 中間者攻撃と反射攻撃
- [8 Oct 2014] ASA-201410-5 rsyslog サービス拒否
- [4 Oct 2014] ASA-201410-3 mediawiki クロスサイトスクリプティング (XSS) とクリックジャッキング
- [2 Oct 2014] ASA-201410-2 jenkins 複数の問題
- [1 Oct 2014] ASA-201410-1 rsyslog リモートサービス拒否
Sep 2014
- [29 Sep 2014] ASA-201409-5 libvirt 領域外参照
- [29 Sep 2014] ASA-201409-4 mediawiki クロスサイトスクリプティング (XSS)
- [26 Sep 2014] ASA-201409-3 python2 整数オーバーフローによる情報漏洩
- [26 Sep 2014] ASA-201409-2 bash リモートコード実行
- [25 Sep 2014] ASA-201409-1 nss 署名偽造攻撃
新しいアドバイザリの公開
アドバイザリを発行する前に該当するパッケージで脆弱性が修正されるのを待機するようにしています。非常に危険性が高い脆弱性の場合、対処方法が存在する場合にのみ、パッケージが修正される前にアドバイザリを発行することがあります。
新しいアドバイザリを公開したいときは、以下をチェックしてください:
- 該当する Arch Linux パッケージに本当に脆弱性が存在すること
- Procedure が完了されていること
- まだ問題の脆弱性の Arch Linux セキュリティアドバイザリが公開されていないこと
- このページの"計画されているアドバイザリ"のリストに問題の脆弱性のセキュリティアドバイザリが存在しないこと、存在する場合、誰かが既にアドバイザリに手をつけています
- パッケージの ouf-of-date フラグか (上流で問題の修正がリリースされている場合)、あるいは bug-tracker のエントリによってパッケージのメンテナに通知されていること (実際の作業はこちらを参照)
新しいアドバイザリを作成する手順:
- このページの"計画されているアドバイザリ"のリストに行を追加して、アドバイザリを発行することを予め公知してください
- 以下のテンプレートを使ってアドバイザリを記述します
- アドバイザリを arch-security メーリングリストに送信します (PGP で署名されたメールの方が好ましいですが、必須ではありません)
- 発行したアドバイザリを"計画されているアドバイザリ"から"最近のアドバイザリ"に移動します
- 修正されたパッケージを CVE のページに追加して適当な ASA へのリンクを追加してください
テンプレート
Subject: [ASA-<YYYYMM-N>] <Package>: <Vulnerability Type> Body: Arch Linux Security Advisory ASA-YYYYMM-N ========================================= Severity: Low, Medium, High, Critical Date : YYYY-MM-DD CVE-ID : <CVE-ID> Package : <package> Type : <Vulnerability Type> Remote : <Yes/No> Link : https://wiki.archlinux.org/index.php/CVE Summary ======= The package <package> before version <Arch Linux fixed version> is vulnerable to <Vulnerability type>. Resolution ========== Upgrade to <Arch Linux fixed version>. # pacman -Syu "<package>>=<Arch Linux fixed version>" The problem has been fixed upstream in version <upstream fixed version>. Workaround ========== <Is there a way to mitigate this vulnerability without upgrading?> Description =========== <Long description, for example from original advisory>. Impact ====== < What is it that an attacker can do? Does this need existing pre-conditions to be exploited (valid credentials, physical access)? Is this remotely exploitable? >. References ========== <CVE-Link> <Upstream report> <Arch Linux Bug-Tracker>
Vim-Snippet
Vim-Snippet は archlinux のテンプレートを簡単に入力するための vim-ultisnips のプラグインです。vim-ultisnips をインストールして以下のテキストを ~/.vim/UltiSnips/all.snippets
にコピーしてください。CTRL+j
でジャンプできます。
snippet archsec "arch security form" Arch Linux Security Advisory ASA-`date -I -u | egrep -o '[0-9]{4}'``date -I -u | egrep -o '[0-9]{2}' | sed '3q;d'`${1} ========================================= Severity: ${2} Date : `date -I -u` CVE-ID : ${3} Package : ${4} Type : ${5} Remote : ${6} Link : https://wiki.archlinux.org/index.php/CVE Summary ======= ${7} Resolution ========== ${8} Workaround ========== ${9} Description =========== ${10} Impact ====== ${11} References ========== ${12} endsnippet