Namazu-devel-ja(旧)


[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

Re: Namazuv2.0.7 にクロスサイトスクリプティング脆弱性



<20011127031743.C521C579A2@xxxxxxxxxxxxxxxxxx>の記事において
kenji@xxxxxxxxxxxxxxxxさんは書きました。

>> > Namazu itself is not so dangerous because it don't use
>> > HTTP cookie.
>> 
>> Namazu itself does not affected by the security hole, because
>> it doesn't use HTTP cookie.

  "not affected" はちょっと言いすぎだと思います。以前にもこの辺りに関
する議論はありましたが、任意の script を実行するコードに誘導できてしま
う可能性はあるので、まったく危険ではないわけではないですから...
  Namazu を利用しているサイト自身は危険ではないですが、他に迷惑をかけ
る可能性があることを考えるとやはり "not affected" はいいすぎではないか
と。

# しかし /don't/doesn't/ はあまりにヒドい間違いでした。はずかしい ^^;

  修正を merge した announce を以下に掲載しておきます。

-- 
  Namazu 2.0.8 をリリースしました。

<http://www.namazu.org/stable/namazu-2.0.8.tar.gz>
<ftp://ftp.namazu.org/namazu/stable/namazu-2.0.8.tar.gz>

  今回は namazu.cgi に潜んでいたクロスサイトスクリプティング問題への対
策のためだけのリリースです。Namazu 単体では cookie の利用をしていない
ため、その場合は危険度はそれほど高くありません。しかし、利用者側で 
cookie を併用している場合にはその cookie が第三者に漏曳する可能性があ
ります。これに該当する方はもちろん、そうでない方も namazu.cgi の置き換
えだけを推奨します。

  クロスサイトスクリプティング問題に関しては、以下の情報が参考になりま
す。

Webサイトにおけるクロスサイトスクリプティング脆弱性に関する情報
(情報処理進行事業協会セキュリティセンター)
http://www.ipa.go.jp/security/ciadr/20011023css.html

CA-2000-02: Malicious HTML Tags Embedded in Client Requests
(CERT)
http://www.cert.org/advisories/CA-2000-02.html

  この問題は高木浩光氏(独立行政法人産業技術総合研究所)により発見されま
した。ご報告感謝いたします。

--

Namazu 2.0.8 was released.

<http://www.namazu.org/stable/namazu-2.0.8.tar.gz>
<ftp://ftp.namazu.org/namazu/stable/namazu-2.0.8.tar.gz>

This release is a security fix for cross site scripting probrem in
namazu.cgi.  Namazu itself is not so dangerous because it doesn't use
HTTP cookie. However, if a user uses both Namazu and HTTP cookie, the
cookie may be stolen by a third party.  If you are conformed with the
case or not, we recommend you to upgrade this version of namazu.cgi.

Helpful information about "Cross site scripting" is the following:

CA-2000-02: Malicious HTML Tags Embedded in Client Requests
(CERT)
http://www.cert.org/advisories/CA-2000-02.html

The issue was discovered by Hiromitsu Takagi (National Institute of
Advanced Industrial Science and Technology). We are grateful to him
for his report.
-- 
野首 貴嗣
E-mail: knok@xxxxxxxxxxxxx
	knok@xxxxxxxxxx / knok@xxxxxxxxxx