【活用ガイド】

[English]

JVNDB-2007-000819

Apache HTTP Server の mod_imap および mod_imagemap におけるクロスサイトスクリプティングの脆弱性

概要

The Apache Software Foundation が提供する Apache HTTP Server の mod_imap および mod_imagemap には、クロスサイトスクリプティングの脆弱性が存在します。

The Apache Software Foundation が提供する Apache HTTP Server は、オープンソースのウェブサーバソフトウェアです。Apache HTTP Server の mod_imap および mod_imagemap は、サーバサイドイメージマップ処理を行うためのモジュールです。 Apache HTTP Server の mod_imap および mod_imagemap には、クロスサイトスクリプティングの脆弱性が存在します。

この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC がベンダとの調整を行いました。
報告者:HIRT ( Hitachi Incident Response Team )

CVSS による深刻度 (CVSS とは?)

基本値: 4.3 (警告) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 中
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): なし
  • 完全性への影響(I): 部分的
  • 可用性への影響(A): なし

影響を受けるシステム


Apache Software Foundation
  • Apache HTTP Server 2.2.6 およびそれ以前
  • Apache HTTP Server 2.0.61 およびそれ以前
  • Apache HTTP Server 1.3.39 およびそれ以前
IBM
  • IBM HTTP Server 1.3.28.1
  • IBM HTTP Server 6.0.2.27 未満
  • IBM HTTP Server 6.1.0.15 未満
  • IBM HTTP Server 2.0.47.1 未満
アップル
  • Apple Mac OS X v10.4.11
  • Apple Mac OS X v10.5.2
  • Apple Mac OS X Server v10.4.11
  • Apple Mac OS X Server v10.5.2
オラクル
  • Oracle HTTP Server 10.1.3.5.0
サン・マイクロシステムズ
  • Sun Solaris 10 (SPARC)
  • Sun Solaris 10 (x86)
  • Sun Solaris 8 (SPARC)
  • Sun Solaris 8 (x86)
  • Sun Solaris 9 (SPARC)
  • Sun Solaris 9 (x86)
ターボリナックス
  • Turbolinux 10 Server
  • Turbolinux 10 Server x64 Edition
  • Turbolinux 11 Server
  • Turbolinux 11 Server x64 Edition
  • Turbolinux 8 Server
  • Turbolinux Appliance Server 1.0 Hosting Edition
  • Turbolinux Appliance Server 1.0 Workgroup Edition
  • Turbolinux Appliance Server 2.0
  • Turbolinux FUJI
  • Turbolinux Multimedia
  • Turbolinux Personal
ヒューレット・パッカード
  • HP-UX 11.11
  • HP-UX 11.23
  • HP-UX 11.31
ミラクル・リナックス
  • Asianux Server 3 for x86
  • Asianux Server 3 for x86-64
  • MIRACLE LINUX V2.0
  • MIRACLE LINUX V2.1
  • MIRACLE LINUX V3.0
  • MIRACLE LINUX V3.0 for x86-64
  • MIRACLE LINUX V4.0
  • MIRACLE LINUX V4.0 for x86-64
レッドハット
  • Red Hat Application Stack v1 for Enterprise Linux AS (v.4)
  • Red Hat Application Stack v1 for Enterprise Linux ES (v.4)
  • Red Hat Desktop (v.3)
  • Red Hat Desktop (v.4)
  • Red Hat Enterprise Linux (v.5 server)
  • Red Hat Enterprise Linux AS (v.2.1)
  • Red Hat Enterprise Linux AS (v.3)
  • Red Hat Enterprise Linux AS (v.4)
  • Red Hat Enterprise Linux Desktop (v.5 client)
  • Red Hat Enterprise Linux ES (v.2.1)
  • Red Hat Enterprise Linux ES (v.3)
  • Red Hat Enterprise Linux ES (v.4)
  • Red Hat Enterprise Linux WS (v.2.1)
  • Red Hat Enterprise Linux WS (v.3)
  • Red Hat Enterprise Linux WS (v.4)
  • Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor
  • RHEL Desktop Workstation (v.5 client)
日本電気
  • WanBooster
日立
  • Cosminexus Application Server Enterprise Version 6
  • Cosminexus Application Server Standard Version 6
  • Cosminexus Application Server Version 5
  • Cosminexus Developer Professional Version 6
  • Cosminexus Developer Standard Version 6
  • Cosminexus Developer Light Version 6
  • Cosminexus Developer Version 5
  • Cosminexus Server Standard Edition Version 4
  • Cosminexus Server Web Edition Version 4
  • Cosminexus Server Enterprise Edition
  • Cosminexus Server Standard Edition
  • Cosminexus Server Web Edition
  • Hitachi Web Server
  • uCosminexus Application Server Enterprise
  • uCosminexus Application Server Standard
  • uCosminexus Developer Professional
  • uCosminexus Developer Standard
  • uCosminexus Developer Light
  • uCosminexus Service Platform
  • uCosminexus Service Architect
富士通
  • Interstage Application Framework Suite
  • Interstage Application Server
  • Interstage Apworks
  • Interstage Business Application Server
  • Interstage Job Workload Server
  • Interstage Studio
  • Interstage Web Server
  • Systemwalker Resource Coordinator

想定される影響

ユーザのウェブブラウザ上で任意のスクリプトを実行される可能性があります。
対策

[パッチを適用する]
ベンダが提供する情報をもとにパッチを適用してください。

[ワークアラウンドを実施する]
イメージマップ機能を使用する場合には、サーバサイドイメージマップ機能を使用せず、クライアントサイドイメージマップ機能を使用してください。
ベンダ情報

Apache Software Foundation IBM アップル オラクル サン・マイクロシステムズ
  • Sun Alert Notification : 233623
ターボリナックス ヒューレット・パッカード ミラクル・リナックス レッドハット 日本電気
  • NEC製品セキュリティ情報 : NV07-013
日立
  • Hitachi Software Vulnerability Information : HS07-042
  • ソフトウェア製品セキュリティ情報 : HS07-042
富士通
CWEによる脆弱性タイプ一覧  CWEとは?

  1. クロスサイトスクリプティング(CWE-79) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2007-5000
参考情報

  1. JVN : JVN#80057925
  2. JVN : JVNTA08-079A
  3. JVN : JVNTA08-150A
  4. JVN Status Tracking Notes : TRTA08-079A
  5. JVN Status Tracking Notes : TRTA08-150A
  6. National Vulnerability Database (NVD) : CVE-2007-5000
  7. US-CERT Cyber Security Alerts : SA08-150A
  8. US-CERT Technical Cyber Security Alert : SA08-079A
  9. US-CERT Technical Cyber Security Alert : TA08-079A
  10. US-CERT Technical Cyber Security Alert : TA08-150A
  11. Secunia Advisory : SA28046
  12. Secunia Advisory : SA28073
  13. FrSIRT Advisories : FrSIRT/ADV-2007-4201
  14. FrSIRT Advisories : FrSIRT/ADV-2007-4202
更新履歴

[2007年12月13日]
  掲載
[2007年12月28日]
  影響を受けるシステム:IBM (PK58024) の情報追加。
  影響を受けるシステム:ターボリナックス (TLSA-2007-56) の情報追加。
  ベンダ情報: IBM (PK58024) 追加。
  ベンダ情報:ターボリナックス(TLSA-2007-56)追加。
  ベンダ情報:日本電気(NV07-013)追加。
[2008年01月29日]
  影響を受けるシステム:ミラクル・リナックス (apache (V2.x)) の情報追加。
  影響を受けるシステム:富士通 (JVN#80057925) の情報追加。
  ベンダ情報:ミラクル・リナックス (apache (V2.x)) 追加。
  ベンダ情報:富士通 (JVN#80057925) の情報追加。
  影響を受けるシステム、ベンダ情報:レッドハット の情報追加。
  ・RHSA-2008:0004
  ・RHSA-2008:0005
  ・RHSA-2008:0006
  ・RHSA-2008:0007
  ・RHSA-2008:0008
[2008年02月12日]
  影響を受けるシステム:ヒューレット・パッカード (HPSBUX02308) の情報追加。
  ベンダ情報:ヒューレット・パッカード (HPSBUX02308) の情報を追加。
[2008年02月26日]
  影響を受けるシステム:ミラクル・リナックス (httpd (V3.0), httpd (V4.0), httpd-2.2.3-11.3.1AX) の情報追加。
  ベンダ情報:ミラクル・リナックス (httpd (V3.0), httpd (V4.0), httpd-2.2.3-11.3.1AX) の情報を追加。
[2008年03月21日]
  影響を受けるシステム:アップル (Security Update 2008-002) の情報追加。
  影響を受けるシステム:サン・マイクロシステムズ (233623) の情報追加。
  ベンダ情報:IBM (7008517) の情報を追加。
  ベンダ情報:アップル (Security Update 2008-002) の情報を追加。
  ベンダ情報:サン・マイクロシステムズ (233623) の情報を追加。
[2008年04月30日]
  ベンダ情報: IBM の情報を追加しました。
  ・7005198
  ・7007033
[2008年06月09日]
  影響を受けるシステム:IBM(4019245)の情報を追加
  ベンダ情報:IBM(4019245)を追加
  ベンダ情報:IBM(PK65782)を追加
[2008年06月18日]
  ベンダ情報:アップル (Security Update 2008-003) を追加
[2009年08月10日]
  影響を受けるシステム:日本電気 (NV07-013) の情報を更新
[2013年07月18日]
  影響を受けるシステム:オラクル (Oracle Critical Patch Update Advisory - July 2013) の情報を更新
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2013) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2013 Risk Matrices ) を追加
  ベンダ情報:オラクル (July 2013 Critical Patch Update Released) を追加