<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>2006/07/18 on Yano&#39;s digital garage</title>
    <link>https://www.bravotouring.com/~yano/archives/2006/07/18/</link>
    <description>Recent content in 2006/07/18 on Yano&#39;s digital garage</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Tue, 18 Jul 2006 11:12:58 +0900</lastBuildDate>
    <atom:link href="https://www.bravotouring.com/~yano/archives/2006/07/18/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>KernelとMovable TypeのUpdate</title>
      <link>https://www.bravotouring.com/~yano/diary/it/20060718update.htm</link>
      <pubDate>Tue, 18 Jul 2006 11:12:58 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/it/20060718update.htm</guid>
      <description>&lt;p&gt;昨日は結局雨も降らず最高気温は&lt;span class=&#34;Temperature&#34;&gt;33.8℃&lt;/span&gt;、今朝の最低気温も&lt;span class=&#34;Temperature&#34;&gt;28.2℃&lt;/span&gt;とどちらも9日連続で&lt;span class=&#34;Warning&#34;&gt;真夏日&lt;/span&gt;・&lt;span class=&#34;Warning&#34;&gt;熱帯夜&lt;/span&gt;だった。&lt;/p&gt;&#xA;&lt;p&gt;ちなみに9日の朝4時から222時間に渡って一度も&lt;span class=&#34;Temperature&#34;&gt;25℃&lt;/span&gt;を下回っておらず、13日以降は&lt;span class=&#34;Warning&#34;&gt;平均気温が&lt;span class=&#34;Temperature&#34;&gt;30℃&lt;/span&gt;越え&lt;/span&gt;の厳しい暑さが続いている。にも関わらず昨日は比較的過ごし易かった気がして日中から朝までエアコン無し(扇風機全開)で耐えきったのだが、ここ数日の厳しい暑さにようやく暑さに慣れたかな。&lt;/p&gt;&#xA;&lt;p&gt;さて、&lt;a href=&#34;http://itpro.nikkeibp.co.jp/article/USNEWS/20060713/243254/&#34; target=&#34;SubWindow&#34;&gt;Debianの開発用サーバーが不正侵入を受けた&lt;/a&gt;件で、&lt;a href=&#34;http://itpro.nikkeibp.co.jp/article/NEWS/20060714/243469/&#34; target=&#34;SubWindow&#34;&gt;原因はLinuxカーネルのセキュリティ・ホール&lt;/a&gt;であった事が報告されている。記事によると&lt;blockquote cite=&#34;http://itpro.nikkeibp.co.jp/article/NEWS/20060714/243469/&#34;&gt;今回悪用されたセキュリティ・ホールが存在するのは，Linuxカーネル &lt;span class=&#34;Warning&#34;&gt;2.6.13から2.6.17.3&lt;/span&gt;まで，および&lt;span class=&#34;Warning&#34;&gt;2.6.16から2.6.16.23&lt;/span&gt;まで。&lt;span class=&#34;Topics&#34;&gt;2.6.17.4および2.6.16.24では修正されている&lt;/span&gt;。&lt;/blockquote&gt;という事なので、早速ChangeLog-2.6.16.24を確認すると変更点は&#34;fix prctl &lt;span class=&#34;Strong&#34;&gt;privilege escalation&lt;/span&gt; and suid_dumpable (CVE-2006-2451)&#34;だけ。gluck.debian.orgの不正アクセスは盗まれた開発用のユーザーアカウントからの権限昇格によるものと言われているので、脆弱性は&lt;a href=&#34;http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-2451&#34; target=&#34;SubWindow&#34;&gt;CVE-2006-2451&lt;/a&gt;だという事がわかる。&lt;/p&gt;&#xA;&lt;p&gt;そもそも開発用のユーザーアカウントが盗まれてたのも問題っちゃ問題だが、例えローカルユーザーアカウントを設定していなくても「ローカルユーザーのアクセス権限を取得する」セキュリティホールを突かれるとログインを許してしまうわけで、「権限昇格」のセキュリティホールを組み合わせて&lt;span class=&#34;Emergency&#34;&gt;リモートから管理者権限を奪われる&lt;/span&gt;リスクは存在する事になる。簡単に言うと&lt;span class=&#34;Topics&#34;&gt;「セキュリティホールはとにかく塞ぐ」&lt;/span&gt;のが基本だ。&lt;/p&gt;&#xA;&lt;p&gt;今ターゲットにしているのが &lt;span class=&#34;Warning&#34;&gt;2.6.16.23&lt;/span&gt; なのでまさしく修正直前版。&lt;span class=&#34;Strong&#34;&gt;「取り敢えずアップデートしとかねぇと…」&lt;/span&gt;と思ったら、もう 2.6.16.27 が出ていたよ....。というわけで、本日最初の作業は &lt;span class=&#34;Topics&#34;&gt;2.6.16.27&lt;/span&gt; への乗換え。まぁ 2.6.16.23 で作ったパッチが一発で適用できたのでさほど手間は掛らなかったが、また一通り動作確認をしないとならないのが軽く面倒だ。&lt;/p&gt;&#xA;&lt;p&gt;話は変って、&lt;a href=&#34;http://www.itmedia.co.jp/enterprise/articles/0607/13/news037.html&#34; target=&#34;SubWindow&#34;&gt;Movable Type日本語版も不具合修正&lt;/a&gt;がリリースされているので、関係者はアップデートするべし、するべし。&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●日経ITPro &lt;a href=&#34;http://itpro.nikkeibp.co.jp/&#34; target=&#34;SubWindow&#34;&gt;http://itpro.nikkeibp.co.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┣&lt;a href=&#34;http://itpro.nikkeibp.co.jp/article/USNEWS/20060713/243254/&#34; target=&#34;SubWindow&#34;&gt;Debianの開発用サーバーで不正侵入を検知，サービス提供を一時停止&lt;/a&gt; 2006年7月13日&#xA;&#x9;&lt;br/&gt;┗&lt;a href=&#34;http://itpro.nikkeibp.co.jp/article/NEWS/20060714/243469/&#34; target=&#34;SubWindow&#34;&gt;Debian開発サーバーへの不正侵入，原因はLinuxカーネルのセキュリティ・ホール&lt;/a&gt; 2006年7月14日&#xA;&#x9;&lt;br/&gt;●ITmedia &lt;a href=&#34;http://www.itmedia.co.jp/&#34; target=&#34;SubWindow&#34;&gt;http://www.itmedia.co.jp/&lt;/a&gt;&#xA;&lt;br/&gt;┗&lt;a href=&#34;http://www.itmedia.co.jp/enterprise/articles/0607/13/news037.html&#34; target=&#34;SubWindow&#34;&gt;Movable Type日本語版、不具合修正の3.31公開&lt;/a&gt; 2006年7月13日&#xA;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
