- GIDEON
- GIDEON STAFF BLOG
2008/12/25
セキュリティ情報
FreeBSD 上に以下のセキュリティ上の脆弱性が発見された。
- Bluetooth 関係のカーネルモジュールの BUG に起因する脆弱性
- ftpd サーバにクロスサイトリクエストフォージュリの脆弱性
netgraph 及び bluetooth 関係のカーネルモジュールで、
適切に初期化されていないポインタが存在している事が原因で
発生する脆弱性が存在する。
この脆弱性によりローカルユーザにより任意のコードの実行や
root 権限の奪取、jail からの脱獄が可能となる。
ftpd は汎用目的の ftp サーバの実装の一つであり FreeBSD ベースシステムに含まれているが、 非常に長い文字列により与えられたコマンドの分割処理に問題があり、 結果として任意のコマンドを実行されるなどの危険性がある。
どちらも標準状態では無効になっているので、 明示的に設定している場合以外はそれほど問題はないが、 修正パッチがリリースされているので適用すべきである。