aboutsummaryrefslogtreecommitdiffstats
path: root/japanese/security/2002/dsa-163.wml
blob: 1480d6f8a7fc89d291f2845e955b07aeb5c5d2de (plain) (blame)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
<define-tag description>クロスサイトスクリプティング</define-tag>
<define-tag moreinfo>
<p>Jason Molenda さんと 高木浩光さんにより、mhonarc
(メールを HTML に変換するコンバータ) に、
クロスサイトスクリプティングのバグを突いて攻撃する手法が
<a href="http://online.securityfocus.com/archive/1/268455">発見</a>されました。
悪意をもって細工された text/html タイプのメールを処理するとき、
mhonarc はすべてのスクリプト部分を適切に無効化していませんでした。
この問題は、上流のバージョン 2.5.3 で修正されています。</p>

<p>セキュリティが心配な場合、メールアーカイブの text/html メッセージの
サポートを無効にすることをお勧めします。
mhtxthtml.pl ライブラリが、HTML データにからんで起こりうる
すべての攻撃を防ぐだけの頑強さを持ちあわせているという保証がないからです。

<p>HTML データを除外するには、MIMEEXCS リソースを使います。例えば:</p>

<pre>
    &lt;MIMEExcs&gt;
    text/html
    text/x-html
    &lt;/MIMEExcs&gt;
</pre>

<p>"text/x-html" タイプを使用することはおそらくもうないでしょうが、
念のためにこれも含めておくのが良いでしょう。
</p>

<p>一部のメッセージの内容全体を除外しようとお考えの場合には、
上記の代わりに下記のような方法となります。</p>

<pre>
    &lt;MIMEFilters&gt;
    text/html; m2h_text_plain::filter; mhtxtplain.pl
    text/x-html; m2h_text_plain::filter; mhtxtplain.pl
    &lt;/MIMEFilters&gt;
</pre>

<p>これは、HTML を text/plain とみなして処理する、という設定です。</p>

<p>上記の問題は、現安定版 (stable)(woody) ではバージョン 2.5.2-1.1 で、
旧安定版 (potato) ではバージョン 2.4.4-1.1 で、
不安定版 (unstable)(sid) ではバージョン version 2.5.11-1 で
各々修正されています。
</p>

<p>mhonarc パッケージをアップグレードすることをお勧めします。
</p>
</define-tag>

#use wml::debian::translation-check translation="9bd83223bd6c25b1bc3a5151273a69ff17ffd8ef"
# do not modify the following line
#include "$(ENGLISHDIR)/security/2002/dsa-163.data"
# $Id$

© 2014-2024 Faster IT GmbH | imprint | privacy policy