そうそう遅くなったけどMacOSXのSecurity Updateが出ていました。
About Security Update 2005-001 for Mac OS Xによると修正内容は
- at commands
Available for: Mac OS X v10.3.7, Mac OS X Server v10.3.7
CVE-ID: CAN-2005-0125
atコマンドでローカルユーザが権限の無いファイル操作が可能になる脆弱性に対応したらしい。基本的にローカルユーザは自分以外いないので特に問題なし。
- ColorSync
Available for: Mac OS X v10.3.7, Mac OS X Server v10.3.7, Mac OS X v10.2.8, Mac OS X Server v10.2.8
CVE-ID: CAN-2005-0126
この障害はありがち。こわれたICCProfileを読み込ます事によってプログラムがクラッシュするらしい。
- Component: libxml2
Available for: Mac OS X v10.3.7, Mac OS X Server v10.3.7
CVE-ID: CAN-2004-0989
バッファオーバーフローの可能性ありかぁ。
- Component: Mail
Available for: Mac OS X v10.3.7 Client, Mac OS X Server v10.3.7
CVE-ID: CAN-2005-0127
GUUIDがメールのMessage-ID:に入るぅ?GUUIDってなんだ?どうやらglobally unique universal idの略らしい。128bitのユニークな値で uuidgen コマンドで生成できるらしい。どうやらMailがMessage-IDを生成するときにMACアドレス(たぶん)をキーにGUUIDを生成していたため、すっごい頑張ればMACアドレスが分かると言う問題なのね。で、この修正でキーは/dev/randomをコンカチしたものをベースにMessage-IDを生成するようにしたらしい。(嘘かも)
- PHP
Available for: Mac OS X v10.3.7, Mac OS X Server v10.3.7, Mac OS X v10.2.8, Mac OS X Server v10.2.8
CVE-ID: CAN-2003-0860, CAN-2003-0863, CAN-2004-0594, CAN-2004-0595, CAN-2004-1018, CAN-2004-1019, CAN-2004-1020, CAN-2004-1063, CAN-2004-1064, CAN-2004-1065
phpが4.3.10になった。すでに12月17日にバージョンアップしていたがこのSecirityUpdateでオーバーライトされたようだ。特に問題は無いようなので放置。
- Safari
Available for: Mac OS X v10.3.7, Mac OS X Server v10.3.7, Mac OS X v10.2.8, Mac OS X Server v10.2.8
CVE-ID: CAN-2004-1314
ポップアップウィンドウをブロックする設定にしていない場合、悪意のあるポップアップが信頼されるサイトのごとく出てきてしまうらしい。基本的にブロックしてるのであんまり関係ないな。
- SquirrelMail
Available for: Mac OS X Server 10.3.7
CVE-ID: CAN-2004-1036
クロスサイトスクリプティング関連の脆弱性を修正したらしい。まだWebMailは使ってないので安心したよ。