公開日:2009/08/06 最終更新日:2010/04/05
JVNVU#817433
複数の XML ライブラリの実装に脆弱性
複数の XML ライブラリの実装に、複数の脆弱性が存在します。
CERT-FI のアドバイザリによると、以下の実装が影響を受けることが確認されています:
- Python libexpat
- Apache Xerces すべてのバージョン
- Sun JDK および JRE 6 Update 14 およびそれ以前
- Sun JDK および JRE 5.0 Update 19 およびそれ以前
その他の実装も影響を受ける可能性があります。
複数の XML ライブラリの実装には、XML データの解析に起因するメモリ参照エラーや無限ループなど複数の脆弱性が存在します。
遠隔の第三者によって細工されたファイルを処理することで、サービス運用妨害 (DoS) 攻撃を受けたり、任意のコードを実行されたりする可能性があります。
アップデートする
開発者が提供する情報をもとに最新版へアップデートしてください。
なお、2009年8月6日現在、CERT-FI のアドバイザリによると、Python は対策の準備中です。
ベンダ | ステータス | ステータス 最終更新日 |
ベンダの告知ページ |
---|---|---|---|
日本電気 | 該当製品あり | 2010/04/05 |
ベンダ | リンク |
Sun Microsystems | Sun Alert #263489 |
Apache Xerces | Apache-SVN - Revision 781488 |
-
CERT-FI
CERT-FI Advisory on XML libraries -
Codenomicon Labs
XML Security and Fuzzing
JPCERT 緊急報告 | |
JPCERT REPORT | |
CERT Advisory | |
CPNI Advisory | |
TRnotes | |
CVE |
CVE-2009-1885 |
CVE-2009-2625 |
|
JVN iPedia |
JVNDB-2009-001988 |
- 2009/09/11
- 関連文書に JVN iPedia へのリンクを追加しました。
- 2009/09/17
- 日本電気の JVNVU#817433への対応が更新されました。
- 2009/11/19
- 日本電気の JVNVU#817433への対応が更新されました。
- 2009/11/24
- 日本電気の JVNVU#817433への対応が更新されました。
- 2010/04/05
- 日本電気の JVNVU#817433への対応が更新されました。