V3.52にバージョンアップお願い(セキュリNo.17378
秀まるお2 さん 04/04/02 18:28
 
 昨日V3.51をアップロードしたばかりですが、今日またV3.52をアップロードし
てしまいました。

  http://www.hidemaru.interlink.or.jp/software/bin2/tk352.exe

 某セキュリティ研究所の方から連絡がありまして、鶴亀メールに「任意のマシ
ンコードが実行できるセキュリティホールがある」ということが判明してしまい
ました。そのバグに対処しました。

 バグの内容は、非常に長いEmail部分上でマウス右ボタンを押すと死んでしま
うという物でして、この時に、いわゆるバッファオーバーランのエラーが発生し
ています。オーバーランにて上書きできる部分には、必ずしも任意のマシンコー
ドが書ける訳では無い(例えばNULL文字は使えない)んですが、それでもウィル
ス作者レベルの人にはなんでも出来るらしいです。

 ちなみにEmailアドレスが非常に長い場合じゃなくて、「名前 <Email>」の全
体が非常に長い場合にダメでして、実際には任意のマシンコードは、その名前部
分に埋め込むんだそうです。(Email部分には英数字しか入らないので)

 まぁ、鶴亀メールをターゲットにした悪意あるメールを作るひとはたぶん居な
いとは思いますが、世の中何があるか分からないので、念のためバージョンアッ
プをお願いします。

 または、どうしても古いバージョンを使い続ける必要がありましたら、なんだ
か怪しいでたらめな文字列が永遠と入ったメールは、クリックしないですぐに削
除するという風にして欲しいです。(必ずしもEmailアドレス部分に任意マシン
コードを含める訳では無いのがミソでして…)

[ ]
RE:17378 V3.52にバージョンアップお願いNo.17619
ふくみつ さん 04/04/12 22:36
 
> 昨日V3.51をアップロードしたばかりですが、今日またV3.52をアップロードし
>てしまいました。
>
>  http://www.hidemaru.interlink.or.jp/software/bin2/tk352.exe
>
> 某セキュリティ研究所の方から連絡がありまして、鶴亀メールに「任意のマシ
>ンコードが実行できるセキュリティホールがある」ということが判明してしまい
>ました。そのバグに対処しました。

この件について、ラックさんからアドバイザリがリリースされましたね。

SNS Advisory No.71
Tsuru-Kame Mail 3.50 for Windows Buffer Overflow Vulnerability
http://www.lac.co.jp/security/csl/intelligence/SNSadvisory/71.html

[ ]
RE:17619 V3.52にバージョンアップお願いNo.17623
秀まるお2 さん 04/04/12 22:49
 
 ちゃんとソフト側のアップロードが用意されてから公開してるんでしょうね。
本当に親切な会社です。

 もう1つ、もっと重症なセキュリティホールを見つけていただいた専門家様
(の関係するURL?)は、こっちらしいです。

   http://www.eeye.com/html/

[ ]
RE:17623 V3.52にバージョンアップお願いNo.17636
ふくみつ さん 04/04/13 03:01
 
> ちゃんとソフト側のアップロードが用意されてから公開してるんでしょうね。
>本当に親切な会社です。

そのような方法が
脆弱性情報の公開のあり方としては、一番スタンダードなやり方です。

> もう1つ、もっと重症なセキュリティホールを見つけていただいた専門家様
>(の関係するURL?)は、こっちらしいです。
>
>   http://www.eeye.com/html/

となれば、
http://www.eeye.com/html/Research/Advisories/index.html
にアドバイザリがまだ出ていない段階ではまだはっきりとしたことは
分かりませんが多分、イニシャルにUの付く方なのでしょうね。

また、個人的な意見ですが脆弱性を報告され方が許せば
改版履歴に謝辞を付け加えるべきではないでしょうか?

[ ]
RE:17636 V3.52にバージョンアップお願いNo.17641
秀まるお2 さん 04/04/13 12:27
 
> また、個人的な意見ですが脆弱性を報告され方が許せば
> 改版履歴に謝辞を付け加えるべきではないでしょうか?

 そうした方が親切なんでしょうね。僕は不親切なやつなので、そこまで思いつ
きませんでした。

[ ]