登録  |  LOGIN

CMSならDotNetNuke!高機能かつフリーのCMSです。

 

 DotNetNuke 対応ホスティングサービスに、
at link 専用サーバサービス」を追加

掲示板

DNNに関する情報共有はこちらからどうぞ!

DotNetNuke.jp 掲示板は、すべての DotNetNuke ユーザーのための情報共有の場です。

単に質問・回答の場ではありませんし、回答義務もございません。
運営メンバーも含め、DotNetNuke を日々学んでいる状況です。
質問をする場合は、まずインターネットなどで自分自身でお調べいただき、その情報を共有する事をこころがけてください。

>>当掲示板に書き込みいただくには、ユーザー登録が必要です。( ログイン・ご登録はこちら )
>>プライバシーポリシーについてはこちらをご覧ください。
 
  dotnetnuke.jp bbs  一般  セキュリティ報告  [DNN 2008-5-C] DoS攻撃
前へ 前へ
 
次へ 次へ
新しい投稿 2008/05/28 12:34
情報提供
  Tomotoshi Sugishita
440件の投稿
2位




[DNN 2008-5-C] DoS攻撃 
修正者: Tomotoshi Sugishita   2008/05/30 5:04:36)

[注意] この文書は DotNetNuke Corporation による原文をもとに、日本 DotNetNuke ユーザー会が独自で翻訳し、解釈を加えたものです。原文との内容に相違が生じる場合は、原文が優先されます。

公開日:2008年5月27日
文書バージョン:1.0
セキュリティの重要度:緊急

背景: 
DotNetNuke はインストールまたはアップグレード中に、アプリケーションの強制的なアンロードやリロードを行うことがあります。

問題の概要
この問題は、DotNetNuke のインストールまたはアップグレードステップがリモートで強制的な実行が可能である点にあります。
DoS攻撃(http://ja.wikipedia.org/wiki/DoS%E6%94%BB%E6%92%83)による要求処理は、アプリケーションのアンロードを余儀なくされる可能性があります。
またこの攻撃による副作用として、web.config ファイル内のインストール日付が異なる日付に更新されることがあります。

問題を緩和する要素
この攻撃で環境設定ファイルが異なる日付に設定される可能性はありますが、環境設定ファイル自体が閲覧されたりダウンロード、改ざんされることはありません。

影響のあるバージョン
3.0 ~ 4.8.2

影響のないバージョン
上記に含まれないすべてのバージョン

問題の対応策
最新バージョン(4.8.3以降)へのアップデート。
最新バージョンへのアップグレードが不可能な場合は、/Install/Install.aspx ファイルをリネームまたは削除します。

謝辞
Tomotoshi Sugishita ( DotNetNuke Japan User Group )
Mitchell Sellers

原文の参照先: 
http://www.dotnetnuke.com/News/SecurityPolicy/SecurityBulletinno15/tabid/1160/Default.aspx

DotNetNukeのセキュリティポリシー
http://dotnetnuke.com/SecurityPolicy/tabid/940/Default.aspx

翻訳担当: Tomotoshi Sugishita


Tomotoshi Sugishita
DotNetNuke Users Group Japan
 
新しい投稿 2008/05/30 0:18
  szsuzuki
3件の投稿
www.i-site.jp/
ランキングデータがありません


Re: [DNN 2008-5-C] DoS攻撃 

お疲れ様です。鈴木@SONZです。

些細なことですが、
>we.config ファイル内のインストール日付
は、
web.config ではないでしょうか。

 
前へ 前へ
 
次へ 次へ
  dotnetnuke.jp bbs  一般  セキュリティ報告  [DNN 2008-5-C] DoS攻撃

掲示板ご利用のためのご案内

ログイン
すでに登録済みの方は、
上のボタンからログインを
お願いします。
登録
ユーザー登録がまだの方は、
上の「登録する」ボタンをクリックし、
登録画面にて必要事項をご入力の上、
ご登録ください。