トップページ | Python 標準ドキュメント | 事例集 | アーティクル | リンク集 | ダウンロード | サイトマップ 
468x60サイズバナー・シリーズC Simple Fun and Indented
  過去のニュース

これ以上記事はありません。

 
  (旧バージョン)

2002年3月以前のNews

 

 Python News [トップ] |  [投稿] |  [検索] |  [RSS]  | [親発言]

  オンライン・ドキュメント Python本 Python Module 日本Pythonユーザ会 Pythonのうわさ  
  SimpleXMLRPCServer モジュールにセキュリティホール
   2005年02月04日(Fri) 11:11AMに yasusii さんが投稿 
Python Module 「オレンジ警報」部門より.

2月3日付で PSF(Python Software Foundation) から SimpleXMLRPCServer モジュールの Security Advisory が報告されました。

XML-RPC メソッドの公開に register_function() ではなく register_instance() を使ってオブジェクトを登録している場合に問題が発生します。たとえば登録したオブジェクトがモジュールであり、そのモジュールが os モジュールを import している場合 XML-RPC を通じて os.system() を実行されてしまう危険性もあります。

該当する Python のバージョンは 2.2(すべての 2.2 リリース)、2.3(2.3.0 から 2.3.5 release candidate 1 まで)および 2.4.0 です。各バージョン用パッチ は python.org にて提供されています。上記モジュールとメソッドを使用している方はすぐにパッチを当ててください。

なお近くリリース予定の 2.3.5 最終バージョンと 2.4.1 にはパッチ済みのモジュールが同梱されます。


<  |  >

  関連リンク
  • Python Moduleのほかの記事
  • yasusiiのほかの記事
  • yasusii
  •  
    [ これに対して返事を書く ]

      Re: SimpleXMLRPCServer モジュールにセキュリティホール
       2005年02月09日(Wed) 06:42PMに 柴田 さんが投稿 
    ご案内のセキュリティホールを塞いだ2.3.5が早速リリースされていますね:-)。
    http://www.python.org/2.3.5/
    [ これに対して返事を書く ]

     
    "へいかのじょ、オラとオブジェクトをついきゅうしない?" -- しんのすけ

    印刷用ページ
    Copyright © 2001-2012 Python Japan User's Group.

    警告当サイトの文書・画像等のコンテンツの著作権は、各コンテンツの作成者、もしくは日本Pythonユーザ会に帰属します。
     また、日本Pythonユーザ会はサイト内のコンテンツに他のプログラミング言語からの乗り換えを誘発する恐れのある表現が多々あることを認め、予めお詫び申し上げます。