【日经BP社报道】美国当地时间8月5日,CERT/CC等网络安全机构公布了在UNIX系列OS中广泛应用的XDR库安全漏洞。如果向使用XDR库的应用发送非法数据,就会引起缓冲器溢出(准确说应该是“Interger Overflow”),并执行任意程序。解决办法是,XDR库使用补丁,或者对各应用进行重新编译等。 与以应用为对象的安全漏洞不同,由于此次是库方面的安全漏洞,因此不易确定哪些 应用会受影响。而且,由于受影响的应用非常多,因此很难在此逐一列举出来。希望用户参考CERT/CC及OS销售商公布的信息,确认目前正在使用的平台是否受影响,以及究竟是哪一应用受到了影响。 XDR(外部数据表示标准,External Data Representation Standard)是用于记录及编译数据的标准规格,也是用于在不同平台之间交换数据的标准规格。XDR库中安装了这一规格的库,用于RPC(远程过程调用,Remote Procedure Call)程序等之中。XDR库由美国Sun Micrsystems开发,虽然是分发的程序库,但是目前还包含在除Solaris之外的商用UNIX OS、Linux、FreeBSD及OpenBSD等中,因此有大量应用程序使用。 作为使用XDR库的应用(服务)的实例,CERT/CC列举了DMI Service Provider daemon(dmispd)、CDE Calendar Manager Service daemon(rpc.cmsd)及MIT Kerberos 5 Administration daemon(kadmind)等,实际上远非这些。 解决办法包括使用各销售商公开的补丁,或者升级到已堵塞安全漏洞的库等。但是,仅仅在库上预防并没有多大意义。更换库之后,在应用程序为静态链接XDR库的情况下,必须重新编译并重新启动。在动态链接的情况下,也必须重新启动应用。 在使用补丁之前,也可以通过全部中止使用XDR库的服务,或以防火墙等隔离这一服务使用的端口等来避免受到影响。在无法确定正在使用哪一种服务的情况下,也可以通过“全部关闭所有不必要的应用(服务)”、“全部隔离不用的端口”来将影响降低到最小程度。不过,这些措施并不仅限于此次的安全漏洞对策,而是用安全上不变原则。 虽然仅从部分销售商公开的信息来看,似乎还没有受到实际攻击的报告,但绝不能掉以轻心。由于CERT/CC公开的信息每天都在更新,因此希望用户在参照最新信息的同时,通过核实销售商公开的信息,采取必要的防范措施。