- Apache HTTP Server 1.3.30 リリース
+ Apache HTTP Server 1.3.31 リリース
The Apache Software Foundation と The Apache HTTP Server Project は
- Apache HTTP Server ("Apache") のバージョン 1.3.30 のリリースを
- 発表致します。本発表は 1.3.29 から 1.3.30
- への重要な変更点を記しています。本発表の英語、ドイツ語、
+ Apache HTTP Server ("Apache") のバージョン 1.3.31 のリリースを
+ 発表致します。本発表は 1.3.29 から 1.3.31 (1.3.30 はリリースされません
+ ã\81§ã\81\97ã\81\9f) ã\81¸ã\81®é\87\8dè¦\81ã\81ªå¤\89æ\9b´ç\82¹ã\82\92è¨\98ã\81\97ã\81¦ã\81\84ã\81¾ã\81\99ã\80\82æ\9c¬ç\99ºè¡¨ã\81®è\8b±èª\9eã\80\81ã\83\89ã\82¤ã\83\84èª\9eã\80\81
スペイン語版は
http://www.apache.org/dist/httpd/Announcement.html
このバージョンの Apache は主にバグ修正とセキュリティの修正のための
リリースとなります。バグ修正の要約の一部はこの文書の末尾に掲載されています。
すべての変更点の一覧は CHANGES ファイルを見てください。特に注意すべき点として、
- このリリースは三つの潜在的なセキュリティの問題を修正します:
+ このリリースは四つの潜在的なセキュリティの問題を修正します:
+
+ o CAN-2003-0987 (cve.mitre.org)
+ mod_digest で、クライアントからの応答にある nonce がサーバ自身が
+ 発行したものであることを検証する。この問題は mod_auth_digest には
+ 存在しない。
o CAN-2003-0020 (cve.mitre.org)
任意のデータがエラーログに書かれる前にエスケープする。
これは、まれにしかアクセスされないリッスン中のソケットが子プロセスの
accept mutex (排他処理機構) を保持したままにし、そのまれにしか
アクセスされないソケットに別のコネクションが来るまで、
- 新規コネクションをブロックするというもの。
+ 新規コネクションをブロックするというもの。この問題は Solaris, AIX,
+ IRIX など、特定のプラットフォームにだけ影響する。Linux は問題無い。
o CAN-2003-0993 (cve.mitre.org)
Allow/Deny ルールでのネットマスクなしの IP アドレスのパースを修正。
この問題はビッグエンディアンの 64-bit プラットフォームにしか
影響しない。
- Apache 1.3.30 は Apache 1.3 の中で一番良いバージョンです。古いバージョンの
+ Apache 1.3.31 は Apache 1.3 の中で一番良いバージョンです。古いバージョンの
ユーザ、特に 1.1.x と 1.2.x 系列のユーザは可能な限り早くアップグレードする
ことを強くお薦めします。1.2.x 系列が新しくリリースされることはありません。
- Apache 1.3.30 は以下からダウンロードできます:
+ Apache 1.3.31 は以下からダウンロードできます:
http://httpd.apache.org/download.cgi
きました。Unix 以外のプラットフォームのユーザはより良い性能と安定性、
セキュリティのために Apache 2.0 に移行することをお薦めします。
- Apache 1.3.30 の主な変更
+ Apache 1.3.31 の主な変更
セキュリティ問題
+ * CAN-2003-0987 (cve.mitre.org)
+ mod_digest で、クライアントからの応答にある nonce がサーバ自身が
+ 発行したものであることを検証する。この問題は mod_auth_digest には
+ 存在しない。
+
* CAN-2003-0020 (cve.mitre.org)
任意のデータがエラーログに書かれる前にエスケープする。
バグの修正
- 以下は Apache 1.3.29 (かそれ以前) で見つかって Apache 1.3.30 で修正された
+ 以下は Apache 1.3.29 (かそれ以前) で見つかって Apache 1.3.31 で修正された
重要なバグです:
* ap_custom_response() 関数によるメモリ破壊問題を修正。