質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
CentOS

CentOSは、主にRed Hat Enterprise Linux(RHEL)をベースにした、フリーのソフトウェアオペレーティングシステムです。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Linux

Linuxは、Unixをベースにして開発されたオペレーティングシステムです。日本では「リナックス」と呼ばれています。 主にWebサーバやDNSサーバ、イントラネットなどのサーバ用OSとして利用されています。 上位500のスーパーコンピュータの90%以上はLinuxを使用しています。 携帯端末用のプラットフォームAndroidは、Linuxカーネル上に構築されています。

UNIX

UNIXとは、AT&Tのベル研究所で開発されたコンピューター用のマルチユーザー・マルチタスクのオペレーションシステム(OS)です。政府や教育機関や研究所で広範囲に採用されています。

Q&A

解決済

2回答

1851閲覧

glibcの脆弱性(CVE-2015-7547)への対応について

begginer

総合スコア10

CentOS

CentOSは、主にRed Hat Enterprise Linux(RHEL)をベースにした、フリーのソフトウェアオペレーティングシステムです。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Linux

Linuxは、Unixをベースにして開発されたオペレーティングシステムです。日本では「リナックス」と呼ばれています。 主にWebサーバやDNSサーバ、イントラネットなどのサーバ用OSとして利用されています。 上位500のスーパーコンピュータの90%以上はLinuxを使用しています。 携帯端末用のプラットフォームAndroidは、Linuxカーネル上に構築されています。

UNIX

UNIXとは、AT&Tのベル研究所で開発されたコンピューター用のマルチユーザー・マルチタスクのオペレーションシステム(OS)です。政府や教育機関や研究所で広範囲に採用されています。

0グッド

0クリップ

投稿2016/02/18 07:39

編集2016/02/18 10:52

昨日2016年2月17日、glibc ライブラリの脆弱性 (CVE-2015-7547)が発見されたということを知りました。

私は、Mac上でvagrantを使ってCentOS6.7を動かしローカル開発環境を作り、その中でウェブサイトの作成を行っています。
しかし、Linuxに関しては全くの初心者です。

glibcというのが標準Cライブラリというものであり、下記サイトによると”標準Cライブラリとは,複数のコマンドやプログラムで繰り返し使われる関数をくくりだして一つにまとめたもの”ということまではわかりました。

いくつかのサイトを調べました(下に挙げます)ところ、「パッチを適用する」「yumを上げる」などの対策が示されていましたが、より具体的にどのような作業をすればよいのか(あるいは無視して良いのか)、わからない状態です。

対応策について、ご教授いただけたら幸いです。
質問で不足している情報がありましたらご連絡ください。

(参考にしたサイト)
https://www.jpcert.or.jp/at/2016/at160009.html
http://qiita.com/kawaz/items/1b07429b28851f997dba
http://itpro.nikkeibp.co.jp/article/Keyword/20070308/264222/
http://www.itmedia.co.jp/enterprise/articles/1602/17/news065.html

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

ベストアンサー

具体的にはglibcのバージョンをアップデートあげることにより、脆弱性の修正をすることができます。
一般的に、セキュリティパッチがリリースされることにより、バージョンがあがるため
「バージョンアップさせる」や「セキュリティパッチをあてる」
と呼ばれます。

次に、具体的に何をすればよいかについてです。
今回の脆弱性は

glibc 2.9 およびそれ以降のバージョン(JPCERT/CCより)

とのことですので、以下のコマンドでバージョンを確認してください。

linux

1rpm -q glibc

コマンドの実行結果において、

linux

1glibc-2.12-1.166.el6_7.7.x86_64

な感じで出てきます。
glibc-の後ろの数字が2.9以降であれば、今回の脆弱性に該当します。

次に、バージョンアップ(セキュリティパッチの適用)を行います。
以下のコマンドを実行してください。

yum update glibc

完了後、glibcのバージョンを確認してください。

CentOSのセキュリティアドバイザリより
(https://lists.centos.org/pipermail/centos-announce/2016-February/021668.html)

glibc-2.12-1.166.el6_7.7

となっていれば、脆弱性が修正されたバージョンとなります。

投稿2016/02/18 10:05

marseille

総合スコア25

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

begginer

2016/02/18 10:50 編集

丁寧なご回答ありがとうございます。 教えていただいたコマンドでglibcのバージョンを調べたところ、 glibc-2.12-1.166.el6_7.3.i686 ということがわかりました。今回の脆弱性に該当すると思います。 次に、 sudo yum update glibc を実行したところ、 「Loading mirror speeds from cached hostfile * base: www.ftp.ne.jp * epel: ftp.riken.jp * extras: www.ftp.ne.jp * updates: www.ftp.ne.jp 更新と設定されたパッケージがありません。」 というメッセージが表示され、バージョンを上げることができていないと思われます。 重ねての質問となり恐縮ですが、このような場合の対応についてお教えいただければ幸いです。
marseille

2016/02/18 11:01

以下のコマンドを実行し、アップデートが存在するか確認してください。 yum check-update glibc 更新があれば、表示されます。 もし、表示されないのであれば、キャッシュを削除します。 yum clean all その後、もう一度アップデートのチェックを行ってください。 ちなみに、自分のアップデートしてない環境だと、以下のような結果になりました。 [root@501st-JFW ~]# rpm -q glibc glibc-2.12-1.166.el6_7.3.x86_64 glibc-2.12-1.166.el6_7.3.i686 [root@501st-JFW ~]# yum check-update glibc 読み込んだプラグイン:fastestmirror Loading mirror speeds from cached hostfile * base: ftp.nara.wide.ad.jp * extras: ftp.nara.wide.ad.jp * updates: ftp.jaist.ac.jp base | 3.7 kB 00:00 extras | 3.4 kB 00:00 updates | 3.4 kB 00:00 updates/primary_db | 3.9 MB 00:01 glibc.i686 2.12-1.166.el6_7.7 updates glibc.x86_64 2.12-1.166.el6_7.7 updates
begginer

2016/02/19 01:33

コメントありがとうございます。 コメントの通り、 sudo yum clean all でキャッシュを削除したのち、 sudo yum update glibc で更新を行うことができました(glibc-2.12-1.166.el6_7.7.i686になりました)。 わかりやすくご回答いただき、問題が解決できたためベストアンサーにさせていただきます。 ありがとうございます。
guest

0

root で yum update をしたらいいと思いますよ。

投稿2016/02/18 08:08

shi_ue

総合スコア4437

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問