[リストへもどる]
一括表示
タイトルDLL更新ツール(LhaForge)の脆弱性について
記事No190
投稿日: 2010/11/26(Fri) 23:03:22
投稿者Claybird < >
参照先http://claybird.sakura.ne.jp/
LhaForgeに同梱されている「DLL更新」ツールは、「Caldix」というソフトウェアをベースに、LhaForge向けにカスタマイズしたものです。

このベースとなったCaldixについて、先日、セキュリティ上の脆弱性が発見されました。
Caldixの問題の詳細は、以下のページを参照してください。
http://www.kmonos.net/lib/caldix.ja.html
このCaldixの脆弱性は、「DLL更新」ツールについても存在すると思われます。

この問題に対する修正ですが、都合により数日中は対応が行えません。
もしこの脆弱性に該当する場合には、「DLL更新」ツールの代わりに最新のCaldixを使用してください。機能は若干異なりますが、実用上の問題はありません。


なお、Caldixの脆弱性に関する情報を引用しておきますと、
>1.21 の更新点:
> ・ 1.20 やそれ以前のバージョンにはDLL読み込みに脆弱性 JVNVU#707943 があります。
>  アーカイバDLLのロードには問題はないのですが、ダイアルアップ接続の管理関係のDLLのロードに脆弱性がありました。
>  1.21 で修正済みです。  1.20 以前でもカスタムで「常時接続環境で利用」にチェックしている場合は危険はありません。
となっています。

「DLL更新」ツールについても、同様に「常時接続環境で利用」にチェックが入っている場合は危険はありません。

タイトルRe: DLL更新ツール(LhaForge)の脆弱性について
記事No192
投稿日: 2010/12/05(Sun) 18:06:06
投稿者Claybird < >
参照先http://claybird.sakura.ne.jp/
> このベースとなったCaldixについて、先日、セキュリティ上の脆弱性が発見されました。

修正モジュールを作成しました。
http://claybird.sakura.ne.jp/garage/lhaforge/index.html#fixmodule
から修正モジュールをダウンロードし、適用する事をお勧めします。

この修正を適用した通常インストール版などは、まだありません。
作業手数の関係で、現在公開中のベータ版の検証完了後、Ver.1.6.0として完全な物を公開する予定です。