第17章 4.11.3 リリースノート
17.1. バグ修正 リンクのコピーリンクがクリップボードにコピーされました!
Red Hat Update Infrastructure 4.11.3 では、以下のバグが修正されました。
今回のアップデートでは、urllib3 ライブラリーにおける圧縮コンテンツ (gzip、deflate、br、zstd など) の処理に関する複数の脆弱性に対処します。リモートの攻撃者は、特別に細工されたコンテンツを提供することがあり、それが処理されると、展開中に CPU 使用率が過剰になり、大量のメモリーが割り当てられ、結果としてサービス拒否 (DoS) 状態を引き起こす可能性がある。
- デプロイメントノート
- RHUA ノード: このエラータで提供される更新された python3-urllib3 パッケージは、Red Hat Update Appliance (RHUA) ノード専用です。
- CDS ノード: コンテンツ配信サーバー (CDS) ノードは、標準の Red Hat Enterprise Linux (RHEL) ディストリビューションチャネルから対応するアップデートを直接受信する必要があります。
- インパクト評価
- 標準的な運用条件下では、適切に保護された RHUI 環境はこれらの脆弱性の影響を受けないと考えられます。なぜなら、RHUA は通常、信頼できるエンドポイントとのみ通信するからです。しかしながら、セキュリティー上のベストプラクティスとして、潜在的なリスクを軽減するために、すべての RHUI 管理者はこのアップデートを適用することを強く推奨します。
- アップデートを適用する
このアップデートは、新しいインストーラーではなく、パッケージアップデートによって提供されます。修正を適用するには、必要なパッケージを更新してください。
dnf -y update python3.11-urllib3(または、現在の rhui-installer を再実行することでも、このパッケージのアップデートが自動的にインストールされます。)
- RHUI サービスを再起動します。
アップデートを有効にするには、以下のコマンドを実行してください。
rhui-services-restart(または、インストーラーを再実行した場合は、このコマンドは不要です。インストーラーを再実行すると、RHUI サービスが自動的に再起動されるためです。)