重要な脆弱性情報 脆弱性の種類: - Internet Explorer 6 のチャンネルに対する XSS(クロスサイトスクリプティング)。 影響を受けるバージョン: - MediaWiki 1.16.3. 問題の説明: - Bug 28235 として以前修正された Internet Explorer 6 の XSS 問題は、MediaWiki 1.16.3 のパッチでは不十分であり、問題が依然として存在しています。 - 修正ファイルでは、URL に複数の问号が含まれる場合の処理が必要です。特定のケースでは、IE 6 が URL 内の问号前のファイル拡張子を HTML として認識し、セキュリティ上の問題を引き起こす可能性があります。 解決策: - 脆弱性を再修正するために、MediaWiki 1.16.4 バージョンをリリースしました。 - 以前セキュリティ公告で推奨された Apache 設定を使用している場合は、以下の変更が必要です。 Apache 設定の修正: ダウンロードリンク: - MediaWiki 1.16.4: http://download.wikimedia.org/mediawiki/1.16/mediawiki-1.16.4.tar.gz. - パッチ修正: http://download.wikimedia.org/mediawiki/1.16/mediawiki-1.16.4.patch.gz. GPG 検証: - 修正ファイルの真正性を確認するには: 公開鍵: https://secure.wikimedia.org/keys.html. - GPG 署名: http://download.wikimedia.org/mediawiki/1.16/mediawiki-1.16.4.tar.gz.sig および http://download.wikimedia.org/mediawiki/1.16/mediawiki-1.16.4.patch.gz.sig.