2011/04/06
Confluence Security Advisory 2011-03-24樋口 晃Akira Higuchi
アトラシアンから、Confluence の脆弱性対応アップグレードがリリースされました。当 Confluence (3.3.3) に適用しましたので、手順を報告します。
Atlassianリリース:Confluence Security Advisory 2011-03-24
今回発見されたセキュリティ脆弱性は XSS (クロスサイト・スクリプティング)で、Atlassian社により重大度は HIGH (4段階評価の上から2番目) とされています。インターネットから接続可能な Confluence を運用している方はパッチの適用をお勧めします。
Confluence 3,4,8 以前(3.4.8も含む)が対象です。
今回の脆弱性はプラグインの問題なので、以下のプラグインをアップグレード します。
対象プラグイン一覧
プラグイン | 機能 | 課題 | 現行バージョン | 対応バージョン | 管理画面にてダウンロード&インストール |
---|---|---|---|---|---|
Confluence Attachments Macro | Action links of attachments lists | CONF-21766 | 2.19 | 2.20 | 可能 |
Confluence Activity Stream Plugin | Activity Stream gadget | CONF-21606 | 3.3 | 3.3.21606-fix | NG |
Advanced Macros | Include Page macro | CONF-21604 | 1.9 | 1.9.3 | 可能 |
Table of Contents Plugin | Table of Contents macro | CONF-21819 | 2.4.11 | 2.4.12 | 可能 |
今回対象の4つのプラグインのうち、Confluence Activity Stream Plugin 以外は、管理画面にてダウンロードとアップグレードが可能です。Confluence Activity Stream Pluginは、ファイルを jira.atlassian.com より取得してインストールします。Confluence サーバーがインターネットに接続されていない場合も、このやり方でアップグレードして下さい。
ここでは、標準の Atlassian Plugin Repository によるアップグレード手順をご紹介します。Universal Plugin Manager (Confluence 3.4から標準。3.3まではプラグインとしてインストール可能) でも同様にできますので、Universal Plugin Managerをインストール済みの方はそちらをご利用下さい。Audit Logが残るので便利です。
Atlassian の Plugin Exchangeに登録されている場合は、上記の手順でできますが Confluence Activity Stream Plugin はまだ登録されていないので、JARファイルを入手してConfluenceにアップロードする必要が有ります。また、Confluence サーバーががインターネットに接続されていない場合も、こちらの手順でお願いします。
このページの最初の表:対象プラグイン一覧の課題列のリンクを辿って http://jira.atlassian.com/ にアクセスし、JAR ファイル(streams-confluence-plugin-3.3-CONF-21606.jar)をダウンロードします。
絶対に必要という訳では無いのですが、念のたアップグレードした各機能の動作確認手順です。
Include Page macro
ページ全体をページの一部として取り込むマクロです。下記の例ようなマクロを編集して確認して下さい。ページタイトルは、同一スペース内のページを指定して下さい。別スペースのページを取り込む場合は スペースキー:ページタイトル とします。
{include:ページタイトル}
Activity Stream gadget
Confluence の 直近の変更履歴を表示するガジェットです。Confluenceのページにて利用します。サンプルは以下のようになります。
{gadget:url=rest/gadgets/1.0/g/com.atlassian.streams.confluence:activitystream-gadget/
gadgets/conf-activitystream-gadget.xml}
title=Ativitiy&keys=&username=&numofentries=10&isConfigured=true&refresh=false
{gadget}
パラメータを選択するのは面倒なので、マクロブラウザーをお勧めします。
Action links of attachments lists
以下のマクロで添付ファイルの一覧を確認します。
{attachments}
Table of Contents macro
以下のマクロで、ページ内の段落を確認します。
{toc}
マクロの実行例
アトラシアン社ではサポート範囲外となっているサードパーティ製のアドオンをリックソフトのRS標準サポートではサポートします。
リックソフトのRS標準サポートは開発元が提供するサポート以上の価値があります。
ツールを導入しただけでは成功とはいえません。利用者が効果を感じていただくことが大切です。独自で制作した各種ガイドブックはツール活用を促進します。
リックソフトからライセンス購入を頂いたお客様にはガイドブックを無料進呈いたします。
ツール操作の研修だけでなく「ウォータフォール型開発」「アジャイル型開発」のシミュレーション研修も提供。
日本随一の生産性向上にも効果のある研修サービスです。
リックソフトからライセンス購入を頂いたお客様には無料招待や割引特典がございます。