SUSE SLED12/SLES12 セキュリティ更新: ImageMagick (SUSE-SU-2017:1489-1)

high Nessus プラグイン ID 100661

Language:

概要

リモートの SUSE ホストに 1 つ以上のセキュリティ更新がありません。

説明

この ImageMagick の更新では、次の問題を修正します : セキュリティ問題を修正 :

- CVE-2017-6502特別に細工された webp ファイルを介して誘発される可能性がある libmagickcore におけるファイル記述子の漏洩の可能性bsc#1028075。

- CVE-2017-7943svg.c の ReadSVGImage 関数により、リモートの攻撃者が、細工されたファイルを介して使用可能な量のメモリを消費することが可能でしたbsc#1034870。これは、組み込みのSVG実装にのみ影響を与えることに注意してください。
弊社ではlibrsgv実装を使用しているため、影響を受けません。

- CVE-2017-7942avs.c の ReadAVSImage 関数により、リモートの攻撃者が細工されたファイルを介して、ある量の利用可能なメモリを消費することが可能でしたbsc#1034872]

- CVE-2017-7941sgi.c の ReadSGIImage 関数により、リモートの攻撃者が細工されたファイルを介して、ある量の利用可能なメモリを消費することが可能でしたbsc#1034876]

- CVE-2017-8351ImageMagick、GraphicsMagick細工されたファイルpcd.c の ReadPCDImage 関数を介したサービス拒否メモリ漏洩bsc#1036986。

- CVE-2017-8352細工されたファイルxwd.c の ReadXWDImage 関数を介したサービス拒否メモリ漏洩bsc#1036987

- CVE-2017-8349細工されたファイルによるサービス拒否メモリ漏洩sfw.c の ReadSFWImage 関数bsc#1036984

- CVE-2017-8350細工されたファイルpng.c の ReadJNGImage 関数によるサービス拒否メモリ漏洩bsc#1036985]

- CVE-2017-8347細工されたファイルexr.c の ReadEXRImage 関数を介したサービス拒否メモリ漏洩bsc#1036982

- CVE-2017-8348細工されたファイルmat.c の ReadMATImage 関数を介したサービス拒否メモリ漏洩bsc#1036983

- CVE-2017-8345細工されたファイルpng.c の ReadMNGImage 関数を介したサービス拒否メモリ漏洩bsc#1036980

- CVE-2017-8346細工されたファイルによるサービス拒否メモリ漏洩dcm.c の ReadDCMImage 関数bsc#1036981

- CVE-2017-8353細工されたファイルpict.c の ReadPICTImage 関数によるサービス拒否メモリ漏洩bsc#1036988

- CVE-2017-8354細工されたファイルによるサービス拒否メモリ漏洩bmp.c の ReadBMPImage 関数bsc#1036989

- CVE-2017-8830細工されたファイルによるサービス拒否メモリ漏洩bmp.c:1379 の ReadBMPImage 関数bsc#1038000

- CVE-2017-7606細工された画像を介して、サービス拒否アプリケーションクラッシュまたは他の詳細不明な影響を与える可能性がありますbsc#1033091

- CVE-2017-8765細工された ICON ファイルを介したメモリリークの脆弱性coders\icon.c の ReadICONImagebsc#1037527

- CVE-2017-8356細工されたファイルsun.c の ReadSUNImage 関数によるサービス拒否メモリ漏洩bsc#1036991]

- CVE-2017-8355細工されたファイルmtv.c の ReadMTVImage 関数によるサービス拒否メモリ漏洩bsc#1036990

- CVE-2017-8344細工されたファイルpcx.c の ReadPCXImage 関数を介したサービス拒否メモリ漏洩bsc#1036978

- CVE-2017-8343細工されたファイルaai.c の ReadAAIImage 関数によるサービス拒否メモリ漏洩bsc#1036977

- CVE-2017-8357細工されたファイルによるサービス拒否メモリ漏洩ept.c の ReadEPTImage 関数bsc#1036976

- CVE-2017-9098ReadRLEImage RLE デコーダー関数 coders/rle.c の初期化されていないメモリ使用率bsc#1040025

- CVE-2017-9141coders/dds.c の ReadDDSImage 関数でチェックが欠落しているために、サービス拒否アサーションが発生する可能性がありますbsc#1040303

- CVE-2017-9142coders/png.c の ReadOneJNGImage 関数でチェックが欠落しているために、サービス拒否アサーションが発生する可能性がありますbsc#1040304

- CVE-2017-9143coders/art.c の ReadARTImage 関数の細工された .art ファイルを介した DoS 攻撃サービス拒否攻撃の可能性bsc#1040306

- CVE-2017-9144細工された RLE 画像が coders/rle.c でクラッシュを引き起こし、サービス拒否クラッシュを引き起こす可能性がありますbsc#1040332

注意: Tenable Network Security は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。Tenable では、新たな問題を持ち込まずに、できる限り自動的に整理して書式設定するようにしています。

ソリューション

このSUSEセキュリティ更新プログラムをインストールするには、YaST online_updateを使用してください。
別の方法として、製品にリストされているコマンドを実行することができます。

SUSE Linux Enterprise Workstation Extension 12-SP2:zypper in -t patch SUSE-SLE-WE-12-SP2-2017-917=1

SUSE Linux Enterprise ソフトウェア開発キット zypper in -t patch SUSE-SLE-SDK-12-SP2-2017-917=1

SUSE Linux Enterprise Server for Raspberry Pi 12-SP2:zypper in -t patch SUSE-SLE-RPI-12-SP2-2017-917=1

SUSE Linux Enterprise Server 12-SP2:zypper in -t patch SUSE-SLE-SERVER-12-SP2-2017-917=1

SUSE Linux Enterprise Desktop 12-SP2:zypper in -t patch SUSE-SLE-DESKTOP-12-SP2-2017-917=1

お使いのシステムを最新の状態にするには、「zypper パッチ」を使用してください。

参考資料

https://bugzilla.suse.com/show_bug.cgi?id=1036984

https://bugzilla.suse.com/show_bug.cgi?id=1036985

https://bugzilla.suse.com/show_bug.cgi?id=1036986

https://bugzilla.suse.com/show_bug.cgi?id=1036987

https://bugzilla.suse.com/show_bug.cgi?id=1036988

https://bugzilla.suse.com/show_bug.cgi?id=1036989

https://www.suse.com/security/cve/CVE-2017-7941/

https://www.suse.com/security/cve/CVE-2017-7942/

https://www.suse.com/security/cve/CVE-2017-7943/

https://www.suse.com/security/cve/CVE-2017-8343/

https://www.suse.com/security/cve/CVE-2017-8344/

https://www.suse.com/security/cve/CVE-2017-8345/

https://www.suse.com/security/cve/CVE-2017-8346/

https://www.suse.com/security/cve/CVE-2017-8347/

https://www.suse.com/security/cve/CVE-2017-8348/

https://www.suse.com/security/cve/CVE-2017-8349/

https://www.suse.com/security/cve/CVE-2017-8350/

https://www.suse.com/security/cve/CVE-2017-8351/

https://www.suse.com/security/cve/CVE-2017-8352/

https://www.suse.com/security/cve/CVE-2017-8353/

https://www.suse.com/security/cve/CVE-2017-8354/

https://www.suse.com/security/cve/CVE-2017-8355/

https://www.suse.com/security/cve/CVE-2017-8356/

https://www.suse.com/security/cve/CVE-2017-8357/

https://www.suse.com/security/cve/CVE-2017-8765/

https://www.suse.com/security/cve/CVE-2017-8830/

https://www.suse.com/security/cve/CVE-2017-9098/

https://www.suse.com/security/cve/CVE-2017-9141/

https://www.suse.com/security/cve/CVE-2017-9142/

https://www.suse.com/security/cve/CVE-2017-9143/

https://bugzilla.suse.com/show_bug.cgi?id=1028075

https://bugzilla.suse.com/show_bug.cgi?id=1033091

https://bugzilla.suse.com/show_bug.cgi?id=1034870

https://bugzilla.suse.com/show_bug.cgi?id=1034872

https://bugzilla.suse.com/show_bug.cgi?id=1034876

https://bugzilla.suse.com/show_bug.cgi?id=1036976

https://bugzilla.suse.com/show_bug.cgi?id=1036977

https://bugzilla.suse.com/show_bug.cgi?id=1036978

https://bugzilla.suse.com/show_bug.cgi?id=1036980

https://bugzilla.suse.com/show_bug.cgi?id=1036981

https://bugzilla.suse.com/show_bug.cgi?id=1036982

https://bugzilla.suse.com/show_bug.cgi?id=1036983

https://bugzilla.suse.com/show_bug.cgi?id=1036990

https://bugzilla.suse.com/show_bug.cgi?id=1036991

https://bugzilla.suse.com/show_bug.cgi?id=1037527

https://bugzilla.suse.com/show_bug.cgi?id=1038000

https://bugzilla.suse.com/show_bug.cgi?id=1040025

https://bugzilla.suse.com/show_bug.cgi?id=1040303

https://bugzilla.suse.com/show_bug.cgi?id=1040304

https://bugzilla.suse.com/show_bug.cgi?id=1040306

https://bugzilla.suse.com/show_bug.cgi?id=1040332

https://www.suse.com/security/cve/CVE-2017-6502/

https://www.suse.com/security/cve/CVE-2017-7606/

https://www.suse.com/security/cve/CVE-2017-9144/

http://www.nessus.org/u?da504c68

プラグインの詳細

深刻度: High

ID: 100661

ファイル名: suse_SU-2017-1489-1.nasl

バージョン: 3.9

タイプ: local

エージェント: unix

公開日: 2017/6/7

更新日: 2025/12/17

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.9

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2017-9098

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:suse_linux:imagemagick-debuginfo, p-cpe:/a:novell:suse_linux:libmagickcore-6_q16, cpe:/o:novell:suse_linux:12, p-cpe:/a:novell:suse_linux:libmagickcore-6_q16-1, p-cpe:/a:novell:suse_linux:libmagickwand-6_q16-1-debuginfo, p-cpe:/a:novell:suse_linux:libmagick%2b%2b-6_q16, p-cpe:/a:novell:suse_linux:libmagickwand-6_q16, p-cpe:/a:novell:suse_linux:libmagickcore-6_q16-1-debuginfo, p-cpe:/a:novell:suse_linux:imagemagick, p-cpe:/a:novell:suse_linux:libmagick%2b%2b-6_q16-3-debuginfo, p-cpe:/a:novell:suse_linux:imagemagick-debugsource

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2017/6/6

脆弱性公開日: 2017/3/6

参照情報

CVE: CVE-2017-6502, CVE-2017-7606, CVE-2017-7941, CVE-2017-7942, CVE-2017-7943, CVE-2017-8343, CVE-2017-8344, CVE-2017-8345, CVE-2017-8346, CVE-2017-8347, CVE-2017-8348, CVE-2017-8349, CVE-2017-8350, CVE-2017-8351, CVE-2017-8352, CVE-2017-8353, CVE-2017-8354, CVE-2017-8355, CVE-2017-8356, CVE-2017-8357, CVE-2017-8765, CVE-2017-8830, CVE-2017-9098, CVE-2017-9141, CVE-2017-9142, CVE-2017-9143, CVE-2017-9144