Amazon Linux AMI: graphite2 (ALAS-2017-872)

critical Nessus プラグイン ID 102546

概要

リモートのAmazon Linux AMIホストに、セキュリティ更新プログラムがありません。

説明

Graphite 2 ライブラリの脆弱性 (MFSA 2017-16)

「lz4: : decompress」に関連した、ヒープベースのバッファオーバーフローの欠陥が graphite2 で報告されました。攻撃者がこの問題を悪用してクラッシュを引き起こしたり、任意のコードを実行したりする可能性があります。(CVE-2017-7778)

「lz4: : decompress」(src/Decompressor) のヒープバッファオーバーフロー書き込み

「lz4: : decompress」(src/Decompressor) に関連した、ヒープベースのバッファオーバーフローの欠陥が graphite2 で報告されました。攻撃者がこの問題を悪用してクラッシュを引き起こしたり、任意のコードを実行したりする可能性があります。(CVE-2017-7772)(CVE-2017-7773)

「graphite2: : Pass: : readPass」の領域外読み取り:

「graphite2: : Pass: : readPass」に関連した領域外読み取りの欠陥が graphite2 で報告されました。攻撃者がこの欠陥を悪用して秘密性の高いメモリを漏えいしたり、アプリケーションをクラッシュさせたりする可能性があります。(CVE-2017-7771)

「graphite2: : Silf: : getClassGlyph」のヒープバッファオーバーフローの読み取り

「graphite2: : Silf: : getClassGlyph」に関連した領域外読み取りの欠陥が graphite2 で報告されました。攻撃者がこの欠陥を悪用して秘密性の高いメモリを漏えいしたり、アプリケーションをクラッシュさせたりする可能性があります。(CVE-2017-7776)

「graphite2: : GlyphCache: : Loader: : read_glyph」の初期化されていないメモリの使用:

「graphite2: : GlyphCache: : Loader: : read_glyph」に関連した初期化されていないメモリ使用が graphite2 で報告されました。攻撃者がこの欠陥を悪用し、graphite2 を使用しているアプリケーションの実行に不明な方法で悪影響を与える可能性があります。(CVE-2017-7777)

「graphite2: : Silf: : readGraphite」の領域外読み取り

「graphite2: : Silf: : readGraphite」に関連した領域外読み取りの欠陥が graphite2 で報告されました。攻撃者がこの欠陥を悪用して秘密性の高いメモリを漏えいしたり、アプリケーションをクラッシュさせたりする可能性があります。(CVE-2017-7774)

アサーションエラー「size() > n」:

ソリューション

「yum update graphite2」を実行してシステムを更新してください。

参考資料

https://alas.aws.amazon.com/ALAS-2017-872.html

プラグインの詳細

深刻度: Critical

ID: 102546

ファイル名: ala_ALAS-2017-872.nasl

バージョン: 3.5

タイプ: local

エージェント: unix

公開日: 2017/8/18

更新日: 2024/1/16

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

脆弱性情報

CPE: p-cpe:/a:amazon:linux:graphite2, p-cpe:/a:amazon:linux:graphite2-debuginfo, p-cpe:/a:amazon:linux:graphite2-devel, cpe:/o:amazon:linux

必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

パッチ公開日: 2017/8/17

参照情報

CVE: CVE-2017-7771, CVE-2017-7772, CVE-2017-7773, CVE-2017-7774, CVE-2017-7776, CVE-2017-7777, CVE-2017-7778

ALAS: 2017-872