openSUSEセキュリティ更新プログラム:nodejs4 / nodejs6 (openSUSE-2017-948)

high Nessus プラグイン ID 102564

Language:

概要

リモートのopenSUSEホストに、セキュリティ更新プログラムがありません。

説明

このnodejs4とnodejs6の更新プログラムでは、次の問題が修正されます:

キャッシュサイドチャネル攻撃の軽減:

- CVE-2017-1000381: c-ares関数ares_parse_naptr_reply()は、特別な方法で細工されたDNS応答パケットで渡される場合、指定された入力バッファの外部にあるメモリの読み取りが引き起こされる可能性があります。
(bsc#1044946)

- CVE-2017-11499: V8スナップショットを無効にします。スナップショットに埋め込まれたハッシュシードは、現在バイナリのすべての実行で同一です。これによりノードが衝突攻撃にさらされ、サービス拒否が引き起こされる可能性があります。より堅牢な解決策が見つかるまで、スナップショットを一時的に無効にしています。(bsc#1048299)

非セキュリティ修正:

-v8に対するGCC 7コンパイルの修正がバックポートされ、欠落しているICU59ヘッダーが追加されました( bsc#1041282)

- 新しいUpstream LTSリリース6.11.1

-https://github.com/nodejs/node/blob/master/doc/changelogs/CHANGELOG_V6.md#6.11.1

- 新しいUpstream LTSリリース6.11.0

-https://github.com/nodejs/node/blob/master/doc/changelogs/CHANGELOG_V6.md#6.11.0

- 新しいUpstream LTSリリース6.10.3

-https://github.com/nodejs/node/blob/master/doc/changelogs/CHANGELOG_V6.md#6.10.3

- 新しいUpstream LTSリリース6.10.2

-https://github.com/nodejs/node/blob/master/doc/changelogs/CHANGELOG_V6.md#6.10.2

- 新しいUpstream LTSリリース6.10.1

-https://github.com/nodejs/node/blob/master/doc/changelogs/CHANGELOG_V6.md#6.10.1

- 新しいUpstream LTSリリース6.10.0

-https://github.com/nodejs/node/blob/master/doc/changelogs/CHANGELOG_V6.md#6.10.0

- 新しいUpstream LTSリリース4.8.4

-https://github.com/nodejs/node/blob/master/doc/changelogs/CHANGELOG_V4.md#4.8.4

- 新しいUpstream LTSリリース4.8.3

-https://github.com/nodejs/node/blob/master/doc/changelogs/CHANGELOG_V4.md#4.8.3

- 新しいUpstream LTSリリース4.8.2

-https://github.com/nodejs/node/blob/master/doc/changelogs/CHANGELOG_V4.md#4.8.2

- 新しいUpstream LTSリリース4.8.1

-https://github.com/nodejs/node/blob/master/doc/changelogs/CHANGELOG_V4.md#4.8.1

- 新しいUpstream LTSリリース4.8.0

-https://github.com/nodejs/node/blob/master/doc/changelogs/CHANGELOG_V4.md#4.8.0

この更新はSUSEからインポートされました:SLE-12: 更新プロジェクトを更新します。

ソリューション

影響を受けるnodejs4 / nodejs6パッケージを更新してください。

参考資料

https://bugzilla.opensuse.org/show_bug.cgi?id=1041282

https://bugzilla.opensuse.org/show_bug.cgi?id=1041283

https://bugzilla.opensuse.org/show_bug.cgi?id=1044946

https://bugzilla.opensuse.org/show_bug.cgi?id=1048299

http://www.nessus.org/u?6e76fcd6

http://www.nessus.org/u?d586980d

http://www.nessus.org/u?3af76941

http://www.nessus.org/u?2dc50043

http://www.nessus.org/u?cfaf99af

http://www.nessus.org/u?a6929afa

http://www.nessus.org/u?971b1fd5

http://www.nessus.org/u?60de5186

http://www.nessus.org/u?e6bb8119

http://www.nessus.org/u?a27d290e

http://www.nessus.org/u?d5b218e3

プラグインの詳細

深刻度: High

ID: 102564

ファイル名: openSUSE-2017-948.nasl

バージョン: 3.4

タイプ: local

エージェント: unix

公開日: 2017/8/18

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Medium

基本値: 5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS v3

リスクファクター: High

基本値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:nodejs-common, p-cpe:/a:novell:opensuse:nodejs4, p-cpe:/a:novell:opensuse:nodejs4-debuginfo, p-cpe:/a:novell:opensuse:nodejs4-debugsource, p-cpe:/a:novell:opensuse:nodejs4-devel, p-cpe:/a:novell:opensuse:nodejs6, p-cpe:/a:novell:opensuse:nodejs6-debuginfo, p-cpe:/a:novell:opensuse:nodejs6-debugsource, p-cpe:/a:novell:opensuse:nodejs6-devel, p-cpe:/a:novell:opensuse:npm4, p-cpe:/a:novell:opensuse:npm6, cpe:/o:novell:opensuse:42.2, cpe:/o:novell:opensuse:42.3

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

パッチ公開日: 2017/8/16

参照情報

CVE: CVE-2017-1000381, CVE-2017-11499