openSUSEセキュリティ更新プログラム:perl(openSUSE-2017-1304)

critical Nessus プラグイン ID 104767

Language:

概要

リモートのopenSUSEホストに、セキュリティ更新プログラムがありません。

説明

perl用のこの更新では、次の問題を修正しています:

キャッシュサイドチャネル攻撃の軽減:

- CVE-2017-12837: 5.24.3-RC1より前のPerl5、および5.26.1-RC1より前の5.26.xのregcomp.cにあるS_regatom関数でのヒープベースのバッファオーバーフローにより、リモート攻撃者が、「\N()」エスケープと大小文字を区別しない修飾子を使用した正規表現を介して、サービス拒否(領域外書き込み)を引き起こす可能性があります。(bnc#1057724)

- CVE-2017-12883: 5.24.3-RC1より前のPerl5、および5.26.1-RC1より前の5.26.xのregcomp.cにあるS_grok_bslash_N関数でのバッファオーバーフローにより、リモート攻撃者が、無効な「\N()」エスケープを使用する細工された正規表現を介して、サービス拒否(アプリケーションのクラッシュ)を引き起こす可能性があります。
(bnc#1057721)

- CVE-2017-6512:2.13よりも前のPerlのFIle-Pathモジュールにあるrmtree関数とremove_tree関数の競合状態により、攻撃者が、ディレクトリ権限緩和ロジックが関わるベクトルを介して、任意のファイルに対してモードを設定できる可能性がありました。(bnc#1047178)

バグ修正:

- Upstreamからのset_capture_stringの変更をバックポートします(bsc#999735)

- ソースバリデーターの回避策としてbaselibs.confを再フォーマットします

この更新はSUSEからインポートされました:SLE-12: 更新プロジェクトを更新します。

ソリューション

影響を受けるperlパッケージを更新してください。

参考資料

https://bugzilla.opensuse.org/show_bug.cgi?id=1047178

https://bugzilla.opensuse.org/show_bug.cgi?id=1057721

https://bugzilla.opensuse.org/show_bug.cgi?id=1057724

https://bugzilla.opensuse.org/show_bug.cgi?id=999735

プラグインの詳細

深刻度: Critical

ID: 104767

ファイル名: openSUSE-2017-1304.nasl

バージョン: 3.5

タイプ: local

エージェント: unix

公開日: 2017/11/27

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.2

CVSS v2

リスクファクター: Medium

基本値: 6.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:P

CVSS v3

リスクファクター: Critical

基本値: 9.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:perl, p-cpe:/a:novell:opensuse:perl-32bit, p-cpe:/a:novell:opensuse:perl-base, p-cpe:/a:novell:opensuse:perl-base-32bit, p-cpe:/a:novell:opensuse:perl-base-debuginfo, p-cpe:/a:novell:opensuse:perl-base-debuginfo-32bit, p-cpe:/a:novell:opensuse:perl-debuginfo, p-cpe:/a:novell:opensuse:perl-debuginfo-32bit, p-cpe:/a:novell:opensuse:perl-debugsource, cpe:/o:novell:opensuse:42.2, cpe:/o:novell:opensuse:42.3

必要な KB アイテム: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list, Host/cpu

パッチ公開日: 2017/11/25

脆弱性公開日: 2017/6/1

参照情報

CVE: CVE-2017-12837, CVE-2017-12883, CVE-2017-6512