openSUSEセキュリティ更新プログラム:openssl-steam(openSUSE-2018-168)

critical Nessus プラグイン ID 106863

Language:

概要

リモートのopenSUSEホストに、セキュリティ更新プログラムがありません。

説明

このopenssl-steamの更新では、以下の問題を修正します:

- upstream openssl(Factory rev 137)からの変更が、Steam用のこのフォークに統合されました。

openssl 1.0.2kに更新されました:

- CVE-2016-7055:- モンゴメリ乗算により誤った結果が生成される可能性があります(boo#1009528)

- CVE-2016-7056:ECSDA P-256タイミング攻撃キーの回復(boo#1019334)

- CVE-2017-3731:切り取られたパケットが領域外読み取りを介してクラッシュする可能性があります(boo#1022085)

- CVE-2017-3732:BN_mod_exp は、x86_64 (boo#1022086)で不適切な結果を生む可能性があります。

openssl-1.0.2jに更新します:

- CVE-2016-7052:CRLサニティチェックが欠如しています(boo#1001148)

OpenSSLセキュリティアドバイザリ[22 Sep 2016](boo#999665)

- 重要度:高

- CVE-2016-6304:OCSP Status Request拡張の無制限のメモリ増加(boo#999666)

- 重要度:低

- CVE-2016-2177:ポインター演算の未定義の動作(boo#982575)

- CVE-2016-2178:DSA署名で定数時間フラグが保存されない(boo#983249)

- CVE-2016-2179:DTLSバッファメッセージDoS(boo#994844)

- CVE-2016-2180:TS_OBJ_print_bio()のOOB読み取り(boo#990419)

- CVE-2016-2181:DTLSリプレイプロテクションDoS(boo#994749)

- CVE-2016-2182:BN_bn2dec()でのOOB書き込み(boo#993819)

- CVE-2016-2183:- 64ビットブロック暗号に対する誕生日攻撃(SWEET32)(boo#995359)

- CVE-2016-6302:無効な形式のSHA512チケットDoS(boo#995324)

- CVE-2016-6303:MDC2_Update()でのOOB書き込み(boo#995377)

- CVE-2016-6306:証明書メッセージの領域外読み取り(boo#999668)

また、以下が修正されました:

- print_noticeでのクラッシュが修正されました(boo#998190)

- X509_CERT_FILEパスを修正し(boo#1022271)、名前を変更します

- シグナルによって読み取りが中断された場合、/dev/urandomから読み取りを再開します(boo#995075)

- FIPSモードでロックを伴う問題を修正します(boo#992120)

- 重複:boo#991877、boo#991193、boo#990392、boo#990428およびboo#990207

- openssl-fips_RSA_compute_d_with_lcm.patch(upstream)をドロップします(boo#984323)

- /etc/system-fipsをチェックしません(boo#982268)

ソリューション

影響を受けるopenssl-steamパッケージを更新してください。

参考資料

https://bugzilla.opensuse.org/show_bug.cgi?id=1001148

https://bugzilla.opensuse.org/show_bug.cgi?id=1009528

https://bugzilla.opensuse.org/show_bug.cgi?id=1019334

https://bugzilla.opensuse.org/show_bug.cgi?id=1022085

https://bugzilla.opensuse.org/show_bug.cgi?id=1022086

https://bugzilla.opensuse.org/show_bug.cgi?id=1022271

https://bugzilla.opensuse.org/show_bug.cgi?id=982268

https://bugzilla.opensuse.org/show_bug.cgi?id=982575

https://bugzilla.opensuse.org/show_bug.cgi?id=983249

https://bugzilla.opensuse.org/show_bug.cgi?id=984323

https://bugzilla.opensuse.org/show_bug.cgi?id=990207

https://bugzilla.opensuse.org/show_bug.cgi?id=990392

https://bugzilla.opensuse.org/show_bug.cgi?id=990419

https://bugzilla.opensuse.org/show_bug.cgi?id=990428

https://bugzilla.opensuse.org/show_bug.cgi?id=991193

https://bugzilla.opensuse.org/show_bug.cgi?id=991877

https://bugzilla.opensuse.org/show_bug.cgi?id=992120

https://bugzilla.opensuse.org/show_bug.cgi?id=993819

https://bugzilla.opensuse.org/show_bug.cgi?id=994749

https://bugzilla.opensuse.org/show_bug.cgi?id=994844

https://bugzilla.opensuse.org/show_bug.cgi?id=995075

https://bugzilla.opensuse.org/show_bug.cgi?id=995324

https://bugzilla.opensuse.org/show_bug.cgi?id=995359

https://bugzilla.opensuse.org/show_bug.cgi?id=995377

https://bugzilla.opensuse.org/show_bug.cgi?id=998190

https://bugzilla.opensuse.org/show_bug.cgi?id=999665

https://bugzilla.opensuse.org/show_bug.cgi?id=999666

https://bugzilla.opensuse.org/show_bug.cgi?id=999668

プラグインの詳細

深刻度: Critical

ID: 106863

ファイル名: openSUSE-2018-168.nasl

バージョン: 3.3

タイプ: local

エージェント: unix

公開日: 2018/2/16

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:libopenssl1_0_0-steam, p-cpe:/a:novell:opensuse:libopenssl1_0_0-steam-32bit, p-cpe:/a:novell:opensuse:libopenssl1_0_0-steam-debuginfo, p-cpe:/a:novell:opensuse:libopenssl1_0_0-steam-debuginfo-32bit, p-cpe:/a:novell:opensuse:openssl-steam-debugsource, cpe:/o:novell:opensuse:42.3

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

パッチ公開日: 2018/2/16

参照情報

CVE: CVE-2016-2177, CVE-2016-2178, CVE-2016-2179, CVE-2016-2180, CVE-2016-2181, CVE-2016-2182, CVE-2016-2183, CVE-2016-6302, CVE-2016-6303, CVE-2016-6304, CVE-2016-6306, CVE-2016-7052, CVE-2016-7055, CVE-2016-7056, CVE-2017-3731, CVE-2017-3732