openSUSEセキュリティ更新プログラム:virtualbox(openSUSE-2018-389)(Optionsbleed)

high Nessus プラグイン ID 109294

Language:

概要

リモートのopenSUSEホストに、セキュリティ更新プログラムがありません。

説明

このVirtualBoxのバージョン5.1.36への更新では、複数の問題が修正されます:

修正されたセキュリティ問題:

- CVE-2018-0739:認証されていないリモート攻撃者が、ハングアップまたは頻繁に繰り返されるクラッシュ(完全なDOS)を引き起こす可能性があります

- CVE-2018-2830:ホストログインを持つ攻撃者が、3人目のユーザーとのやり取りの後にVirtualboxまたは他のシステムサービスを侵害する可能性があります

- CVE-2018-2831:ホストログインを持つ攻撃者が、VirtualBoxまたは他のシステムサービスを侵害し、一部のデータへの読み取りアクセスを許可する可能性があります

- CVE-2018-2835:ホストログインを持つ攻撃者が、3人目のユーザーとのやり取りの後にVirtualboxと他のシステムサービスの制御を獲得する可能性があります

- CVE-2018-2836:ホストログインを持つ攻撃者が、3人目のユーザーとのやり取りの後にVirtualboxと他のシステムサービスの制御を取得する可能性があります

- CVE-2018-2837:ホストログインを持つ攻撃者が、3人目のユーザーとのやり取りの後にVirtualboxと他のシステムサービスの制御を取得する可能性があります

- CVE-2018-2842:ホストログインを持つ攻撃者が、3人目のユーザーとのやり取りの後にVirtualboxと他のシステムサービスの制御を取得する可能性があります

- CVE-2018-2843:ホストログインを持つ攻撃者が、3人目のユーザーとのやり取りの後にVirtualboxと他のシステムサービスの制御を取得する可能性があります

- CVE-2018-2844:ホストログインを持つ攻撃者が、3人目のユーザーとのやり取りの後にVirtualboxと他のシステムサービスの制御を取得する可能性があります

- CVE-2018-2845:ホストログインを持つ攻撃者が、ハングアップまたは頻繁に繰り返されるクラッシュを(完全なDOS)を引き起こしたり、VirtualBoxからアクセス可能な一部のデータに対する認証されていない読み書き操作を実行したりする可能性があります

- CVE-2018-2860:権限のある攻撃者が、VirtualBoxまたは他のシステムサービスの制御を獲得する可能性があります

http://www.oracle.com/technetwork/security-advisory/cpuapr2018verbose- 3678108.html http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067 .html#AppendixOVIR

この更新には、安定版の5.1.36リリース内のすべてのUpstreamの更新と改善も含まれています。

ソリューション

影響を受ける virtualbox パッケージを更新してください。

参考資料

http://www.nessus.org/u?05e0bcf5

http://www.nessus.org/u?7eca6abf

https://bugzilla.opensuse.org/show_bug.cgi?id=1089997

プラグインの詳細

深刻度: High

ID: 109294

ファイル名: openSUSE-2018-389.nasl

バージョン: 1.5

タイプ: local

エージェント: unix

公開日: 2018/4/24

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.5

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.9

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 7.9

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:python-virtualbox, p-cpe:/a:novell:opensuse:python-virtualbox-debuginfo, p-cpe:/a:novell:opensuse:virtualbox, p-cpe:/a:novell:opensuse:virtualbox-debuginfo, p-cpe:/a:novell:opensuse:virtualbox-debugsource, p-cpe:/a:novell:opensuse:virtualbox-devel, p-cpe:/a:novell:opensuse:virtualbox-guest-desktop-icons, p-cpe:/a:novell:opensuse:virtualbox-guest-kmp-default, p-cpe:/a:novell:opensuse:virtualbox-guest-kmp-default-debuginfo, p-cpe:/a:novell:opensuse:virtualbox-guest-source, p-cpe:/a:novell:opensuse:virtualbox-guest-tools, p-cpe:/a:novell:opensuse:virtualbox-guest-tools-debuginfo, p-cpe:/a:novell:opensuse:virtualbox-guest-x11, p-cpe:/a:novell:opensuse:virtualbox-guest-x11-debuginfo, p-cpe:/a:novell:opensuse:virtualbox-host-kmp-default, p-cpe:/a:novell:opensuse:virtualbox-host-kmp-default-debuginfo, p-cpe:/a:novell:opensuse:virtualbox-host-source, p-cpe:/a:novell:opensuse:virtualbox-qt, p-cpe:/a:novell:opensuse:virtualbox-qt-debuginfo, p-cpe:/a:novell:opensuse:virtualbox-vnc, p-cpe:/a:novell:opensuse:virtualbox-websrv, p-cpe:/a:novell:opensuse:virtualbox-websrv-debuginfo, cpe:/o:novell:opensuse:42.3

必要な KB アイテム: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2018/4/23

参照情報

CVE: CVE-2017-3737, CVE-2017-9798, CVE-2018-0739, CVE-2018-2830, CVE-2018-2831, CVE-2018-2835, CVE-2018-2836, CVE-2018-2837, CVE-2018-2842, CVE-2018-2843, CVE-2018-2844, CVE-2018-2845, CVE-2018-2860