DebianDSA-4182-1:chromiumブラウザ - セキュリティ更新

high Nessus プラグイン ID 109411

概要

リモートのDebianホストにセキュリティ関連の更新プログラムがありません。

説明

Chromium Webブラウザで複数の脆弱性が発見されました。

- CVE-2018-6056lokihardtが、v8 JavaScriptライブラリにエラーを発見しました。

- CVE-2018-6057Gal Beniamini氏は、共有メモリ権限に関連するエラーを発見しました。

- CVE-2018-6060Omair氏は、blink/webkitにuse-after-freeの問題を発見しました。

- CVE-2018-6061Guang Gong氏は、v8 JavaScriptライブラリで競合状態の問題を発見しました。

- CVE-2018-6062Gergely Nagy氏は、v8 JavaScriptライブラリでヒープオーバーフローの問題を発見しました。

- CVE-2018-6063Gal Beniamini氏は、共有メモリ権限に関連するエラーを発見しました。

- CVE-2018-6064lokihardtが、v8 JavaScriptライブラリに型の取り違え(Type Confusion)のエラーを発見しました。

- CVE-2018-6065Mark Brand氏は、v8 JavaScript ライブラリに整数オーバーフローの問題を発見しました。

- CVE-2018-6066Masato Kinugawa氏は、同一生成元ポリシーをバイパスする方法を発見しました。

- CVE-2018-6067Ned Williamson氏は、ライブラリにバッファオーバーフローの問題を発見しました。

- CVE-2018-6068Luan Herrera氏は、オブジェクトのライフサイクルの問題を発見しました。

- CVE-2018-6069Wanglu氏とYangkang氏は、skiaライブラリでスタックオーバーフローの問題を発見しました。

- CVE-2018-6070Rob Wu氏は、コンテンツセキュリティポリシーをバイパスする方法を発見しました。

- CVE-2018-6071skiaライブラリにバッファオーバーフローの問題が発見されました。

- CVE-2018-6072Atte Kettunen氏は、pdfiumライブラリで整数オーバーフローの問題を発見しました。

- CVE-2018-6073Omair氏は、WebGLの実装でヒープオーバーフローの問題を発見します。

- CVE-2018-6074Abdulrahman Alqabandi氏は、ダウンロードしたWebページにMark of the Webが含まれないようにする方法を発見しました。

- CVE-2018-6075Inti De Ceukelaire氏は、同一生成元ポリシーをバイパスする方法を発見しました。

- CVE-2018-6076Mateusz Krzeszowiec氏は、URLフラグメント識別子が不適切に処理される可能性があることを発見しました。

- CVE-2018-6077Khalil Zhani氏は、タイミングの問題を発見しました。

- CVE-2018-6078Khalil Zhani氏は、URLのスプーフィング問題を発見しました。

- CVE-2018-6079Ivars氏は、情報漏洩の問題を発見しました。

- CVE-2018-6080Gal Beniamini氏は、情報漏洩の問題を発見しました。

- CVE-2018-6081Rob Wu氏は、クロスサイトスクリプティングの問題を発見しました。

- CVE-2018-6082WenXu Wu氏は、ブロックされたポートをバイパスする方法を発見しました。

- CVE-2018-6083Jun Kokatsu氏は、AppManifestが不適切に処理される可能性があることを発見しました。

- CVE-2018-6085Ned Williamson氏は、use-after-freeの問題を発見しました。

- CVE-2018-6086Ned Williamson氏は、use-after-freeの問題を発見しました。

- CVE-2018-6087WebAuthentication実装でUse-After-Freeの問題が発見されました。

- CVE-2018-6088pdfiumライブラリにuse-after-freeの問題が発見されました。

- CVE-2018-6089Rob Wu氏は、同一生成元ポリシーを回避する手段を発見しました。

- CVE-2018-6090ZhanJia Song氏は、ライブラリにバッファオーバーフローの問題を発見しました。

- CVE-2018-6091Jun Kokatsu氏は、pluginsが不適切に処理される可能性があることを発見しました。

- CVE-2018-6092Natalie Silvanovich氏は、WebAssembly実装で整数オーバーフローの問題を発見しました。

- CVE-2018-6093Jun Kokatsu氏は、同一生成元ポリシーを回避する手段を発見しました。

- CVE-2018-6094Chris Rohlf氏は、ガベージコレクションの強化で回帰を発見しました。

- CVE-2018-6095Abdulrahman Alqabandi氏は、ユーザーの関与なしにファイルがアップロードされる可能性があることを発見しました。

- CVE-2018-6096WenXu Wu氏は、ユーザーインターフェイスのスプーフィング問題を発見しました。

- CVE-2018-6097 xisigr氏は、ユーザーインターフェイスのスプーフィング問題を発見しました。

- CVE-2018-6098Khalil Zhani氏は、URLのスプーフィング問題を発見しました。

- CVE-2018-6099Jun Kokatsu氏は、クロスオリジンリソース共有メカニズムを回避する手段を発見しました。

- CVE-2018-6100Lnyas Zhang氏は、URLのスプーフィング問題を発見しました。

- CVE-2018-6101Rob Wu氏は、開発者ツールのリモートデバッグプロトコルで問題を発見しました。

- CVE-2018-6102Khalil Zhani氏は、URLのスプーフィング問題を発見しました。

- CVE-2018-6103Khalil Zhani氏は、ユーザーインターフェイスのスプーフィング問題を発見しました。

- CVE-2018-6104Khalil Zhani氏は、URLのスプーフィング問題を発見しました。

- CVE-2018-6105Khalil Zhani氏は、URLのスプーフィング問題を発見しました。

- CVE-2018-6106lokihardt氏は、v8プロミスが不適切に処理される可能性があることを発見しました。

- CVE-2018-6107Khalil Zhani氏は、URLのスプーフィング問題を発見しました。

- CVE-2018-6108Khalil Zhani氏は、URLのスプーフィング問題を発見しました。

- CVE-2018-6109Dominik Weber氏は、FileAPI機能を悪用する方法を発見しました。

- CVE-2018-6110Wenxiang Qian氏は、ローカルのプレーンテキストファイルが不適切に処理される可能性があることを発見しました。

- CVE-2018-6111Khalil Zhani 氏は、開発者ツールでuse-after-free 問題を発見しました。

- CVE-2018-6112Khalil Zhani氏は、開発者ツールでURLの不適切な処理を発見しました。

- CVE-2018-6113Khalil Zhani氏は、URLのスプーフィング問題を発見しました。

- CVE-2018-6114Lnyas Zhang氏は、コンテンツセキュリティポリシーをバイパスする方法を発見しました。

- CVE-2018-6116Chengdu Security Response Centerは、メモリが不足している際にエラーを発見しました。

- CVE-2018-6117Spencer Daley氏は、フォーム自動入力設定にエラーを発見しました。

ソリューション

chromium-browserパッケージをアップグレードしてください。

旧安定版(oldstable)ディストリビューション(jessie)の場合、chromiumのセキュリティサポートは終了しています。

安定版(stable)ディストリビューション(stretch)では、これらの問題はバージョン66.0.3359.117-1~deb9u1で修正されています。

参考資料

https://security-tracker.debian.org/tracker/CVE-2018-6103

https://security-tracker.debian.org/tracker/CVE-2018-6104

https://security-tracker.debian.org/tracker/CVE-2018-6105

https://security-tracker.debian.org/tracker/CVE-2018-6106

https://security-tracker.debian.org/tracker/CVE-2018-6107

https://security-tracker.debian.org/tracker/CVE-2018-6056

https://security-tracker.debian.org/tracker/CVE-2018-6057

https://security-tracker.debian.org/tracker/CVE-2018-6060

https://security-tracker.debian.org/tracker/CVE-2018-6061

https://security-tracker.debian.org/tracker/CVE-2018-6062

https://security-tracker.debian.org/tracker/CVE-2018-6063

https://security-tracker.debian.org/tracker/CVE-2018-6064

https://security-tracker.debian.org/tracker/CVE-2018-6065

https://security-tracker.debian.org/tracker/CVE-2018-6066

https://security-tracker.debian.org/tracker/CVE-2018-6067

https://security-tracker.debian.org/tracker/CVE-2018-6068

https://security-tracker.debian.org/tracker/CVE-2018-6069

https://security-tracker.debian.org/tracker/CVE-2018-6070

https://security-tracker.debian.org/tracker/CVE-2018-6071

https://security-tracker.debian.org/tracker/CVE-2018-6072

https://security-tracker.debian.org/tracker/CVE-2018-6073

https://security-tracker.debian.org/tracker/CVE-2018-6074

https://security-tracker.debian.org/tracker/CVE-2018-6075

https://security-tracker.debian.org/tracker/CVE-2018-6076

https://security-tracker.debian.org/tracker/CVE-2018-6077

https://security-tracker.debian.org/tracker/CVE-2018-6078

https://security-tracker.debian.org/tracker/CVE-2018-6079

https://security-tracker.debian.org/tracker/CVE-2018-6108

https://security-tracker.debian.org/tracker/CVE-2018-6109

https://security-tracker.debian.org/tracker/CVE-2018-6110

https://security-tracker.debian.org/tracker/CVE-2018-6111

https://security-tracker.debian.org/tracker/CVE-2018-6112

https://security-tracker.debian.org/tracker/CVE-2018-6113

https://security-tracker.debian.org/tracker/CVE-2018-6114

https://security-tracker.debian.org/tracker/CVE-2018-6116

https://security-tracker.debian.org/tracker/CVE-2018-6117

http://www.nessus.org/u?e33901a2

https://security-tracker.debian.org/tracker/CVE-2018-6080

https://security-tracker.debian.org/tracker/CVE-2018-6081

https://security-tracker.debian.org/tracker/CVE-2018-6082

https://security-tracker.debian.org/tracker/CVE-2018-6083

https://security-tracker.debian.org/tracker/CVE-2018-6085

https://security-tracker.debian.org/tracker/CVE-2018-6086

https://security-tracker.debian.org/tracker/CVE-2018-6087

https://security-tracker.debian.org/tracker/CVE-2018-6088

https://security-tracker.debian.org/tracker/CVE-2018-6089

https://security-tracker.debian.org/tracker/CVE-2018-6090

https://security-tracker.debian.org/tracker/CVE-2018-6091

https://security-tracker.debian.org/tracker/CVE-2018-6092

https://security-tracker.debian.org/tracker/CVE-2018-6093

https://security-tracker.debian.org/tracker/CVE-2018-6094

https://security-tracker.debian.org/tracker/CVE-2018-6095

https://security-tracker.debian.org/tracker/CVE-2018-6096

https://security-tracker.debian.org/tracker/CVE-2018-6097

https://security-tracker.debian.org/tracker/CVE-2018-6098

https://security-tracker.debian.org/tracker/CVE-2018-6099

https://security-tracker.debian.org/tracker/CVE-2018-6100

https://security-tracker.debian.org/tracker/CVE-2018-6101

https://security-tracker.debian.org/tracker/CVE-2018-6102

https://packages.debian.org/source/stretch/chromium-browser

https://www.debian.org/security/2018/dsa-4182

プラグインの詳細

深刻度: High

ID: 109411

ファイル名: debian_DSA-4182.nasl

バージョン: 1.12

タイプ: local

エージェント: unix

公開日: 2018/4/30

更新日: 2022/7/5

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.6

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5.9

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2018-6111

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 8.4

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:H/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:chromium-browser, cpe:/o:debian:debian_linux:9.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2018/4/28

脆弱性公開日: 2018/11/14

CISA の既知の悪用された脆弱性の期限日: 2022/6/22

参照情報

CVE: CVE-2018-6056, CVE-2018-6057, CVE-2018-6060, CVE-2018-6061, CVE-2018-6062, CVE-2018-6063, CVE-2018-6064, CVE-2018-6065, CVE-2018-6066, CVE-2018-6067, CVE-2018-6068, CVE-2018-6069, CVE-2018-6070, CVE-2018-6071, CVE-2018-6072, CVE-2018-6073, CVE-2018-6074, CVE-2018-6075, CVE-2018-6076, CVE-2018-6077, CVE-2018-6078, CVE-2018-6079, CVE-2018-6080, CVE-2018-6081, CVE-2018-6082, CVE-2018-6083, CVE-2018-6085, CVE-2018-6086, CVE-2018-6087, CVE-2018-6088, CVE-2018-6089, CVE-2018-6090, CVE-2018-6091, CVE-2018-6092, CVE-2018-6093, CVE-2018-6094, CVE-2018-6095, CVE-2018-6096, CVE-2018-6097, CVE-2018-6098, CVE-2018-6099, CVE-2018-6100, CVE-2018-6101, CVE-2018-6102, CVE-2018-6103, CVE-2018-6104, CVE-2018-6105, CVE-2018-6106, CVE-2018-6107, CVE-2018-6108, CVE-2018-6109, CVE-2018-6110, CVE-2018-6111, CVE-2018-6112, CVE-2018-6113, CVE-2018-6114, CVE-2018-6116, CVE-2018-6117

DSA: 4182