SUSE SLED12セキュリティ更新プログラム:libreoffice(SUSE-SU-2018:2485-1)

high Nessus プラグイン ID 112107

Language:

概要

リモートのSUSEホストに1つ以上のセキュリティ更新がありません。

説明

6.0.5.2へのlibreofficeの更新プログラムでは、以下の問題が修正されています:
キャッシュサイドチャネル攻撃の軽減:

- CVE-2018-10583:悪意のあるファイルに埋め込まれたSMB接続を自動的に処理および開始するときに、情報漏洩の脆弱性が発生します。これは、.odt XMLドキュメントのoffice:document-content要素の中のxlink: href=file: //192.168.0.2/test.jpgで実証されています。
(bsc#1091606)修正されたセキュリティ以外の問題:

- バグ修正:LibreOfficeでテーブルの境界線が黒で表示されます(PowerPointでは白で表示されます)(bsc#1088262)

- バグ修正:LibreOfficeの拡張機能「Language Tool」が、Tumbleweed更新後に失敗します(bsc#1050305)

- バグ修正:ファイル競合が発生する可能性があるため、libreoffice-gnomeはlibreoffice-gtk3と並行してインストールできなくなりました(bsc#1096673)

- バグ修正:LibreOffice Writer:ボックス内のテキストが表示されません(bsc#1094359)

- xfceが存在する場合はlibreoffice-gtk3を使用します(bsc#1092699)

- その他のさまざまなバグ修正

- PPTXにエクスポートすると、垂直ラベルが水平に表示されます(bsc#1095639)

- PPTXのテーブルの配置が間違っていて、青色になる部分があります(bsc#1098891)

- グラフのラベルが、PPTXとして保存されると、白色や他の色から黒色に変更されます(bsc#1088263)

- PPTXにエクスポートすると、矢印の形状が大きく変化します bsc#1095601

注意:Tenable Network Securityは、前述の記述ブロックをSUSEセキュリティアドバイザリから直接抽出しています。Tenableでは、そこに新しい問題を追加することはせずに、できる限り自動的に整理と書式設定をするようにしています。

ソリューション

このSUSEセキュリティ更新プログラムをインストールするには、YaSTのonline_updateや「zypper patch」など、SUSEが推奨するインストール方法を使用してください。

別の方法として、製品にリストされているコマンドを実行することができます:

SUSE Linux Enterprise Workstation Extension 12-SP3:zypper in -t patch SUSE-SLE-WE-12-SP3-2018-1748=1

SUSE Linux Enterprise Software Development Kit 12-SP3:zypper in -t patch SUSE-SLE-SDK-12-SP3-2018-1748=1

SUSE Linux Enterprise Desktop 12-SP3:zypper in -t patch SUSE-SLE-DESKTOP-12-SP3-2018-1748=1

参考資料

https://bugzilla.suse.com/show_bug.cgi?id=1050305

https://bugzilla.suse.com/show_bug.cgi?id=1088262

https://bugzilla.suse.com/show_bug.cgi?id=1088263

https://bugzilla.suse.com/show_bug.cgi?id=1091606

https://bugzilla.suse.com/show_bug.cgi?id=1091772

https://bugzilla.suse.com/show_bug.cgi?id=1092699

https://bugzilla.suse.com/show_bug.cgi?id=1094359

https://bugzilla.suse.com/show_bug.cgi?id=1095601

https://bugzilla.suse.com/show_bug.cgi?id=1095639

https://bugzilla.suse.com/show_bug.cgi?id=1096673

https://bugzilla.suse.com/show_bug.cgi?id=1098891

https://www.suse.com/security/cve/CVE-2018-10583/

http://www.nessus.org/u?c9a0ebd4

プラグインの詳細

深刻度: High

ID: 112107

ファイル名: suse_SU-2018-2485-1.nasl

バージョン: 1.5

タイプ: local

エージェント: unix

公開日: 2018/8/24

更新日: 2019/9/10

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.9

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:suse_linux:libreoffice-gtk2-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-impress, p-cpe:/a:novell:suse_linux:libreoffice-impress-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-mailmerge, p-cpe:/a:novell:suse_linux:libreoffice-math, p-cpe:/a:novell:suse_linux:libreoffice-math-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-officebean, p-cpe:/a:novell:suse_linux:libreoffice-officebean-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-pyuno, p-cpe:/a:novell:suse_linux:libreoffice-pyuno-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-writer, p-cpe:/a:novell:suse_linux:libreoffice-writer-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-writer-extensions, cpe:/o:novell:suse_linux:12, p-cpe:/a:novell:suse_linux:libreoffice, p-cpe:/a:novell:suse_linux:libreoffice-base, p-cpe:/a:novell:suse_linux:libreoffice-base-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-base-drivers-mysql, p-cpe:/a:novell:suse_linux:libreoffice-base-drivers-mysql-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-base-drivers-postgresql, p-cpe:/a:novell:suse_linux:libreoffice-base-drivers-postgresql-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-calc, p-cpe:/a:novell:suse_linux:libreoffice-calc-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-calc-extensions, p-cpe:/a:novell:suse_linux:libreoffice-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-debugsource, p-cpe:/a:novell:suse_linux:libreoffice-draw, p-cpe:/a:novell:suse_linux:libreoffice-draw-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-filters-optional, p-cpe:/a:novell:suse_linux:libreoffice-gnome, p-cpe:/a:novell:suse_linux:libreoffice-gnome-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-gtk2

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2018/8/23

脆弱性公開日: 2018/5/1

参照情報

CVE: CVE-2018-10583