openSUSEセキュリティ更新プログラム:nextcloud(openSUSE-2018-936)

medium Nessus プラグイン ID 112141

Language:

概要

リモートのopenSUSEホストに、セキュリティ更新プログラムがありません。

説明

バージョン13.0.5へのnextcloudの更新プログラムでは、以下の問題が修正されています:

キャッシュサイドチャネル攻撃の軽減:

- CVE-2018-3780:オートコンプリートフィールドの検索結果のサニタイズの欠落が修正されました。この問題により、ユーザー操作を必要とする蓄積型XSSが引き起こされる可能性がありました。サニタイズの欠落はユーザー名にのみ影響します。このため、認証されたユーザーのみが悪意のある検索結果を細工できる可能性があります。 (boo#1105598)

その他のバグ修正:

- アップロードドロップゾーンのハイライトを修正します

- グループのメンバーにldapUserFilterを適用します

- グループのDELETIONをgroupIDのgreedyに一致させます

- 共有テーブルに親インデックスを追加します

- メッセージのみではなく、cronで例外全体を記録します

- パートファイルを使用しない場合にdavアップロードでターゲットファイルを適切にロックします

- 認証に失敗した場合にLDAPバックアップサーバーに対してクエリを実行してはなりません

- 統合テスト共有でのファイル名を修正します

- クォータ操作ケースのログレベルを引き下げます

- LDAPが無効なイメージデータを提供する場合に、ユーザーにnextcloudでavatarを設定させます

- smb接続エラーのロギングを改善しました

- 管理者が、アバターおよび特定の属性の取得を無効にできるようにします

- 暗号化を無効にできるようにします

- ファイルの共有解除時に表示されるメッセージを更新します

- 設定ページの英語の文法エラーを修正しました。

- DAV opendirに対して有効なプロパティをリクエストします

- セッション再生成でのトークンの更新を許可します

- memcacheバックエンドでロック値が負の値にならないようにします

- 数値のユーザーIDを持つユーザーを正しく処理します

- カレンダーのリンク(非)共有のsubjectパラメーターを正しく解析します

- コメントおよびチャットメッセージの電子メールアドレスの「解析」を修正します

- ロギング中にcreateSessionToken()でパラメーターをサニタイズします

- InvalidArgumentExceptionで名前変更操作を再試行します

- コメントのURL検出を改善します

- 最初のサーバーの構成が設定されている場合にのみ、ldapにバインドします

- PDF.jsのダウンロードマネージャーを使用してファイルをダウンロードします

- 削除されたスクリプトのロードの試行操作を修正します

- セッションのキープアライブが許可されている場合にのみ、新規メッセージをプルします

- オブジェクトデータを常にプッシュします

- Talkのための優先付けを追加します

ソリューション

影響を受けるnextcloudパッケージを更新してください。

参考資料

https://bugzilla.opensuse.org/show_bug.cgi?id=1105598

プラグインの詳細

深刻度: Medium

ID: 112141

ファイル名: openSUSE-2018-936.nasl

バージョン: 1.4

タイプ: local

エージェント: unix

公開日: 2018/8/28

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.0

CVSS v2

リスクファクター: Low

基本値: 3.5

ベクトル: CVSS2#AV:N/AC:M/Au:S/C:N/I:P/A:N

CVSS v3

リスクファクター: Medium

基本値: 5.4

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:nextcloud, cpe:/o:novell:opensuse:15.0, cpe:/o:novell:opensuse:42.3

必要な KB アイテム: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list

パッチ公開日: 2018/8/26

参照情報

CVE: CVE-2018-3780