openSUSEセキュリティ更新プログラム:libressl(openSUSE-2018-950)

medium Nessus プラグイン ID 112264

Language:

概要

リモートのopenSUSEホストに、セキュリティ更新プログラムがありません。

説明

バージョン2.8.0へのlibresslの更新プログラムでは、以下の問題が修正されています:

キャッシュサイドチャネル攻撃の軽減:

- CVE-2018-12434:DSAおよびECDSA署名を生成する際のタイミングサイドチャネル漏洩を回避します。 (boo#1097779)

- DH鍵生成で過度に大きな素数を拒否します。

その他のバグ修正:

- X509_NAME_add_entryにあった20年以上の古いバグを修正しました

- さまざまなX509_VERIFY_PARAM関数、「ポイズニング」パラメーターのチェックを強化し、検証に失敗した場合に未検証の証明書を使用できないようにします。

- ASN1_item_digestの失敗時の潜在的なあるメモリリークを修正しました。

- asn1_item_combine_freeでの潜在的なメモリアライメントのクラッシュを修正しました。

- 書き込みパスの未使用のSSL3_FLAGS_DELAY_CLIENT_FINISHEDおよびSSL3_FLAGS_POP_BUFFERフラグを削除しました。これによりIOパスが簡略化しました。

- SSL_OP_TLS_ROLLBACK_BUGのバグの多いクライアントの回避策を削除しました。

- OpenSSLからの多くの既存のAPIにconst注釈を追加し、ダウンストリームアプリケーションの相互運用性を容易にしました。

- c2i_ASN1_BIT_STRINGで欠落している境界チェックを追加しました。

- 残りの3つのシングルDES暗号パッケージを削除しました。

- DSA署名生成における潜在的な漏洩/不適切な戻り値を修正しました。

- サイドチャネル攻撃によって秘密鍵が漏洩する可能性を低減するために、DSAおよびECDSA署名の生成時のブラインディング値を追加しました。

- ECC定数時間スカラー乗算計算のサポートを追加しました。

- RSASSA-PKCS1-v1_5の実装を修正し、RFC 8017の仕様に一致させました。

ソリューション

影響を受ける libressl パッケージを更新してください。

参考資料

https://bugzilla.opensuse.org/show_bug.cgi?id=1097779

プラグインの詳細

深刻度: Medium

ID: 112264

ファイル名: openSUSE-2018-950.nasl

バージョン: 1.3

タイプ: local

エージェント: unix

公開日: 2018/9/4

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Low

基本値: 1.9

ベクトル: CVSS2#AV:L/AC:M/Au:N/C:P/I:N/A:N

CVSS v3

リスクファクター: Medium

基本値: 4.7

ベクトル: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:libcrypto43, p-cpe:/a:novell:opensuse:libcrypto43-32bit, p-cpe:/a:novell:opensuse:libcrypto43-32bit-debuginfo, p-cpe:/a:novell:opensuse:libcrypto43-debuginfo, p-cpe:/a:novell:opensuse:libressl, p-cpe:/a:novell:opensuse:libressl-debuginfo, p-cpe:/a:novell:opensuse:libressl-debugsource, p-cpe:/a:novell:opensuse:libressl-devel, p-cpe:/a:novell:opensuse:libressl-devel-32bit, p-cpe:/a:novell:opensuse:libssl45, p-cpe:/a:novell:opensuse:libssl45-32bit, p-cpe:/a:novell:opensuse:libssl45-32bit-debuginfo, p-cpe:/a:novell:opensuse:libssl45-debuginfo, p-cpe:/a:novell:opensuse:libtls17, p-cpe:/a:novell:opensuse:libtls17-32bit, p-cpe:/a:novell:opensuse:libtls17-32bit-debuginfo, p-cpe:/a:novell:opensuse:libtls17-debuginfo, cpe:/o:novell:opensuse:15.0

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

パッチ公開日: 2018/9/3

参照情報

CVE: CVE-2018-12434