SUSE SLED15 / SLES15セキュリティ更新プログラム:containerd、docker / go(SUSE-SU-2018:4297-1)

high Nessus プラグイン ID 120195

Language:

概要

リモートのSUSEホストに1つ以上のセキュリティ更新がありません。

説明

このcontainerd、dockerおよびgoの更新では、次の問題を修正します:

containerdおよびdocker:

containerdを構築するためのバックポートを追加します(bsc#1102522、 bsc#1113313)

Docker v18.06.1-ceに必要なcontainerd v1.1.2にアップグレードします。(bsc#1102522)

SLE12でのseccompのサポートを有効にします(fate#325877)

containerd v1.1.1に更新してください。これは、Docker v18.06.0-ceのアップグレードに必要なバージョンです。(bsc#1102522)

podruntimeスライス下にcontainerdを置きます(bsc#1086185)

サードパーティのレジストリがデフォルトのDocker証明書を使用しました(bsc#1084533)

(boo#1119634の解決により発生した)「export GOPATH」の欠如によるビルド破損を処理します。Dockerは、この問題を扱う唯一のパッケージの1つであると思われます。

go:golang:VCSパスを介した任意のコマンドの実行(bsc#1081495、CVE-2018-7187)

バージョン間の切り替え中断されないようにするために、profile.d/go.shがGOROOT=を設定しないようにします。これにより、(GOPATHも自動的に設定されるため)go.shの必要性は完全に排除されます(boo#1119634)

「...」を含むインポートパスパターンでgo getを中断する回帰を修正します(bsc#1119706)

さらに、パッケージgo1.10が追加されました。

注意:Tenable Network Securityは、前述の記述ブロックをSUSEセキュリティアドバイザリから直接抽出しています。Tenableでは、そこに新しい問題を追加することはせずに、できる限り自動的に整理と書式設定をするようにしています。

ソリューション

このSUSEセキュリティ更新プログラムをインストールするには、YaSTのonline_updateや「zypper patch」など、SUSEが推奨するインストール方法を使用してください。

別の方法として、製品にリストされているコマンドを実行することができます:

SUSE Linux Enterprise Module for Open Buildservice Development Tools 15:zypper in -t patch SUSE-SLE-Module-Development-Tools-OBS-15-2018-3064=1

SUSE Linux Enterprise Module for Containers 15:zypper in -t patch SUSE-SLE-Module-Containers-15-2018-3064=1

参考資料

https://bugzilla.suse.com/show_bug.cgi?id=1047218

https://bugzilla.suse.com/show_bug.cgi?id=1074971

https://bugzilla.suse.com/show_bug.cgi?id=1080978

https://bugzilla.suse.com/show_bug.cgi?id=1081495

https://bugzilla.suse.com/show_bug.cgi?id=1084533

https://bugzilla.suse.com/show_bug.cgi?id=1086185

https://bugzilla.suse.com/show_bug.cgi?id=1094680

https://bugzilla.suse.com/show_bug.cgi?id=1095817

https://bugzilla.suse.com/show_bug.cgi?id=1098017

https://bugzilla.suse.com/show_bug.cgi?id=1102522

https://bugzilla.suse.com/show_bug.cgi?id=1104821

https://bugzilla.suse.com/show_bug.cgi?id=1105000

https://bugzilla.suse.com/show_bug.cgi?id=1108038

https://bugzilla.suse.com/show_bug.cgi?id=1113313

https://bugzilla.suse.com/show_bug.cgi?id=1113978

https://bugzilla.suse.com/show_bug.cgi?id=1114209

https://bugzilla.suse.com/show_bug.cgi?id=1118897

https://bugzilla.suse.com/show_bug.cgi?id=1118898

https://bugzilla.suse.com/show_bug.cgi?id=1118899

https://bugzilla.suse.com/show_bug.cgi?id=1119634

https://bugzilla.suse.com/show_bug.cgi?id=1119706

https://www.suse.com/security/cve/CVE-2018-16873/

https://www.suse.com/security/cve/CVE-2018-16874/

https://www.suse.com/security/cve/CVE-2018-16875/

https://www.suse.com/security/cve/CVE-2018-7187/

http://www.nessus.org/u?17fe215c

プラグインの詳細

深刻度: High

ID: 120195

ファイル名: suse_SU-2018-4297-1.nasl

バージョン: 1.4

タイプ: local

エージェント: unix

公開日: 2019/1/2

更新日: 2021/1/13

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 9.3

現状値: 6.9

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 7.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:suse_linux:containerd, p-cpe:/a:novell:suse_linux:containerd-ctr, p-cpe:/a:novell:suse_linux:docker, p-cpe:/a:novell:suse_linux:docker-debuginfo, p-cpe:/a:novell:suse_linux:docker-debugsource, p-cpe:/a:novell:suse_linux:docker-libnetwork, p-cpe:/a:novell:suse_linux:docker-libnetwork-debuginfo, p-cpe:/a:novell:suse_linux:docker-runc, p-cpe:/a:novell:suse_linux:docker-runc-debuginfo, p-cpe:/a:novell:suse_linux:docker-test, p-cpe:/a:novell:suse_linux:docker-test-debuginfo, p-cpe:/a:novell:suse_linux:go, p-cpe:/a:novell:suse_linux:go-doc, p-cpe:/a:novell:suse_linux:go1.10, p-cpe:/a:novell:suse_linux:go1.10-doc, p-cpe:/a:novell:suse_linux:golang-github-docker-libnetwork, cpe:/o:novell:suse_linux:15

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2018/12/28

脆弱性公開日: 2018/2/16

参照情報

CVE: CVE-2018-16873, CVE-2018-16874, CVE-2018-16875, CVE-2018-7187