openSUSEセキュリティ更新プログラム:podofo(openSUSE-2019-66)

high Nessus プラグイン ID 121290

Language:

概要

リモートのopenSUSEホストに、セキュリティ更新プログラムがありません。

説明

このpodofoバージョン0.9.6への更新では、以下の問題を修正します:

修正されたセキュリティ問題:

- CVE-2017-5852:PoDoFoの無限ループを修正します::PdfPage::GetInheritedKeyFromObject(PdfPage.cpp)(boo#1023067)

- CVE-2017-5854:PdfOutputStream.cppのNULLポインターデリファレンスを修正します(boo#1023070)

- CVE-2017-5886:PoDoFoのヒープベースのバッファオーバーフローを修正します::PdfTokenizer::GetNextToken(PdfTokenizer.cpp)(boo#1023380)

- CVE-2017-6844:PoDoFoのバッファオーバーフローを修正します::PdfParser::ReadXRefSubsection(PdfParser.cpp)(boo#1027782)

- CVE-2017-6847:PoDoFoのNULLポインターのデリファレンスを修正します::PdfVariant::DelayedLoad(PdfVariant.h)(boo#1027778)

- CVE-2017-7379:PoDoFoのヒープベースのバッファオーバーフローを修正します::PdfSimpleEncoding::ConvertToEncoding(PdfEncoding.cpp)(boo#1032018)

- CVE-2018-5296:ReadXRefSubsection関数のサービス拒否を修正します(boo#1075021)

- CVE-2018-5309:ReadObjectsFromStream関数の整数オーバーフローを修正します(boo#1075322)

- CVE-2017-5853:PdfParser.cppの符号付き整数オーバーフローを修正します(boo#1023069)

- CVE-2017-5855:ReadXRefSubsection関数のNULLポインターデリファレンスを修正します(boo#1023071)

- CVE-2017-6840:GetColorFromStack関数の無効なメモリ読み取りを修正します(boo#1027787)

- CVE-2017-6845:SetNonStrokingColorSpace関数のNULLポインターデリファレンスを修正します(boo#1027779)

- CVE-2017-7378:ExpandTabs関数におけるヒープベースのバッファオーバーフローを修正します(boo#1032017)

- CVE-2017-7380:4つのNULLポインターデリファレンスを修正します(boo#1032019)

- CVE-2017-8054:GetPageNodeFromArray関数のサービス拒否を修正します(boo#1035596)

- CVE-2018-5295:ParseStream関数の整数オーバーフローを修正します(boo#1075026)

- CVE-2018-5308:PdfMemoryOutputStreamの未定義の動作を修正します::書き込み関数(boo#1075772)

- CVE-2018-8001:UnescapeName関数のヒープオーバーフローの読み取りの脆弱性を修正します(boo#1084894)

- CVE-2017-7994、CVE-2017-8787:細工されたPDFドキュメントによるサービス拒否を修正します(boo#1035534、boo#1037739)

ソリューション

影響を受けるpodofoパッケージを更新してください。

参考資料

https://bugzilla.opensuse.org/show_bug.cgi?id=1023067

https://bugzilla.opensuse.org/show_bug.cgi?id=1023069

https://bugzilla.opensuse.org/show_bug.cgi?id=1023070

https://bugzilla.opensuse.org/show_bug.cgi?id=1023071

https://bugzilla.opensuse.org/show_bug.cgi?id=1023380

https://bugzilla.opensuse.org/show_bug.cgi?id=1027778

https://bugzilla.opensuse.org/show_bug.cgi?id=1027779

https://bugzilla.opensuse.org/show_bug.cgi?id=1027782

https://bugzilla.opensuse.org/show_bug.cgi?id=1027787

https://bugzilla.opensuse.org/show_bug.cgi?id=1032017

https://bugzilla.opensuse.org/show_bug.cgi?id=1032018

https://bugzilla.opensuse.org/show_bug.cgi?id=1032019

https://bugzilla.opensuse.org/show_bug.cgi?id=1035534

https://bugzilla.opensuse.org/show_bug.cgi?id=1035596

https://bugzilla.opensuse.org/show_bug.cgi?id=1037739

https://bugzilla.opensuse.org/show_bug.cgi?id=1075021

https://bugzilla.opensuse.org/show_bug.cgi?id=1075026

https://bugzilla.opensuse.org/show_bug.cgi?id=1075322

https://bugzilla.opensuse.org/show_bug.cgi?id=1075772

https://bugzilla.opensuse.org/show_bug.cgi?id=1084894

プラグインの詳細

深刻度: High

ID: 121290

ファイル名: openSUSE-2019-66.nasl

バージョン: 1.4

タイプ: local

エージェント: unix

公開日: 2019/1/22

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2018-8001

CVSS v3

リスクファクター: High

基本値: 7.8

現状値: 6.8

ベクトル: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:libpodofo-devel, p-cpe:/a:novell:opensuse:libpodofo0_9_6, p-cpe:/a:novell:opensuse:libpodofo0_9_6-debuginfo, p-cpe:/a:novell:opensuse:podofo, p-cpe:/a:novell:opensuse:podofo-debuginfo, p-cpe:/a:novell:opensuse:podofo-debugsource, cpe:/o:novell:opensuse:42.3

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2019/1/18

脆弱性公開日: 2017/3/1

参照情報

CVE: CVE-2017-5852, CVE-2017-5853, CVE-2017-5854, CVE-2017-5855, CVE-2017-5886, CVE-2017-6840, CVE-2017-6844, CVE-2017-6845, CVE-2017-6847, CVE-2017-7378, CVE-2017-7379, CVE-2017-7380, CVE-2017-7994, CVE-2017-8054, CVE-2017-8787, CVE-2018-5295, CVE-2018-5296, CVE-2018-5308, CVE-2018-5309, CVE-2018-8001