openSUSEセキュリティ更新プログラム:nextcloud(openSUSE-2019-640)

medium Nessus プラグイン ID 123278

Language:

概要

リモートのopenSUSEホストに、セキュリティ更新プログラムがありません。

説明

このnextcloudのバージョン13.0.5への更新では、次の問題を修正します:

修正されたセキュリティ問題:

- CVE-2018-3780:オートコンプリートフィールドの検索結果のサニタイズの欠落が修正されました。この問題により、ユーザー操作を必要とする蓄積型XSSが引き起こされる可能性がありました。サニタイズの欠落はユーザー名にのみ影響します。このため、認証されたユーザーのみが悪意のある検索結果を細工できる可能性があります。(boo#1105598)

その他のバグ修正:

- アップロードドロップゾーンのハイライトを修正します

- グループのメンバーにldapUserFilterを適用します

- グループのDELETIONをgroupIDのgreedyに一致させます

- 共有テーブルに親インデックスを追加します

-メッセージのみではなく、cronで例外全体を記録します

- パートファイルを使用しない場合にdavアップロードでターゲットファイルを適切にロックします

- 認証に失敗した場合にLDAPバックアップサーバーに対してクエリを実行してはなりません

- 統合テスト共有でのファイル名を修正します

- クォータ操作ケースのログレベルを引き下げます

- LDAPが無効なイメージデータを提供する場合に、ユーザーにnextcloudでavatarを設定させます

- smb接続エラーのロギングを改善しました

- 管理者が、アバターおよび特定の属性の取得を無効にできるようにします

- 暗号化を無効にできるようにします

- ファイルの共有解除時に表示されるメッセージを更新します

- Settingsページの英語の文法エラーを修正しました。

- DAV opendirに対して有効なプロパティをリクエストします

- セッション再生成でのトークンの更新を許可します

- memcacheバックエンドでロック値が負の値にならないようにします

- 数値のユーザーIDを持つユーザーを正しく処理します

- カレンダーのリンク(非)共有のsubjectパラメーターを正しく解析します

- コメントおよびチャットメッセージの電子メールアドレスの「解析」を修正します

- ロギング中にcreateSessionToken()でパラメーターをサニタイズします

- InvalidArgumentExceptionで名前変更操作を再試行します

- コメントのURL検出を改善します

- 最初のサーバーの構成が設定されている場合にのみ、ldapにバインドします

- PDF.jsのダウンロードマネージャーを使用してファイルをダウンロードします

- 削除されたスクリプトのロードの試行操作を修正します

- セッションのキープアライブが許可されている場合にのみ、新規メッセージをプルします

- オブジェクトデータを常にプッシュします

- Talkのための優先付けを追加します

ソリューション

影響を受けるnextcloudパッケージを更新してください。

参考資料

https://bugzilla.opensuse.org/show_bug.cgi?id=1105598

プラグインの詳細

深刻度: Medium

ID: 123278

ファイル名: openSUSE-2019-640.nasl

バージョン: 1.5

タイプ: local

エージェント: unix

公開日: 2019/3/27

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.0

CVSS v2

リスクファクター: Low

基本値: 3.5

現状値: 2.6

ベクトル: CVSS2#AV:N/AC:M/Au:S/C:N/I:P/A:N

CVSS v3

リスクファクター: Medium

基本値: 5.4

現状値: 4.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:nextcloud, cpe:/o:novell:opensuse:15.0

必要な KB アイテム: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2019/3/23

脆弱性公開日: 2018/8/13

参照情報

CVE: CVE-2018-3780