SUSE SLED15 / SLES15セキュリティ更新プログラム:webkit2gtk3(SUSE-SU-2020:1992-1)

critical Nessus プラグイン ID 138833

Language:

概要

リモートのSUSEホストに1つ以上のセキュリティ更新がありません。

説明

このwebkit2gtk3用更新プログラムでは、次の問題を修正します:

バージョン 2.28.3(bsc#1173998)に更新:

+ 非同期スクロールによる動的スクロールを有効にします。

+ 大きなGitHubページでのWebプロセスハングを修正します。

+ バブルラップサンドボックスは、空のパスのバインドを試行すべきではありません。

+ メディアプレーヤーのスレッド問題を修正します。

+ いくつかのクラッシュおよびレンダリングの問題を修正します。

+ セキュリティ修正:CVE-2020-9802、CVE-2020-9803、CVE-2020-9805、CVE-2020-9806、CVE-2020-9807、CVE-2020-9843、CVE-2020-9850、CVE-2020-13753。

注意:Tenable Network Securityは、前述の記述ブロックをSUSEセキュリティアドバイザリから直接抽出しています。Tenableでは、そこに新しい問題を追加することはせずに、できる限り自動的に整理と書式設定をするようにしています。

ソリューション

このSUSEセキュリティ更新プログラムをインストールするには、YaSTのonline_updateや「zypper patch」など、SUSEが推奨するインストール方法を使用してください。

別の方法として、製品にリストされているコマンドを実行することができます:

SUSE Linux Enterprise Module for Desktop Applications 15-SP2:

zypper in -t patch SUSE-SLE-Module-Desktop-Applications-15-SP2-2020-1992=1

SUSE Linux Enterprise Module for Basesystem 15-SP2:

zypper in -t patch SUSE-SLE-Module-Basesystem-15-SP2-2020-1992=1

参考資料

https://bugzilla.suse.com/show_bug.cgi?id=1173998

https://www.suse.com/security/cve/CVE-2020-13753/

https://www.suse.com/security/cve/CVE-2020-9802/

https://www.suse.com/security/cve/CVE-2020-9803/

https://www.suse.com/security/cve/CVE-2020-9805/

https://www.suse.com/security/cve/CVE-2020-9806/

https://www.suse.com/security/cve/CVE-2020-9807/

https://www.suse.com/security/cve/CVE-2020-9843/

https://www.suse.com/security/cve/CVE-2020-9850/

http://www.nessus.org/u?a8a3d7cf

プラグインの詳細

深刻度: Critical

ID: 138833

ファイル名: suse_SU-2020-1992-1.nasl

バージョン: 1.8

タイプ: local

エージェント: unix

公開日: 2020/7/22

更新日: 2022/5/12

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 8.9

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2020-9850

CVSS v3

リスクファクター: Critical

基本値: 10

現状値: 9.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:H/RL:O/RC:C

CVSS スコアのソース: CVE-2020-13753

脆弱性情報

CPE: p-cpe:/a:novell:suse_linux:libjavascriptcoregtk-4_0, p-cpe:/a:novell:suse_linux:libjavascriptcoregtk-4_0-18-debuginfo, p-cpe:/a:novell:suse_linux:libwebkit2gtk-4_0, p-cpe:/a:novell:suse_linux:libwebkit2gtk-4_0-37-debuginfo, p-cpe:/a:novell:suse_linux:typelib-1_0-javascriptcore, p-cpe:/a:novell:suse_linux:typelib-1_0-webkit2, p-cpe:/a:novell:suse_linux:typelib-1_0-webkit2webextension, p-cpe:/a:novell:suse_linux:webkit2gtk-4_0-injected-bundles, p-cpe:/a:novell:suse_linux:webkit2gtk-4_0-injected-bundles-debuginfo, p-cpe:/a:novell:suse_linux:webkit2gtk3-debugsource, p-cpe:/a:novell:suse_linux:webkit2gtk3-devel, cpe:/o:novell:suse_linux:15

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2020/7/21

脆弱性公開日: 2020/6/9

エクスプロイト可能

Metasploit (Safari in Operator Side Effect Exploit)

参照情報

CVE: CVE-2020-13753, CVE-2020-9802, CVE-2020-9803, CVE-2020-9805, CVE-2020-9806, CVE-2020-9807, CVE-2020-9843, CVE-2020-9850