DebianDLA-2573-1:libzstdのセキュリティ更新

high Nessus プラグイン ID 146725

概要

リモートのDebianホストにセキュリティ更新プログラムがありません。

説明

圧縮ユーティリティであるzstdが競合状態に脆弱であることが判明しました:これにより、元のファイルに制限付きの権限がある場合でも、非常に短い時間内でその入力の誰でも読み取り可能なバージョンが一時的に漏洩することが判明しました。

Debian 9 'Stretch'では、この問題はバージョン1.1.2-1+deb9u1で修正されています。

お使いのlibzstdパッケージをアップグレードすることを推奨します。

libzstdの詳細なセキュリティステータスについては、そのセキュリティトラッカーページを参照してください:
https://security-tracker.debian.org/tracker/libzstd

注:Tenable Network Securityは、前述の記述ブロックをDLAセキュリティアドバイザリーから直接抽出しています。Tenableでは、新たな問題を持ち込まずに、できる限り自動的に整理して書式設定するようにしています。

ソリューション

影響を受けるlibzstd-dev、libzstd1、およびzstdパッケージをアップグレードしてください。

参考資料

https://lists.debian.org/debian-lts-announce/2021/02/msg00034.html

https://packages.debian.org/source/stretch/libzstd

https://security-tracker.debian.org/tracker/source-package/libzstd

プラグインの詳細

深刻度: High

ID: 146725

ファイル名: debian_DLA-2573.nasl

バージョン: 1.1

タイプ: local

エージェント: unix

公開日: 2021/2/22

更新日: 2021/2/22

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:libzstd-dev, p-cpe:/a:debian:debian_linux:libzstd1, p-cpe:/a:debian:debian_linux:zstd, cpe:/o:debian:debian_linux:9.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

パッチ公開日: 2021/2/20

脆弱性公開日: 2021/2/20