SUSE SLED12 / SLES12セキュリティ更新プログラム:php72 (SUSE-SU-2021:3727-1)

high Nessus プラグイン ID 155651

言語:

概要

リモートの SUSE ホストにはセキュリティ更新がありません。

説明

リモートの SUSE Linux SLED12 / SLES12ホストには、 SUSE-SU-2021:3727-1のアドバイザリに記載されている脆弱性の影響を受けるパッケージがインストールされています。

- PHPバージョン7.3.xの7.3.31までおよび7.4.25より下の7.4.xそして8.0.12より下の8.0.xでは、rootとして実行しているメインFPMデーモンプロセスおよびより低い権限のユーザーとして実行している子ワーカープロセスでPHP FPM SAPIを実行する場合、子プロセスがメインプロセスと共有されているメモリにアクセスし、メインプロセスに書き込むことが可能です。これにより、rootプロセスが無効なメモリの読み取りと書き込みを行うように変更され、権限のないローカルユーザーからrootユーザーに権限が昇格される可能性があります。
(CVE-2021-21703)

Nessus はこの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

影響を受けるパッケージを更新してください。

関連情報

https://bugzilla.suse.com/1192050

http://www.nessus.org/u?44e666dc

https://www.suse.com/security/cve/CVE-2021-21703

プラグインの詳細

深刻度: High

ID: 155651

ファイル名: suse_SU-2021-3727-1.nasl

バージョン: 1.3

タイプ: local

エージェント: unix

公開日: 2021/11/20

更新日: 2022/10/11

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Medium

Base Score: 6.9

Temporal Score: 5.1

ベクトル: AV:L/AC:M/Au:N/C:C/I:C/A:C

現状ベクトル: E:U/RL:OF/RC:C

CVSS スコアのソース: CVE-2021-21703

CVSS v3

リスクファクター: High

Base Score: 7

Temporal Score: 6.1

ベクトル: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:suse_linux:apache2-mod_php72, p-cpe:/a:novell:suse_linux:php72, p-cpe:/a:novell:suse_linux:php72-bcmath, p-cpe:/a:novell:suse_linux:php72-bz2, p-cpe:/a:novell:suse_linux:php72-calendar, p-cpe:/a:novell:suse_linux:php72-ctype, p-cpe:/a:novell:suse_linux:php72-curl, p-cpe:/a:novell:suse_linux:php72-dba, p-cpe:/a:novell:suse_linux:php72-devel, p-cpe:/a:novell:suse_linux:php72-dom, p-cpe:/a:novell:suse_linux:php72-enchant, p-cpe:/a:novell:suse_linux:php72-exif, p-cpe:/a:novell:suse_linux:php72-fastcgi, p-cpe:/a:novell:suse_linux:php72-fileinfo, p-cpe:/a:novell:suse_linux:php72-fpm, p-cpe:/a:novell:suse_linux:php72-ftp, p-cpe:/a:novell:suse_linux:php72-gd, p-cpe:/a:novell:suse_linux:php72-gettext, p-cpe:/a:novell:suse_linux:php72-gmp, p-cpe:/a:novell:suse_linux:php72-iconv, p-cpe:/a:novell:suse_linux:php72-imap, p-cpe:/a:novell:suse_linux:php72-intl, p-cpe:/a:novell:suse_linux:php72-json, p-cpe:/a:novell:suse_linux:php72-ldap, p-cpe:/a:novell:suse_linux:php72-mbstring, p-cpe:/a:novell:suse_linux:php72-mysql, p-cpe:/a:novell:suse_linux:php72-odbc, p-cpe:/a:novell:suse_linux:php72-opcache, p-cpe:/a:novell:suse_linux:php72-openssl, p-cpe:/a:novell:suse_linux:php72-pcntl, p-cpe:/a:novell:suse_linux:php72-pdo, p-cpe:/a:novell:suse_linux:php72-pear, p-cpe:/a:novell:suse_linux:php72-pear-Archive_Tar, p-cpe:/a:novell:suse_linux:php72-pgsql, p-cpe:/a:novell:suse_linux:php72-phar, p-cpe:/a:novell:suse_linux:php72-posix, p-cpe:/a:novell:suse_linux:php72-pspell, p-cpe:/a:novell:suse_linux:php72-readline, p-cpe:/a:novell:suse_linux:php72-shmop, p-cpe:/a:novell:suse_linux:php72-snmp, p-cpe:/a:novell:suse_linux:php72-soap, p-cpe:/a:novell:suse_linux:php72-sockets, p-cpe:/a:novell:suse_linux:php72-sodium, p-cpe:/a:novell:suse_linux:php72-sqlite, p-cpe:/a:novell:suse_linux:php72-sysvmsg, p-cpe:/a:novell:suse_linux:php72-sysvsem, p-cpe:/a:novell:suse_linux:php72-sysvshm, p-cpe:/a:novell:suse_linux:php72-tidy, p-cpe:/a:novell:suse_linux:php72-tokenizer, p-cpe:/a:novell:suse_linux:php72-wddx, p-cpe:/a:novell:suse_linux:php72-xmlreader, p-cpe:/a:novell:suse_linux:php72-xmlrpc, p-cpe:/a:novell:suse_linux:php72-xmlwriter, p-cpe:/a:novell:suse_linux:php72-xsl, p-cpe:/a:novell:suse_linux:php72-zip, p-cpe:/a:novell:suse_linux:php72-zlib, cpe:/o:novell:suse_linux:12

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2021/11/19

脆弱性公開日: 2021/10/25

参照情報

CVE: CVE-2021-21703

SuSE: SUSE-SU-2021:3727-1

IAVA: 2021-A-0503-S