Debian DLA-3418-1 :nvidia-graphics-drivers-legacy-390xx - LTS セキュリティ更新

high Nessus プラグイン ID 175576

概要

リモートの Debian ホストに 1 つまたは複数のセキュリティ関連の更新プログラムがありません。

説明

リモートの Debian 10 ホストには、dla-3418 のアドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

- Linux 用の NVIDIA GPU ディスプレイドライバーのカーネルモードレイヤーハンドラーに脆弱性があり、権限のない一般ユーザーが、プリミティブをより小さいサイズのプリミティブにキャストするときに切り捨てエラーを引き起こし、変換でデータが失われ、サービス拒否や情報漏洩につながる可能性があります。(CVE-2022-34670)

- Linux 用の NVIDIA GPU ディスプレイドライバーでは、カーネルモードレイヤーハンドラーに脆弱性があります。この脆弱性により、ヘルパー関数がリクエストされたよりも多くの物理ページをマップし、未定義の動作や情報漏洩を引き起こす可能性があります。(CVE-2022-34674)

- Linux 用の NVIDIA Display Driver の仮想 GPU マネージャーに脆弱性があります。これにより、NULL ポインターデリファレンスからの戻り値がチェックされず、サービス拒否につながる可能性があります。
(CVE-2022-34675)

- Linux 用 NVIDIA GPU ディスプレイドライバーのカーネルモードレイヤーハンドラーに脆弱性が含まれています。このため、権限のない一般ユーザーが整数を切り捨てることで、サービス拒否やデータ改ざんにつながる可能性があります。(CVE-2022-34677)

- Linux 用 NVIDIA GPU ディスプレイドライバーのカーネルモードレイヤーハンドラーに脆弱性が含まれています。このため、整数の切り捨てによるサービス拒否につながる可能性があります。
(CVE-2022-34680)

- Linux 向け NVIDIA GPU ディスプレイドライバーのカーネルモードレイヤー (nvidia.ko) に脆弱性が含まれています。このため、整数オーバーフローによって、情報漏洩、データ改ざん、サービス拒否につながる可能性があります。
(CVE-2022-42257)

- Linux 向け NVIDIA GPU ディスプレイドライバーのカーネルモードレイヤー (nvidia.ko) に脆弱性が含まれています。このため、整数オーバーフローによって、サービス拒否、データ改ざん、情報漏洩につながる可能性があります。
(CVE-2022-42258)

- Linux 向け NVIDIA GPU ディスプレイドライバーのカーネルモードレイヤー (nvidia.ko) に脆弱性が含まれています。このため、整数オーバーフローによって、サービス拒否につながる可能性があります。(CVE-2022-42259)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

nvidia-graphics-drivers-legacy-390xx パッケージをアップグレードしてください。

Debian 10 buster では、これらの問題はバージョン 390.157-1~deb10u1 で修正されています。

参考資料

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1025281

http://www.nessus.org/u?861b6afb

https://www.debian.org/lts/security/2023/dla-3418

https://security-tracker.debian.org/tracker/CVE-2022-34670

https://security-tracker.debian.org/tracker/CVE-2022-34674

https://security-tracker.debian.org/tracker/CVE-2022-34675

https://security-tracker.debian.org/tracker/CVE-2022-34677

https://security-tracker.debian.org/tracker/CVE-2022-34680

https://security-tracker.debian.org/tracker/CVE-2022-42257

https://security-tracker.debian.org/tracker/CVE-2022-42258

https://security-tracker.debian.org/tracker/CVE-2022-42259

http://www.nessus.org/u?b085f5e4

プラグインの詳細

深刻度: High

ID: 175576

ファイル名: debian_DLA-3418.nasl

バージョン: 1.0

タイプ: local

エージェント: unix

公開日: 2023/5/14

更新日: 2023/5/14

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5

ベクトル: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2022-34670

CVSS v3

リスクファクター: High

基本値: 7.8

現状値: 6.8

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:libegl-nvidia-legacy-390xx0, p-cpe:/a:debian:debian_linux:libegl1-nvidia-legacy-390xx, p-cpe:/a:debian:debian_linux:libgl1-nvidia-legacy-390xx-glvnd-glx, p-cpe:/a:debian:debian_linux:libgl1-nvidia-legacy-390xx-glx, p-cpe:/a:debian:debian_linux:libgles-nvidia-legacy-390xx1, p-cpe:/a:debian:debian_linux:libgles-nvidia-legacy-390xx2, p-cpe:/a:debian:debian_linux:libglx-nvidia-legacy-390xx0, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-cfg1, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-compiler, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-cuda1, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-cuda1-i386, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-eglcore, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-encode1, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-fatbinaryloader, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-fbc1, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-glcore, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-ifr1, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-ml1, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-nvcuvid1, p-cpe:/a:debian:debian_linux:libnvidia-legacy-390xx-ptxjitcompiler1, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-alternative, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-driver, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-driver-bin, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-driver-libs, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-driver-libs-i386, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-driver-libs-nonglvnd, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-driver-libs-nonglvnd-i386, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-egl-icd, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-kernel-dkms, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-kernel-source, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-kernel-support, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-nonglvnd-vulkan-icd, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-opencl-icd, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-smi, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-vdpau-driver, p-cpe:/a:debian:debian_linux:nvidia-legacy-390xx-vulkan-icd, p-cpe:/a:debian:debian_linux:xserver-xorg-video-nvidia-legacy-390xx, cpe:/o:debian:debian_linux:10.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2023/5/11

脆弱性公開日: 2022/11/28

参照情報

CVE: CVE-2022-34670, CVE-2022-34674, CVE-2022-34675, CVE-2022-34677, CVE-2022-34680, CVE-2022-42257, CVE-2022-42258, CVE-2022-42259