RHEL 8 : webkit2gtk3 (RHSA-2023:7055)

critical Nessus プラグイン ID 185705

概要

リモートの Red Hat ホストに 1 つ以上のセキュリティ更新プログラムがありません。

説明

リモート Redhat Enterprise Linux 8 ホストに、RHSA-2023:7055 アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

WebKitGTK は、GTK プラットフォームに対するポータブルウェブレンダリングエンジン WebKit のポートです。

セキュリティ修正プログラム:

* webkitgtk: 任意のコードの実行 (CVE-2023-32393)

* webkitgtk: 機密情報の漏洩 (CVE-2023-38133)

* webkitgtk: ウェブコンテンツの処理により、任意のコードが実行される可能性があります (CVE-2023-38592)

* webkitgtk: 任意のコードの実行 (CVE-2023-38594)

* webkitgtk: 任意のコードの実行 (CVE-2023-38595)

* webkitgtk: 機密性の高いユーザー情報を追跡する (CVE-2023-38599)

* webkitgtk: 任意のコードの実行 (CVE-2023-38600)

* webkitgtk: 任意のコードの実行 (CVE-2023-38611)

* webkitgtk: 同一生成元ポリシーのバイパス (CVE-2023-38572)

* webkitgtk: 任意のコードの実行 (CVE-2023-38597)

* webkitgtk: ウェブコンテンツ処理時のメモリ破損の問題 (CVE-2022-32885)

* webkitgtk: 細工されたウェブコンテンツによる同一生成元ポリシーのバイパス (CVE-2023-27932)

* webkitgtk: ウェブサイトが、ユーザーの機密情報を追跡できる可能性があります (CVE-2023-27954)

* webkitgtk: メモリ解放後使用 (Use After Free) の脆弱性 (CVE-2023-28198)

* webkitgtk: コンテンツセキュリティポリシーのブラックリストの失敗 (CVE-2023-32370)

* webkitgtk: 任意の JavaScript コードの実行 (CVE-2023-40397)

* webkitgtk: JavaScript 実行権限を持つ攻撃者は任意のコードを実行できる可能性があります (CVE-2023-40451)

* webkitgtk: ウェブコンテンツの処理により、任意のコードが実行される可能性があります (CVE-2023-42833)

* webkitgtk: 悪質なコンテンツを構成するウェブサイトにアクセスすると、UI のなりすましにつながる可能性があります。(CVE-2022-32919)

* webkitgtk: ウェブサイトが、プライベートブラウジングでアクセスした Web サイトを追跡できる可能性があります (CVE-2022-32933)

* webkitgtk: 悪意のあるウェブサイトにアクセスすると、アドレスバーのなりすましにつながる可能性があります (CVE-2022-46705)

* webkitgtk: 悪意のあるウェブサイトにアクセスすると、アドレスバーのなりすましにつながる可能性があります (CVE-2022-46725)

バグ修正と拡張機能:

* WebKitGTK for RHEL をアップグレード 8.9 (BZ#2176269)

影響、CVSS スコア、謝辞、その他の関連情報を含むセキュリティ問題の詳細については、「参照」セクションに記載されている CVE のページを参照してください。

追加の変更

このリリースの変更に関する詳細については、「参照」セクションからリンクされている Red Hat Enterprise Linux 8 リリースノートを参照してください。

Tenable は、前述の記述ブロックを Red Hat Enterprise Linux セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

http://www.nessus.org/u?0a8d9b5a

http://www.nessus.org/u?1f8f8a6d

https://access.redhat.com/errata/RHSA-2023:7055

https://access.redhat.com/security/updates/classification/#important

https://bugzilla.redhat.com/show_bug.cgi?id=2176269

https://bugzilla.redhat.com/show_bug.cgi?id=2224608

https://bugzilla.redhat.com/show_bug.cgi?id=2231015

https://bugzilla.redhat.com/show_bug.cgi?id=2231017

https://bugzilla.redhat.com/show_bug.cgi?id=2231018

https://bugzilla.redhat.com/show_bug.cgi?id=2231019

https://bugzilla.redhat.com/show_bug.cgi?id=2231020

https://bugzilla.redhat.com/show_bug.cgi?id=2231021

https://bugzilla.redhat.com/show_bug.cgi?id=2231022

https://bugzilla.redhat.com/show_bug.cgi?id=2231028

https://bugzilla.redhat.com/show_bug.cgi?id=2231043

https://bugzilla.redhat.com/show_bug.cgi?id=2236842

https://bugzilla.redhat.com/show_bug.cgi?id=2236843

https://bugzilla.redhat.com/show_bug.cgi?id=2236844

https://bugzilla.redhat.com/show_bug.cgi?id=2238943

https://bugzilla.redhat.com/show_bug.cgi?id=2238944

https://bugzilla.redhat.com/show_bug.cgi?id=2238945

https://bugzilla.redhat.com/show_bug.cgi?id=2241409

https://bugzilla.redhat.com/show_bug.cgi?id=2270146

https://bugzilla.redhat.com/show_bug.cgi?id=2271437

https://bugzilla.redhat.com/show_bug.cgi?id=2271441

https://bugzilla.redhat.com/show_bug.cgi?id=2271444

https://bugzilla.redhat.com/show_bug.cgi?id=2271446

プラグインの詳細

深刻度: Critical

ID: 185705

ファイル名: redhat-RHSA-2023-7055.nasl

バージョン: 1.4

タイプ: local

エージェント: unix

公開日: 2023/11/14

更新日: 2025/2/25

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

Vendor

Vendor Severity: Important

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2023-42833

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2023-40397

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:webkit2gtk3, p-cpe:/a:redhat:enterprise_linux:webkit2gtk3-jsc, p-cpe:/a:redhat:enterprise_linux:webkit2gtk3-jsc-devel, p-cpe:/a:redhat:enterprise_linux:webkit2gtk3-devel, cpe:/o:redhat:enterprise_linux:8

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2023/11/14

脆弱性公開日: 2023/3/27

参照情報

CVE: CVE-2022-32885, CVE-2022-32919, CVE-2022-32933, CVE-2022-46705, CVE-2022-46725, CVE-2023-27932, CVE-2023-27954, CVE-2023-28198, CVE-2023-32370, CVE-2023-32393, CVE-2023-38133, CVE-2023-38572, CVE-2023-38592, CVE-2023-38594, CVE-2023-38595, CVE-2023-38597, CVE-2023-38599, CVE-2023-38600, CVE-2023-38611, CVE-2023-40397, CVE-2023-40451, CVE-2023-42833

CWE: 1021, 119, 20, 200, 416, 841, 942, 96

RHSA: 2023:7055