SUSE SLES12 セキュリティ更新 : php74 (SUSE-SU-2024:1445-1)

medium Nessus プラグイン ID 194457

Language:

概要

リモートの SUSE ホストに 1 つ以上のセキュリティ更新がありません。

説明

リモートの SUSE Linux SLES12 / SLES_SAP12 ホストには、SUSE-SU-2024:1445-1 のアドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

- CVE-2022-31629 https://github.com/advisories/GHSA-c43m-486j-j32p の修正が不完全なため、ネットワークの攻撃者および同一サイトの攻撃者は、被害者のブラウザに標準の安全でない Cookie を設定することができ、
この Cookie は PHP アプリケーションによって __Host- または __Secure- Cookie として扱われます。(CVE-2024-2756)

- PHP バージョン 8.1.* (8.1.28 より前)、8.2.* (8.2.18 より前)、8.3.* (8.3.5 より前) では、password_hash() で保存されたパスワードが NULL バイト (\x00) で始まる場合、password_verify() で空の文字列をパスワードとしてテストすると、誤って true が返されます。(CVE-2024-3096)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1222857

https://bugzilla.suse.com/1222858

http://www.nessus.org/u?1b17fbd3

https://www.suse.com/security/cve/CVE-2024-2756

https://www.suse.com/security/cve/CVE-2024-3096

プラグインの詳細

深刻度: Medium

ID: 194457

ファイル名: suse_SU-2024-1445-1.nasl

バージョン: 1.0

タイプ: local

エージェント: unix

公開日: 2024/4/29

更新日: 2024/4/29

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 4.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2024-2756

CVSS v3

リスクファクター: Medium

基本値: 6.5

現状値: 5.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2024-3096

脆弱性情報

CPE: p-cpe:/a:novell:suse_linux:php74-enchant, p-cpe:/a:novell:suse_linux:php74-openssl, p-cpe:/a:novell:suse_linux:php74-pcntl, p-cpe:/a:novell:suse_linux:php74-curl, p-cpe:/a:novell:suse_linux:php74-devel, p-cpe:/a:novell:suse_linux:php74-gd, p-cpe:/a:novell:suse_linux:php74-iconv, p-cpe:/a:novell:suse_linux:php74-intl, p-cpe:/a:novell:suse_linux:php74-ldap, p-cpe:/a:novell:suse_linux:php74-opcache, p-cpe:/a:novell:suse_linux:php74-zip, p-cpe:/a:novell:suse_linux:php74-tokenizer, p-cpe:/a:novell:suse_linux:php74-gettext, p-cpe:/a:novell:suse_linux:php74-readline, p-cpe:/a:novell:suse_linux:php74-snmp, p-cpe:/a:novell:suse_linux:php74-xmlreader, p-cpe:/a:novell:suse_linux:php74-exif, p-cpe:/a:novell:suse_linux:php74, p-cpe:/a:novell:suse_linux:php74-calendar, p-cpe:/a:novell:suse_linux:php74-fastcgi, p-cpe:/a:novell:suse_linux:php74-fpm, p-cpe:/a:novell:suse_linux:php74-shmop, p-cpe:/a:novell:suse_linux:php74-sysvsem, p-cpe:/a:novell:suse_linux:php74-bz2, p-cpe:/a:novell:suse_linux:php74-phar, p-cpe:/a:novell:suse_linux:php74-sodium, p-cpe:/a:novell:suse_linux:php74-mbstring, p-cpe:/a:novell:suse_linux:php74-posix, p-cpe:/a:novell:suse_linux:php74-pgsql, p-cpe:/a:novell:suse_linux:php74-fileinfo, p-cpe:/a:novell:suse_linux:php74-pdo, p-cpe:/a:novell:suse_linux:php74-soap, p-cpe:/a:novell:suse_linux:php74-sqlite, p-cpe:/a:novell:suse_linux:php74-tidy, p-cpe:/a:novell:suse_linux:php74-xmlrpc, p-cpe:/a:novell:suse_linux:php74-sockets, p-cpe:/a:novell:suse_linux:php74-sysvmsg, p-cpe:/a:novell:suse_linux:php74-bcmath, p-cpe:/a:novell:suse_linux:php74-dba, p-cpe:/a:novell:suse_linux:php74-dom, p-cpe:/a:novell:suse_linux:php74-gmp, p-cpe:/a:novell:suse_linux:php74-mysql, p-cpe:/a:novell:suse_linux:php74-zlib, p-cpe:/a:novell:suse_linux:php74-ctype, p-cpe:/a:novell:suse_linux:php74-xmlwriter, p-cpe:/a:novell:suse_linux:php74-xsl, cpe:/o:novell:suse_linux:12, p-cpe:/a:novell:suse_linux:apache2-mod_php74, p-cpe:/a:novell:suse_linux:php74-ftp, p-cpe:/a:novell:suse_linux:php74-json, p-cpe:/a:novell:suse_linux:php74-odbc, p-cpe:/a:novell:suse_linux:php74-sysvshm

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2024/4/26

脆弱性公開日: 2024/4/10

参照情報

CVE: CVE-2024-2756, CVE-2024-3096

IAVA: 2024-A-0244

SuSE: SUSE-SU-2024:1445-1