openSUSE 15 セキュリティ更新 : cJSON (openSUSE-SU-2024:0139-1)

high Nessus プラグイン ID 197933

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティ アップデートがありません。

説明

リモートの openSUSE 15 ホストには、openSUSE-SU-2024:0139-1 のアドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- 1.7.18 へ更新します
* CVE-2024-31755: cJSON_SetValuestring() による NULL ポインターデリファレンス (boo#1223420)
* コンパイラフラグの非機能リスト処理を削除します
* ヒープバッファオーバーフローを修正します
* 誤用された最適化フラグ -01 を削除します
* 解放されたポインターが直後に再割り当てされない場合は常に、解放されたポインターを NULL に設定します

- バージョン 1.7.17 への更新 (boo#1218098、CVE-2023-50472、boo#1218099、CVE-2023-50471):
* cJSON_SetValuestring の null 参照を修正します (CVE-2023-50472)。
* cJSON_InsertItemInArray の null 参照を修正します (CVE-2023-50471)。

- 1.7.16 へ更新します
* CMakeLists.txt に ENABLE_CJSON_VERSION_SO のオプションを追加します
* cmake_policy を CMakeLists.txt に追加します
* cJSON_SetBoolValue を追加します
* meson のドキュメントを追加します
* merge_patch のメモリリークを修正します
* ターゲット名「uninstall」の競合を修正します
* cmake のバージョンを 3.0 に更新し、新しいバージョンの構文を使用します
* int を小数点以下桁数なしで出力します
* 「cjson_utils-static」ターゲットが存在しないのを修正します
* replace_item_in_object の割り当てチェックを追加します
* cJSON_ReplaceItemViaPointer の null ポインタークラッシュを修正します

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける cJSON-devel および / または libcjson1 パッケージを更新してください。

参考資料

https://bugzilla.suse.com/1223420

http://www.nessus.org/u?29a0ba71

https://www.suse.com/security/cve/CVE-2023-50471

https://www.suse.com/security/cve/CVE-2023-50472

https://www.suse.com/security/cve/CVE-2024-31755

https://bugzilla.suse.com/1218098

https://bugzilla.suse.com/1218099

プラグインの詳細

深刻度: High

ID: 197933

ファイル名: openSUSE-2024-0139-1.nasl

バージョン: 1.1

タイプ: local

エージェント: unix

公開日: 2024/5/27

更新日: 2024/5/27

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 6.1

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS スコアのソース: CVE-2023-50472

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:novell:opensuse:15.5, p-cpe:/a:novell:opensuse:cjson-devel, p-cpe:/a:novell:opensuse:libcjson1

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2024/5/25

脆弱性公開日: 2023/12/14

参照情報

CVE: CVE-2023-50471, CVE-2023-50472, CVE-2024-31755