SUSE SLES15: buildah / docker / docker-bash-completion / docker-fish-completion / etc (SUSE-SU-2024:3120-1)

critical Nessus プラグイン ID 206581

Language:

概要

リモートの SUSE ホストに 1 つ以上のセキュリティ更新がありません。

説明

リモートの SUSE Linux SLES15 / SLES_SAP15 / openSUSE 15 ホストには、SUSE-SU-2024:3120-1 のアドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

docker の変更点:
- CVE-2024-23651: マウント時の競合状態による任意のファイル書き込みが修正されました (bsc#1219267)
- CVE-2024-23652: マウント時の親ディレクトリの不十分な検証が修正されました (bsc#1219268)
- CVE-2024-23653: buildkit によるコンテナ作成でのエンタイトルメントの不十分な検証が修正されました (bsc#1219438)
- CVE-2024-41110: 認証バイパスを引き起こす可能性のある Authz のゼロレングス回帰が修正されました (bsc#1228324)

その他の修正:

- Docker 25.0.6-ce に更新しますオンラインで Upstream 変更ログを参照してくださいhttps://docs.docker.com/engine/release-notes/25.0/#2506>
- Docker 25.0.5-ce に更新します (bsc#1223409)

- BuildKit のシンボリックリンク解決ロジックを修正し、非語彙シンボリックリンクを正しく処理します。(bsc#1221916)
- ボリュームオプションをアトミックに書き込み、突然のシステムクラッシュによって、今後 Docker が空のファイルのために失敗することがないようにします。(bsc#1214855)

buildah の変更点:
- バージョン 1.35.4 への更新:
* [release-1.35] Buildah v1.35.4 への更新
* [release-1.35] CVE-2024-3727 更新 (bsc#1224117)
* 統合テスト:「bud and test --unsetlabel」で新しいラベルを処理します
* [release-1.35] go-jose の更新 CVE-2024-28180
* [release-1.35] ocicrypt および go-jose の更新 CVE-2024-28180

- バージョン 1.35.3 への更新:
* [release-1.35] Buildah v1.35.3 への更新
* [release-1.35] * /etc/hosts および resolv.conf を適切に構成します
* [release-1.35] buildah: resolv/hosts セットアップをリファクタリングします。
* [release-1.35] 反映するために hostFile 変数の名前を変更
* [release-1.35] c/common の v0.58.1 への更新
* [release-1.35] Buildah の v1.35.2 への更新
* [release-1.35] CVE-2024-24786 1.33 への protobuf
* [release-1.35] v1.35.2-dev への更新

- バージョン 1.35.1 への更新:
* [release-1.35] v1.35.1 への更新
* [release-1.35] CVE-2024-1753 コンテナエスケープの修正 (bsc#1221677)

- Buildah は cni のサポートを終了しました。代わりに netavark が必要です (bsc#1221243)

- 旧式を削除するには libcontainers-image と libcontainers-storage が必要です

- ルートのないネットワークには passt が必要 (poo#156955) Buildah は、slirp4netns からのルートのないネットワークのために passt/pasta に移動 (https://github.com/containers/common/pull/1846)

- バージョン 1.35.0 への更新:
* v1.35.0 の更新
* c/common v0.58.0、c/image v5.30.0、c/storage v1.53.0 を更新します
* 適合性テスト: レイヤーブロブの末尾のゼロで破損しません
* マウントされた前のステージにコピーするための適合性テストを追加
* fix(deps): モジュール github.com/stretchr/testify の v1.9.0 への更新
* cgroups: c/common からのバージョンチェックを再利用
* containers/(common,image) のベンダーを更新します
* fix(deps): github.com/containers/storage ダイジェストの eadc620 への更新
* fix(deps): github.com/containers/luksy ダイジェストの ceb12d4 への更新
* fix(deps): github.com/containers/image/v5 ダイジェストの cdc6802 への更新
* マニフェスト追加: --artifact なしでアーティファクトフラグを取得した場合にエラーを出します
* containers/common から再試行ロジックを使用します
* containers/(storage,image,common) のベンダー
* モジュール golang.org/x/crypto を v0.20.0 に更新
* re: Total Success タスク名のコメントを追加
* --setuid の tests: skip_if_no_unshare(): のチェック
* ビルド --pull=false を適切に処理します
* [skip-ci] tim-actions/get-pr-commits アクションを v1.3.1 に更新します
* モジュール go.etcd.io/bbolt を v1.3.9 に更新します
* 「公式画像サイズを縮小」を元に戻します
* モジュール github.com/opencontainers/image-spec を v1.1.0 に更新します
* 公式画像サイズを縮小
* FreeBSD で CNI サポート付きで構築
* ビルド --all-platforms: 一部のベース「イメージ」プラットフォームをスキップします
* メインを v1.35.0-dev へ更新します
* 最新の containers/(storage,image,common) のベンダー
* --sbom 関連のフラグがないためにエラーメッセージを分割
* 「buildah マニフェスト」: artifact 関連のオプションを追加します
* cmd/buildah/manifest.go: 追加/注釈付け/プッシュの前にリストをロックします
* cmd/buildah/manifest.go: 構造体宣言のエイリアスを作成しない
* golang.org/x/exp/slices.Contains を使用します
* loong64 を再び無効にします
* 1 行のコメントのいくつかの誤字を修正します
* egrep は旧式です。grep -E を使用します
* 新しい VM バージョンで Cirrus を試す
* chroot-mount-flags 統合テストで CONTAINERS_CONF を設定
* 依存関係の API の更新に一致するように更新
* github.com/openshift/imagebuilder および containers/common を更新します
* docs: デフォルトの authfile パスを修正します
* fix(deps): モジュール github.com/containerd/containerd の v1.7.13 への更新
* tests: ヒアドックサマリーのレトロフィットテスト
* build、heredoc: ビルド出力で heredoc の概要を表示
* マニフェスト、push: --retry および --retry-delay のサポートを追加します
* fix(deps): github.com/openshift/imagebuilder ダイジェストの b767bc3 への更新
* imagebuildah: 空の RUN によるクラッシュを修正します
* fix(deps): github.com/containers/luksy ダイジェストの b62d551 への更新
* fix(deps): モジュール github.com/opencontainers/runc の v1.1.12 への更新 [セキュリティ]
* fix(deps): モジュール github.com/moby/buildkit の v0.12.5 への更新 [セキュリティ]
* buildah が ulimits の処理のために podman と一致するようにします
* docs: 脚注を該当する場所に移動します
* ユーザーが非デリファレンスを指定できるようにする
* コードで codespell を実行します
* FreeBSD バージョンの解析を修正します
* FreeBSD でのビルドブレイクを修正します
* 不適切な FROM 行を削除します
* fix(deps): モジュール github.com/onsi/gomega を v1.31.1 に更新します
* fix(deps): モジュール github.com/opencontainers/image-spec を v1.1.0-rc6 に更新します
* docs: README でダークテーマに反転したロゴを使用
* build,commit: コミット時にスキャンして SBOM を生成するために --sbom を追加します
* commit: 親にレイヤーはあるが履歴がない場合は、omitHistory を強制します
* docs: いくつかの入力ミスを修正します
* internal/mkcw.Archive(): 余分な画像コンテンツを処理します
*stage_executor、heredoc: heredoc のインタープリターを遵守
* stage_executor,layers: heredoc コンテンツが変更された場合、キャッシュをバーストします
* fix(deps): モジュール golang.org/x/crypto を v0.18.0 に更新します
* 必要に応じて map[K]bool を map[K]struct{} で置き換えます
* fix(deps): モジュール golang.org/x/sync を v0.6.0 に更新します
* fix(deps): モジュール golang.org/x/term を v0.16.0 に更新します
* CI VM の更新
* strings.SplitN を strings.Cut で置き換えします
* fix(deps): github.com/containers/storage ダイジェストを ef81e9b に更新します
* fix(deps): github.com/containers/image/v5 ダイジェストを 1b221d4 に更新します
* fix(deps): モジュール github.com/fsouza/go-dockerclient を v1.10.1 に更新します
* buildah での containers-transports の値の使用を文書化します
* fix(deps): モジュール golang.org/x/crypto を v0.17.0 に更新します [セキュリティ]
* chore(deps): 依存関係 containers/automation_images を v20231208 に更新します
* manifest: addCompression は containers.conf からのデフォルトを使用します
* commit: --add-file フラグを追加します
* mkcw: オーバーレイを使用して rootfs を投入します
* chore(deps): 依存関係 containers/automation_images を v20230517 に更新します
* [skip-ci] アクション/古いアクションを v9 に更新
* fix(deps): モジュール github.com/containernetworking/plugins を v1.4.0 に更新します
* fix(deps): github.com/containers/image/v5 ダイジェストを 7a40fee に更新します
* v1.34.1-dev に更新します
* label.Relabel が ENOSUP を返す場合にエラーを無視します

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://bugzilla.suse.com/1214855

https://bugzilla.suse.com/1219267

https://bugzilla.suse.com/1219268

https://bugzilla.suse.com/1219438

https://bugzilla.suse.com/1221243

https://bugzilla.suse.com/1221677

https://bugzilla.suse.com/1221916

https://bugzilla.suse.com/1223409

https://bugzilla.suse.com/1224117

https://bugzilla.suse.com/1228324

https://www.suse.com/security/cve/CVE-2024-1753

https://www.suse.com/security/cve/CVE-2024-23651

https://www.suse.com/security/cve/CVE-2024-23652

https://www.suse.com/security/cve/CVE-2024-23653

https://www.suse.com/security/cve/CVE-2024-24786

https://www.suse.com/security/cve/CVE-2024-28180

https://www.suse.com/security/cve/CVE-2024-3727

https://www.suse.com/security/cve/CVE-2024-41110

http://www.nessus.org/u?b44f45e5

プラグインの詳細

深刻度: Critical

ID: 206581

ファイル名: suse_SU-2024-3120-1.nasl

バージョン: 1.4

タイプ: Local

エージェント: unix

公開日: 2024/9/4

更新日: 2026/6/26

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7

パーセンタイル: 98.33

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2024-23653

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.4

Threat Score: 8.6

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVSS スコアのソース: CVE-2024-41110

脆弱性情報

CPE: p-cpe:/a:novell:suse_linux:docker-bash-completion, p-cpe:/a:novell:suse_linux:docker, p-cpe:/a:novell:suse_linux:buildah, p-cpe:/a:novell:suse_linux:docker-fish-completion, p-cpe:/a:novell:suse_linux:docker-rootless-extras, cpe:/o:novell:suse_linux:15

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2024/9/3

脆弱性公開日: 2024/1/31

参照情報

CVE: CVE-2024-1753, CVE-2024-23651, CVE-2024-23652, CVE-2024-23653, CVE-2024-24786, CVE-2024-28180, CVE-2024-3727, CVE-2024-41110

IAVA: 2024-A-0071-S, 2024-A-0438-S

SuSE: SUSE-SU-2024:3120-1