概要
リモートの SUSE ホストに 1 つ以上のセキュリティ更新がありません。
説明
リモートの SUSE Linux SLES15 / SLES_SAP15 / openSUSE 15 ホストには、SUSE-SU-2024:3120-1 のアドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。
docker の変更点:
- CVE-2024-23651: マウント時の競合状態による任意のファイル書き込みが修正されました (bsc#1219267)
- CVE-2024-23652: マウント時の親ディレクトリの不十分な検証が修正されました (bsc#1219268)
- CVE-2024-23653: buildkit によるコンテナ作成でのエンタイトルメントの不十分な検証が修正されました (bsc#1219438)
- CVE-2024-41110: 認証バイパスを引き起こす可能性のある Authz のゼロレングス回帰が修正されました (bsc#1228324)
その他の修正:
- Docker 25.0.6-ce に更新しますオンラインで Upstream 変更ログを参照してくださいhttps://docs.docker.com/engine/release-notes/25.0/#2506>
- Docker 25.0.5-ce に更新します (bsc#1223409)
- BuildKit のシンボリックリンク解決ロジックを修正し、非語彙シンボリックリンクを正しく処理します。(bsc#1221916)
- ボリュームオプションをアトミックに書き込み、突然のシステムクラッシュによって、今後 Docker が空のファイルのために失敗することがないようにします。(bsc#1214855)
buildah の変更点:
- バージョン 1.35.4 への更新:
* [release-1.35] Buildah v1.35.4 への更新
* [release-1.35] CVE-2024-3727 更新 (bsc#1224117)
* 統合テスト:「bud and test --unsetlabel」で新しいラベルを処理します
* [release-1.35] go-jose の更新 CVE-2024-28180
* [release-1.35] ocicrypt および go-jose の更新 CVE-2024-28180
- バージョン 1.35.3 への更新:
* [release-1.35] Buildah v1.35.3 への更新
* [release-1.35] * /etc/hosts および resolv.conf を適切に構成します
* [release-1.35] buildah: resolv/hosts セットアップをリファクタリングします。
* [release-1.35] 反映するために hostFile 変数の名前を変更
* [release-1.35] c/common の v0.58.1 への更新
* [release-1.35] Buildah の v1.35.2 への更新
* [release-1.35] CVE-2024-24786 1.33 への protobuf
* [release-1.35] v1.35.2-dev への更新
- バージョン 1.35.1 への更新:
* [release-1.35] v1.35.1 への更新
* [release-1.35] CVE-2024-1753 コンテナエスケープの修正 (bsc#1221677)
- Buildah は cni のサポートを終了しました。代わりに netavark が必要です (bsc#1221243)
- 旧式を削除するには libcontainers-image と libcontainers-storage が必要です
- ルートのないネットワークには passt が必要 (poo#156955) Buildah は、slirp4netns からのルートのないネットワークのために passt/pasta に移動 (https://github.com/containers/common/pull/1846)
- バージョン 1.35.0 への更新:
* v1.35.0 の更新
* c/common v0.58.0、c/image v5.30.0、c/storage v1.53.0 を更新します
* 適合性テスト: レイヤーブロブの末尾のゼロで破損しません
* マウントされた前のステージにコピーするための適合性テストを追加
* fix(deps): モジュール github.com/stretchr/testify の v1.9.0 への更新
* cgroups: c/common からのバージョンチェックを再利用
* containers/(common,image) のベンダーを更新します
* fix(deps): github.com/containers/storage ダイジェストの eadc620 への更新
* fix(deps): github.com/containers/luksy ダイジェストの ceb12d4 への更新
* fix(deps): github.com/containers/image/v5 ダイジェストの cdc6802 への更新
* マニフェスト追加: --artifact なしでアーティファクトフラグを取得した場合にエラーを出します
* containers/common から再試行ロジックを使用します
* containers/(storage,image,common) のベンダー
* モジュール golang.org/x/crypto を v0.20.0 に更新
* re: Total Success タスク名のコメントを追加
* --setuid の tests: skip_if_no_unshare(): のチェック
* ビルド --pull=false を適切に処理します
* [skip-ci] tim-actions/get-pr-commits アクションを v1.3.1 に更新します
* モジュール go.etcd.io/bbolt を v1.3.9 に更新します
* 「公式画像サイズを縮小」を元に戻します
* モジュール github.com/opencontainers/image-spec を v1.1.0 に更新します
* 公式画像サイズを縮小
* FreeBSD で CNI サポート付きで構築
* ビルド --all-platforms: 一部のベース「イメージ」プラットフォームをスキップします
* メインを v1.35.0-dev へ更新します
* 最新の containers/(storage,image,common) のベンダー
* --sbom 関連のフラグがないためにエラーメッセージを分割
* 「buildah マニフェスト」: artifact 関連のオプションを追加します
* cmd/buildah/manifest.go: 追加/注釈付け/プッシュの前にリストをロックします
* cmd/buildah/manifest.go: 構造体宣言のエイリアスを作成しない
* golang.org/x/exp/slices.Contains を使用します
* loong64 を再び無効にします
* 1 行のコメントのいくつかの誤字を修正します
* egrep は旧式です。grep -E を使用します
* 新しい VM バージョンで Cirrus を試す
* chroot-mount-flags 統合テストで CONTAINERS_CONF を設定
* 依存関係の API の更新に一致するように更新
* github.com/openshift/imagebuilder および containers/common を更新します
* docs: デフォルトの authfile パスを修正します
* fix(deps): モジュール github.com/containerd/containerd の v1.7.13 への更新
* tests: ヒアドックサマリーのレトロフィットテスト
* build、heredoc: ビルド出力で heredoc の概要を表示
* マニフェスト、push: --retry および --retry-delay のサポートを追加します
* fix(deps): github.com/openshift/imagebuilder ダイジェストの b767bc3 への更新
* imagebuildah: 空の RUN によるクラッシュを修正します
* fix(deps): github.com/containers/luksy ダイジェストの b62d551 への更新
* fix(deps): モジュール github.com/opencontainers/runc の v1.1.12 への更新 [セキュリティ]
* fix(deps): モジュール github.com/moby/buildkit の v0.12.5 への更新 [セキュリティ]
* buildah が ulimits の処理のために podman と一致するようにします
* docs: 脚注を該当する場所に移動します
* ユーザーが非デリファレンスを指定できるようにする
* コードで codespell を実行します
* FreeBSD バージョンの解析を修正します
* FreeBSD でのビルドブレイクを修正します
* 不適切な FROM 行を削除します
* fix(deps): モジュール github.com/onsi/gomega を v1.31.1 に更新します
* fix(deps): モジュール github.com/opencontainers/image-spec を v1.1.0-rc6 に更新します
* docs: README でダークテーマに反転したロゴを使用
* build,commit: コミット時にスキャンして SBOM を生成するために --sbom を追加します
* commit: 親にレイヤーはあるが履歴がない場合は、omitHistory を強制します
* docs: いくつかの入力ミスを修正します
* internal/mkcw.Archive(): 余分な画像コンテンツを処理します
*stage_executor、heredoc: heredoc のインタープリターを遵守
* stage_executor,layers: heredoc コンテンツが変更された場合、キャッシュをバーストします
* fix(deps): モジュール golang.org/x/crypto を v0.18.0 に更新します
* 必要に応じて map[K]bool を map[K]struct{} で置き換えます
* fix(deps): モジュール golang.org/x/sync を v0.6.0 に更新します
* fix(deps): モジュール golang.org/x/term を v0.16.0 に更新します
* CI VM の更新
* strings.SplitN を strings.Cut で置き換えします
* fix(deps): github.com/containers/storage ダイジェストを ef81e9b に更新します
* fix(deps): github.com/containers/image/v5 ダイジェストを 1b221d4 に更新します
* fix(deps): モジュール github.com/fsouza/go-dockerclient を v1.10.1 に更新します
* buildah での containers-transports の値の使用を文書化します
* fix(deps): モジュール golang.org/x/crypto を v0.17.0 に更新します [セキュリティ]
* chore(deps): 依存関係 containers/automation_images を v20231208 に更新します
* manifest: addCompression は containers.conf からのデフォルトを使用します
* commit: --add-file フラグを追加します
* mkcw: オーバーレイを使用して rootfs を投入します
* chore(deps): 依存関係 containers/automation_images を v20230517 に更新します
* [skip-ci] アクション/古いアクションを v9 に更新
* fix(deps): モジュール github.com/containernetworking/plugins を v1.4.0 に更新します
* fix(deps): github.com/containers/image/v5 ダイジェストを 7a40fee に更新します
* v1.34.1-dev に更新します
* label.Relabel が ENOSUP を返す場合にエラーを無視します
Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
影響を受けるパッケージを更新してください。
プラグインの詳細
ファイル名: suse_SU-2024-3120-1.nasl
エージェント: unix
サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
リスク情報
ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C
ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C
Threat Vector: CVSS:4.0/E:P
Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
脆弱性情報
CPE: p-cpe:/a:novell:suse_linux:docker-bash-completion, p-cpe:/a:novell:suse_linux:docker, p-cpe:/a:novell:suse_linux:buildah, p-cpe:/a:novell:suse_linux:docker-fish-completion, p-cpe:/a:novell:suse_linux:docker-rootless-extras, cpe:/o:novell:suse_linux:15
必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list
エクスプロイトの容易さ: Exploits are available