Debian dla-4387 : libqt5concurrent5 - セキュリティ更新

medium Nessus プラグイン ID 277298

概要

リモートの Debian ホストに適用されていないセキュリティ関連の更新があります。

説明

リモートのDebian 11ホストには、dla-4387アドバイザリに記載された脆弱性の影響を受けるパッケージがインストールされています。

- -------------------------------------------------- -------------------------- Debian LTS アドバイザリ DLA-4387-1 [email protected] https://www.debian.org/lts/security/Sylvain Beucler 2025 年 11 月 29 日 https://wiki.debian.org/LTS
- -------------------------------------------------------------------------

パッケージ qtbase-opensource-src バージョン 5.15.2+dfsg-9+deb11u2 CVE ID CVE-2024-39936 Debian バグ 1076293

クロスプラットフォーム C++ アプリケーションフレームワークである Qt に競合状態が発見されました。encrypted() シグナルがまだエミットされて処理されていないため、確立された HTTP2 接続についてセキュリティ関連の意思決定を行うコードの実行が早すぎる可能性があります。

Debian 11 Bullseyeでは、この問題はバージョン 5.15.2+dfsg-9+deb11u2 で修正されています。

お使いの qtbase-opensource-src のパッケージをアップグレードすることを推奨します。

qtbase-opensource-srcの詳細なセキュリティステータスについては、そのセキュリティトラッカーページを参照してください:
https://security-tracker.debian.org/tracker/qtbase-opensource-src

Debian LTS セキュリティアドバイザリに関する詳細、これらの更新をシステムに適用する方法、およびよくある質問については、こちらを参照してください。https://wiki.debian.org/LTS

前述の説明ブロックは、Tenable が Debian セキュリティアドバイザリから直接抽出したものです。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

libqt5concurrent5 パッケージをアップグレードしてください。

参考資料

http://www.nessus.org/u?daec893f

https://security-tracker.debian.org/tracker/CVE-2024-39936

https://packages.debian.org/source/bullseye/qtbase-opensource-src

プラグインの詳細

深刻度: Medium

ID: 277298

ファイル名: debian_DLA-4387.nasl

バージョン: 1.1

タイプ: local

エージェント: unix

公開日: 2025/12/3

更新日: 2025/12/3

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Medium

基本値: 5.4

現状値: 4

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:C/I:N/A:N

CVSS スコアのソース: CVE-2024-39936

CVSS v3

リスクファクター: Medium

基本値: 5.9

現状値: 5.2

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:debian:debian_linux:11.0, p-cpe:/a:debian:debian_linux:qtbase5-dev, p-cpe:/a:debian:debian_linux:qtbase5-examples, p-cpe:/a:debian:debian_linux:qtbase5-dev-tools, p-cpe:/a:debian:debian_linux:qtbase5-doc, p-cpe:/a:debian:debian_linux:qt5-gtk-platformtheme, p-cpe:/a:debian:debian_linux:libqt5sql5-odbc, p-cpe:/a:debian:debian_linux:libqt5opengl5, p-cpe:/a:debian:debian_linux:libqt5sql5, p-cpe:/a:debian:debian_linux:libqt5opengl5-dev, p-cpe:/a:debian:debian_linux:libqt5dbus5, p-cpe:/a:debian:debian_linux:libqt5test5, p-cpe:/a:debian:debian_linux:libqt5widgets5, p-cpe:/a:debian:debian_linux:libqt5sql5-ibase, p-cpe:/a:debian:debian_linux:qt5-qmake, p-cpe:/a:debian:debian_linux:qt5-qmake-bin, p-cpe:/a:debian:debian_linux:libqt5gui5, p-cpe:/a:debian:debian_linux:libqt5sql5-tds, p-cpe:/a:debian:debian_linux:qt5-flatpak-platformtheme, p-cpe:/a:debian:debian_linux:libqt5xml5, p-cpe:/a:debian:debian_linux:qtbase5-doc-html, p-cpe:/a:debian:debian_linux:qtbase5-private-dev, p-cpe:/a:debian:debian_linux:qt5-xdgdesktopportal-platformtheme, p-cpe:/a:debian:debian_linux:qtbase5-doc-dev, p-cpe:/a:debian:debian_linux:libqt5sql5-psql, p-cpe:/a:debian:debian_linux:libqt5sql5-mysql, p-cpe:/a:debian:debian_linux:libqt5core5a, p-cpe:/a:debian:debian_linux:libqt5sql5-sqlite, p-cpe:/a:debian:debian_linux:libqt5concurrent5, p-cpe:/a:debian:debian_linux:libqt5printsupport5, p-cpe:/a:debian:debian_linux:libqt5network5

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2025/11/29

脆弱性公開日: 2024/7/4

参照情報

CVE: CVE-2024-39936