MiracleLinux 4file-5.04-30.AXS4AXSA:2016-325:01

high Nessus プラグイン ID 289509

概要

リモートのMiracleLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

リモートのMiracleLinux 4ホストには、AXSA:2016-325:01アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

file コマンドは、ファイルに含まれるデータのタイプに従って、特定のファイルを識別するために使用されます。ファイルは、ELF バイナリ、システムライブラリ、RPM パッケージ、さまざまなグラフィックフォーマットを含む、数多くの異なるファイルタイプを識別できます。
このリリースで修正されたセキュリティ問題
CVE-2014-3538 以前の 5.19 ファイルは、regex 検索中のデータの読み込み量を適切に制限しません。これにより、リモートの攻撃者は、awk ルールの処理する際にバックトラッキングを発生させるように細工されたファイルからサービス拒否CPU 消費を起こすことができます。注:この脆弱性は、CVE-2013-7345の修正が不完全なために存在します。
CVE-2014-3587 以前の PHP および 5.5.x5.4.32 以前の PHP の Fileinfo コンポーネントで使用される までのファイル 5.5.165.19の cdf.c の cdf_read_property_info function 関数に存在する整数オーバーフローにより、リモートの攻撃者は、リモートで任意のコードを実行する可能性があります。注:
この脆弱性は、CVE-2012-1571の修正が不完全なために存在します。
5.20CVE-2014-3710 PHP 5.4.34の Fileinfo コンポーネントで使用される までのファイルの readelf.c にある donote 関数は、十分な注記ヘッダーが存在することを保証しません。これにより、リモートの攻撃者はサービス拒否out-of-of-to-of-to-of- 可能性があります。 -bounds の読み込みとアプリケーションのクラッシュを引き起こす可能性があります。
CVE-2014-8116 5.21より前のファイルのELFパーサー(readelf.c)により、リモートの攻撃者が多数の(1)プログラムまたは(2)セクションヘッダーまたは(3)無効な機能を介してサービス拒否(CPU消費またはクラッシュ)を引き起こす可能性があります。
CVE-2014-8117 5.21より前のファイルのsoftmagic.cが回帰を適切に制限せず、これによりリモートの攻撃者が詳細不明なベクトルを介してサービス拒否(CPU消費またはクラッシュ)を引き起こす可能性があります。
CVE-2014-9620 ファイル 5.08 から 5.21 の ELF パーサーにより、リモートの攻撃者が多数の注記を介してサービス拒否を引き起こす可能性があります。
CVE-2014-96535.22より前のファイル、 5.4.37より前の [ 5.5.x 、 5.5.21より前の 5.6.55.6.x のPHP の Fileinfo コンポーネントで使用される より前のファイルの readelf.c は、pread 呼び出しが利用可能なサブセットのサブセットのみを読み取る場合があることを考慮していません。これにより、リモートの攻撃者がサービス拒否 (初期化されていないメモリアクセス) を引き起こしたり、細工された ELF ファイルを介して詳細不明な他の影響を及ぼすことが可能です。

Tenableは、前述の記述ブロックをMiracleLinuxセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://tsn.miraclelinux.com/en/node/6712

プラグインの詳細

深刻度: High

ID: 289509

ファイル名: miracle_linux_AXSA-2016-325.nasl

バージョン: 1.1

タイプ: local

公開日: 2026/1/16

更新日: 2026/1/16

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

Vendor

Vendor Severity: Moderate

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.9

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2014-9653

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS スコアのソース: CVE-2014-8117

脆弱性情報

CPE: p-cpe:/a:miracle:linux:file-devel, p-cpe:/a:miracle:linux:python-magic, p-cpe:/a:miracle:linux:file-libs, cpe:/o:miracle:linux:4, p-cpe:/a:miracle:linux:file

必要な KB アイテム: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2016/5/11

脆弱性公開日: 2014/6/27

参照情報

CVE: CVE-2014-3538, CVE-2014-3587, CVE-2014-3710, CVE-2014-8116, CVE-2014-8117, CVE-2014-9620, CVE-2014-9653