MiracleLinux 3nspr-4.10.2-2.AXS3、nss-3.15.3-4.AXS3AXSA:2014-237:01

critical Nessus プラグイン ID 291509

概要

リモートのMiracleLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

リモートの MiracleLinux 3 ホストには、AXSA:2014-237:01 アドバイザリで言及されているように、複数の脆弱性の影響を受けるパッケージがインストールされています。

nssNetwork Security ServicesNSSは、セキュリティ対応のクライアントおよびサーバーアプリケーションのクロスプラットフォーム開発をサポートするために設計された、一連のライブラリです。NSS で構築されたアプリケーションは、SSL v2 および v3、TLS、PKCS #5、PKCS #7、PKCS #11、PKCS #12、S/MIME、X.509 v3 証明書、およびその他のセキュリティ標準をサポートできます。
nsprNSPR は、非 GUI オペレーティングシステム機能に対してプラットフォーム非依存性を提供します。これらの機能には、スレッド、スレッド同期、通常のファイルおよびネットワーク I/O、間隔タイミングおよびカレンダー時間、基本的なメモリ管理 (malloc および free) および共有ライブラリリンクが含まれます。
このリリースで修正されたセキュリティ問題
CVE-2013-17393.15.2 より前の Mozilla Network Security ServicesNSS は、読み取り操作の前にデータ構造が初期化されているかを確認しておらず、このためリモートの攻撃者がサービス拒否を引き起こしたり、復号化失敗の原因となる詳細不明なその他の影響を与える可能性があります。
CVE-2013-1741 [ ] [ 3.15.3 より前の Mozilla Network Security ServicesNSS 3.15 の整数オーバーフローにより、リモートの攻撃者が、大きなサイズの値を介して、サービス拒否を引き起こしたり、詳細不明な他の影響を与えたりする可能性があります。
CVE-2013-5605 Mozilla Network Security ServicesNSS 3.14 より前の 3.14.5 および 3.15 より前の 3.15.3 により、リモートの攻撃者がサービス拒否を引き起こしたり、無効なハンドシェイクパケットを通じて詳細不明なその他の影響を及ぼすことが可能です。
CVE-2013-5606 [] [ ] 3.15.3 より前の Mozilla Network Security ServicesNSS 3.15 の lib/certhigh/certvfy.c の CERT_VerifyCert 関数が、CERTVerifyLog 引数が有効なときに、互換性のない鍵使用証明書に対して予期しない戻り値を提供します。これにより、リモートの攻撃者が、リモートの攻撃者が、細工された証明書を介して意図されるアクセス制限をバイパスする可能性があります。
CVE-2013-56074.10.2より前の Firefox、 25.0.1より前の Firefox ESR 、 17.x17.0.11 より前の Firefox ESR 、 24.x24.1.1より前の SeaMonkey で使用される より前の Mozilla Netscape Portable RuntimeNSPRの PL_ArenaAllocate 関数の整数オーバーフローにより、リモートの攻撃者が 2.22.1、攻撃者が、細工された X.509 証明書を介して、サービス拒否アプリケーションクラッシュを引き起こしたり、詳細不明な他の影響を与えたりする可能性があります。これは、 に関連する問題です CVE-2013-1741。
下位の認証局CAからの中間証明書を、間違って発行され、中間者攻撃を引き起こす可能性があるため、信頼できないものとしてマークしました。注意: これは、NSS Builtin Object Token を使用しているアプリケーションのみに適用されます。NSS ライブラリを使用するが NSS Builtin Object Token を使用しないアプリケーションは、この証明書を信頼できないものとして見なしません。

Tenableは、前述の記述ブロックをMiracleLinuxセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける nss、nss-devel および/または nss-tools パッケージを更新してください。

参考資料

https://tsn.miraclelinux.com/en/node/4681

プラグインの詳細

深刻度: Critical

ID: 291509

ファイル名: miracle_linux_AXSA-2014-237.nasl

バージョン: 1.1

タイプ: local

公開日: 2026/1/19

更新日: 2026/1/19

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.8

Vendor

Vendor Severity: High

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2013-5607

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:miracle:linux:3, p-cpe:/a:miracle:linux:nss-devel, p-cpe:/a:miracle:linux:nss-tools, p-cpe:/a:miracle:linux:nss

必要な KB アイテム: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/4/10

脆弱性公開日: 2013/10/11

参照情報

CVE: CVE-2013-1739, CVE-2013-1741, CVE-2013-5605, CVE-2013-5606, CVE-2013-5607