openSUSE 16 セキュリティ更新 : orthanc、gdcm、orthanc-authorization、orthanc-dicomweb、orthanc-gdcm、orthanc-indexer、orthanc-mysql、orthanc-neuro、orthanc-postgresql、orthanc-python、orthanc-stl、orthanc-tcia、orthanc-wsi、python-pyorthanc (openSUSE-SU-2026:20193-1)

critical Nessus プラグイン ID 298723

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティ アップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:20193-1 アドバイザリで言及されています。

orthanc の変更:

- dcmtk 370 が TW ビルドを破損させます

- lua に切り替えます 5.4

- フレームワークから boost コンポーネントシステムをパッチアウトします

- バージョン 1.12.10 の長い変更ログ - 詳細については「ニュース」を参照してください

- ソースツリーにブーストパッチを適用

- すべての orthanc パッケージで libboost_system-devel をプルしようとするのを停止します。

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)。

- バージョン 1.12.9
* 長い変更ログ - 詳細については「ニュース」を参照してください

gdcm での変更:

- poppler 25.10 ビルドエラーに修正を適用

orthanc-authorization の変更

- バージョン 0.10.3
* ワークリスト用の新しいデフォルト権限
* tools/metrics-prometheus 用の新しいデフォルト権限
* tools/generate-uid 用の新しいデフォルト権限

- バージョン 0.10.2
* Rest API https://discourse.orthanc-server.org/t/managing-modalities-using-the-rest-api-and-keycloak/6137 を介したモダリティの追加/削除の新しいデフォルト権限 * 新しい標準構成 STL

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)-

- バージョン 0.10.1
* CSV 形式での監査ログエクスポートを修正。
* 新しい設定 ExtraPermissions により、デフォルトの Permissions エントリに新しい権限を追加。
* 匿名ユーザープロファイルの処理を改善 (認証トークンが提供されない場合): HTTP リクエストに auth-token がない場合でも、プラグインは auth-service に匿名ユーザープロファイルの取得をリクエストするようになりました。
* auth-service が提供する場合、ユーザープロファイルにグループフィールドを含めることができるようになりました。
* auth-service が提供する場合、ユーザープロファイルに ID フィールドを含めることができるようになりました。
* 新しい実験的な機能: audit-logs
- EnableAuditLogs 設定により有効にできます。
- 監査ログは現在 PostgreSQL プラグインによって処理され、ルート /auth/audit-logs を通じて参照できます。
- /auth/audit-logs ルートへのアクセスを許可する新しいデフォルト権限 audit-logs。
* 修正: server-id フィールドは現在、auth-service に送信されるすべてのリクエストに含まれています。

orthanc-dicomweb の変更:

- バージョン 1.22
* framework2.diff は、Orthanc フレームワーク <= 1.12.10 との互換性のために追加されました
* HTTP クライアントが応答をダウンロード中に切断した場合、WadoRsLoaderThreadsCount > 1 使用時に発生する可能性のあるデッドロックを修正。
* Orthanc ジョブエンジンが他のタスクでビジーな間に、リソースをリモート DICOMweb サーバーに同期的に送信しようとした際に発生する成功エラーを修正。

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)。

- バージョン 1.21
* 新しい設定 WadoRsLoaderThreadsCount により、WADO-RS クエリに応答する際に、ストレージからファイルを読み込むスレッド数を設定。値が 1 より大きい場合は、ストレージが分散ネットワークストレージ (例: オブジェクトストレージプラグイン) の場合にのみ意味があります。
値が 0 の場合、読み込みと書き込みが順番に実行されます (デフォルト動作)。
* パフォーマンスログを表示するための新しい設定 EnablePerformanceLogs。現在は WADO-RS クエリの実行に必要な時間のみが表示されます。例:
WADO-RS: 経過: 26106623 us、レート: 14.86 インスタンス/s、155.23Mbps
* OHIF が /dicom-web/stuities/../metadata ルートをリクエストする際などに生成される、偽エラーログの修正
dicom-web:/Configuration.cpp:643] サポートされていない MIME タイプの戻り値application/dicom+json、multipart/related。type=application/octet-stream transfer-syntax=* は DICOM+JSON を返します

orthanc-gdcm の変更:

- バージョン 1.8
* GDCM がクラッシュする可能性があるため、空の SharedFunctionalGroupsSequence5200、9229で DICOM 画像のトランスコードを防止します。
* 内蔵 Orthanc トランスコーダーは通常より安定しているため、RestrictTransferSyntaxes 設定のデフォルト値は、J2K 転送構文に対してのみ GDCM プラグインを構成するよう更新されました。これらの転送構文は現在、内蔵 Orthanc トランスコーダーでサポートされていません。
- RestrictTransferSyntaxes が構成で指定されない場合は、RestrictTransferSyntaxes と同等になりました: [1.2.840.10008.1.2.4.90、// JPEG 2000 画像圧縮 (Lossless Only) 1.2.840.10008.1.2.4.91、// JPEG 2000 画像圧縮 1.2.840.10008.1.2.4.92、// JPEG 2000 Part 2 Multicomponent画像圧縮 (Lossless Only) 1.2.840.10008.1.2.4.93 // JPEG 2000 Part 2 Multicomponent 画像圧縮]。これは推奨構成でした。
- RestrictTransferSyntaxes が定義されているが空の場合、GDCM プラグインが全転送構文をトランスコードするために使用されるようになりました (これはバージョン 1.7 までのデフォルト動作でした)

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)。

- バージョン 1.7
* 静的ビルド用の GDCM 3.0.24 にアップグレードしてください。修正:
- CVE-2024-22373: https://nvd.nist.gov/vuln/detail/CVE-2024-22373
- CVE-2024-22391: https://nvd.nist.gov/vuln/detail/CVE-2024-22391
- CVE-2024-25569: https://nvd.nist.gov/vuln/detail/CVE-2024-25569

orthanc-indexer の変更:

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)。

orthanc-mysql の変更:

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)。

orthanc-neuro の変更:

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)。

orthanc-postgresql の変更:

- バージョン 10.0
* プラグインのキューに対して、新しい Reserve および Acknowledge プリミティブを主に提供する更新

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)。

- バージョン 9.0
* DB スキーム rev. 6 - Orthanc ブックをチェック

- バージョン 8.0
* 変更履歴は提供されていません
* 新しい DB スキーム

orthanc-python の変更:

- バージョン 7.0
* orthanc.pyi スタブは、ビルド中にインストール手順から除外されました。
* ラップされた新しい SCP コールバック:
- RegisterFindCallback2()
- RegisterMoveCallback3()
- RegisterWorklistCallback2()
- RegisterStorageCommitmentScpCallback2()
* ラップされた新しい Queues メソッド
- ReserveQueueValue()
- AcknowledgeQueueValue()

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)。

- /usr/orthanc.pyi を削除 - 不要

- バージョン 6.0
* Python ラッパーの自動生成が、ORTHANC_PLUGIN_SINCE_SDK マクロを悪用するため、ビルドの一部になりました。これにより、実際にシステムにインストールされる SDK との後方互換性が提供されます。
* Python 用に Windows ビルダーを追加 3.13
* Debian 13 用の Docker ベースのビルダースクリプトを追加しました (trixie)

orthanc-stl の変更:

- ビルドエラーを修正するため、libboost-system をパッチで除外

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)。

orthanc-tcia の変更:

- バージョン 1.3
* TCIA REST API のデフォルトのベース URL を https://services.cancerimagingarchive.net/services/v4/TCIA/query から https://nbia.cancerimagingarchive.net/nbia-api/services/v4* に置き換えました。ベース URL を手動で設定するために設定オプション BaseUrl を追加しました。
* 新しいバージョンの NBIA カートファイル形式に対する修正
* Orthanc フレームワークにアップグレードしてください 1.12.3

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)。

orthanc-wsi の変更:

- フレームワークでビルドエラーを修正 1.12.10

- バージョン 3.3
* OrthancWSIDicomizer:
- DICOM インスタンスの特定の文字セットを指定する新しいオプション --encoding
- --dataset オプションが不完全なデータを提供する際に、プレースホルダータグが自動的に挿入されるようになり、生成された DICOM インスタンスが有効な状態を維持します
- DICOM-izer のバージョンが DICOM タグ SoftwareVersions で利用可能です
- ImagedVolumeWidth と ImagedVolumeHeight は、リリース <= 3.2 と比較して入れ替わっています。
https://discourse.orthanc-server.org/t/5912* ビューアープラグイン:
- ビューアーに回転ボタンを追加
- 説明 GET パラメーターが提供された場合、ビューアーはラベルを表示します
- OpenLayers 10.6.1 にアップグレードしました

- TW で libboost_system-devel を削除 (boost 1.89 で削除済み)。

python-pyorthanc の変更:

- バージョン 1.22.1
* 変更履歴は提供されていません

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://www.suse.com/security/cve/CVE-2024-22373

https://www.suse.com/security/cve/CVE-2024-22391

https://www.suse.com/security/cve/CVE-2024-25569

プラグインの詳細

深刻度: Critical

ID: 298723

ファイル名: openSUSE-2026-20193-1.nasl

バージョン: 1.1

タイプ: local

エージェント: unix

公開日: 2026/2/12

更新日: 2026/2/12

サポートされているセンサー: Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2024-22391

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:orthanc-devel, cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:orthanc-neuro, p-cpe:/a:novell:opensuse:python3-gdcm, p-cpe:/a:novell:opensuse:orthanc-python, p-cpe:/a:novell:opensuse:gdcm, p-cpe:/a:novell:opensuse:python313-pyorthanc, p-cpe:/a:novell:opensuse:libsocketxx1_2, p-cpe:/a:novell:opensuse:orthanc-mysql, p-cpe:/a:novell:opensuse:orthanc-tcia, p-cpe:/a:novell:opensuse:orthanc-indexer, p-cpe:/a:novell:opensuse:orthanc-authorization, p-cpe:/a:novell:opensuse:gdcm-examples, p-cpe:/a:novell:opensuse:orthanc-stl, p-cpe:/a:novell:opensuse:libgdcm3_0, p-cpe:/a:novell:opensuse:orthanc-gdcm, p-cpe:/a:novell:opensuse:orthanc-wsi, p-cpe:/a:novell:opensuse:gdcm-applications, p-cpe:/a:novell:opensuse:orthanc-postgresql, p-cpe:/a:novell:opensuse:orthanc-source, p-cpe:/a:novell:opensuse:orthanc-dicomweb, p-cpe:/a:novell:opensuse:orthanc, p-cpe:/a:novell:opensuse:gdcm-devel

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/2/10

脆弱性公開日: 2024/4/25

参照情報

CVE: CVE-2024-22373, CVE-2024-22391, CVE-2024-25569