Rocky Linux 8 [CIQ] セキュリティ更新:firefox/firefox-debuginfo/firefox-debugsourceの複数の脆弱性(crlsa-2024_0012)

high Nessus プラグイン ID 357177

概要

Rocky Linuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

Rocky Linux 8ホストには、CIQ crlsa-2024_0012 アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

* Mozilla:Mesa VM ドライバーを伴う WebGL <code>DrawElementsInstanced</code> メソッドに影響を与えるヒープバッファオーバーフロー(CVE-2023-6856)

* Mozilla:Firefox 121、Firefox ESR 115.6、および Thunderbird 115.6 (CVE-2023-6864)で修正されたメモリ安全性のバグ

* Mozilla: <code>EncryptingOutputStream</code> の初期化されていないデータの漏えいの可能性(CVE-2023-6865)

* Mozilla:シンボリックリンクが予想よりも小さいバッファに解決される可能性があります(CVE-2023-6857)

* Mozilla: <code>nsTextFragment</code> のヒープバッファオーバーフロー(CVE-2023-6858)

* Mozilla:PR_GetIdentitiesLayer における use-after-free(CVE-2023-6859)

* Mozilla: <code>VideoBridge</code> テクスチャ検証の欠落による潜在的なサンドボックスのエスケープ(CVE-2023-6860)

* Mozilla:ヒープバッファオーバーフローは、ヘッドレスモードの <code>nsWindow::P ickerOpen(void)</code> に影響を与えました(CVE-2023-6861)

* Mozilla: <code>nsDNSService における use-after-free</code> (CVE-2023-6862)

* Mozilla:ポップアップトランジションを使用するクリックジャッキング権限プロンプト(CVE-2023-6867)

* Mozilla: <code>ShutdownObserver()での未定義の動作</code> (CVE-2023-6863)

Tenableは、前述の記述ブロックをCIQセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

CIQアドバイザリ crlsa-2024_0012のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://access.redhat.com/errata/RHSA-2024:0012

https://bugzilla.redhat.com/show_bug.cgi?id=2255360

https://bugzilla.redhat.com/show_bug.cgi?id=2255361

https://bugzilla.redhat.com/show_bug.cgi?id=2255362

https://bugzilla.redhat.com/show_bug.cgi?id=2255363

https://bugzilla.redhat.com/show_bug.cgi?id=2255364

https://bugzilla.redhat.com/show_bug.cgi?id=2255365

https://bugzilla.redhat.com/show_bug.cgi?id=2255366

https://bugzilla.redhat.com/show_bug.cgi?id=2255367

https://bugzilla.redhat.com/show_bug.cgi?id=2255368

https://bugzilla.redhat.com/show_bug.cgi?id=2255369

https://bugzilla.redhat.com/show_bug.cgi?id=2255370

https://errata.build.resf.org/RLSA-2024:0012

http://www.nessus.org/u?147a6ede

http://www.nessus.org/u?dd5b288c

プラグインの詳細

深刻度: High

ID: 357177

ファイル名: ciq_rocky_linux_8_crlsa-2024_0012.nasl

バージョン: 1.1

タイプ: Local

公開日: 2026/10/1

更新日: 2026/10/1

サポートされているセンサー: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.9

パーセンタイル: 57.58

Vendor

Vendor Severity: Unknown

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2023-6864

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 7.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

必要な KB アイテム: Host/OS/extended-third-party, Host/local_checks_enabled, Host/RockyLinux/release, Host/RockyLinux/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2024/1/9

脆弱性公開日: 2023/12/18

参照情報

CVE: CVE-2023-6856, CVE-2023-6857, CVE-2023-6858, CVE-2023-6859, CVE-2023-6860, CVE-2023-6861, CVE-2023-6862, CVE-2023-6863, CVE-2023-6864, CVE-2023-6865, CVE-2023-6867