Mandriva Linux セキュリティアドバイザリ:openssl(MDVSA-2010:022)

medium Nessus プラグイン ID 44103

Language:

概要

リモート Mandriva Linux ホストには、1 つ以上のセキュリティ更新がありません。

説明

openssl で、いくつかの脆弱性が発見され、修正されました:

0.9.8l 以前および 1.0.0 Beta ~ Beta 4 の OpenSSL において、crypto/comp/c_zlib.c 内の zlib_stateful_finish 関数にあるメモリ漏洩により、リモートの攻撃者は、CRYPTO_free_all_ex_data 関数への正しくない呼び出しを発生させるベクトルを通じて、サービス拒否(メモリ消費)を引き起こすことができます。これは、Apache HTTP Server で SSLv3 および PHP を使用することで実証されており、CVE-2008-1678 に関連する問題です(CVE-2009-4355)。

Corporate Desktop 2008.0 のお客様向けに 2008.0 用パッケージが用意されています。

更新済みのパッケージが適用され、これらの問題は解決されています。

ソリューション

影響を受けるパッケージを更新してください。

プラグインの詳細

深刻度: Medium

ID: 44103

ファイル名: mandriva_MDVSA-2010-022.nasl

バージョン: 1.17

タイプ: local

公開日: 2010/1/21

更新日: 2021/1/6

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

脆弱性情報

CPE: p-cpe:/a:mandriva:linux:lib64openssl0.9.8, p-cpe:/a:mandriva:linux:lib64openssl0.9.8-devel, p-cpe:/a:mandriva:linux:lib64openssl0.9.8-static-devel, p-cpe:/a:mandriva:linux:libopenssl0.9.8, p-cpe:/a:mandriva:linux:libopenssl0.9.8-devel, p-cpe:/a:mandriva:linux:libopenssl0.9.8-static-devel, p-cpe:/a:mandriva:linux:openssl, cpe:/o:mandriva:linux:2008.0, cpe:/o:mandriva:linux:2009.0, cpe:/o:mandriva:linux:2009.1, cpe:/o:mandriva:linux:2010.0

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2010/1/21

参照情報

CVE: CVE-2009-4355

BID: 31692

CWE: 399

MDVSA: 2010:022