Ubuntu 8.04 LTS/9.04/9.10:xorg-server の脆弱性(USN-939-1)

high Nessus プラグイン ID 46672

Language:

概要

リモート Ubuntu ホストに 1 つ以上のセキュリティ関連パッチがありません。

説明

Loïc Minier 氏は、xvfb-run が X.org セッションクッキーを非公開にしていないことを発見しました。ローカルの攻撃者が、xvfb-run により起動された任意のローカルセッションへのアクセスを取得する可能性があります。Ubuntu 9.10 は影響されませんでした。
(CVE-2009-1573)

X.org サーバーが特定の計算を適切に処理していないことが判明しました。リモートの攻撃者がこれを悪用し、X.org セッションをクラッシュさせたり、root 権限で任意のコードを実行したりする可能性があります。
(CVE-2010-1166)。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://usn.ubuntu.com/939-1/

プラグインの詳細

深刻度: High

ID: 46672

ファイル名: ubuntu_USN-939-1.nasl

バージョン: 1.14

タイプ: local

エージェント: unix

公開日: 2010/5/19

更新日: 2019/9/19

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.1

現状値: 5.3

ベクトル: CVSS2#AV:N/AC:H/Au:S/C:C/I:C/A:C

脆弱性情報

CPE: cpe:/o:canonical:ubuntu_linux:8.04:-:lts, cpe:/o:canonical:ubuntu_linux:9.04, cpe:/o:canonical:ubuntu_linux:9.10, p-cpe:/a:canonical:ubuntu_linux:xdmx, p-cpe:/a:canonical:ubuntu_linux:xdmx-tools, p-cpe:/a:canonical:ubuntu_linux:xnest, p-cpe:/a:canonical:ubuntu_linux:xserver-common, p-cpe:/a:canonical:ubuntu_linux:xserver-xephyr, p-cpe:/a:canonical:ubuntu_linux:xserver-xfbdev, p-cpe:/a:canonical:ubuntu_linux:xserver-xorg-core, p-cpe:/a:canonical:ubuntu_linux:xserver-xorg-core-dbg, p-cpe:/a:canonical:ubuntu_linux:xserver-xorg-dev, p-cpe:/a:canonical:ubuntu_linux:xvfb

必要な KB アイテム: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2010/5/18

脆弱性公開日: 2009/5/6

参照情報

CVE: CVE-2009-1573, CVE-2010-1166

BID: 34828, 39758

CWE: 264

USN: 939-1