Ubuntu 9.04:koffice の脆弱性(USN-973-1)

critical Nessus プラグイン ID 48362

Language:

概要

リモート Ubuntu ホストに 1 つ以上のセキュリティ関連パッチがありません。

説明

Will Dormann 氏、Alin Rad Pop 氏、Braden Thomas 氏、および Drew Yao 氏は、KOffice で使用される Xpdf の JBIG2 デコーダーに複数のセキュリティ問題があることを発見しました。ユーザーまたは自動化されたシステムが騙されて細工された PDF ファイルを開いた場合、攻撃者はサービス拒否を引き起こしたり、プログラムを呼び出しているユーザーの権限で任意のコードを実行する可能性があります。(CVE-2009-0146、CVE-2009-0147、CVE-2009-0166、CVE-2009-0799、CVE-2009-0800、CVE-2009-1179、CVE-2009-1180、CVE-2009-1181)

無効な形式の PDF ドキュメントを解析する際に、KOffice で使用される Xpdf に複数のセキュリティ問題があることが判明しました。ユーザーまたは自動化されたシステムが騙されて細工された PDF ファイルを開いた場合、攻撃者はサービス拒否を引き起こしたり、プログラムを呼び出しているユーザーの権限で任意のコードを実行する可能性があります。(CVE-2009-3606、 CVE-2009-3608、CVE-2009-3609)

Ubuntu 9.04 の KOffice は、非常に古いバージョンの Xpdf を使用して、PDF を KWord にインポートしています。Upstream KDE は KOffice での PDF インポートをもはやサポートしておらず、その結果、これは Ubuntu 9.10 で撤回されました。上記の問題の修正が試みられましたが、この非常に古いバージョンの Xpdf をサポートすると維持管理の負担がその実用性を上回るため、PDF インポートは Ubuntu 9.04 でも無効になりました。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://usn.ubuntu.com/973-1/

プラグインの詳細

深刻度: Critical

ID: 48362

ファイル名: ubuntu_USN-973-1.nasl

バージョン: 1.12

タイプ: local

エージェント: unix

公開日: 2010/8/18

更新日: 2019/9/19

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:canonical:ubuntu_linux:karbon, p-cpe:/a:canonical:ubuntu_linux:kchart, p-cpe:/a:canonical:ubuntu_linux:kexi, p-cpe:/a:canonical:ubuntu_linux:kformula, p-cpe:/a:canonical:ubuntu_linux:kivio, p-cpe:/a:canonical:ubuntu_linux:kivio-data, p-cpe:/a:canonical:ubuntu_linux:koffice, p-cpe:/a:canonical:ubuntu_linux:koffice-data, p-cpe:/a:canonical:ubuntu_linux:koffice-dbg, p-cpe:/a:canonical:ubuntu_linux:koffice-dev, p-cpe:/a:canonical:ubuntu_linux:koffice-doc, p-cpe:/a:canonical:ubuntu_linux:koffice-doc-html, p-cpe:/a:canonical:ubuntu_linux:koffice-libs, p-cpe:/a:canonical:ubuntu_linux:koshell, p-cpe:/a:canonical:ubuntu_linux:kplato, p-cpe:/a:canonical:ubuntu_linux:kpresenter, p-cpe:/a:canonical:ubuntu_linux:kpresenter-data, p-cpe:/a:canonical:ubuntu_linux:krita, p-cpe:/a:canonical:ubuntu_linux:krita-data, p-cpe:/a:canonical:ubuntu_linux:kspread, p-cpe:/a:canonical:ubuntu_linux:kthesaurus, p-cpe:/a:canonical:ubuntu_linux:kugar, p-cpe:/a:canonical:ubuntu_linux:kword, p-cpe:/a:canonical:ubuntu_linux:kword-data, cpe:/o:canonical:ubuntu_linux:9.04

必要な KB アイテム: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2010/8/17

脆弱性公開日: 2009/4/23

参照情報

CVE: CVE-2009-0146, CVE-2009-0147, CVE-2009-0165, CVE-2009-0166, CVE-2009-0195, CVE-2009-0799, CVE-2009-0800, CVE-2009-1179, CVE-2009-1180, CVE-2009-1181, CVE-2009-3606, CVE-2009-3608, CVE-2009-3609

BID: 34568, 34791, 36703

CWE: 119, 189, 20, 399

USN: 973-1