RHEL 6:abrt、libreport、btparser、および python-meh (RHSA-2012:0841)

high Nessus プラグイン ID 59589

概要

リモート Red Hat ホストに 1 つ以上のセキュリティ更新がありません。

説明

2つのセキュリティの問題およびいくつかのバグを修正する、更新済み abrt、libreport、btparser、および python-meh パッケージが、 Red Hat Enterprise Linux 6 で現在利用可能です。

Red Hat セキュリティレスポンスチームは、この更新によるセキュリティ上の影響は小さいと評価しています。詳細な重要度の評価を提供する Common Vulnerability Scoring System (CVSS)のベーススコアが、「参照」セクションの CVE リンクの各脆弱性に対して利用可能です。

ABRT(自動バグレポートツール)は、ユーザーがアプリケーションの不具合を検出して、メンテナンス担当者がそれを修正するときに必要な情報すべてを記録するバグレポートの作成をサポートするツールです。libreport を機能的に拡張するプラグインシステムを使用して、アプリケーションの異なる問題を、Bugzilla、FTP、Trac などのさまざまなバグターゲットにレポートするための API を提供します。

btparser ユーティリティは、GNU Project Debugger によって生成されるバックトレースとともに作動するバックトレースパーサー・アナライザーライブラリです。C 構造のツリーのバックトレースをもつテキストファイルを解析し、バックトレースのスレッドとフレームを解析して処理することが可能です。

python-meh パッケージは、例外を処理する python ライブラリを提供します。

ABRT のC ハンドラープラグインを有効にし(abrt-addon-ccpp パッケージをインストールし、abrt-ccpp サービスを実行中)、sysctl fs.suid_dumpable オプションを「2」(デフォルトでは「0」)に設定した場合、設定ユーザー ID(setuid)プログラムのコアダンプは、安全でないグループ ID 許可で作成されました。これにより、ローカルの、権限のないユーザーは、他の方法ではアクセスできない setuid プロセスのコアダンプから機密情報を入手する可能性があります。(CVE-2012-1106)

ABRT によって、ユーザーは、送信前に収集した機密データに関するクラッシュ情報を容易に検索できませんでした。これにより、ユーザーは、送信されたクラッシュレポートを介して機密情報を意図せずに漏洩させる可能性があります。この更新では、収集したデータすべてを検索する機能を追加しています。この修正は、レポートが Red Hat カスタマーサポートに送られるデフォルト設定には適用されませんのでご注意ください。Red Hat Bugzilla に情報を送るユーザーに対してのみ有効となります。(CVE-2011-4088)

Red Hat は、CVE-2011-4088 を報告してくれた Jan Iven 氏に感謝の意を表します。

これらの更新パッケージには、複数のバグ修正が含まれています。スペースの関係で、変更すべてを文書化しこのアドバイザリに反映されているわけではありません。当該変更の最も重要な情報については、 Red Hat Enterprise Linux 6.3 テクニカルノートを参照してください。

abrt、libreport、btparser および python-meh のユーザーはすべて、この更新パッケージにアップグレードすることをお勧めします。これにより、この問題は修正されます。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

http://www.nessus.org/u?82c00edc

http://www.nessus.org/u?99c170a7

https://access.redhat.com/errata/RHSA-2012:0841

https://access.redhat.com/security/updates/classification/#low

https://bugzilla.redhat.com/show_bug.cgi?id=625485

https://bugzilla.redhat.com/show_bug.cgi?id=727494

https://bugzilla.redhat.com/show_bug.cgi?id=745976

https://bugzilla.redhat.com/show_bug.cgi?id=746727

https://bugzilla.redhat.com/show_bug.cgi?id=747594

https://bugzilla.redhat.com/show_bug.cgi?id=747624

https://bugzilla.redhat.com/show_bug.cgi?id=749100

https://bugzilla.redhat.com/show_bug.cgi?id=749854

https://bugzilla.redhat.com/show_bug.cgi?id=751068

https://bugzilla.redhat.com/show_bug.cgi?id=758366

https://bugzilla.redhat.com/show_bug.cgi?id=759375

https://bugzilla.redhat.com/show_bug.cgi?id=759377

https://bugzilla.redhat.com/show_bug.cgi?id=768377

https://bugzilla.redhat.com/show_bug.cgi?id=770357

https://bugzilla.redhat.com/show_bug.cgi?id=773242

https://bugzilla.redhat.com/show_bug.cgi?id=785163

https://bugzilla.redhat.com/show_bug.cgi?id=796176

https://bugzilla.redhat.com/show_bug.cgi?id=796216

https://bugzilla.redhat.com/show_bug.cgi?id=799027

https://bugzilla.redhat.com/show_bug.cgi?id=803618

https://bugzilla.redhat.com/show_bug.cgi?id=811147

https://bugzilla.redhat.com/show_bug.cgi?id=823411

プラグインの詳細

深刻度: High

ID: 59589

ファイル名: redhat-RHSA-2012-0841.nasl

バージョン: 1.19

タイプ: local

エージェント: unix

公開日: 2012/6/20

更新日: 2024/4/27

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.2

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.9

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2011-4088

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:abrt, p-cpe:/a:redhat:enterprise_linux:abrt-addon-ccpp, p-cpe:/a:redhat:enterprise_linux:abrt-addon-kerneloops, p-cpe:/a:redhat:enterprise_linux:abrt-addon-python, p-cpe:/a:redhat:enterprise_linux:abrt-addon-vmcore, p-cpe:/a:redhat:enterprise_linux:abrt-cli, p-cpe:/a:redhat:enterprise_linux:abrt-desktop, p-cpe:/a:redhat:enterprise_linux:abrt-devel, p-cpe:/a:redhat:enterprise_linux:abrt-gui, p-cpe:/a:redhat:enterprise_linux:abrt-libs, p-cpe:/a:redhat:enterprise_linux:abrt-tui, p-cpe:/a:redhat:enterprise_linux:btparser, p-cpe:/a:redhat:enterprise_linux:btparser-devel, p-cpe:/a:redhat:enterprise_linux:btparser-python, p-cpe:/a:redhat:enterprise_linux:libreport, p-cpe:/a:redhat:enterprise_linux:libreport-cli, p-cpe:/a:redhat:enterprise_linux:libreport-devel, p-cpe:/a:redhat:enterprise_linux:libreport-gtk, p-cpe:/a:redhat:enterprise_linux:libreport-gtk-devel, p-cpe:/a:redhat:enterprise_linux:libreport-newt, p-cpe:/a:redhat:enterprise_linux:libreport-plugin-bugzilla, p-cpe:/a:redhat:enterprise_linux:libreport-plugin-kerneloops, p-cpe:/a:redhat:enterprise_linux:libreport-plugin-logger, p-cpe:/a:redhat:enterprise_linux:libreport-plugin-mailx, p-cpe:/a:redhat:enterprise_linux:libreport-plugin-reportuploader, p-cpe:/a:redhat:enterprise_linux:libreport-plugin-rhtsupport, p-cpe:/a:redhat:enterprise_linux:libreport-python, p-cpe:/a:redhat:enterprise_linux:python-meh, cpe:/o:redhat:enterprise_linux:6

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

パッチ公開日: 2012/6/20

脆弱性公開日: 2012/7/3

参照情報

CVE: CVE-2011-4088, CVE-2012-1106

RHSA: 2012:0841