SuSE 11.2 セキュリティ更新:ruby(SAT パッチ番号 7386)

medium Nessus プラグイン ID 65248

概要

リモート SuSE 11 ホストに1つ以上のセキュリティ更新がありません。

説明

ruby インタープリターで、セキュリティの問題の修正が行われました:

- Ruby の $SAFE メカニズムにより、信頼されていないユーザーのコードが $SAFE >= 4 モードで実行可能になります。これはサンドボックスの一種です。そのため、操作の中には、サンドボックス外のその他のデータを保護するために制限されているものもあります。(CVE-2012-4466)

このメカニズムに問題が見つかりました。
Exception#to_s、NameError#to_s、name_err_mesg_to_s() インタープリター内部の API が、$SAFE ビットを適切に処理していませんでした。そのため、汚染されていない String オブジェクトは、それらを使用する汚染されているものとして破壊的にマークされることがあります。サンドボックスでこの信頼されていないコードを使用すると、正式に汚染されていない文字列を破壊的に変更することができます。

http://www.ruby-lang.org/en/news/2012/10/12/cve-2012-446 4-cve-2012-4466/

ソリューション

SAT パッチ番号 7386 を適用してください。

参考資料

https://bugzilla.novell.com/show_bug.cgi?id=783525

http://support.novell.com/security/cve/CVE-2012-4464.html

http://support.novell.com/security/cve/CVE-2012-4466.html

http://support.novell.com/security/cve/CVE-2012-4522.html

プラグインの詳細

深刻度: Medium

ID: 65248

ファイル名: suse_11_ruby-130221.nasl

バージョン: 1.4

タイプ: local

エージェント: unix

公開日: 2013/3/13

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.7

CVSS v2

リスクファクター: Medium

基本値: 5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

脆弱性情報

CPE: p-cpe:/a:novell:suse_linux:11:ruby, p-cpe:/a:novell:suse_linux:11:ruby-doc-html, p-cpe:/a:novell:suse_linux:11:ruby-tk, cpe:/o:novell:suse_linux:11

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

パッチ公開日: 2013/2/21

参照情報

CVE: CVE-2012-4464, CVE-2012-4466, CVE-2012-4522