Oracle Linux 6:pcsc-lite(ELSA-2013-0525)

medium Nessus プラグイン ID 68760

概要

リモート Oracle Linux ホストに、1 つ以上のセキュリティ更新がありません。

説明

Red Hat セキュリティアドバイザリ 2013:0525 から:

1 つのセキュリティ問題および 3 つのバグを修正する、更新済みの pcsc-lite パッケージが、Red Hat Enterprise Linux 6 で現在利用可能です。

Red Hat セキュリティレスポンスチームは、この更新のセキュリティ上の影響は中程度であると評価しています。詳細な重要度評価を示す Common Vulnerability Scoring System(CVSS)ベーススコアは「参照」セクションの CVE リンクで入手できます。

PC/SC Lite は、スマートカード、スマートカードリーダー、セキュリティトークンと通信するための Windows SCard 対応のインターフェイスを提供します。

pcsc-lite が Answer-to-Reset(ATR)メッセージの特定の属性値をデコードする方法に、スタックベースのバッファオーバーフローの欠陥が見つかりました。ローカルの攻撃者はこの欠陥を利用して、特別に細工されたスマートカードを挿入することで、 pcscd デーモン(デフォルトでは root)を実行しているユーザーの権限で任意のコードを実行する可能性があります。(CVE-2010-4531)

この更新は以下のバグも修正します:

* init スクリプトのエラーにより、chkconfig ユーティリティが、 HAL デーモンの起動後に pcscd init スクリプトを自動的に配置しませんでした。その結果、pcscd サービスが起動時に自動的に開始しませんでした。この更新により、HAL の起動後にのみ、pcscd init スクリプトが明示的に開始するように変更され、このバグが修正されています。
(BZ#788474、BZ#814549)

* chkconfig 設定および /etc/rc.d/ ディレクトリのスタートアップファイルは、RHBA-2012:0990 アドバイザリで説明されているように、更新中は変更されないため、ユーザーはこの問題を修正するために chkconfig 設定を手動で更新する必要がありました。chkconfig 設定および /etc/rc.d/ ディレクトリのスタートアップファイルは期待通りに自動的に更新されるようになりました。(BZ#834803)

* 以前は、SCardGetAttrib() 関数が正しく動作せず、実際のバッファサイズに関係なく「SCARD_E_INSUFFICIENT_BUFFER」エラーを常に返していました。この更新では、このバグを修正するためのパッチを適用するため、 SCardGetAttrib() 関数が期待通りに動作するようになります。(BZ#891852)

pcsc-lite のすべてのユーザーは、これらの更新済みパッケージにアップグレードし、これらの問題を修正することが推奨されます。この更新のインストール後、 pcscd デーモンは自動的に再起動します。

ソリューション

影響を受ける pcsc-lite パッケージを更新してください。

参考資料

https://oss.oracle.com/pipermail/el-errata/2013-February/003285.html

プラグインの詳細

深刻度: Medium

ID: 68760

ファイル名: oraclelinux_ELSA-2013-0525.nasl

バージョン: 1.9

タイプ: local

エージェント: unix

公開日: 2013/7/12

更新日: 2021/1/14

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Medium

基本値: 4.4

現状値: 3.3

ベクトル: CVSS2#AV:L/AC:M/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: p-cpe:/a:oracle:linux:pcsc-lite, p-cpe:/a:oracle:linux:pcsc-lite-devel, p-cpe:/a:oracle:linux:pcsc-lite-doc, p-cpe:/a:oracle:linux:pcsc-lite-libs, cpe:/o:oracle:linux:6

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2013/2/25

脆弱性公開日: 2011/1/18

参照情報

CVE: CVE-2010-4531

BID: 45450

RHSA: 2013:0525