Debian DSA-2883-1:chromium ブラウザ - セキュリティ更新

critical Nessus プラグイン ID 73164

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

Chromium Web ブラウザでいくつかの脆弱性が発見されました。

- CVE-2013-6653 Khalil Zhani 氏が、chromium の Web コンテンツの色選択で use-after-free の問題を発見しました。

- CVE-2013-6654 TheShow3511 が SVG 処理で問題を発見しました。

- CVE-2013-6655。cloudfuzzer は、dom イベント処理で use-after-free の問題を発見しました。

- CVE-2013-6656 NeexEmil は、XSS オーディターの情報漏洩を発見しました。

- CVE-2013-6657 NeexEmil は、XSS オーディターで同一生成元ポリシーをバイパスする方法を発見しました。

- CVE-2013-6658。cloudfuzzer は、updateWidgetPositions 関数の周辺で複数の use-after-free 問題を発見しました。

- CVE-2013-6659 Antoine Delignat-Lavaud 氏および Karthikeyan Bhargavan 氏は、TLS 再ネゴシエーション中に予期しない証明書チェーンが発生する可能性があることを発見しました。

- CVE-2013-6660 bishopjeffreys は、ドラッグアンドドロップの実装で情報漏洩を発見しました。

- CVE-2013-6661 Google Chrome チームが、バージョン 33.0.1750.117 で複数の問題を見つけて、修正しました。

- CVE-2013-6663 Atte Kettunen 氏は、SVG 処理で use-after-free を発見しました。

- CVE-2013-6664 Khalil Zhani が、音声認識機能での use-after-free 問題を見つけました。

- CVE-2013-6665 cloudfuzzer 氏は、ソフトウェアレンダラでバッファオーバーフローの問題を発見しました。

- CVE-2013-6666 netfuzzer は、Pepper Flash プラグインの制限バイパスを発見しました。

- CVE-2013-6667 Google Chrome チームが、バージョン 33.0.1750.146 で複数の問題を見つけて、修正しました。

- CVE-2013-6668 バージョン 3.24.35.10 の V8 JavaScript ライブラリで、複数の脆弱性が修正されました。

- CVE-2014-1700 Chamal de Silva 氏が、音声合成で use-after-free 問題を発見しました。

- CVE-2014-1701 aidanhs が、イベント処理でクロスサイトスクリプティングの問題を発見しました。

- CVE-2014-1702 Colin Payne 氏は、Web データベースの実装で、use-after-free の問題を発見しました。

- CVE-2014-1703 VUPEN 氏は、サンドボックスエスケープが起こる可能性がある Web ソケットの use-after-free の問題を発見しました。

- CVE-2014-1704 バージョン 3.23.17.18 の V8 JavaScript ライブラリで、複数の脆弱性が修正されました。

- CVE-2014-1705 V8 JavaScript ライブラリで、メモリ破損問題が発見されました。

- CVE-2014-1713 AttributeSetter 関数で use-after-free の問題が発見されました。

- CVE-2014-1715 ディレクトリトラバーサル問題が見つかり修正されました。

ソリューション

chromium-browser パッケージをアップグレードしてください。

安定版(stable)ディストリビューション(wheezy)では、これらの問題はバージョン 33.0.1750.152-1+deb7u1 で修正されています。

参考資料

https://security-tracker.debian.org/tracker/CVE-2013-6653

https://security-tracker.debian.org/tracker/CVE-2013-6654

https://security-tracker.debian.org/tracker/CVE-2013-6655

https://security-tracker.debian.org/tracker/CVE-2013-6656

https://security-tracker.debian.org/tracker/CVE-2013-6657

https://security-tracker.debian.org/tracker/CVE-2013-6658

https://security-tracker.debian.org/tracker/CVE-2013-6659

https://security-tracker.debian.org/tracker/CVE-2013-6660

https://security-tracker.debian.org/tracker/CVE-2013-6661

https://security-tracker.debian.org/tracker/CVE-2013-6663

https://security-tracker.debian.org/tracker/CVE-2013-6664

https://security-tracker.debian.org/tracker/CVE-2013-6665

https://security-tracker.debian.org/tracker/CVE-2013-6666

https://security-tracker.debian.org/tracker/CVE-2013-6667

https://security-tracker.debian.org/tracker/CVE-2013-6668

https://security-tracker.debian.org/tracker/CVE-2014-1700

https://security-tracker.debian.org/tracker/CVE-2014-1701

https://security-tracker.debian.org/tracker/CVE-2014-1702

https://security-tracker.debian.org/tracker/CVE-2014-1703

https://security-tracker.debian.org/tracker/CVE-2014-1704

https://security-tracker.debian.org/tracker/CVE-2014-1705

https://security-tracker.debian.org/tracker/CVE-2014-1713

https://security-tracker.debian.org/tracker/CVE-2014-1715

https://packages.debian.org/source/wheezy/chromium-browser

https://www.debian.org/security/2014/dsa-2883

プラグインの詳細

深刻度: Critical

ID: 73164

ファイル名: debian_DSA-2883.nasl

バージョン: 1.13

タイプ: local

エージェント: unix

公開日: 2014/3/25

更新日: 2021/1/11

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:chromium-browser, cpe:/o:debian:debian_linux:7.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/3/23

脆弱性公開日: 2014/2/23

参照情報

CVE: CVE-2013-6653, CVE-2013-6654, CVE-2013-6655, CVE-2013-6656, CVE-2013-6657, CVE-2013-6658, CVE-2013-6659, CVE-2013-6660, CVE-2013-6661, CVE-2013-6663, CVE-2013-6664, CVE-2013-6665, CVE-2013-6666, CVE-2013-6667, CVE-2013-6668, CVE-2014-1700, CVE-2014-1701, CVE-2014-1702, CVE-2014-1703, CVE-2014-1704, CVE-2014-1705, CVE-2014-1713, CVE-2014-1715

BID: 65699, 65930, 66120, 66239, 66243, 66249

DSA: 2883