openSUSE セキュリティ更新: chromium(openSUSE-SU-2014 1151-1)

critical Nessus プラグイン ID 77803

概要

リモート openSUSE ホストに、セキュリティ更新がありません。

説明

Chromium が、セキュリティ修正を含む 37.0.2062.94 に更新されました(bnc#893720)。

変更内容についての完全なリストは、ログでで入手できます:

https://chromium.googlesource.com/chromium/src/+log/36.0.1985.0..37.0.
2062.0?pretty=full

この更新には、50 つのセキュリティ修正が含まれます。以下に主な修正内容を記載します。外部の研究者が情報提供してくれたものも、特に興味をそそるものもあります。詳細については、Chromium セキュリティページを参照してください。

重要度最高 CVE-2014-3176、CVE-2014-3177:サンドボックス外でのリモートコードの実行を引き起こす可能性のある、V8、IPC、同期、拡張のバグの組み合わせについて、lokihardt@asrt に特別な感謝の意を表します。

重要度高 CVE-2014-3168:SVG の use-after-free。情報提供:cloudfuzzer。重要度高 CVE-2014-3169:DOM の use-after-free。情報提供:Andrzej Dyjak 氏。重要度高 CVE-2014-3170:拡張権限ダイアログのなりすまし。Rob Wu 氏による情報提供。
重要度高 CVE-2014-3171:バインディングの use-after-free。情報提供:cloudfuzzer。
重要度中 CVE-2014-3172:拡張デバッグに関連する問題。情報提供:Eli Grey 氏。重要度中 CVE-2014-3173:WebGL の初期化されていないメモリ読み取り。
jmuizelaar による情報提供。重要度中 CVE-2014-3174:Web Audio の初期化されていないメモリ読み取り。OUSPG の Atte Kettunen 氏による情報提供。

セキュリティバグが安定したチャネルに到達するのを防止するために開発サイクル中に弊社に協力してくれた Collin Payne 氏、Christoph Diehl 氏、Sebastian Mauer 氏、Atte Kettunen 氏、cloudfuzzer に感謝の意を表します。追加の報酬として $8000 が支払われました。

通常通り、幅広い範囲の修正に対応するために弊社で続行されている内部セキュリティ業務:CVE-2014-3175:内部監査、ファジング、その他のイニシアティブを通じたさまざな修正(Chrome 37)。

上述のバグの多くが AddressSanitizer を使用して検出されました。

ソリューション

影響を受ける Chromium パッケージを更新してください。

参考資料

https://bugzilla.novell.com/show_bug.cgi?id=893720

http://www.nessus.org/u?8c4b20f6

https://lists.opensuse.org/opensuse-updates/2014-09/msg00033.html

プラグインの詳細

深刻度: Critical

ID: 77803

ファイル名: openSUSE-2014-550.nasl

バージョン: 1.6

タイプ: local

エージェント: unix

公開日: 2014/9/23

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:chromedriver, p-cpe:/a:novell:opensuse:chromedriver-debuginfo, p-cpe:/a:novell:opensuse:chromium, p-cpe:/a:novell:opensuse:chromium-debuginfo, p-cpe:/a:novell:opensuse:chromium-debugsource, p-cpe:/a:novell:opensuse:chromium-desktop-gnome, p-cpe:/a:novell:opensuse:chromium-desktop-kde, p-cpe:/a:novell:opensuse:chromium-ffmpegsumo, p-cpe:/a:novell:opensuse:chromium-ffmpegsumo-debuginfo, cpe:/o:novell:opensuse:12.3, cpe:/o:novell:opensuse:13.1

必要な KB アイテム: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/9/15

参照情報

CVE: CVE-2014-3168, CVE-2014-3169, CVE-2014-3170, CVE-2014-3171, CVE-2014-3172, CVE-2014-3173, CVE-2014-3174, CVE-2014-3175, CVE-2014-3176, CVE-2014-3177

BID: 69398, 69400, 69401, 69403, 69404, 69405, 69406, 69407