Mandriva Linux セキュリティアドバイザリ:nss(MDVSA-2014:189)

high Nessus プラグイン ID 77889

概要

リモート Mandriva Linux ホストには、1 つ以上のセキュリティ更新がありません。

説明

mozilla NSS で、脆弱性が発見され、修正されています:

Inria Paris の PROSECCO チームのセキュリティ研究者である Antoine Delignat-Lavaud 氏は、Network Security Services(NSS)ライブラリの問題がすべてのバージョンに影響を与えることを報告しました。同氏は、NSS が、Daniel Bleichenbacher 氏によって以前公開された署名偽装攻撃に脆弱であることを発見しました。これは、署名に含まれる ASN.1 の値の解析が緩やかであることによるもので、RSA 証明書が偽造される可能性があります(CVE-2014-1568)。

更新済みの NSPR パッケージが最新の 4.10.7 バージョンにアップグレードされました。

更新済みの NSS パッケージが、この問題に対して脆弱でない最新の 3.17.1 バージョンにアップグレードされました。

さらに、rootcerts パッケージも、2014 年 8 月 5 日現在の最新バージョンに更新されました。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://www.mozilla.org/security/announce/2014/mfsa2014-73.html

プラグインの詳細

深刻度: High

ID: 77889

ファイル名: mandriva_MDVSA-2014-189.nasl

バージョン: 1.7

タイプ: local

公開日: 2014/9/26

更新日: 2021/1/6

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: p-cpe:/a:mandriva:linux:lib64nspr-devel, p-cpe:/a:mandriva:linux:lib64nspr4, p-cpe:/a:mandriva:linux:lib64nss-devel, p-cpe:/a:mandriva:linux:lib64nss-static-devel, p-cpe:/a:mandriva:linux:lib64nss3, p-cpe:/a:mandriva:linux:nss, p-cpe:/a:mandriva:linux:nss-doc, p-cpe:/a:mandriva:linux:rootcerts, p-cpe:/a:mandriva:linux:rootcerts-java, cpe:/o:mandriva:business_server:1

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/9/25

参照情報

CVE: CVE-2014-1568

BID: 70116

MDVSA: 2014:189