CentOS 5/6/7:nss(CESA-2014:1307)

high Nessus プラグイン ID 77918

概要

リモート CentOS ホストに1つ以上のセキュリティ更新がありません。

説明

1 つのセキュリティ問題を修正する更新済み nss パッケージが、 Red Hat Enterprise Linux 5 、 6、7 で使用できるようになりました。

Red Hat 製品セキュリティは、この更新がセキュリティに及ぼす影響を重要度高として評価しています。詳細な重要度評価を示す Common Vulnerability Scoring System(CVSS)ベーススコアは「参照」セクションの CVE リンクで入手できます。

Network Security Services(NSS)は、セキュリティが有効なクライアントおよびサーバーのアプリケーションのクロスプラットフォーム開発をサポートするライブラリセットです。Netscape Portable Runtime(NSPR)により、非 GUI オペレーティングシステム機能がプラットフォームに依存しなくなります。

NSS が特定の RSA 署名からの ASN.1(抽象構文記法 1)の入力を解析する場合の方法に欠陥が見つかりました。リモートの攻撃者が、この欠陥を利用し、特別に細工された署名を、NSS を使用するアプリケーションに提供することによって、RSA 証明書を偽造する可能性があります。(CVE-2014-1568)

Red Hat は、この問題を報告してくれた Mozilla プロジェクトに感謝の意を表します。Upstream は、Antoine Delignat-Lavaud 氏と Intel Product Security Incident Response Team を最初の報告者として認めます。

NSS の全ユーザーは、バックポートされたパッチが含まれるこれらの更新済みパッケージへアップグレードし、この問題を修正することが推奨されます。この更新をインストールした後に、この更新を有効にするため、NSS を使用するアプリケーションを再起動する必要があります。

ソリューション

影響を受ける nss パッケージを更新してください。

参考資料

http://www.nessus.org/u?6e10a79e

http://www.nessus.org/u?c2020969

http://www.nessus.org/u?3579e461

プラグインの詳細

深刻度: High

ID: 77918

ファイル名: centos_RHSA-2014-1307.nasl

バージョン: 1.14

タイプ: local

エージェント: unix

公開日: 2014/9/29

更新日: 2021/1/4

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

Base Score: 7.5

Temporal Score: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2014-1568

脆弱性情報

CPE: p-cpe:/a:centos:centos:nss, p-cpe:/a:centos:centos:nss-devel, p-cpe:/a:centos:centos:nss-pkcs11-devel, p-cpe:/a:centos:centos:nss-softokn, p-cpe:/a:centos:centos:nss-softokn-devel, p-cpe:/a:centos:centos:nss-softokn-freebl, p-cpe:/a:centos:centos:nss-softokn-freebl-devel, p-cpe:/a:centos:centos:nss-sysinit, p-cpe:/a:centos:centos:nss-tools, p-cpe:/a:centos:centos:nss-util, p-cpe:/a:centos:centos:nss-util-devel, cpe:/o:centos:centos:5, cpe:/o:centos:centos:6, cpe:/o:centos:centos:7

必要な KB アイテム: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/9/26

脆弱性公開日: 2014/9/25

参照情報

CVE: CVE-2014-1568

BID: 70116

RHSA: 2014:1307