Debian DLA-81-1:openssl セキュリティ更新

high Nessus プラグイン ID 82226

概要

リモートの Debian ホストにセキュリティ更新がありません。

説明

OpenSSL にいくつかの脆弱性が見つかりました。

CVE-2014-3566(「POODLE」)

復号化メッセージが暗号ブロックチェーン(CBC)モードでブロック暗号を使用した暗号化を行った場合、SSL 3.0 がパディングバイトを処理する方法で、欠陥が見つかりました。被害を受けるアプリケーションに、新たに作成した SSL 3.0 接続を通じて、同じデータを繰り返し送信させることができる場合、中間(MITM)攻撃者はこの欠陥によって、暗号テキスト内の選択したバイトをわずか 256 回の試行で復号できます。

この更新は、フォールバック SCSV のサポートを追加し、この問題を緩和します。
これは問題を修正しません。これを修正する適切な方法は、SSL 3.0 を無効にすることです。

CVE-2014-3567

OpenSSL が失敗したセッションチケットの整合性チェックを処理する方法で、メモリ漏洩の欠陥が見つかりました。リモートの攻撃者が、大量の無効なセッションチケットを SSL/TLS または DTLS サーバーに送信することにより、このサーバーのすべての利用可能なメモリを消費する可能性があります。

CVE-2014-3568

OpenSSL が「no-ssl3」をビルドオプションに設定して構成されると、サーバーが SSL 3.0 ハンドシェイクを受け入れ、完了できるようになり、クライアントがそれらを送信するように構成できるようになる可能性があります。

ただし、Debian のパッケージはこのオプションつきでビルドされていません。

CVE-2014-3569

openssl が no-ssl3 オプションで構築され、SSL v3 Client Hello を受信する場合、ssl メソッドが、のちに NULL ポインターデリファレンスにつながる可能性がある NULL に設定される可能性があります。

ただし、Debian のパッケージはこのオプションつきでビルドされていません。

注:Tenable Network Security は、前述の記述ブロックを DLA セキュリティアドバイザリから直接抽出しています。Tenable では、できる限り新たな問題を持ち込まないように、自動的に整理して書式設定するようにしています。

ソリューション

影響を受けるパッケージをアップグレードしてください。

参考資料

https://lists.debian.org/debian-lts-announce/2014/11/msg00000.html

https://packages.debian.org/source/squeeze-lts/openssl

プラグインの詳細

深刻度: High

ID: 82226

ファイル名: debian_DLA-81.nasl

バージョン: 1.6

タイプ: local

エージェント: unix

公開日: 2015/3/26

更新日: 2021/1/11

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: High

Base Score: 7.1

Temporal Score: 5.3

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:C

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:libcrypto0.9.8-udeb, p-cpe:/a:debian:debian_linux:libssl-dev, p-cpe:/a:debian:debian_linux:libssl0.9.8, p-cpe:/a:debian:debian_linux:libssl0.9.8-dbg, p-cpe:/a:debian:debian_linux:openssl, cpe:/o:debian:debian_linux:6.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/11/1

参照情報

CVE: CVE-2014-3567, CVE-2014-3568, CVE-2014-3569

BID: 70585, 70586, 71934