Debian DLA-88-1:ruby1.8 のセキュリティ更新

high Nessus プラグイン ID 82233

概要

リモートの Debian ホストにセキュリティ更新がありません。

説明

この更新は、複数のローカルおよびリモートのサービス拒否や、リモートコードの実行の問題を修正します:

CVE-2011-0188 適切にメモリを割り当てて、任意のコードの実行やアプリケーションのクラッシュを防ぎます。Drew Yao 氏により報告されました。

CVE-2011-2686

フォークを行う際のランダムシードを再初期化し、CVE-2003-0900 に似た状況を防ぎます。

CVE-2011-2705 PRNG 状態を変更し、フォークされ同じ pid を持つ子プロセスでの乱数シーケンスの繰り返しを回避します。Eric Wong 氏による報告。

CVE-2011-4815

サービス拒否(CPU 消費)の攻撃となる予測可能なハッシュ衝突の問題を修正します。Alexander Klink 氏および Julian Waelde 氏により報告されました。

CVE-2014-8080

REXML パーサーを修正し、細工された XML ドキュメントによるメモリ消費のサービス拒否を防ぎます。Willis Vandevanter 氏により報告されました。

CVE-2014-8090

REXML::Document#document を追加して、CVE-2014-8080 に対する修正を補完します。
Tomas Hoger 氏により報告されました。

注:Tenable Network Security は、前述の記述ブロックを DLA セキュリティアドバイザリから直接抽出しています。Tenable では、できる限り新たな問題を持ち込まないように、自動的に整理して書式設定するようにしています。

ソリューション

影響を受けるパッケージをアップグレードしてください。

参考資料

https://lists.debian.org/debian-lts-announce/2014/11/msg00007.html

https://packages.debian.org/source/squeeze-lts/ruby1.8

プラグインの詳細

深刻度: High

ID: 82233

ファイル名: debian_DLA-88.nasl

バージョン: 1.9

タイプ: local

エージェント: unix

公開日: 2015/3/26

更新日: 2021/1/11

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.8

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 5.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:libruby1.8, p-cpe:/a:debian:debian_linux:libruby1.8-dbg, p-cpe:/a:debian:debian_linux:libtcltk-ruby1.8, p-cpe:/a:debian:debian_linux:ri1.8, p-cpe:/a:debian:debian_linux:ruby1.8, p-cpe:/a:debian:debian_linux:ruby1.8-dev, p-cpe:/a:debian:debian_linux:ruby1.8-elisp, p-cpe:/a:debian:debian_linux:ruby1.8-examples, cpe:/o:debian:debian_linux:6.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/11/21

参照情報

CVE: CVE-2011-0188, CVE-2011-2686, CVE-2011-2705, CVE-2011-4815, CVE-2014-8080, CVE-2014-8090

BID: 46950, 46966, 49015, 51198, 70935, 71230