Debian DSA-3238-1:chromium ブラウザ - セキュリティ更新

high Nessus プラグイン ID 83120

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

chromium Web ブラウザに、いくつかの脆弱性が発見されました。

- CVE-2015-1235 HTML パーサーに同一生成元ポリシーのバイパス問題が発見されました。

- CVE-2015-1236 Amitay Dobo 氏が、Web Audio API で同一生成元ポリシーのバイパスを発見しました。

- CVE-2015-1237 Khalil Zhani 氏が、IPC で use-after-free 問題を発見しました。

- CVE-2015-1238 「cloudfuzzer」が、skia ライブラリで領域外書き込みを発見しました。

- CVE-2015-1240 「w3bd3vil」が、WebGL 実装で領域外読み取りを発見しました。

- CVE-2015-1241 Phillip Moon 氏および Matt Weston 氏が、細工された Web サイトを介してユーザーインターフェースのアクションをリモートで発生させる方法を発見しました。

- CVE-2015-1242 v8 JavaScript ライブラリで、型の取り違え(Type Confusion)の問題が発見されました。

- CVE-2015-1244 Mike Ruddy 氏が、HTTP Strict Transport Security ポリシーをバイパスする方法を発見しました。

- CVE-2015-1245 Khalil Zhani 氏が、pdfium ライブラリで use-after-free 問題を発見しました。

- CVE-2015-1246 Atte Kettunen 氏が、webkit/blink で領域外読み取りの問題を発見しました。

- CVE-2015-1247 Jann Horn 氏が、OpenSearch ドキュメントの「file:」URL がサニタイズされておらず、細工された Web サイトから OpenSearch 機能を利用すると、ローカルファイルがリモートで読み取られる可能性があることを発見しました。

- CVE-2015-1248 Vittorio Gambaletta 氏が、SafeBrowsing 機能をバイパスする方法を発見しました。これにより、ダウンロード済みの実行可能ファイルがリモートで実行される可能性があります。

- CVE-2015-1249 Chrome 41 開発チームが、内部ファジング、監査およびその他の調査から様々な問題を発見しました。

- CVE-2015-3333 v8 4.2.7.14 で複数の問題が発見され、修正されました。

- CVE-2015-3334 リモートの Web サイトが、権限なしで添付の Web カメラからビデオデータをキャプチャする可能性があることが判明しました。

- CVE-2015-3336 リモートの Web サイトにより、ウィンドウフルスクリーニングやマウスポインターのロックといったユーザーインターフェイスの不備を引き起こす可能性があることが判明しました。

ソリューション

chromium-browser パッケージをアップグレードしてください。

安定版(stable)ディストリビューション(jessie)では、これらの問題はバージョン 42.0.2311.90-1~deb8u1 で修正されています。

参考資料

https://security-tracker.debian.org/tracker/CVE-2015-1235

https://security-tracker.debian.org/tracker/CVE-2015-1236

https://security-tracker.debian.org/tracker/CVE-2015-1237

https://security-tracker.debian.org/tracker/CVE-2015-1238

https://security-tracker.debian.org/tracker/CVE-2015-1240

https://security-tracker.debian.org/tracker/CVE-2015-1241

https://security-tracker.debian.org/tracker/CVE-2015-1242

https://security-tracker.debian.org/tracker/CVE-2015-1244

https://security-tracker.debian.org/tracker/CVE-2015-1245

https://security-tracker.debian.org/tracker/CVE-2015-1246

https://security-tracker.debian.org/tracker/CVE-2015-1247

https://security-tracker.debian.org/tracker/CVE-2015-1248

https://security-tracker.debian.org/tracker/CVE-2015-1249

https://security-tracker.debian.org/tracker/CVE-2015-3333

https://security-tracker.debian.org/tracker/CVE-2015-3334

https://security-tracker.debian.org/tracker/CVE-2015-3336

https://packages.debian.org/source/jessie/chromium-browser

https://www.debian.org/security/2015/dsa-3238

プラグインの詳細

深刻度: High

ID: 83120

ファイル名: debian_DSA-3238.nasl

バージョン: 2.14

タイプ: local

エージェント: unix

公開日: 2015/4/29

更新日: 2021/1/11

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:chromium-browser, cpe:/o:debian:debian_linux:8.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2015/4/26

脆弱性公開日: 2015/4/19

参照情報

CVE: CVE-2015-1235, CVE-2015-1236, CVE-2015-1237, CVE-2015-1238, CVE-2015-1240, CVE-2015-1241, CVE-2015-1242, CVE-2015-1244, CVE-2015-1245, CVE-2015-1246, CVE-2015-1247, CVE-2015-1248, CVE-2015-1249, CVE-2015-3333, CVE-2015-3334, CVE-2015-3336

BID: 74165, 74167, 74221, 74225, 74227

DSA: 3238