Debian DSA-3261-1:libmodule-signature-perl - セキュリティ更新

high Nessus プラグイン ID 83501

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

CPAN SIGNATURE ファイルを操作する Perl モジュールである libmodule-signature-perl に複数の脆弱性が発見されました。Common Vulnerabilities and Exposures プロジェクトは次の問題を特定しています:

- CVE-2015-3406 John Lightsey 氏は、PGP 署名境界の処理が不適切なため、Module::Signature が SIGNATURE ファイルの署名のない部分を署名済みの部分として解析する可能性があることを発見しました。

- CVE-2015-3407 John Lightsey 氏は、Module::Signature が SIGNATURE ファイルにリストされていないファイルを不適切に処理していることを発見しました。これには、テストが行われる場合に実行する、t/ ディレクトリのいくつかのファイルが含まれます。

- CVE-2015-3408 John Lightsey 氏は、Module::Signature が、署名済みのマニフェストからチェックサムを生成する際、ファイルの読み込みに 2 つの引数の open() 呼び出しを使用していることを発見しました。これにより、任意のシェルコマンドを SIGNATURE ファイルに埋め込むことが可能になります。これは、署名認証プロセスで実行されます。

- CVE-2015-3409 John Lightsey 氏は、Module::Signature がモジュールの読み込みを不適切に処理するため、@INC の相対パスからモジュールが読み込まれる可能性があることを発見しました。悪意のあるモジュールを提供しているリモートの攻撃者が、この問題を利用して、署名認証中に任意のコードを実行する可能性があります。

注意:libtest-signature-perl は、libmodule-signature-perl の CVE-2015-3407 の修正との互換性を保持するために更新を受け取ります。

ソリューション

libmodule-signature-perl パッケージをアップグレードしてください。

旧安定版(oldstable)ディストリビューション (wheezy) では、これらの問題はバージョン 0.68-1+deb7u2 で修正されています。

安定版(stable)ディストリビューション(jessie)では、これらの問題はバージョン0.73-1+deb8u1 で修正されています。

参考資料

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=783451

https://security-tracker.debian.org/tracker/CVE-2015-3406

https://security-tracker.debian.org/tracker/CVE-2015-3407

https://security-tracker.debian.org/tracker/CVE-2015-3408

https://security-tracker.debian.org/tracker/CVE-2015-3409

https://packages.debian.org/source/wheezy/libmodule-signature-perl

https://packages.debian.org/source/jessie/libmodule-signature-perl

https://www.debian.org/security/2015/dsa-3261

プラグインの詳細

深刻度: High

ID: 83501

ファイル名: debian_DSA-3261.nasl

バージョン: 2.7

タイプ: local

エージェント: unix

公開日: 2015/5/18

更新日: 2021/1/11

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

リスクファクター: High

基本値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:libmodule-signature-perl, cpe:/o:debian:debian_linux:7.0, cpe:/o:debian:debian_linux:8.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2015/5/15

脆弱性公開日: 2015/5/19

参照情報

CVE: CVE-2015-3406, CVE-2015-3407, CVE-2015-3408, CVE-2015-3409

BID: 73935, 73937

DSA: 3261