Ubuntu 14.04 LTS : Qtの脆弱性 (USN-2626-1)

high Nessus プラグイン ID 83989

概要

リモート Ubuntu ホストに 1 つ以上のセキュリティ更新がありません。

説明

Wolfgang Schenk 氏は、Qt が特定の無効な形式の GIF 画像を不適切に処理していたことを発見しました。ユーザーまたは自動化されたシステムが騙されて、特別に細工された GIF 画像を開くと、リモートの攻撃者はこれを利用し、QT をクラッシュさせる可能性があります。それにより、サービス拒否が発生する可能性があります。
この問題が該当するのはUbuntu 12.04 LTSとUbuntu 14.04 LTSのみです。
(CVE-2014-0190)

Fabian Vogt 氏は、Qt が特定の無効な形式の BMP 画像を不適切に処理していたことを発見しました。ユーザーまたは自動化されたシステムが騙されて、特別に細工された BMP 画像を開くと、リモートの攻撃者はこれを利用し、QT をクラッシュさせる可能性があります。それにより、サービス拒否が発生する可能性があります。(CVE-2015-0295)

Richard Moore 氏および Fabian Vogt 氏は、Qt が特定の無効な形式の BMP 画像を不適切に処理していることを発見しました。ユーザーまたは自動化されたシステムが、騙され、特別に細工された BMP 画像を開いた場合、リモートの攻撃者が、これを悪用し、QT をクラッシュさせる可能性があります。これにより、サービス拒否が発生したり、任意のコードが実行されたりします。(CVE-2015-1858)

Richard Moore 氏および Fabian Vogt 氏は、Qt が特定の無効な形式の ICO 画像を不適切に処理していたことを発見しました。ユーザーまたは自動化されたシステムがトリックにかけられ、特別に細工された ICO 画像を開くと、リモートの攻撃者はこれを悪用し、QT をクラッシュさせることができます。それにより、サービス拒否が発生することや、任意のコードが実行される可能性があります。(CVE-2015-1859)

Richard Moore 氏および Fabian Vogt 氏は、Qt が特定の無効な形式の GIF 画像を不適切に処理していたことを発見しました。ユーザーまたは自動化されたシステムが騙されて、特別に細工された GIF 画像を開くと、リモートの攻撃者がこれを悪用し、QT をクラッシュさせることができます。これにより、サービス拒否が発生することや、任意のコードが実行される可能性があります。(CVE-2015-1860)。

注意: Tenable Network Security は、前述の説明ブロックを Ubuntu セキュリティアドバイザリからすでに直接抽出しています。Tenable では、新たな問題を持ち込まずに、できる限り自動的に整理して書式設定するようにしています。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://ubuntu.com/security/notices/USN-2626-1

プラグインの詳細

深刻度: High

ID: 83989

ファイル名: ubuntu_USN-2626-1.nasl

バージョン: 2.12

タイプ: local

エージェント: unix

公開日: 2015/6/4

更新日: 2023/10/20

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2015-1860

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 7.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2015-1859

脆弱性情報

CPE: p-cpe:/a:canonical:ubuntu_linux:libqt5gui5, p-cpe:/a:canonical:ubuntu_linux:libqt5network5, p-cpe:/a:canonical:ubuntu_linux:libqt5opengl5, p-cpe:/a:canonical:ubuntu_linux:libqt5opengl5-dev, p-cpe:/a:canonical:ubuntu_linux:libqt5printsupport5, p-cpe:/a:canonical:ubuntu_linux:libqt5sql5, p-cpe:/a:canonical:ubuntu_linux:libqt5sql5-mysql, p-cpe:/a:canonical:ubuntu_linux:libqt5sql5-odbc, p-cpe:/a:canonical:ubuntu_linux:libqt5sql5-psql, p-cpe:/a:canonical:ubuntu_linux:libqt5sql5-sqlite, p-cpe:/a:canonical:ubuntu_linux:libqt5sql5-tds, p-cpe:/a:canonical:ubuntu_linux:libqt5test5, p-cpe:/a:canonical:ubuntu_linux:libqt5widgets5, p-cpe:/a:canonical:ubuntu_linux:libqt5xml5, p-cpe:/a:canonical:ubuntu_linux:libqtcore4, p-cpe:/a:canonical:ubuntu_linux:libqtdbus4, p-cpe:/a:canonical:ubuntu_linux:libqtgui4, p-cpe:/a:canonical:ubuntu_linux:qdbus, p-cpe:/a:canonical:ubuntu_linux:qt4-default, p-cpe:/a:canonical:ubuntu_linux:qt4-demos, p-cpe:/a:canonical:ubuntu_linux:qt4-designer, p-cpe:/a:canonical:ubuntu_linux:qt4-dev-tools, p-cpe:/a:canonical:ubuntu_linux:qt4-linguist-tools, p-cpe:/a:canonical:ubuntu_linux:qt4-qmake, p-cpe:/a:canonical:ubuntu_linux:qt4-qmlviewer, p-cpe:/a:canonical:ubuntu_linux:qt4-qtconfig, p-cpe:/a:canonical:ubuntu_linux:qt5-default, p-cpe:/a:canonical:ubuntu_linux:qt5-qmake, p-cpe:/a:canonical:ubuntu_linux:qtbase5-dev, p-cpe:/a:canonical:ubuntu_linux:qtbase5-dev-tools, p-cpe:/a:canonical:ubuntu_linux:qtbase5-examples, p-cpe:/a:canonical:ubuntu_linux:qtbase5-private-dev, p-cpe:/a:canonical:ubuntu_linux:qtcore4-l10n, cpe:/o:canonical:ubuntu_linux:14.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:libqt4-assistant, p-cpe:/a:canonical:ubuntu_linux:libqt4-core, p-cpe:/a:canonical:ubuntu_linux:libqt4-dbus, p-cpe:/a:canonical:ubuntu_linux:libqt4-declarative, p-cpe:/a:canonical:ubuntu_linux:libqt4-declarative-folderlistmodel, p-cpe:/a:canonical:ubuntu_linux:libqt4-declarative-gestures, p-cpe:/a:canonical:ubuntu_linux:libqt4-declarative-particles, p-cpe:/a:canonical:ubuntu_linux:libqt4-declarative-shaders, p-cpe:/a:canonical:ubuntu_linux:libqt4-designer, p-cpe:/a:canonical:ubuntu_linux:libqt4-dev, p-cpe:/a:canonical:ubuntu_linux:libqt4-dev-bin, p-cpe:/a:canonical:ubuntu_linux:libqt4-gui, p-cpe:/a:canonical:ubuntu_linux:libqt4-help, p-cpe:/a:canonical:ubuntu_linux:libqt4-network, p-cpe:/a:canonical:ubuntu_linux:libqt4-opengl, p-cpe:/a:canonical:ubuntu_linux:libqt4-opengl-dev, p-cpe:/a:canonical:ubuntu_linux:libqt4-private-dev, p-cpe:/a:canonical:ubuntu_linux:libqt4-qt3support, p-cpe:/a:canonical:ubuntu_linux:libqt4-script, p-cpe:/a:canonical:ubuntu_linux:libqt4-scripttools, p-cpe:/a:canonical:ubuntu_linux:libqt4-sql, p-cpe:/a:canonical:ubuntu_linux:libqt4-sql-mysql, p-cpe:/a:canonical:ubuntu_linux:libqt4-sql-odbc, p-cpe:/a:canonical:ubuntu_linux:libqt4-sql-psql, p-cpe:/a:canonical:ubuntu_linux:libqt4-sql-sqlite, p-cpe:/a:canonical:ubuntu_linux:libqt4-sql-tds, p-cpe:/a:canonical:ubuntu_linux:libqt4-svg, p-cpe:/a:canonical:ubuntu_linux:libqt4-test, p-cpe:/a:canonical:ubuntu_linux:libqt4-webkit, p-cpe:/a:canonical:ubuntu_linux:libqt4-xml, p-cpe:/a:canonical:ubuntu_linux:libqt4-xmlpatterns, p-cpe:/a:canonical:ubuntu_linux:libqt5concurrent5, p-cpe:/a:canonical:ubuntu_linux:libqt5core5a, p-cpe:/a:canonical:ubuntu_linux:libqt5dbus5

必要な KB アイテム: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2015/6/3

脆弱性公開日: 2014/5/8

参照情報

CVE: CVE-2014-0190, CVE-2015-0295, CVE-2015-1858, CVE-2015-1859, CVE-2015-1860

BID: 67087, 73029, 74302, 74307, 74309, 74310

USN: 2626-1