openSUSE セキュリティ更新:openssl(openSUSE-2015-911)

high Nessus プラグイン ID 87487

概要

リモート openSUSE ホストに、セキュリティ更新がありません。

説明

Openssh のこの更新は、次の問題を修正します。

セキュリティ修正:

- CVE-2015-3194:RSA PSS アルゴリズムおよび欠如したマスク生成関数パラメーターを使用する ASN.1 署名が存在する場合、署名認証ルーチンは NULL ポインターデリファレンスでクラッシュします。これらのルーチンは証明書の署名アルゴリズムを検証するために使用されるため、証明書検証操作をクラッシュさせるために利用されたり、 DoS 攻撃に悪用される可能性があります。
証明書検証を実行するアプリケーションは、クライアント認証を有効化する OpenSSL クライアントやサーバーも含めて脆弱です。(bsc#957815)

- CVE-2015-3195:無効な形式の X509_ATTRIBUTE 構造が提示される場合、OpenSSL はメモリを漏洩させる可能性があります。この構造は PKCS#7 および CMS ルーチンにより利用されるため、信用できないソースからPKCS#7 または CMS データを読み取るアプリケーションは影響を受けます。SSL/TLS は影響を受けません。
(bsc#957812)

- CVE-2015-3196:PSK 識別ヒントがマルチスレッドクライアントにより受信されると、その値は親の SSL_CTX 構造体で誤って更新されます。これにより、識別ヒントデータの二重解放につながる可能性のある競合状態に陥る恐れがあります。(bsc#957813)

セキュリティ関連でないバグの修正:

- IBM z196 および z13 での S/390 のパフォーマンスを改善します(bsc#954256)

この更新は、SUSE:SLE-12-SP1 からインポートされました:更新プロジェクトを更新します。

ソリューション

影響を受ける openssl パッケージを更新してください。

参考資料

https://bugzilla.opensuse.org/show_bug.cgi?id=954256

https://bugzilla.opensuse.org/show_bug.cgi?id=957812

https://bugzilla.opensuse.org/show_bug.cgi?id=957813

https://bugzilla.opensuse.org/show_bug.cgi?id=957815

プラグインの詳細

深刻度: High

ID: 87487

ファイル名: openSUSE-2015-911.nasl

バージョン: 2.11

タイプ: local

エージェント: unix

公開日: 2015/12/18

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Medium

基本値: 5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS v3

リスクファクター: High

基本値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:libopenssl-devel, p-cpe:/a:novell:opensuse:libopenssl-devel-32bit, p-cpe:/a:novell:opensuse:libopenssl1_0_0, p-cpe:/a:novell:opensuse:libopenssl1_0_0-32bit, p-cpe:/a:novell:opensuse:libopenssl1_0_0-debuginfo, p-cpe:/a:novell:opensuse:libopenssl1_0_0-debuginfo-32bit, p-cpe:/a:novell:opensuse:libopenssl1_0_0-hmac, p-cpe:/a:novell:opensuse:libopenssl1_0_0-hmac-32bit, p-cpe:/a:novell:opensuse:openssl, p-cpe:/a:novell:opensuse:openssl-debuginfo, p-cpe:/a:novell:opensuse:openssl-debugsource, cpe:/o:novell:opensuse:42.1

必要な KB アイテム: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list, Host/cpu

パッチ公開日: 2015/12/17

参照情報

CVE: CVE-2015-3194, CVE-2015-3195, CVE-2015-3196