Debian DLA-380-1:libvncserver セキュリティ更新

high Nessus プラグイン ID 87729

概要

リモートの Debian ホストにセキュリティ更新がありません。

説明

libvncserver Upstream 開発者の Karl Runge 氏により、問題が発見され、解決されました。複数の VNC 接続を処理するために libvncserver が使用される際に libvncserver のスレッドセーフティに対処します [1]。

残念ながら、Debian squeeze(-lts) で出荷されているように、関連するパッチを libvncserver 0.9.7 にバックポートすることは、簡単には実行できません(ABI が破損しているためです)。

しかし、議論されているスレッドセーフティのパッチは、メモリ破損の関連する問題を解決しました。これは、別の「スレッド」で再利用する際に NULL に設定せずにグローバル変数を解放することで発生します。libvncserver が複数の VNC 接続に使用される際に、特に発生します。

説明されている問題は、libvncserver のこのバージョンで解決され、VNC のユーザーはパッケージのこのバージョンにアップグレードすることが推奨されます。

[1] https://github.com/LibVNC/libvncserver/commit/804335f9d296440bb708ca844f5d89b58b50b0c6

注:Tenable Network Security は、前述の記述ブロックを DLA セキュリティアドバイザリから直接抽出しています。Tenable では、できる限り新たな問題を持ち込まないように、自動的に整理して書式設定するようにしています。

ソリューション

影響を受けるパッケージをアップグレードしてください。

参考資料

http://www.nessus.org/u?b268757e

https://lists.debian.org/debian-lts-announce/2016/01/msg00003.html

https://packages.debian.org/source/squeeze-lts/libvncserver

プラグインの詳細

深刻度: High

ID: 87729

ファイル名: debian_DLA-380.nasl

バージョン: 2.3

タイプ: local

エージェント: unix

公開日: 2016/1/5

更新日: 2021/1/11

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:libvncserver-dev, cpe:/o:debian:debian_linux:6.0, p-cpe:/a:debian:debian_linux:libvncserver0-dbg, p-cpe:/a:debian:debian_linux:linuxvnc, p-cpe:/a:debian:debian_linux:libvncserver0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

パッチ公開日: 2016/1/4