Debian DSA-3637-1:chromium ブラウザ - セキュリティ更新

critical Nessus プラグイン ID 92666

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

Chromium Web ブラウザでいくつかの脆弱性が発見されました。

- CVE-2016-1704 chrome 開発チームが、内部監査時にさまざまな問題を発見および修正しました。

- CVE-2016-1705 chrome 開発チームが、内部監査時にさまざまな問題を発見および修正しました。

- CVE-2016-1706 Pinkie Pie 氏は、Pepper Plugin API サンドボックスを逃れる方法を発見しました。

- CVE-2016-1707 xisigr 氏は、URL のなりすまし問題を発見しました。

- CVE-2016-1708 Adam Varsan 氏は、use-after-free の問題を発見しました。

- CVE-2016-1709 ChenQin 氏は、sfntly ライブラリでバッファオーバーフロー問題を発見しました。

- CVE-2016-1710 Mariusz Mlynski 氏は、同一生成元バイパスを発見しました。

- CVE-2016-1711 Mariusz Mlynski 氏は、もう 1 つの同一生成元バイパスを発見しました。

- CVE-2016-5127 cloudfuzzer が、use-after-free 問題を発見しました。

- CVE-2016-5128 同一生成元バイパス問題が v8 JavaScript ライブラリで発見されました。

- CVE-2016-5129 Jeonghoon Shin 氏は、v8 JavaScript ライブラリのメモリ破損の問題を発見しました。

- CVE-2016-5130 Widih Matar 氏は、URL のなりすまし問題を発見しました。

- CVE-2016-5131 Nick Wellnhofer 氏が、libxml2 ライブラリで use-after-free 問題を発見しました。

- CVE-2016-5132 Ben Kelly 氏は、同一生成元バイパスを発見しました。

- CVE-2016-5133 Patch Eudor 氏は、プロキシ認証の問題を発見しました。

- CVE-2016-5134 Paul Stone 氏は、プロキシ自動構成機能で情報漏洩を発見しました。

- CVE-2016-5135 ShenYeYinJiu 氏は、Content Security Policy(CSP)をバイパスする方法を発見しました。

- CVE-2016-5136 Rob Wu 氏は、use-after-free の問題を発見しました。

- CVE-2016-5137 Xiaoyin Liu 氏 は、HSTS Web サイトにアクセスがあったかを確認する方法を発見しました。

ソリューション

chromium-browser パッケージをアップグレードしてください。

安定版(stable)ディストリビューション(jessie)では、これらの問題はバージョン 52.0.2743.82-1~deb8u1 で修正されています。

参考資料

https://security-tracker.debian.org/tracker/CVE-2016-1704

https://security-tracker.debian.org/tracker/CVE-2016-1705

https://security-tracker.debian.org/tracker/CVE-2016-1706

https://security-tracker.debian.org/tracker/CVE-2016-1707

https://security-tracker.debian.org/tracker/CVE-2016-1708

https://security-tracker.debian.org/tracker/CVE-2016-1709

https://security-tracker.debian.org/tracker/CVE-2016-1710

https://security-tracker.debian.org/tracker/CVE-2016-1711

https://security-tracker.debian.org/tracker/CVE-2016-5127

https://security-tracker.debian.org/tracker/CVE-2016-5128

https://security-tracker.debian.org/tracker/CVE-2016-5129

https://security-tracker.debian.org/tracker/CVE-2016-5130

https://security-tracker.debian.org/tracker/CVE-2016-5131

https://security-tracker.debian.org/tracker/CVE-2016-5132

https://security-tracker.debian.org/tracker/CVE-2016-5133

https://security-tracker.debian.org/tracker/CVE-2016-5134

https://security-tracker.debian.org/tracker/CVE-2016-5135

https://security-tracker.debian.org/tracker/CVE-2016-5136

https://security-tracker.debian.org/tracker/CVE-2016-5137

https://packages.debian.org/source/jessie/chromium-browser

https://www.debian.org/security/2016/dsa-3637

プラグインの詳細

深刻度: Critical

ID: 92666

ファイル名: debian_DSA-3637.nasl

バージョン: 2.13

タイプ: local

エージェント: unix

公開日: 2016/8/2

更新日: 2021/1/11

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 9.3

現状値: 6.9

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS v3

リスクファクター: Critical

基本値: 9.6

現状値: 8.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:chromium-browser, cpe:/o:debian:debian_linux:8.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2016/7/31

脆弱性公開日: 2016/7/3

参照情報

CVE: CVE-2016-1704, CVE-2016-1705, CVE-2016-1706, CVE-2016-1707, CVE-2016-1708, CVE-2016-1709, CVE-2016-1710, CVE-2016-1711, CVE-2016-5127, CVE-2016-5128, CVE-2016-5129, CVE-2016-5130, CVE-2016-5131, CVE-2016-5132, CVE-2016-5133, CVE-2016-5134, CVE-2016-5135, CVE-2016-5136, CVE-2016-5137

DSA: 3637