Debian DSA-3725-1 : icu - セキュリティ更新

critical Nessus プラグイン ID 95361

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

複数の脆弱性が International Components for Unicode(ICU)ライブラリで発見されています。- CVE-2014-9911 Michele Spagnuolo 氏がバッファオーバーフローの 脆弱性を発見しました。これによりリモートの攻撃者が サービス拒否を引き起こしたり、細工したテキストを使用して任意のコードを実行したり する可能性があります。- CVE-2015-2632 整数オーバーフローの脆弱性は、 攻撃者が入力ファイルの制御を取得した場合に サービス拒否またはアプリケーションメモリの一部の漏洩を引き起こす 可能性があります。- CVE-2015-4844 バッファオーバーフローの脆弱性により、 フォントファイルの制御を取得した攻撃者が、サービス拒否を引き起こすか、 任意のコードを実行する可能性があります。- CVE-2016-0494 整数の符号の問題が、 CVE-2015-4844 修正の一部として発生しました。- CVE-2016-6293 バッファオーバーフローにより、攻撃者が サービス拒否またはアプリケーションメモリの一部の漏洩 を引き起こす可能性があります。- CVE-2016-7415 スタックベースのバッファオーバーフローにより、 ロケール文字列の制御を取得した攻撃者が、サービス拒否を引き起こすか、 任意のコードを実行する可能性があります。

ソリューション

icu パッケージをアップグレードしてください。安定版 (stable) ディストリビューション (jessie) では、これらの問題はバージョン 52.1-8+deb8u4 で修正されています。

参考資料

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=838694

https://security-tracker.debian.org/tracker/CVE-2014-9911

https://security-tracker.debian.org/tracker/CVE-2015-2632

https://security-tracker.debian.org/tracker/CVE-2015-4844

https://security-tracker.debian.org/tracker/CVE-2016-0494

https://security-tracker.debian.org/tracker/CVE-2016-6293

https://security-tracker.debian.org/tracker/CVE-2016-7415

https://packages.debian.org/source/jessie/icu

https://www.debian.org/security/2016/dsa-3725

プラグインの詳細

深刻度: Critical

ID: 95361

ファイル名: debian_DSA-3725.nasl

バージョン: 3.8

タイプ: local

エージェント: unix

公開日: 2016/11/28

更新日: 2021/1/11

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:icu, cpe:/o:debian:debian_linux:8.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2016/11/27

参照情報

CVE: CVE-2014-9911, CVE-2015-2632, CVE-2015-4844, CVE-2016-0494, CVE-2016-6293, CVE-2016-7415

DSA: 3725