openSUSEセキュリティ更新プログラム:openssh(openSUSE-2017-339)

high Nessus プラグイン ID 97716

Language:

概要

リモートのopenSUSEホストに、セキュリティ更新プログラムがありません。

説明

このopenssh用の更新プログラムでは、次の問題が修正されています:

- CVE-2016-8858:キー交換中のリソース枯渇を防止します(bsc#1005480)

- CVE-2016-10009:権限昇格を回避するために、PKCS11モジュールをロードするディレクトリを制限します(bsc#1016366 )

- CVE-2016-10011:認証を処理する低権限プロセスへのホスト秘密キーの漏洩の可能性を阻止します(bsc#1016369)

- known_hostsファイルから競合するサーバーキーを削除するために提案されたコマンドを修正しました(bsc#1006221)

- AllowUsersとDenyUsersの構成リストでCIDRマスクを適切に検証します(bsc#1005893)

この更新はSUSEからインポートされました:SLE-12:更新プロジェクトを更新します。

ソリューション

影響を受けるopensshパッケージを更新してください。

参考資料

https://bugzilla.opensuse.org/show_bug.cgi?id=1005480

https://bugzilla.opensuse.org/show_bug.cgi?id=1005893

https://bugzilla.opensuse.org/show_bug.cgi?id=1006221

https://bugzilla.opensuse.org/show_bug.cgi?id=1016366

https://bugzilla.opensuse.org/show_bug.cgi?id=1016369

プラグインの詳細

深刻度: High

ID: 97716

ファイル名: openSUSE-2017-339.nasl

バージョン: 3.4

タイプ: local

エージェント: unix

公開日: 2017/3/14

更新日: 2021/1/19

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 6.1

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:opensuse:openssh, p-cpe:/a:novell:opensuse:openssh-askpass-gnome, p-cpe:/a:novell:opensuse:openssh-askpass-gnome-debuginfo, p-cpe:/a:novell:opensuse:openssh-cavs, p-cpe:/a:novell:opensuse:openssh-cavs-debuginfo, p-cpe:/a:novell:opensuse:openssh-debuginfo, p-cpe:/a:novell:opensuse:openssh-debugsource, p-cpe:/a:novell:opensuse:openssh-fips, p-cpe:/a:novell:opensuse:openssh-helpers, p-cpe:/a:novell:opensuse:openssh-helpers-debuginfo, cpe:/o:novell:opensuse:42.1

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2017/3/13

参照情報

CVE: CVE-2016-10009, CVE-2016-10011, CVE-2016-8858