SUSE SLED12 / SLES12セキュリティ更新プログラム:ruby2.1(SUSE-SU-2017:1067-1)

critical Nessus プラグイン ID 99578

Language:

概要

リモートのSUSEホストに1つ以上のセキュリティ更新がありません。

説明

このruby2.1のバージョン2.1.9への更新では、次の問題が修正されます:
修正されたセキュリティ問題:

- CVE-2016-2339:Fiddle::Function.new'initialize'内のヒープオーバーフロー脆弱性(bsc#1018808)

- CVE-2015-7551:FiddleとDLにおける安全でない汚染された文字列の使用(bsc#959495)

- CVE-2015-3900:gemをフェッチするか、APIリクエストを発行したときに、ホスト名検証が機能しません(bsc#936032)

- CVE-2015-1855:RubyのOpenSSL拡張が、ホスト名の過剰な権限一致を通してこの脆弱性の対象になります(bsc#926974)

- CVE-2014-4975:encodes()関数でのoff-by-oneスタックベースのバッファオーバーフロー(bsc#887877)バグ修正:

- SUSEconnectがno_proxy環境変数内のドメインワイルドカードを適切に処理しません(bsc#1014863)

- pack&ioctl&unpack後のセグメンテーション違反(bsc#909695)

- Ruby:「net/http」でのHTTPヘッダー挿入(bsc#986630)変更ログ:

-http://svn.ruby-lang.org/repos/ruby/tags/v2_1_9/ChangeLog

注意:Tenable Network Securityは、前述の記述ブロックをSUSEセキュリティアドバイザリから直接抽出しています。Tenableでは、新たな問題を持ち込まずに、できる限り自動的に整理して書式設定するようにしています。

ソリューション

このSUSEセキュリティ更新をインストールするには、YaST online_updateを使用してください。
別の方法として、製品にリストされているコマンドを実行することができます:

SUSE Linux Enterpriseソフトウェア開発キット12-SP2:zypper in -t patch SUSE-SLE-SDK-12-SP2-2017-624=1

SUSE Linux Enterpriseソフトウェア開発キット12-SP1:zypper in -t patch SUSE-SLE-SDK-12-SP1-2017-624=1

SUSE Linux Enterprise Server for Raspberry Pi 12-SP2:zypper in -t patch SUSE-SLE-RPI-12-SP2-2017-624=1

SUSE Linux Enterprise Server 12-SP2:zypper in -t patch SUSE-SLE-SERVER-12-SP2-2017-624=1

SUSE Linux Enterprise Server 12-SP1:zypper in -t patch SUSE-SLE-SERVER-12-SP1-2017-624=1

SUSE Linux Enterprise Desktop 12-SP2:zypper in -t patch SUSE-SLE-DESKTOP-12-SP2-2017-624=1

SUSE Linux Enterprise Desktop 12-SP1:zypper in -t patch SUSE-SLE-DESKTOP-12-SP1-2017-624=1

OpenStack Cloud Magnum Orchestration 7:zypper in -t patch SUSE-OpenStack-Cloud-Magnum-Orchestration-7-2017-624=1

お使いのシステムを最新の状態にするには、「zypper パッチ」を使用してください。

参考資料

http://svn.ruby-lang.org/repos/ruby/tags/v2_1_9/ChangeLog

https://bugzilla.suse.com/show_bug.cgi?id=1014863

https://bugzilla.suse.com/show_bug.cgi?id=1018808

https://bugzilla.suse.com/show_bug.cgi?id=887877

https://bugzilla.suse.com/show_bug.cgi?id=909695

https://bugzilla.suse.com/show_bug.cgi?id=926974

https://bugzilla.suse.com/show_bug.cgi?id=936032

https://bugzilla.suse.com/show_bug.cgi?id=959495

https://bugzilla.suse.com/show_bug.cgi?id=986630

https://www.suse.com/security/cve/CVE-2014-4975/

https://www.suse.com/security/cve/CVE-2015-1855/

https://www.suse.com/security/cve/CVE-2015-3900/

https://www.suse.com/security/cve/CVE-2015-7551/

https://www.suse.com/security/cve/CVE-2016-2339/

http://www.nessus.org/u?b050ba23

プラグインの詳細

深刻度: Critical

ID: 99578

ファイル名: suse_SU-2017-1067-1.nasl

バージョン: 3.8

タイプ: local

エージェント: unix

公開日: 2017/4/21

更新日: 2021/1/6

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:novell:suse_linux:libruby2_1, p-cpe:/a:novell:suse_linux:libruby2_1-2_1-debuginfo, p-cpe:/a:novell:suse_linux:ruby2.1, p-cpe:/a:novell:suse_linux:ruby2.1-debuginfo, p-cpe:/a:novell:suse_linux:ruby2.1-debugsource, p-cpe:/a:novell:suse_linux:ruby2.1-stdlib, p-cpe:/a:novell:suse_linux:ruby2.1-stdlib-debuginfo, cpe:/o:novell:suse_linux:12

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2017/4/20

脆弱性公開日: 2014/11/15

参照情報

CVE: CVE-2014-4975, CVE-2015-1855, CVE-2015-3900, CVE-2015-7551, CVE-2016-2339

BID: 68474, 74446, 75482