SUSE SLED12 / SLES12 安全更新:glibc (SUSE-SU-2015:1844-1)

medium Nessus 插件 ID 86696

简介

远程 SUSE 主机缺少一个或多个安全更新。

描述

glibc 已更新,修复了缺陷和安全问题。

修复的安全问题:

- 修复了 nss_dns 中可导致崩溃的缓冲区溢出。(CVE-2015-1781、bsc#927080、BZ #18287)

- 修复了 NSS 文件后端中的拒绝服务攻击(内存不足)(CVE-2014-8121、bsc#918187、GLIBC BZ #18007)

修复的非安全缺陷:

- 修复了线程应用程序 malloc 性能中的回归(bsc#915955、GLIBC#17195)

- 修复了 fnmatch 中的读取超过模式末尾问题(bsc#920338、GLIBC#17062、GLIBC#18032、GLIBC#18036)

- 也为 DNS PTR 查询记录 TTL(bsc#928723、GLIBC#18513)

- 为 aarch64 增大 MINSIGSTKSZ 和 SIGSTKSZ(bsc#931480、GLIBC#16850)

- 修复对 IPv6 名称服务器的处理(bsc#939211、GLIBC#13028、GLIBC#17053)

- 避免使用 asm/ptrace.h (bsc#934084)

- 如果顶部区块是 MINSIZE,则不损坏线程堆的顶部(GLIBC#18502)

- 在 s390 上的 makecontext_ret 后终止展开(bsc#940332. bsc#944494、GLIBC#18508)

- 在 s390 上的 set/swapcontext 中恢复信号掩码(bsc#940195、bsc#944494、GLIBC#18080)

- 修复静态二进制文件中的 dlopen(bsc#937853、GLIBC#17250)

- 在 nss_files getent 函数发生故障之后正确重读条目(bsc#945779、BZ #18991)

添加的功能:

- 支持 AVX512 (fate#318844)

- 添加对 LSB 3.0 的兼容性符号链接 (fate#318933)

请注意,Tenable Network Security 已直接从 SUSE 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下尽可能进行了自动整理和排版。

解决方案

请使用 YaST online_update 安装此 SUSE 安全更新。
或者,可以运行为产品列出的命令:

SUSE Linux Enterprise Software Development Kit 12:

zypper in -t patch SUSE-SLE-SDK-12-2015-764=1

SUSE Linux Enterprise Server 12:

zypper in -t patch SUSE-SLE-SERVER-12-2015-764=1

SUSE Linux Enterprise Desktop 12:

zypper in -t patch SUSE-SLE-DESKTOP-12-2015-764=1

要使系统保持最新状态,请使用“zypper 修补程序”。

另见

https://bugzilla.suse.com/show_bug.cgi?id=915955

https://bugzilla.suse.com/show_bug.cgi?id=918187

https://bugzilla.suse.com/show_bug.cgi?id=920338

https://bugzilla.suse.com/show_bug.cgi?id=927080

https://bugzilla.suse.com/show_bug.cgi?id=928723

https://bugzilla.suse.com/show_bug.cgi?id=931480

https://bugzilla.suse.com/show_bug.cgi?id=934084

https://bugzilla.suse.com/show_bug.cgi?id=937853

https://bugzilla.suse.com/show_bug.cgi?id=939211

https://bugzilla.suse.com/show_bug.cgi?id=940195

https://bugzilla.suse.com/show_bug.cgi?id=940332

https://bugzilla.suse.com/show_bug.cgi?id=944494

https://bugzilla.suse.com/show_bug.cgi?id=945779

https://www.suse.com/security/cve/CVE-2014-8121/

https://www.suse.com/security/cve/CVE-2015-1781/

http://www.nessus.org/u?efda6e48

插件详情

严重性: Medium

ID: 86696

文件名: suse_SU-2015-1844-1.nasl

版本: 2.8

类型: local

代理: unix

发布时间: 2015/11/2

最近更新时间: 2021/1/6

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:novell:suse_linux:glibc, p-cpe:/a:novell:suse_linux:glibc-debuginfo, p-cpe:/a:novell:suse_linux:glibc-debugsource, p-cpe:/a:novell:suse_linux:glibc-devel, p-cpe:/a:novell:suse_linux:glibc-devel-debuginfo, p-cpe:/a:novell:suse_linux:glibc-locale, p-cpe:/a:novell:suse_linux:glibc-locale-debuginfo, p-cpe:/a:novell:suse_linux:glibc-profile, p-cpe:/a:novell:suse_linux:nscd, p-cpe:/a:novell:suse_linux:nscd-debuginfo, cpe:/o:novell:suse_linux:12

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2015/9/24

漏洞发布日期: 2015/3/27

参考资料信息

CVE: CVE-2014-8121, CVE-2015-1781

BID: 73038, 74255