shim-15.8-4.el8_9.ML.1

エラータID: AXSA:2024-7744:01

リリース日: 
2024/05/22 Wednesday - 15:07
題名: 
shim-15.8-4.el8_9.ML.1
影響のあるチャネル: 
Asianux Server 8 for x86_64
Severity: 
High
Description: 

以下項目について対処しました。

[Security Fix]
- Shim には、新規の ESL 変数の作成に失敗した際のエラー
メッセージの出力処理に問題があるため、ローカルの攻撃者
により、サービス拒否攻撃 (クラッシュの発生) を可能とする
脆弱性が存在します。(CVE-2023-40546)

- Shim には、HTTP プロトコル形式のレスポンスの解析
処理の不備に起因したメモリ領域の範囲外書き込みの問題
があるため、近隣のネットワーク上の攻撃者により、巧妙
に細工された HTTP プロトコル形式のリクエストを介して、
任意のコードの実行を可能とする脆弱性が存在します。
(CVE-2023-40547)

- 32bit アーキテクチャの Shim には、PE バイナリからの
解析結果として取得した値の加算処理に起因するヒープ領域
のバッファーオーバーフローの問題があるため、ローカルの
攻撃者により、データ破壊、およびサービス拒否攻撃
(システム起動中のクラッシュの発生) を可能とする脆弱性
が存在します。(CVE-2023-40548)

- Shim の PE 形式のバイナリファイルのロード処理には、
メモリ領域の範囲外読み取りの問題があるため、ローカル
の攻撃者により、細工された PE 形式のバイナリファイル
を介して、サービス拒否攻撃 (クラッシュの発生) を可能と
する脆弱性が存在します。(CVE-2023-40549)

- Shim には、メモリ領域の範囲外読み取りの問題がある
ため、ローカルの攻撃者により、細工された SBAT 情報
の検証処理を介して、情報の漏洩を可能とする脆弱性が
存在します。(CVE-2023-40550)

- Shim の MZ 形式のバイナリフォーマットの処理には、
システムの起動時におけるメモリ領域の範囲外読み取り
の問題があるため、ローカルの攻撃者により、情報の漏洩、
およびサービス拒否攻撃 (クラッシュの発生) を可能と
する脆弱性が存在します。(CVE-2023-40551)

解決策: 

パッケージをアップデートしてください。

追加情報: 

N/A

ダウンロード: 

SRPMS
  1. shim-15.8-4.el8_9.ML.1.src.rpm
    MD5: 98c4402b1d24de02248aa6e2db36e630
    SHA-256: 54bc245779c0dbe3c3038ed27d1d45254ea35884bf3e3109041b23f6021896c2
    Size: 1.38 MB

Asianux Server 8 for x86_64
  1. shim-ia32-15.8-4.el8_9.ML.1.x86_64.rpm
    MD5: 52679df9853fe9704ee29230a2c1afb3
    SHA-256: a813348f97aee3f6fe3028db213999eea01171e24d9f1425b1443e234d59113c
    Size: 789.45 kB
  2. shim-x64-15.8-4.el8_9.ML.1.x86_64.rpm
    MD5: 624eb38620624182a80053113897eb7b
    SHA-256: 8231fa7f4fe0b0d20ceca560dae3f37ffca4926859653876e1bb4c07dbdad9eb
    Size: 456.51 kB