spice-gtk-0.20-11.AXS4
エラータID: AXSA:2014-014:01
以下項目について対処しました。
[Security Fix]
- spice-gtk はセキュアではない polkit_unix_process_new API 関数を用いて polkit 権限を呼び出しており,(1) setuid プロセスあるいは (2) pkexec プロセスによって,ローカルのユーザが PolkitUnixProcess PolkitSubject 競合条件をきっかけにして,意図したアクセス制限を回避する脆弱性があります。
この脆弱性は CVE-2013-4288 に関連した問題です。(CVE-2013-4324)
[Bug Fix]
- GTK+ と GLib のパッケージのバージョンの依存関係が適切でなかったため、GTK+ とGLibののバージョンによっては spice-gtk が正常に起動しない問題を修正しました。
- spice-gtk が、サーバに接続する際、デフォルトでは暗号化されていなかったものをデフォルトで暗号化して通信が可能か試みる様に修正しました。
- Shift+CTRL+V をゲスト OS に送信した際に spice-gtk が予期せず終了する問題を修正しました。
- ウィンドウズゲストに PuTTY セッション経由で接続している場合、マウスポインタが黒く見える問題を修正しました。
- ホストまでのネットワーク到達エラーが発生した際タイムアウト検出まで 2 分かかっていたところを 10秒にしました。
- 一度接続をして、初期化済みの状態となったスマートカードがマイグレーションやゲストの再起動の後に適切に処理できず、接続出来ない問題を修正しました。
- SPICE クライアントで HTTP proxy が使用可能になりました。プロキシ経由でリモートサーバに接続する場合、 SPICE_PROXY=host:port でプロキシ環境変数を設定します。
- オペレーティングシステムの違いによるホスト OS 側からゲスト OSへコピー& ペーストを行った際にホスト OS の改行コードをゲスト OS の改行コードに変換する機能が追加されました。本機能は SPICE のゲストエージェントで有効になっている必要があります。
- 帯域幅/レイテンシに合わせてビデオストリームを調整する様にして、制限された帯域幅/高レイテンシのネットワーク越しでの可視性を改善しました。
一部CVEの翻訳文はJVNからの引用になります。
http://jvndb.jvn.jp/
パッケージをアップデートしてください。
spice-gtk 0.14, and possibly other versions, invokes the polkit authority using the insecure polkit_unix_process_new API function, which allows local users to bypass intended access restrictions by leveraging a PolkitUnixProcess PolkitSubject race condition via a (1) setuid process or (2) pkexec process, a related issue to CVE-2013-4288.
N/A
SRPMS
- spice-gtk-0.20-11.AXS4.src.rpm
MD5: 3535bc6c2a83080c5c240802ab9b23b3
SHA-256: 2708c2ec99a20a615faf37aa902954ce14224a74a975d91313511aee51193d78
Size: 1.19 MB
Asianux Server 4 for x86
- spice-glib-0.20-11.AXS4.i686.rpm
MD5: 79852019ee7a67e1f2af4b48acebc76a
SHA-256: 633ac4d5031785db43f37e5824646a0ea49266744fc360abb0d6787bd35d8d71
Size: 318.48 kB - spice-gtk-0.20-11.AXS4.i686.rpm
MD5: a79545a5e014c4594b111a501e5dc32d
SHA-256: ef4ba3a444f9606e8296114b269d9c00fb4704ca0b17906784c966b18c71ffd3
Size: 57.34 kB - spice-gtk-python-0.20-11.AXS4.i686.rpm
MD5: 55e1c7a19ed3e9dfc2edee8ee4e20450
SHA-256: ff838d0b236177adf9fc02054288505bee3bc74e037e68fed03601563199347d
Size: 22.92 kB
Asianux Server 4 for x86_64
- spice-glib-0.20-11.AXS4.x86_64.rpm
MD5: 5539ddc802408f3438a170740507ec93
SHA-256: 05df13dfae76e5e11bf332c5fcf9459ecbd605cf712833634dcc15699d534aa7
Size: 315.45 kB - spice-gtk-0.20-11.AXS4.x86_64.rpm
MD5: 62ab28b771cafa5722df3039c7f90673
SHA-256: 1c0751d6a224bfc37d700da50673b28c7ddcf39a72629379ae51dae87688c1d1
Size: 58.32 kB - spice-gtk-python-0.20-11.AXS4.x86_64.rpm
MD5: fd4aa9f4867c8914b041c79cc75b1bfc
SHA-256: 430517bea88acc4905a498c7cb804b430e1d895c1b610d21e722c8a671b85d51
Size: 24.04 kB - spice-glib-0.20-11.AXS4.i686.rpm
MD5: 79852019ee7a67e1f2af4b48acebc76a
SHA-256: 633ac4d5031785db43f37e5824646a0ea49266744fc360abb0d6787bd35d8d71
Size: 318.48 kB - spice-gtk-0.20-11.AXS4.i686.rpm
MD5: a79545a5e014c4594b111a501e5dc32d
SHA-256: ef4ba3a444f9606e8296114b269d9c00fb4704ca0b17906784c966b18c71ffd3
Size: 57.34 kB