SUSE SLED12 / SLES12 安全性更新:LibreOffice 的建議更新 (SUSE-SU-2015:1915-1)

high Nessus Plugin ID 86757

概要

遠端 SUSE 主機缺少一個或多個安全性更新。

說明

此更新將 LibreOffice 升級為主要更新版本 5.0.2。

增添了許多新功能、錯誤修正和安全性修正。

如需功能資訊,請參閱 http://www.libreoffice.org/discover/new-features/

- LibreOffice 5.0 為其試算表模組 Calc 新增大量功能:複雜公式影像裁切、新功能、更多強大的條件式格式化、表格定址等等。
Calc 兼具效能及功能的特色使其成為可供企業使用的強大試算表應用程式,能夠處理各式各樣的使用案例,因應其中的所有工作負載

- 功能表和側邊列新增圖示且大幅改善:這次的 LibreOffice 版本比以往都要美觀,有助於您發揮無限創意,進而順利完成所有作業。此外,介面中新增樣式的視覺效果,使得樣式管理變得更為直觀。

- LibreOffice 5 對 MS Office、PDF、RTF 等文件匯入和匯出篩選進行多樣改善。您現在可為 LibreOffice 產生的 PDF 文件加上時間戳記,全面體驗高階的文件轉換逼真度。

現已新增並使用 Pentaho Reporting Flow Engine。

修正的安全性問題:

- CVE-2014-8146:在 Unicode 的國際元件 (ICU) 55.1 版之前的 ICU4C 中,Unicode 雙向演算法實作中 common/ubidi.c 的 resolveImplicitLevels 函式,並未正確追蹤以方向隔離的文字片段,進而允許遠端攻擊者透過特製文字,造成拒絕服務 (堆積型緩衝區溢位) 或可能執行任意程式碼。

- CVE-2014-8147:在 Unicode 的國際元件 (ICU) 55.1 版之前的 ICU4C 中,Unicode 雙向演算法實作中 common/ubidi.c 的 resolveImplicitLevels 函式,使用的整數資料類型與標頭檔案不一致,進而允許遠端攻擊者透過特製文字,造成拒絕服務 (malloc 錯誤後發生無效釋放) 或可能執行任意程式碼。

- CVE-2015-4551:Libreoffice 和 Openoffice 的 Calc 和 Writer 中的任意檔案洩漏弱點已修正。

- CVE-2015-1774:LibreOffice 中的 HWP 篩選允許遠端攻擊者透過特製 HWP 文件觸發超出邊界寫入,造成拒絕服務 (當機) 或可能執行任意程式碼。

- CVE-2015-5212:LibreOffice ‘PrinterSetup Length’ 整數反向溢位弱點可能遭到提供文件的攻擊者利用,藉此以開啟文件的使用者身分執行程式碼。

- CVE-2015-5213:LibreOffice ‘Piece Table Counter’ 無效檢查設計弱點,允許提供文件的攻擊者以開啟文件的使用者身分執行程式碼。

- CVE-2015-5214:多個供應商 LibreOffice 書籤狀態記憶體損毀弱點,允許提供文件的攻擊者以開啟文件的使用者身分執行程式碼。

請注意,Tenable Network Security 已直接從 SUSE 安全性公告擷取前置描述區塊。Tenable 已盡量在不造成其他問題的前提下,嘗試自動清理並將其格式化。

解決方案

若要安裝此 SUSE 安全性更新,請使用 YaST online_update。
或者,也可以執行針對您的產品所列的命令:

SUSE Linux Enterprise Workstation Extension 12:

zypper in -t patch SUSE-SLE-WE-12-2015-797=1

SUSE Linux Enterprise Software Development Kit 12:

zypper in -t patch SUSE-SLE-SDK-12-2015-797=1

SUSE Linux Enterprise Server 12:

zypper in -t patch SUSE-SLE-SERVER-12-2015-797=1

SUSE Linux Enterprise Desktop 12:

zypper in -t patch SUSE-SLE-DESKTOP-12-2015-797=1

若要使您的系統保持在最新狀態,請使用「zypper 修補程式」。

另請參閱

https://bugzilla.suse.com/show_bug.cgi?id=918852

https://bugzilla.suse.com/show_bug.cgi?id=919409

https://bugzilla.suse.com/show_bug.cgi?id=926375

https://bugzilla.suse.com/show_bug.cgi?id=929793

https://bugzilla.suse.com/show_bug.cgi?id=934423

https://bugzilla.suse.com/show_bug.cgi?id=936188

https://bugzilla.suse.com/show_bug.cgi?id=936190

https://bugzilla.suse.com/show_bug.cgi?id=940838

https://bugzilla.suse.com/show_bug.cgi?id=943075

https://bugzilla.suse.com/show_bug.cgi?id=945692

https://www.suse.com/security/cve/CVE-2014-8146/

https://www.suse.com/security/cve/CVE-2014-8147/

https://www.suse.com/security/cve/CVE-2015-1774/

https://www.suse.com/security/cve/CVE-2015-4551/

https://www.suse.com/security/cve/CVE-2015-5212/

https://www.suse.com/security/cve/CVE-2015-5213/

https://www.suse.com/security/cve/CVE-2015-5214/

http://www.nessus.org/u?dd02c58f

https://www.libreoffice.org/discover/new-features/

https://bugzilla.suse.com/show_bug.cgi?id=470073

https://bugzilla.suse.com/show_bug.cgi?id=806250

https://bugzilla.suse.com/show_bug.cgi?id=829430

https://bugzilla.suse.com/show_bug.cgi?id=890735

https://bugzilla.suse.com/show_bug.cgi?id=900186

https://bugzilla.suse.com/show_bug.cgi?id=900877

https://bugzilla.suse.com/show_bug.cgi?id=907966

https://bugzilla.suse.com/show_bug.cgi?id=910805

https://bugzilla.suse.com/show_bug.cgi?id=910806

https://bugzilla.suse.com/show_bug.cgi?id=913042

https://bugzilla.suse.com/show_bug.cgi?id=914911

https://bugzilla.suse.com/show_bug.cgi?id=915996

https://bugzilla.suse.com/show_bug.cgi?id=916181

Plugin 詳細資訊

嚴重性: High

ID: 86757

檔案名稱: suse_SU-2015-1915-1.nasl

版本: 2.14

類型: local

代理程式: unix

已發布: 2015/11/5

已更新: 2021/1/6

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.9

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:novell:suse_linux:libe-book-0_1-1-debuginfo, p-cpe:/a:novell:suse_linux:libe-book-debugsource, p-cpe:/a:novell:suse_linux:libetonyek-0_1, p-cpe:/a:novell:suse_linux:libetonyek-0_1-1-debuginfo, p-cpe:/a:novell:suse_linux:libetonyek-debugsource, p-cpe:/a:novell:suse_linux:libfreehand-0_1, p-cpe:/a:novell:suse_linux:libfreehand-0_1-1-debuginfo, p-cpe:/a:novell:suse_linux:libfreehand-debugsource, p-cpe:/a:novell:suse_linux:libgltf-0_0, p-cpe:/a:novell:suse_linux:libgltf-0_0-0-debuginfo, p-cpe:/a:novell:suse_linux:libgltf-debugsource, p-cpe:/a:novell:suse_linux:libgraphite2, p-cpe:/a:novell:suse_linux:libgraphite2-3, p-cpe:/a:novell:suse_linux:libgraphite2-3-debuginfo, p-cpe:/a:novell:suse_linux:libhyphen0, p-cpe:/a:novell:suse_linux:libhyphen0-debuginfo, p-cpe:/a:novell:suse_linux:libixion-0_10, p-cpe:/a:novell:suse_linux:libixion-0_10-0-debuginfo, p-cpe:/a:novell:suse_linux:libixion-debugsource, p-cpe:/a:novell:suse_linux:liblangtag-debugsource, p-cpe:/a:novell:suse_linux:liblangtag1, p-cpe:/a:novell:suse_linux:liblangtag1-debuginfo, p-cpe:/a:novell:suse_linux:libmspub-0_1, p-cpe:/a:novell:suse_linux:libmspub-0_1-1-debuginfo, p-cpe:/a:novell:suse_linux:libmspub-debugsource, p-cpe:/a:novell:suse_linux:libmwaw-0_3, p-cpe:/a:novell:suse_linux:libmwaw-0_3-3-debuginfo, p-cpe:/a:novell:suse_linux:libmwaw-debugsource, p-cpe:/a:novell:suse_linux:libodfgen-0_1, p-cpe:/a:novell:suse_linux:libodfgen-0_1-1-debuginfo, p-cpe:/a:novell:suse_linux:libodfgen-debugsource, p-cpe:/a:novell:suse_linux:liborcus-0_8, p-cpe:/a:novell:suse_linux:liborcus-0_8-0-debuginfo, p-cpe:/a:novell:suse_linux:liborcus-debugsource, p-cpe:/a:novell:suse_linux:libpagemaker-0_0, p-cpe:/a:novell:suse_linux:libpagemaker-0_0-0-debuginfo, p-cpe:/a:novell:suse_linux:libpagemaker-debugsource, p-cpe:/a:novell:suse_linux:libreoffice, p-cpe:/a:novell:suse_linux:libreoffice-base, p-cpe:/a:novell:suse_linux:libreoffice-base-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-voikko-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-writer, p-cpe:/a:novell:suse_linux:libreoffice-writer-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-writer-extensions, p-cpe:/a:novell:suse_linux:librevenge-0_0, p-cpe:/a:novell:suse_linux:librevenge-0_0-0-debuginfo, p-cpe:/a:novell:suse_linux:libvisio-0_1, p-cpe:/a:novell:suse_linux:libvisio-0_1-1-debuginfo, p-cpe:/a:novell:suse_linux:libvisio-debugsource, p-cpe:/a:novell:suse_linux:libvoikko-debugsource, p-cpe:/a:novell:suse_linux:libvoikko1, p-cpe:/a:novell:suse_linux:libvoikko1-debuginfo, p-cpe:/a:novell:suse_linux:libwps-0_4, p-cpe:/a:novell:suse_linux:libwps-0_4-4-debuginfo, p-cpe:/a:novell:suse_linux:libwps-debugsource, p-cpe:/a:novell:suse_linux:myspell-dictionaries, cpe:/o:novell:suse_linux:12, p-cpe:/a:novell:suse_linux:cmis-client-debuginfo, p-cpe:/a:novell:suse_linux:cmis-client-debugsource, p-cpe:/a:novell:suse_linux:graphite2-debuginfo, p-cpe:/a:novell:suse_linux:graphite2-debugsource, p-cpe:/a:novell:suse_linux:hyphen-debugsource, p-cpe:/a:novell:suse_linux:libabw-0_1, p-cpe:/a:novell:suse_linux:libabw-0_1-1-debuginfo, p-cpe:/a:novell:suse_linux:libabw-debugsource, p-cpe:/a:novell:suse_linux:libcdr-0_1, p-cpe:/a:novell:suse_linux:libcdr-0_1-1-debuginfo, p-cpe:/a:novell:suse_linux:libcdr-debugsource, p-cpe:/a:novell:suse_linux:libcmis-0_5, p-cpe:/a:novell:suse_linux:libcmis-0_5-5-debuginfo, p-cpe:/a:novell:suse_linux:libe-book-0_1, p-cpe:/a:novell:suse_linux:libreoffice-draw, p-cpe:/a:novell:suse_linux:libreoffice-draw-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-filters-optional, p-cpe:/a:novell:suse_linux:libreoffice-gnome, p-cpe:/a:novell:suse_linux:libreoffice-gnome-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-impress, p-cpe:/a:novell:suse_linux:libreoffice-impress-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-mailmerge, p-cpe:/a:novell:suse_linux:libreoffice-math, p-cpe:/a:novell:suse_linux:libreoffice-math-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-officebean, p-cpe:/a:novell:suse_linux:libreoffice-officebean-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-pyuno, p-cpe:/a:novell:suse_linux:libreoffice-pyuno-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-voikko, p-cpe:/a:novell:suse_linux:librevenge-debugsource, p-cpe:/a:novell:suse_linux:librevenge-stream-0_0, p-cpe:/a:novell:suse_linux:librevenge-stream-0_0-0-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-base-drivers-mysql, p-cpe:/a:novell:suse_linux:libreoffice-base-drivers-mysql-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-base-drivers-postgresql, p-cpe:/a:novell:suse_linux:libreoffice-base-drivers-postgresql-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-calc, p-cpe:/a:novell:suse_linux:libreoffice-calc-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-calc-extensions, p-cpe:/a:novell:suse_linux:libreoffice-debuginfo, p-cpe:/a:novell:suse_linux:libreoffice-debugsource

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2015/10/9

弱點發布日期: 2015/4/28

參考資訊

CVE: CVE-2014-8146, CVE-2014-8147, CVE-2015-1774, CVE-2015-4551, CVE-2015-5212, CVE-2015-5213, CVE-2015-5214

BID: 74338, 74457