| Summary: | [CVE 21] openexr 2.5.8 CVEs found | ||
|---|---|---|---|
| Product: | [ROSA-based products] ROSA Fresh | Reporter: | Yury <y.tumanov> |
| Component: | System (kernel, glibc, systemd, bash, PAM...) | Assignee: | ROSA Linux Bugs <bugs> |
| Status: | RESOLVED FIXED | QA Contact: | ROSA Linux Bugs <bugs> |
| Severity: | critical | ||
| Priority: | Highest | CC: | a.proklov, e.kosachev, s.matveev, v.potapov, y.tumanov |
| Version: | All | Flags: | y.tumanov:
secteam_verified?
|
| Target Milestone: | 2021.1 Fresh R12 | ||
| Hardware: | All | ||
| OS: | Linux | ||
| URL: | CVE-2021-23169, CVE-2021-23215, CVE-2021-26260, CVE-2021-26945, CVE-2021-3474, CVE-2021-3475, CVE-2021-3476, CVE-2021-3477, CVE-2021-3478, CVE-2021-3479, CVE-2021-3598, CVE-2021-3605, CVE-2021-3933, | ||
| Whiteboard: | |||
| Platform: | 2021.1 | ROSA Vulnerability identifier: | |
| RPM Package: | ISO-related: | ||
| Bad POT generating: | Upstream: | ||
|
Description
Yury
2023-10-18 20:29:32 MSK
*** Bug 13782 has been marked as a duplicate of this bug. *** В этой версии все исправлено, кроме CVE-2021-26945 ,он неполный не будем его применять. (In reply to Svyatoslav Matveev from comment #2) > В этой версии все исправлено, > кроме CVE-2021-26945 ,он неполный не будем его применять. В мэйне две версии исходников openexr 2.5.8 openexr3 3.1.4 И для openexr 2.5.8 сканер срабатывает? Он точно нужен в репах? openexr3 3.1.4 оставить нельзя ? разные программы используют разную версию openexr вот кому оно нужно: $ dnf rq --whatrequires lib64IlmImf2_5* aqsis-0:1.8.3-2.git0dfff4.2.x86_64 контриб kdelibs4-core-5:4.14.38-6.x86_64 контриб lib64aqsis1-0:1.8.3-2.git0dfff4.2.x86_64 контриб luminance-hdr-0:2.6.1.1-3.x86_64 конотриб openscenegraph-plugins-0:3.6.5-3.x86_64 контриб т.е. предлагаю сослать в контриб openexr-2.5.8 Еще один тест:
$ dnf rq --qf '%{sourcerpm} %{repoid}' --whatrequires lib64IlmImf2_5*
aqsis-1.8.3-2.git0dfff4.2.src.rpm mirror-rosa-x86_64-contrib
kdelibs4-4.14.38-6.src.rpm mirror-rosa-x86_64-contrib
luminance-hdr-2.6.1.1-3.src.rpm mirror-rosa-x86_64-contrib
openexr-2.5.8-1.src.rpm mirror-rosa-x86_64-main
openscenegraph-3.6.5-3.src.rpm mirror-rosa-x86_64-contrib
openexr 2.5.8 перенесен в contrib во всех платформах. пакеты зачищены. можно снять флаг secteam |