Debian DSA-4020-1:chromium 浏览器 - 安全更新

high Nessus 插件 ID 104414

简介

远程 Debian 主机缺少与安全相关的更新。

描述

已发现在 Chromium Web 浏览器中存在多个漏洞。此外,该消息还是一条公告,通知旧稳定发行版本 (jessie) Debian 8 中对 chromium 的安全支持现已停止。强烈建议希望继续进行安全更新的 Debian 8 chromium 用户立即升级至最新稳定版本 (stretch) Debian 9。替代方案是换用 firefox 浏览器,它会在一段时间内继续接收 jessie 中的安全更新。- CVE-2017-5124 在 MHTML 中发现一个跨站脚本问题。- CVE-2017-5125 在 skia 库中发现一个堆溢出问题。- CVE-2017-5126 Luat Nguyen 在 pdfium 库中发现一个释放后使用问题。- CVE-2017-5127 Luat Nguyen 在 pdfium 库中发现另一个释放后使用问题。- CVE-2017-5128 Omair 在 WebGL 实现中发现一个堆溢出问题。- CVE-2017-5129 Omair 在 WebAudio 实现中发现一个释放后使用问题。- CVE-2017-5131 在 skia 库中发现一个越界写入问题。- CVE-2017-5132 Guarav Dewan 在 WebAssembly 实现中发现一个错误。- CVE-2017-5133 Aleksandar Nikolic 在 skia 库中发现一个越界写入问题。- CVE-2017-15386 WenXu Wu 发现一个用户界面伪造问题。- CVE-2017-15387 Jun Kokatsu 发现一种方式可绕过内容安全策略。- CVE-2017-15388 Kushal Arvind Shah 在 skia 库中发现一个越界读取问题。- CVE-2017-15389 xisigr 发现一个 URL 伪造问题。- CVE-2017-15390 Haosheng Wang 发现一个 URL 欺骗问题。- CVE-2017-15391 Joao Lucas Melo Brasio 发现一种方式可使扩展绕过其限制。- CVE-2017-15392 Xiaoyin Liu 在注册密钥实现中发现一个错误。- CVE-2017-15393 Svyat Mitin 在 devtools 中发现一个问题。- CVE-2017-15394 Sam 发现一个 URL 伪造问题。- CVE-2017-15395 Johannes Bergman 发现一个空指针取消引用问题。- CVE-2017-15396 Yuan Deng 在 v8 JavaScript 库中发现一个堆栈溢出问题。

解决方案

升级 chromium-browser 程序包。对于旧稳定发行版本 (jessie),已停止对 chromium 的安全支持。对于稳定发行版本 (stretch),已在版本 62.0.3202.75-1~deb9u1 中修复这些问题。

另见

https://security-tracker.debian.org/tracker/CVE-2017-5124

https://security-tracker.debian.org/tracker/CVE-2017-5125

https://security-tracker.debian.org/tracker/CVE-2017-5126

https://security-tracker.debian.org/tracker/CVE-2017-5127

https://security-tracker.debian.org/tracker/CVE-2017-5128

https://security-tracker.debian.org/tracker/CVE-2017-5129

https://security-tracker.debian.org/tracker/CVE-2017-5131

https://security-tracker.debian.org/tracker/CVE-2017-5132

https://security-tracker.debian.org/tracker/CVE-2017-5133

https://security-tracker.debian.org/tracker/CVE-2017-15386

https://security-tracker.debian.org/tracker/CVE-2017-15387

https://security-tracker.debian.org/tracker/CVE-2017-15388

https://security-tracker.debian.org/tracker/CVE-2017-15389

https://security-tracker.debian.org/tracker/CVE-2017-15390

https://security-tracker.debian.org/tracker/CVE-2017-15391

https://security-tracker.debian.org/tracker/CVE-2017-15392

https://security-tracker.debian.org/tracker/CVE-2017-15393

https://security-tracker.debian.org/tracker/CVE-2017-15394

https://security-tracker.debian.org/tracker/CVE-2017-15395

https://security-tracker.debian.org/tracker/CVE-2017-15396

https://packages.debian.org/source/stretch/chromium-browser

https://www.debian.org/security/2017/dsa-4020

插件详情

严重性: High

ID: 104414

文件名: debian_DSA-4020.nasl

版本: 3.7

类型: local

代理: unix

发布时间: 2017/11/7

最近更新时间: 2021/1/4

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:chromium-browser, cpe:/o:debian:debian_linux:9.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可利用: true

易利用性: Exploits are available

补丁发布日期: 2017/11/5

漏洞发布日期: 2018/2/7

参考资料信息

CVE: CVE-2017-15386, CVE-2017-15387, CVE-2017-15388, CVE-2017-15389, CVE-2017-15390, CVE-2017-15391, CVE-2017-15392, CVE-2017-15393, CVE-2017-15394, CVE-2017-15395, CVE-2017-15396, CVE-2017-5124, CVE-2017-5125, CVE-2017-5126, CVE-2017-5127, CVE-2017-5128, CVE-2017-5129, CVE-2017-5131, CVE-2017-5132, CVE-2017-5133

DSA: 4020