Debian DSA-4289-1:chromium 浏览器 - 安全更新

high Nessus 插件 ID 117370

简介

远程 Debian 主机缺少与安全相关的更新。

描述

已发现在 Chromium Web 浏览器中存在多个漏洞。- CVE-2018-16065 Brendon Tiszka 发现 v8 JavaScript 库中有一个越界写入问题。- CVE-2018-16066 cloudfuzzer 在 blink/webkit 中发现了越界读取问题。- CVE-2018-16067 Zhe Jin 在 WebAudio 实现中发现一个越界读取问题。- CVE-2018-16068 Mark Brand 发现 Mojo 消息传递库中有一个越界写入问题。- CVE-2018-16069 Mark Brand 在 swiftshader 库中发现一个越界读取问题。- CVE-2018-16070 Ivan Fratric 在 skia 库中发现一个整数溢出问题。- CVE-2018-16071 Natalie Silvanovich 在 WebRTC 实现中发现一个释放后使用问题。- CVE-2018-16073 Jun Kokatsu 发现,在恢复浏览器标签时,网站隔离功能中存在错误。- CVE-2018-16074 Jun Kokatsu 发现,在使用 Blob URL 时,网站隔离功能中存在错误。- CVE-2018-16075 Pepe Vila 发现一个错误,可让远程网站访问本地文件。- CVE-2018-16076 Aseksandar Nikolic 在 pdfium 库中发现一个越界读取问题。- CVE-2018-16077 Manuel Caballero 发现了绕过内容安全策略的方式。- CVE-2018-16078 Cailan Sacks 发现,自动填充功能可能会泄露所保存的信用卡信息。- CVE-2018-16079 Markus Vervier 和 Michele Orru 发现一个 URL 伪造问题。- CVE-2018-16080 Khalil Zhani 发现一个 URL 伪造问题。- CVE-2018-16081 Jann Horn 发现,开发人员工具中可以访问本地文件。- CVE-2018-16082 Omair 在 swiftshader 库中发现一个缓冲区溢出问题。- CVE-2018-16083 Natalie Silvanovich 在 WebRTC 实现中发现一个越界读取问题。- CVE-2018-16084 Jun Kokatsu 发现一种可绕过用户确认对话框的方法。- CVE-2018-16085 Roman Kuksin 发现了释放后使用问题。

解决方案

升级 chromium-browser 程序包。对于稳定发行版本 (stretch),已在版本 69.0.3497.81-1~deb9u1 中修复这些问题。

另见

https://security-tracker.debian.org/tracker/CVE-2018-16083

https://security-tracker.debian.org/tracker/CVE-2018-16084

https://security-tracker.debian.org/tracker/CVE-2018-16085

http://www.nessus.org/u?e33901a2

https://packages.debian.org/source/stretch/chromium-browser

https://www.debian.org/security/2018/dsa-4289

https://security-tracker.debian.org/tracker/CVE-2018-16065

https://security-tracker.debian.org/tracker/CVE-2018-16066

https://security-tracker.debian.org/tracker/CVE-2018-16067

https://security-tracker.debian.org/tracker/CVE-2018-16068

https://security-tracker.debian.org/tracker/CVE-2018-16069

https://security-tracker.debian.org/tracker/CVE-2018-16070

https://security-tracker.debian.org/tracker/CVE-2018-16071

https://security-tracker.debian.org/tracker/CVE-2018-16073

https://security-tracker.debian.org/tracker/CVE-2018-16074

https://security-tracker.debian.org/tracker/CVE-2018-16075

https://security-tracker.debian.org/tracker/CVE-2018-16076

https://security-tracker.debian.org/tracker/CVE-2018-16077

https://security-tracker.debian.org/tracker/CVE-2018-16078

https://security-tracker.debian.org/tracker/CVE-2018-16079

https://security-tracker.debian.org/tracker/CVE-2018-16080

https://security-tracker.debian.org/tracker/CVE-2018-16081

https://security-tracker.debian.org/tracker/CVE-2018-16082

插件详情

严重性: High

ID: 117370

文件名: debian_DSA-4289.nasl

版本: 1.5

类型: local

代理: unix

发布时间: 2018/9/10

最近更新时间: 2019/1/17

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS v3

风险因素: High

基本分数: 8.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:chromium-browser, cpe:/o:debian:debian_linux:9.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

补丁发布日期: 2018/9/7

参考资料信息

CVE: CVE-2018-16065, CVE-2018-16066, CVE-2018-16067

DSA: 4289