Debian DSA-4562-1:chromium - 安全更新

critical Nessus 插件 ID 130774

简介

远程 Debian 主机缺少与安全相关的更新。

描述

已发现在 Chromium Web 浏览器中存在多个漏洞。

- CVE-2019-5869 Zhe Jin 发现一个释放后使用问题。

- CVE-2019-5870 Guang Gong 发现一个释放后使用问题。

- CVE-2019-5871 在 skia 库中发现一个缓冲区溢出问题。

- CVE-2019-5872 Zhe Jin 发现一个释放后使用问题。

- CVE-2019-5874 James Lee 发现一个外部统一资源标识符问题。

- CVE-2019-5875 Khalil Zhani 发现一个 URL 伪造问题。

- CVE-2019-5876 Man Yue Mo 发现一个释放后使用问题。

- CVE-2019-5877 Guang Gong 发现一个越界读取问题。

- CVE-2019-5878 Guang Gong 在 v8 JavaScript 库中发现一个释放后使用问题。

- CVE-2019-5879 Jinseo Kim 发现通过扩展可读取本地系统上的文件。

- CVE-2019-5880 Jun Kokatsu 发现一个绕过 SameSite cookie 功能的方式。

- CVE-2019-13659 Lnyas Zhang 发现一个 URL 伪造问题。

- CVE-2019-13660 Wenxu Wu 在全屏模式中发现一个用户界面错误。

- CVE-2019-13661 Wenxu Wu 在全屏模式中发现一个用户界面伪造问题。

- CVE-2019-13662 David Erceg 发现一个绕过内容安全策略的方式。

- CVE-2019-13663 Lnyas Zhang 发现一个伪造国际化域名的方式。

- CVE-2019-13664 Thomas Shadwell 发现一个绕过 SameSite cookie 功能的方式。

- CVE-2019-13665 Jun Kokatsu 发现一个绕过多文件下载保护功能的方式。

- CVE-2019-13666 Tom Van Goethem 发现一个信息泄露问题。

- CVE-2019-13667 Khalil Zhani 发现一个 URL 伪造问题。

- CVE-2019-13668 David Erceg 发现一个信息泄露问题。

- CVE-2019-13669 Khalil Zhani 发现一个身份验证伪造问题。

- CVE-2019-13670 Guang Gong 在 v8 JavaScript 库中发现一个内存损坏问题。

- CVE-2019-13671 xisigr 发现一个用户界面错误。

- CVE-2019-13673 David Erceg 发现一个信息泄露问题。

- CVE-2019-13674 Khalil Zhani 发现一个伪造国际化域名的方式。

- CVE-2019-13675 Jun Kokatsu 发现一个禁用扩展的方式。

- CVE-2019-13676 Wenxu Wu 在证书警告中发现一个错误。

- CVE-2019-13677 Jun Kokatsu 在 chrome web store 中发现一个错误。

- CVE-2019-13678 Ronni Skansing 在下载对话框窗口中发现一个伪造问题。

- CVE-2019-13679 Conrad Irwin 发现打印时不需要激活用户。

- CVE-2019-13680 Thijs Alkamade 发现一个 IP 地址伪造问题。

- CVE-2019-13681 David Erceg 发现一个绕过下载限制的方式。

- CVE-2019-13682 Jun Kokatsu 发现一个绕过网站隔离功能的方式。

- CVE-2019-13683 David Erceg 发现一个信息泄露问题。

- CVE-2019-13685 Khalil Zhani 发现了释放后使用问题。

- CVE-2019-13686 Brendon 发现一个释放后使用问题。

- CVE-2019-13687 Man Yue Mo 发现一个释放后使用问题。

- CVE-2019-13688 Man Yue Mo 发现一个释放后使用问题。

- CVE-2019-13691 David Erceg 发现一个用户界面伪造问题。

- CVE-2019-13692 Jun Kokatsu 发现一种方式可绕过同源策略。

- CVE-2019-13693 Guang Gong 发现一个释放后使用问题。

- CVE-2019-13694 banananapenguin 发现一个释放后使用问题。

- CVE-2019-13695 Man Yue Mo 发现一个释放后使用问题。

- CVE-2019-13696 Guang Gong 在 v8 JavaScript 库中发现一个释放后使用问题。

- CVE-2019-13697 Luan Herrera 发现一个信息泄露问题。

- CVE-2019-13699 Man Yue Mo 发现一个释放后使用问题。

- CVE-2019-13700 Man Yue Mo 发现一个缓冲区溢出问题。

- CVE-2019-13701 David Erceg 发现一个 URL 伪造问题。

- CVE-2019-13702 Phillip Langlois 和 Edward Torkington 在安装程序中发现一个权限提升问题。

- CVE-2019-13703 Khalil Zhani 发现一个 URL 伪造问题。

- CVE-2019-13704 Jun Kokatsu 发现一种可绕过内容安全策略的方法。

- CVE-2019-13705 Luan Herrera 发现一个绕过扩展权限的方式。

- CVE-2019-13706 pdknsk 在 pdfium 库中发现一个越界读取问题。

- CVE-2019-13707 Andrea Palazzo 发现一个信息泄露问题。

- CVE-2019-13708 Khalil Zhani 发现一个身份验证伪造问题。

- CVE-2019-13709 Zhong Zhaochen 发现一个绕过下载限制的方式。

- CVE-2019-13710 bernardo.mrod 发现一个绕过下载限制的方式。

- CVE-2019-13711 David Erceg 发现一个信息泄露问题。

- CVE-2019-13713 David Erceg 发现一个信息泄露问题。

- CVE-2019-13714 Jun Kokatsu 发现一个层叠样式表问题。

- CVE-2019-13715 xisigr 发现一个 URL 伪造问题。

- CVE-2019-13716 Barron Hagerman 在服务工作线程实现中发现一个错误。

- CVE-2019-13717 xisigr 发现一个用户界面伪造问题。

- CVE-2019-13718 Khalil Zhani 发现一个伪造国际化域名的方式。

- CVE-2019-13719 Khalil Zhani 发现一个用户界面伪造问题。

- CVE-2019-13720 Anton Ivanov 和 Alexey Kulaev 发现一个释放后使用问题。

- CVE-2019-13721 banananapenguin 在 pdfium 库中发现一个释放后使用问题。

解决方案

升级 chromium 程序包。

对于旧稳定发行版本 (stretch),已停止对 chromium 的支持。请升级至稳定版本 (buster) 以继续接收 chromium 更新,或切换至 firefox,其旧稳定版本仍在提供支持。

对于稳定发行版本 (buster),这些问题已在版本 78.0.3904.97-1~deb10u1 中修复。

另见

https://security-tracker.debian.org/tracker/CVE-2019-5869

https://security-tracker.debian.org/tracker/CVE-2019-5870

https://security-tracker.debian.org/tracker/CVE-2019-5871

https://security-tracker.debian.org/tracker/CVE-2019-5872

https://security-tracker.debian.org/tracker/CVE-2019-5874

https://security-tracker.debian.org/tracker/CVE-2019-5875

https://security-tracker.debian.org/tracker/CVE-2019-5876

https://security-tracker.debian.org/tracker/CVE-2019-5877

https://security-tracker.debian.org/tracker/CVE-2019-5878

https://security-tracker.debian.org/tracker/CVE-2019-5879

https://security-tracker.debian.org/tracker/CVE-2019-5880

https://security-tracker.debian.org/tracker/CVE-2019-13659

https://security-tracker.debian.org/tracker/CVE-2019-13660

https://security-tracker.debian.org/tracker/CVE-2019-13661

https://security-tracker.debian.org/tracker/CVE-2019-13662

https://security-tracker.debian.org/tracker/CVE-2019-13663

https://security-tracker.debian.org/tracker/CVE-2019-13664

https://security-tracker.debian.org/tracker/CVE-2019-13665

https://security-tracker.debian.org/tracker/CVE-2019-13666

https://security-tracker.debian.org/tracker/CVE-2019-13667

https://security-tracker.debian.org/tracker/CVE-2019-13668

https://security-tracker.debian.org/tracker/CVE-2019-13669

https://security-tracker.debian.org/tracker/CVE-2019-13670

https://security-tracker.debian.org/tracker/CVE-2019-13671

https://security-tracker.debian.org/tracker/CVE-2019-13673

https://security-tracker.debian.org/tracker/CVE-2019-13674

https://security-tracker.debian.org/tracker/CVE-2019-13675

https://security-tracker.debian.org/tracker/CVE-2019-13676

https://security-tracker.debian.org/tracker/CVE-2019-13677

https://security-tracker.debian.org/tracker/CVE-2019-13678

https://security-tracker.debian.org/tracker/CVE-2019-13679

https://security-tracker.debian.org/tracker/CVE-2019-13680

https://security-tracker.debian.org/tracker/CVE-2019-13681

https://security-tracker.debian.org/tracker/CVE-2019-13682

https://security-tracker.debian.org/tracker/CVE-2019-13683

https://security-tracker.debian.org/tracker/CVE-2019-13685

https://security-tracker.debian.org/tracker/CVE-2019-13686

https://security-tracker.debian.org/tracker/CVE-2019-13687

https://security-tracker.debian.org/tracker/CVE-2019-13688

https://security-tracker.debian.org/tracker/CVE-2019-13691

https://security-tracker.debian.org/tracker/CVE-2019-13692

https://security-tracker.debian.org/tracker/CVE-2019-13693

https://security-tracker.debian.org/tracker/CVE-2019-13694

https://security-tracker.debian.org/tracker/CVE-2019-13695

https://security-tracker.debian.org/tracker/CVE-2019-13696

https://security-tracker.debian.org/tracker/CVE-2019-13697

https://security-tracker.debian.org/tracker/CVE-2019-13699

https://security-tracker.debian.org/tracker/CVE-2019-13700

https://security-tracker.debian.org/tracker/CVE-2019-13701

https://security-tracker.debian.org/tracker/CVE-2019-13702

https://security-tracker.debian.org/tracker/CVE-2019-13703

https://security-tracker.debian.org/tracker/CVE-2019-13704

https://security-tracker.debian.org/tracker/CVE-2019-13705

https://security-tracker.debian.org/tracker/CVE-2019-13706

https://security-tracker.debian.org/tracker/CVE-2019-13707

https://security-tracker.debian.org/tracker/CVE-2019-13708

https://security-tracker.debian.org/tracker/CVE-2019-13709

https://security-tracker.debian.org/tracker/CVE-2019-13710

https://security-tracker.debian.org/tracker/CVE-2019-13711

https://security-tracker.debian.org/tracker/CVE-2019-13713

https://security-tracker.debian.org/tracker/CVE-2019-13714

https://security-tracker.debian.org/tracker/CVE-2019-13715

https://security-tracker.debian.org/tracker/CVE-2019-13716

https://security-tracker.debian.org/tracker/CVE-2019-13717

https://security-tracker.debian.org/tracker/CVE-2019-13718

https://security-tracker.debian.org/tracker/CVE-2019-13719

https://security-tracker.debian.org/tracker/CVE-2019-13720

https://security-tracker.debian.org/tracker/CVE-2019-13721

https://security-tracker.debian.org/tracker/source-package/chromium

https://packages.debian.org/source/buster/chromium

https://www.debian.org/security/2019/dsa-4562

插件详情

严重性: Critical

ID: 130774

文件名: debian_DSA-4562.nasl

版本: 1.11

类型: local

代理: unix

发布时间: 2019/11/12

最近更新时间: 2024/4/12

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Critical

分数: 9.0

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2019-5878

CVSS v3

风险因素: Critical

基本分数: 9.6

时间分数: 9.2

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:H/RL:O/RC:C

CVSS 分数来源: CVE-2019-5870

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:chromium, cpe:/o:debian:debian_linux:10.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可利用: true

易利用性: Exploits are available

补丁发布日期: 2019/11/10

漏洞发布日期: 2019/11/25

CISA 已知可遭利用的漏洞到期日期: 2022/6/13

参考资料信息

CVE: CVE-2019-13659, CVE-2019-13660, CVE-2019-13661, CVE-2019-13662, CVE-2019-13663, CVE-2019-13664, CVE-2019-13665, CVE-2019-13666, CVE-2019-13667, CVE-2019-13668, CVE-2019-13669, CVE-2019-13670, CVE-2019-13671, CVE-2019-13673, CVE-2019-13674, CVE-2019-13675, CVE-2019-13676, CVE-2019-13677, CVE-2019-13678, CVE-2019-13679, CVE-2019-13680, CVE-2019-13681, CVE-2019-13682, CVE-2019-13683, CVE-2019-13685, CVE-2019-13686, CVE-2019-13687, CVE-2019-13688, CVE-2019-13691, CVE-2019-13692, CVE-2019-13693, CVE-2019-13694, CVE-2019-13695, CVE-2019-13696, CVE-2019-13697, CVE-2019-13699, CVE-2019-13700, CVE-2019-13701, CVE-2019-13702, CVE-2019-13703, CVE-2019-13704, CVE-2019-13705, CVE-2019-13706, CVE-2019-13707, CVE-2019-13708, CVE-2019-13709, CVE-2019-13710, CVE-2019-13711, CVE-2019-13713, CVE-2019-13714, CVE-2019-13715, CVE-2019-13716, CVE-2019-13717, CVE-2019-13718, CVE-2019-13719, CVE-2019-13720, CVE-2019-13721, CVE-2019-5869, CVE-2019-5870, CVE-2019-5871, CVE-2019-5872, CVE-2019-5874, CVE-2019-5875, CVE-2019-5876, CVE-2019-5877, CVE-2019-5878, CVE-2019-5879, CVE-2019-5880

DSA: 4562