Debian DLA-2435-1:guacamole-server 安全更新

medium Nessus 插件 ID 142632

简介

远程 Debian 主机缺少安全更新。

描述

远程桌面网关 Apache Guacamole 的服务器组件未正确验证从 RDP 服务器接收的数据。这可能导致信息泄露,甚至任意代码执行。

CVE-2020-9497

Apache Guacamole 未正确验证经由静态虚拟通道从 RDP 服务器接收的数据。如果用户连接到恶意或已损坏的 RDP 服务器,特别构建的 PDU 可在处理连接的危急进程的内存中导致信息泄露。

CVE-2020-9498

Apache Guacamole 可能未正确处理经由 RDP 静态虚拟通道接收的涉及数据处理的指针。如果用户连接到恶意或已损坏的 RDP 服务器,一系列特别构建的 PDU 可导致内存损坏,从而可能允许以运行的 guacd 进程的权限执行任意代码。

针对 Debian 9 stretch,这些问题已在 0.9.9-2+deb9u1 版本中修复。

我们建议您升级 guacamole-server 程序包。

如需了解 guacamole-server 的详细安全状态,请参阅其安全跟踪页面:
https://security-tracker.debian.org/tracker/guacamole-server

注意:Tenable Network Security 已直接从 DLA 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下,尽可能进行自动清理和排版。

解决方案

升级受影响的程序包。

另见

https://lists.debian.org/debian-lts-announce/2020/11/msg00010.html

https://packages.debian.org/source/stretch/guacamole-server

http://www.nessus.org/u?7763c5e7

插件详情

严重性: Medium

ID: 142632

文件名: debian_DLA-2435.nasl

版本: 1.3

类型: local

代理: unix

发布时间: 2020/11/9

最近更新时间: 2020/11/20

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.2

时间分数: 4.6

矢量: CVSS2#AV:L/AC:H/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2020-9498

CVSS v3

风险因素: Medium

基本分数: 6.7

时间分数: 5.8

矢量: CVSS:3.0/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:guacd, p-cpe:/a:debian:debian_linux:libguac-client-rdp0, p-cpe:/a:debian:debian_linux:libguac-client-ssh0, p-cpe:/a:debian:debian_linux:libguac-client-telnet0, p-cpe:/a:debian:debian_linux:libguac-client-vnc0, p-cpe:/a:debian:debian_linux:libguac-dev, p-cpe:/a:debian:debian_linux:libguac11, cpe:/o:debian:debian_linux:9.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2020/11/6

漏洞发布日期: 2020/7/2

参考资料信息

CVE: CVE-2020-9497, CVE-2020-9498