Ubuntu 16.04 ESM / 18.04 ESM / 20.04 ESM:Adminer 漏洞 (USN-5271-1)

high Nessus 插件 ID 183127

简介

远程 Ubuntu 主机缺少一个或多个安全更新。

描述

远程 Ubuntu 16.04 ESM / 18.04 ESM / 20.04 ESM 主机上安装的一个程序包受到 USN-5271-1 公告中提及的多个漏洞影响。

- Adminer 4.7.8 及之前版本允许通过历史参数对默认 URI 发起 XSS 攻击。(CVE-2020-35572)

- Adminer 是单个 PHP 文件中的开源数据库管理。版本 4.0.0 及 4.7.9 之前的 adminer 中存在一个服务器端请求伪造漏洞。捆绑所有驱动程序(如“adminer.php”)的 Adminer 版本的用户会都会受到影响。此缺陷已在版本 4.7.9 中修复。(CVE-2021-21311)

- Adminer 是开源数据库管理软件。Adminer 版本 4.6.1 至 4.8.0 中的跨站脚本漏洞会影响 MySQL、MariaDB、PgSQL 和 SQLite 的用户。在大多数情况下,所有现代浏览器中严格的 CSP 都可以防止 XSS。唯一的例外是当 Adminer 使用 `pdo_` 扩展与数据库通信时(如果未启用本机扩展,则使用此扩展)。在没有 CSP 的浏览器中,Adminer 版本 4.6.1 到 4.8.0 会受到影响。此漏洞已在版本 4.8.1 中修复。作为变通方案,可以使用支持严格 CSP 的浏览器或启用本机 PHP 扩展(例如
`mysqli`)或禁用显示 PHP 错误 (`display_errors`)。(CVE-2021-29625)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 adminer 程序包。

另见

https://ubuntu.com/security/notices/USN-5271-1

插件详情

严重性: High

ID: 183127

文件名: ubuntu_USN-5271-1.nasl

版本: 1.0

类型: local

代理: unix

发布时间: 2023/10/16

最近更新时间: 2023/10/16

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 3.8

CVSS v2

风险因素: Medium

基本分数: 6.4

时间分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 分数来源: CVE-2021-21311

CVSS v3

风险因素: High

基本分数: 7.2

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:16.04:-:esm, cpe:/o:canonical:ubuntu_linux:18.04:-:esm, cpe:/o:canonical:ubuntu_linux:20.04:-:esm, p-cpe:/a:canonical:ubuntu_linux:adminer

必需的 KB 项: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

可利用: true

易利用性: Exploits are available

补丁发布日期: 2022/6/3

漏洞发布日期: 2021/2/9

参考资料信息

CVE: CVE-2020-35572, CVE-2021-21311, CVE-2021-29625

USN: 5271-1