Mandriva Linux 安全公告:pidgin (MDVSA-2011:132-1)

medium Nessus 插件 ID 56109

简介

远程 Mandriva Linux 主机缺少一个或多个安全更新。

描述

已在 pidgin 中发现并修复了多种漏洞:

发现 gdk-pixbuf GIF 图像加载程序例程 gdk_pixbuf__gif_image_load() 不能正确处理子例程的某些返回值。远程攻击者可提供特别构建的 GIF 图像,一旦在 Pidgin 中打开该图像,即可导致 gdk-pixbuf 返回部分初始化的 pixbuf 结构。使用这个可能含有巨大宽度及高度值的结构,可导致应用程序因内存过度使用而终止 (CVE-2011-2485)。

IRC 用户昵称中的某些字符可在 IRC 协议插件处理对 WHO 请求的响应时,触发空指针取消引用。此可造成部分操作系统崩溃。
基于 libpurple 2.8.0 到 2.9.0 版的客户端会受到影响 (CVE-2011-2943)。

不正确处理 MSN 协议插件中的 HTTP 100 响应,可造成应用程序尝试访问其不具访问权限的内存。这只会影响帐户中启用 HTTP 连接方法(默认为关闭)的用户。这可能只会由恶意的服务器触发,而非由恶意的对等机触发。我们认为远程代码执行不可能发生 (CVE-2011-3184)。

此更新提供不易受到这些问题影响的 pidgin 2.10.0。

解决方案

更新受影响的程序包。

另见

http://pidgin.im/news/security/

插件详情

严重性: Medium

ID: 56109

文件名: mandriva_MDVSA-2011-132.nasl

版本: 1.13

类型: local

发布时间: 2011/9/7

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:P

漏洞信息

CPE: p-cpe:/a:mandriva:linux:finch, p-cpe:/a:mandriva:linux:lib64finch0, p-cpe:/a:mandriva:linux:lib64purple-devel, p-cpe:/a:mandriva:linux:lib64purple0, p-cpe:/a:mandriva:linux:libfinch0, p-cpe:/a:mandriva:linux:libpurple-devel, p-cpe:/a:mandriva:linux:libpurple0, p-cpe:/a:mandriva:linux:pidgin, p-cpe:/a:mandriva:linux:pidgin-bonjour, p-cpe:/a:mandriva:linux:pidgin-client, p-cpe:/a:mandriva:linux:pidgin-gevolution, p-cpe:/a:mandriva:linux:pidgin-i18n, p-cpe:/a:mandriva:linux:pidgin-meanwhile, p-cpe:/a:mandriva:linux:pidgin-perl, p-cpe:/a:mandriva:linux:pidgin-plugins, p-cpe:/a:mandriva:linux:pidgin-silc, p-cpe:/a:mandriva:linux:pidgin-tcl, cpe:/o:mandriva:linux:2009.0, cpe:/o:mandriva:linux:2010.1, cpe:/o:mandriva:linux:2011

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2011/9/6

参考资料信息

CVE: CVE-2011-2485, CVE-2011-2943, CVE-2011-3184

BID: 48425, 49268

MDVSA: 2011:132, 2011:132-1