FreeBSD:bugzilla -- 多种漏洞 (0c7a3ee2-3654-11e1-b404-20cf30e32f6d)

medium Nessus 插件 ID 57445

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

Bugzilla 安全公告:

已在 Bugzilla 中发现以下安全问题:

- 表格和图形报告以及新的图表具有调试模式,以明文方式显示原始数据。此文本未被正确转义,构建的 URL 可利用此漏洞来注入代码,从而导致 XSS。

- User.offer_account_by_email WebService 方法会忽略认证方法的 user_can_create_account 设置,并通过用户可在其中创建帐户的标记来生成电子邮件。根据活动的认证方法,这可允许用户使用此帐户进行登录。createemailregexp 参数为空的安装不易受到此问题的影响。

- 缺陷报告和附件的创建未受到标记的保护,因此,如果 HTML 页面中嵌入了相关代码并且用户访问此页面,可在未经用户同意的情况下创建这些报告。此行为是有意让第三方应用程序容易提交新的缺陷报告和附件。但此行为可被恶意用户滥用,现已决定从版本 4.2rc1 起阻断无有效标记的提交。较旧的分支未经修补以便在升级之后不会破坏这些第三方应用程序。

鼓励尽快升级所有受影响的安装。

解决方案

更新受影响的程序包。

另见

https://bugzilla.mozilla.org/show_bug.cgi?id=697699

https://bugzilla.mozilla.org/show_bug.cgi?id=711714

https://bugzilla.mozilla.org/show_bug.cgi?id=703975

https://bugzilla.mozilla.org/show_bug.cgi?id=703983

http://www.nessus.org/u?5b7a9def

插件详情

严重性: Medium

ID: 57445

文件名: freebsd_pkg_0c7a3ee2365411e1b40420cf30e32f6d.nasl

版本: 1.7

类型: local

发布时间: 2012/1/6

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Medium

基本分数: 6.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:bugzilla, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2012/1/5

漏洞发布日期: 2011/11/28

参考资料信息

CVE: CVE-2011-3657, CVE-2011-3667, CVE-2011-3668, CVE-2011-3669