GLSA-201206-26:RPM:多种漏洞

high Nessus 插件 ID 59679
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

远程 Gentoo 主机缺少一个或多个与安全有关的修补程序。

描述

远程主机受到 GLSA-201206-26 中所述漏洞的影响(RPM:多种漏洞)

在 RPM 中发现多种漏洞:fsm.c 在程序包升级期间未能正确从可执行文件中剥离 setuid 和 setgid 位 (CVE-2010-2059)。
RPM 未正确解析 spec 文件 (CVE-2010-2197)。
fsm.c 在程序包升级或删除期间未能正确从可执行文件中剥离 POSIX 文件功能 (CVE-2010-2198)。
fsm.c 在程序包升级或删除期间未能正确从可执行文件中剥离 POSIX ACL (CVE-2010-2199)。
header.c 未正确解析程序包文件中的区域偏移 (CVE-2011-3378)。
RPM 未正确审查程序包标头中的区域标签 (CVE-2012-0060)。
RPM 未正确审查程序包标头中的区域大小 (CVE-2012-0061)。
RPM 未正确审查程序包标头中的区域偏移 (CVE-2012-0815)。
影响:

本地攻击者可能可以获得提升的权限。此外,远程攻击者可引诱用户打开特别构建的 RPM 程序包,从而可能导致以进程的权限执行任意代码或拒绝服务情况。
变通方案:

目前无任何已知的变通方案。

解决方案

所有 RPM 用户应升级到最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=app-arch/rpm-4.9.1.3'

另见

https://security.gentoo.org/glsa/201206-26

插件详情

严重性: High

ID: 59679

文件名: gentoo_GLSA-201206-26.nasl

版本: 1.9

类型: local

发布时间: 2012/6/25

最近更新时间: 2021/1/6

依存关系: ssh_get_info.nasl

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 6.9

矢量: AV:N/AC:M/Au:N/C:C/I:C/A:C

时间矢量: E:U/RL:OF/RC:C

漏洞信息

CPE: p-cpe:/a:gentoo:linux:rpm, cpe:/o:gentoo:linux

必需的 KB 项: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

易利用性: No known exploits are available

补丁发布日期: 2012/6/24

参考资料信息

CVE: CVE-2010-2059, CVE-2010-2197, CVE-2010-2198, CVE-2010-2199, CVE-2011-3378, CVE-2012-0060, CVE-2012-0061, CVE-2012-0815

BID: 40512, 49799, 52865

GLSA: 201206-26