FreeBSD:bugzilla -- 多种漏洞 (1c8a039b-7b23-11e2-b17b-20cf30e32f6d)

medium Nessus 插件 ID 64742

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

某 Bugzilla 安全公告报告:跨站脚本查看单个缺陷报告时,默认情况下会对缺陷 ID 进行验证,若无效则将其拒绝。但同时查看多个缺陷报告(由 format=multiple 参数指定),无效缺陷 ID 自身可通过并在 HTML 页面中得到审查。但将无效页面格式传递到 CGI 脚本之后,将调用错误的 HTML 页面,并且数据不会得到正确审查,这样可导致 XSS。信息泄漏 在调试模式下运行查询时,不会显示生成的用于收集数据的 SQL 查询。构建此 SQL 查询的方式允许用户确定某些机密字段值(例如产品名称)是否存在。此问题仅影响 Bugzilla 4.0.9 和更早版本。更高版本不受此问题的影响。

解决方案

更新受影响的数据包。

另见

https://bugzilla.mozilla.org/show_bug.cgi?id=842038

https://bugzilla.mozilla.org/show_bug.cgi?id=824399

http://www.nessus.org/u?5cc9b4be

插件详情

严重性: Medium

ID: 64742

文件名: freebsd_pkg_1c8a039b7b2311e2b17b20cf30e32f6d.nasl

版本: 1.8

类型: local

发布时间: 2013/2/21

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.0

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:bugzilla, p-cpe:/a:freebsd:freebsd:de-bugzilla, p-cpe:/a:freebsd:freebsd:ja-bugzilla, p-cpe:/a:freebsd:freebsd:ru-bugzilla, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2013/2/20

漏洞发布日期: 2013/2/19

参考资料信息

CVE: CVE-2013-0785, CVE-2013-0786