Mandriva Linux 安全公告:stunnel (MDVSA-2013:130)

medium Nessus 插件 ID 66142

简介

远程 Mandriva Linux 主机缺少安全更新。

描述

更新后的 stunnel 程序包修复了以下安全漏洞:

启用了 CONNECT 协议协商和 NTLM 认证时,stunnel 4.21 到 4.54 不会正确执行整数转换,这样允许远程代理服务器通过可触发缓冲区溢出的构建请求来执行任意代码 (CVE-2013-1762)。

更新后的程序包还修复了以下问题:

- 将库的子程序包移回到主 stunnel 程序包

- 添加 systemd 单元文件(部分修复缺陷 3951)

- 修复 stunnel 在 chroot 环境中运行时 stunnel.conf 和 stunnel.pem 的问题。

解决方案

更新受影响的 stunnel 程序包。

另见

https://wiki.mageia.org/en/Support/Advisories/MGAA-2012-0196

插件详情

严重性: Medium

ID: 66142

文件名: mandriva_MDVSA-2013-130.nasl

版本: 1.16

类型: local

发布时间: 2013/4/20

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.6

时间分数: 4.9

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:C

漏洞信息

CPE: p-cpe:/a:mandriva:linux:stunnel, cpe:/o:mandriva:business_server:1

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2013/4/10

参考资料信息

CVE: CVE-2013-1762

BID: 58277

MDVSA: 2013:130

MGASA: 2013-0097