Debian DSA-2695-1:chromium-browser - 多个问题

high Nessus 插件 ID 66676

简介

远程 Debian 主机缺少与安全相关的更新。

描述

已发现在 Chromium Web 浏览器中存在多个漏洞。发现并修正了多种释放后使用、越界读取、内存安全和跨站脚本问题。

- CVE-2013-2837 SVG 实现中的释放后使用漏洞允许远程攻击者通过未知矢量造成拒绝服务或可能造成其他不明影响。

- CVE-2013-2838 27.0.1453.93 之前的 Chromium 中使用的 Google V8 允许远程攻击者通过不明矢量造成拒绝服务(越界读取)。

- CVE-2013-2839 27.0.1453.93 之前的 Chromium 在剪贴板数据的处理期间未正确执行不明变量的转换,这样允许远程攻击者通过未知矢量造成拒绝服务或可能造成其他影响。

- CVE-2013-2840 27.0.1453.93 之前 Chromium 中媒体加载程序中存在释放后使用漏洞允许攻击者通过未知矢量引起拒绝服务或可能造成其他不明影响,此漏洞与 CVE-2013-2846 不同。

- CVE-2013-2841 27.0.1453.93 之前的 Chromium 中的释放后使用漏洞允许远程攻击者通过与 Pepper 资源处理有关的矢量造成拒绝服务或可能造成其他不明影响。

- CVE-2013-2842 27.0.1453.93 之前的 Chromium 中的释放后使用漏洞允许远程攻击者通过与小组件处理有关的矢量造成拒绝服务或可能造成其他不明影响。

- CVE-2013-2843 27.0.1453.93 之前的 Chromium 中的释放后使用漏洞允许远程攻击者通过与语音数据处理有关的矢量造成拒绝服务或可能造成其他不明影响。

- CVE-2013-2844 27.0.1453.93 之前的 Chromium 中层叠样式表 (CSS) 实现中的释放后使用漏洞允许远程攻击者通过与样式解析有关的矢量造成拒绝服务或可能造成其他不明影响。

- CVE-2013-2845 27.0.1453.93 之前的 Chromium 中的 Web Audio 实现允许远程攻击者通过未知矢量造成拒绝服务(内存损坏)或可能造成其他不明影响。

- CVE-2013-2846 27.0.1453.93 之前 Chromium 中媒体加载程序中存在释放后使用漏洞允许攻击者通过未知矢量引起拒绝服务或可能造成其他不明影响,此漏洞与 CVE-2013-2840 不同。

- CVE-2013-2847 27.0.1453.93 之前的 Chromium 中 workers 实现中的争用条件允许远程攻击者通过未知矢量造成拒绝服务(释放后使用和应用程序崩溃)或可能造成其他不明影响。

- CVE-2013-2848 27.0.1453.93 之前的 Chromium 中的 XSS Auditor 可能允许远程攻击者通过不明矢量获取敏感信息。

- CVE-2013-2849 27.0.1453.93 之前的 Chromium 中的多种跨站脚本 (XSS) 漏洞允许受用户协助的远程攻击者通过涉及 (1) 拖放或 (2) 复制粘贴操作的矢量来注入任意 Web 脚本或 HTML。

解决方案

升级 chromium-browser 程序包。

对于旧稳定发行版本 (squeeze),用于 Chromium 的安全支持期限已结束。强烈建议旧稳定版本上的 Chromium 用户升级到当前的稳定 Debian 版本 (wheezy)。
wheezy 的 Chromium 安全支持将持续到下一个稳定版本 (jessie),预期在 2015 年的某个时间点。

对于稳定发行版本 (wheezy),已在版本 27.0.1453.93-1~deb7u1 中修复这些问题。

另见

https://security-tracker.debian.org/tracker/CVE-2013-2837

https://security-tracker.debian.org/tracker/CVE-2013-2838

https://security-tracker.debian.org/tracker/CVE-2013-2839

https://security-tracker.debian.org/tracker/CVE-2013-2840

https://security-tracker.debian.org/tracker/CVE-2013-2846

https://security-tracker.debian.org/tracker/CVE-2013-2841

https://security-tracker.debian.org/tracker/CVE-2013-2842

https://security-tracker.debian.org/tracker/CVE-2013-2843

https://security-tracker.debian.org/tracker/CVE-2013-2844

https://security-tracker.debian.org/tracker/CVE-2013-2845

https://security-tracker.debian.org/tracker/CVE-2013-2847

https://security-tracker.debian.org/tracker/CVE-2013-2848

https://security-tracker.debian.org/tracker/CVE-2013-2849

https://packages.debian.org/source/wheezy/chromium-browser

https://www.debian.org/security/2013/dsa-2695

插件详情

严重性: High

ID: 66676

文件名: debian_DSA-2695.nasl

版本: 1.14

类型: local

代理: unix

发布时间: 2013/5/30

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:chromium-browser, cpe:/o:debian:debian_linux:7.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2013/5/29

漏洞发布日期: 2013/5/22

参考资料信息

CVE: CVE-2013-2837, CVE-2013-2838, CVE-2013-2839, CVE-2013-2840, CVE-2013-2841, CVE-2013-2842, CVE-2013-2843, CVE-2013-2844, CVE-2013-2845, CVE-2013-2846, CVE-2013-2847, CVE-2013-2848, CVE-2013-2849

BID: 60063, 60064, 60065, 60066, 60067, 60068, 60069, 60070, 60071, 60072, 60073, 60074, 60076

DSA: 2695