Debian DSA-2785-1:chromium-browser - 多个漏洞

high Nessus 插件 ID 70636

简介

远程 Debian 主机缺少与安全相关的更新。

描述

已发现在 Chromium Web 浏览器中存在多个漏洞。

- CVE-2013-2906 OUSPG 的 Atte Kettunen 在 Web Audio 中发现争用条件。

- CVE-2013-2907 Boris Zbarsky 在 window.prototype 中发现越界读取。

- CVE-2013-2908 Chamal de Silva 发现了地址栏欺骗问题。

- CVE-2013-2909 OUSPG 的 Atte Kuttenen 在内联区块中发现一个释放后使用问题。

- CVE-2013-2910 乔治亚技术信息安全中心的 Byoungyoung Lee 在 Web Audio 中发现一个释放后使用问题。

- CVE-2013-2911 OUSPG 的 Atte Kettunen 在 Blink 的 XSLT 处理中发现一个释放后使用。

- CVE-2013-2912 Chamal de Silva 和 41.w4r10r(at)garage4hackers.com 在 Pepper 插件 API 中发现一个释放后使用问题。

- CVE-2013-2913 cloudfuzzer 在 Blink 的 XML 文档解析中发现一个释放后使用问题。

- CVE-2013-2915 Wander Groeneveld 发现一个地址栏欺骗问题。

- CVE-2013-2916 Masato Kinugawa 发现一个地址栏欺骗问题。

- CVE-2013-2917 Byoungyoung Lee 和 Tielei Wang 在 Web Audio 中发现一个越界读取问题。

- CVE-2013-2918 Byoungyoung Lee 在 Blink 的 DOM 实现中发现越界读取。

- CVE-2013-2919 Concrete Data 的 Adam Haile 在 V8 JavaScript 库中发现一个内存损坏问题。

- CVE-2013-2920 OUSPG 的 Atte Kuttunen 在 URL 主机解析中发现越界读取。

- CVE-2013-2921 Byoungyoung Lee 和 Tielei Wang 在资源加载中发现一个释放后使用问题。

- CVE-2013-2922 Jon Butler 在 Blink 的 HTML 模板元素实现中发现一个释放后使用问题。

- CVE-2013-2924 在 International Components for Unicode (ICU) 库中发现一个释放后使用问题。

- CVE-2013-2925 OUSPG 的 Atte Kettunen 在 Blink 的 XML HTTP 请求实现中发现一个释放后使用问题。

- CVE-2013-2926 cloudfuzzer 在列表缩进实现中发现一个释放后使用问题。

- CVE-2013-2927 cloudfuzzer 在 HTML 表单提交实现中发现一个释放后使用问题。

- CVE-2013-2923 和 CVE-2013-2928 chrome 30 开发团队通过内部模糊测试、审计和其他研究发现各种问题。

解决方案

升级 chromium-browser 程序包。

对于稳定发行版本 (wheezy),已在版本 30.0.1599.101-1~deb7u1 中修复这些问题。

另见

https://security-tracker.debian.org/tracker/CVE-2013-2906

https://security-tracker.debian.org/tracker/CVE-2013-2907

https://security-tracker.debian.org/tracker/CVE-2013-2908

https://security-tracker.debian.org/tracker/CVE-2013-2909

https://security-tracker.debian.org/tracker/CVE-2013-2910

https://security-tracker.debian.org/tracker/CVE-2013-2911

https://security-tracker.debian.org/tracker/CVE-2013-2912

https://security-tracker.debian.org/tracker/CVE-2013-2913

https://security-tracker.debian.org/tracker/CVE-2013-2915

https://security-tracker.debian.org/tracker/CVE-2013-2916

https://security-tracker.debian.org/tracker/CVE-2013-2917

https://security-tracker.debian.org/tracker/CVE-2013-2918

https://security-tracker.debian.org/tracker/CVE-2013-2919

https://security-tracker.debian.org/tracker/CVE-2013-2920

https://security-tracker.debian.org/tracker/CVE-2013-2921

https://security-tracker.debian.org/tracker/CVE-2013-2922

https://security-tracker.debian.org/tracker/CVE-2013-2924

https://security-tracker.debian.org/tracker/CVE-2013-2925

https://security-tracker.debian.org/tracker/CVE-2013-2926

https://security-tracker.debian.org/tracker/CVE-2013-2927

https://security-tracker.debian.org/tracker/CVE-2013-2923

https://security-tracker.debian.org/tracker/CVE-2013-2928

https://packages.debian.org/source/wheezy/chromium-browser

https://www.debian.org/security/2013/dsa-2785

插件详情

严重性: High

ID: 70636

文件名: debian_DSA-2785.nasl

版本: 1.18

类型: local

代理: unix

发布时间: 2013/10/27

最近更新时间: 2021/1/11

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: High

分数: 8.9

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:chromium-browser, cpe:/o:debian:debian_linux:7.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2013/10/26

漏洞发布日期: 2013/10/2

参考资料信息

CVE: CVE-2013-2906, CVE-2013-2907, CVE-2013-2908, CVE-2013-2909, CVE-2013-2910, CVE-2013-2911, CVE-2013-2912, CVE-2013-2913, CVE-2013-2915, CVE-2013-2916, CVE-2013-2917, CVE-2013-2918, CVE-2013-2919, CVE-2013-2920, CVE-2013-2921, CVE-2013-2922, CVE-2013-2923, CVE-2013-2924, CVE-2013-2925, CVE-2013-2926, CVE-2013-2927, CVE-2013-2928

BID: 62752, 62968, 63024, 63025, 63026, 63028

DSA: 2785