openSUSE 安全更新:pidgin (openSUSE-SU-2013:0511-1)

medium Nessus 插件 ID 74934

简介

远程 openSUSE 主机缺少安全更新。

描述

Pidgin 已升级到 2.10.7,修复了多种安全问题以及 IRC 在 12.3 中根本无法运行的缺陷。

变更:

- 添加 pidgin-irc-sasl.patch:将 irc 模块链接到 SASL。
允许 IRC 模块加载 (bnc#806975)。

- 更新到版本 2.10.7 (bnc#804742):

+ Alien hatchery:

- 无变更

+ 常规:

- 使用 --with-static-prpls and --with-dynamic-prpls 参数指定

无效的协议插件时,配置脚本现在会退出,并且状态为 1。
(pidgin.im#15316)

+ libpurple:

- 修复了接收具有异常长值的 UPnP 响应时发生崩溃的问题。(CVE-2013-0274)

- 通过 GnuTLS 支持构建时不直接链接到 libgcrypt。(pidgin.im#15329)

- 修复路由器上在其响应中返回空 <URLBase/> 元素的 UPnP 映射。(pidgin.im#15373)

- Tcl 插件使用健全的无争用插件加载。

- 修复 savedstatus-changed 的 Tcl signals-test 插件。
(pidgin.im#15443)

+ Pidgin:

- 使 Pidgin 对非 X11 GTK+(例如 MacPorts’ +no_x11 变体)更友好。

+ Gadu-Gadu:

- 修复了启动时因联系列表较大而造成的崩溃。好友的头像支持将一直禁用到 3.0.0。
(pidgin.im#15226、pidgin.im#14305)

+ IRC:

- SASL 认证支持。(pidgin.im#13270)

- 打印通道加入时的主题设定者信息。
(pidgin.im#13317)

+ MSN:

- 修复某些用户登录到 MSN 时的 SSL 证书问题。

- 修复在用户图标加载之前删除用户时发生的崩溃。(pidgin.im#15217)

+ MXit:

- 修复远程 MXit 用户可能指定要写入的本地文件路径的缺陷。
(CVE-2013-0271)

- 修复了以下缺陷:MXit 服务器或中间人可能发送特别构建的数据使缓冲区溢出,并导致崩溃或远程代码执行。(CVE-2013-0272)

- 以不同的颜色显示再见消息,以将它们与普通消息区分开来。

- 添加对输入通知的支持。

- 添加对 Relationship Status 配置文件属性的支持。

- 删除 Hidden Number 的所有引用。

- 如果您已加入群聊或仍有待处理的邀请,则忽略加入群聊的新邀请。

- 好友的姓名若未设置状态消息或心情,则不在好友列表中垂直居中。

- 修复已收到消息的标记中的字体大小变更解码。

- 将可传输的最大文件大小增至 1 MB。

- 设置头像时,不再将其缩至 96x96。

+ Sametime:

- 修复当恶意服务器发送异常长用户 ID 时 Sametime 崩溃的问题。(CVE-2013-0273)

+ Yahoo!:

- 修复配置文件/图片加载代码中的双重释放。
(pidgin.im#15053)

- 修复检索服务器端好友别名。
(pidgin.im#15381)

+ Plugins:

- Voice/Video Settings 插件支持使用 sndio GStreamer 后端。(pidgin.im#14414)

- 修复 Contact Availability Detection 插件中的崩溃。(pidgin.im#15327)

- 使 Message Notification 插件对非 X11 GTK+(例如 MacPorts’ +no_x11 变体)更友好。

+ Windows 特定变更:

- 使用安全标记编译 (pidgin.im#15290)

- 安装程序更安全地下载 GTK+ Runtime 和 Debug Symbols。(pidgin.im#15277)

- 更新大量依存关系,其中有些具有安全相关的补丁。(pidgin.im#14571、pidgin.im#15285、pidgin.im#15286)。ATK 1.32.0-2 .Cyrus SASL 2.1.25 . expat 2.1.0-1 . freetype 2.4.10-1 .
gettext 0.18.1.1-2 .Glib 2.28.8-1 . libpng 1.4.12-1 .
libxml2 2.9.0-1 .NSS 3.13.6 和 NSPR 4.9.2 .Pango 1.29.4-1 .SILC 1.1.10 . zlib 1.2.5-2

- 修补 libmeanwhile(sametime 库)以修复崩溃。
(pidgin.im#12637)

解决方案

更新受影响的 pidgin 程序包。

另见

https://bugzilla.novell.com/show_bug.cgi?id=804742

https://bugzilla.novell.com/show_bug.cgi?id=806975

https://lists.opensuse.org/opensuse-updates/2013-03/msg00080.html

插件详情

严重性: Medium

ID: 74934

文件名: openSUSE-2013-231.nasl

版本: 1.4

类型: local

代理: unix

发布时间: 2014/6/13

最近更新时间: 2021/1/19

支持的传感器: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:novell:opensuse:finch, p-cpe:/a:novell:opensuse:finch-debuginfo, p-cpe:/a:novell:opensuse:finch-devel, p-cpe:/a:novell:opensuse:libpurple, p-cpe:/a:novell:opensuse:libpurple-branding-upstream, p-cpe:/a:novell:opensuse:libpurple-debuginfo, p-cpe:/a:novell:opensuse:libpurple-devel, p-cpe:/a:novell:opensuse:libpurple-lang, p-cpe:/a:novell:opensuse:libpurple-meanwhile, p-cpe:/a:novell:opensuse:libpurple-meanwhile-debuginfo, p-cpe:/a:novell:opensuse:libpurple-tcl, p-cpe:/a:novell:opensuse:libpurple-tcl-debuginfo, p-cpe:/a:novell:opensuse:pidgin, p-cpe:/a:novell:opensuse:pidgin-debuginfo, p-cpe:/a:novell:opensuse:pidgin-debugsource, p-cpe:/a:novell:opensuse:pidgin-devel, cpe:/o:novell:opensuse:12.3

必需的 KB 项: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2013/3/11

参考资料信息

CVE: CVE-2013-0271, CVE-2013-0272, CVE-2013-0273, CVE-2013-0274

BID: 57951, 57952, 57954