Debian DSA-3026-1:dbus - 安全更新

medium Nessus 插件 ID 77716

简介

远程 Debian 主机缺少与安全相关的更新。

描述

Alban Crequy 和 Simon McVittie 发现了 D-Bus 消息后台程序中的多个漏洞。

- CVE-2014-3635 在 64 位平台上,文件描述符传递可被本地用户滥用于造成 dbus-daemon 中的堆损坏,从而导致崩溃或者可能导致任意代码执行。

- CVE-2014-3636 dbus-daemon 中的拒绝服务漏洞允许本地攻击者通过耗尽描述符限制来阻止与 dbus-daemon 建立新连接或者断开现有客户端的连接。

- CVE-2014-3637 恶意本地用户可创建与 dbus-daemon 的 D-Bus 连接,可通过终止参与的进程来终止这些连接,从而导致拒绝服务漏洞。

- CVE-2014-3638 dbus-daemon 受到用于跟踪哪些消息预期收到回复的代码中的拒绝服务漏洞的影响,从而允许本地攻击者降低 dbus-daemon 的性能。

- CVE-2014-3639 dbus-daemon 未正确拒绝来自本地用户的恶意连接,从而导致拒绝服务漏洞。

解决方案

升级 dbus 程序包。

对于稳定发行版本 (wheezy),已在版本 1.6.8-1+deb7u4 中修复这些问题。

另见

https://security-tracker.debian.org/tracker/CVE-2014-3635

https://security-tracker.debian.org/tracker/CVE-2014-3636

https://security-tracker.debian.org/tracker/CVE-2014-3637

https://security-tracker.debian.org/tracker/CVE-2014-3638

https://security-tracker.debian.org/tracker/CVE-2014-3639

https://packages.debian.org/source/wheezy/dbus

https://www.debian.org/security/2014/dsa-3026

插件详情

严重性: Medium

ID: 77716

文件名: debian_DSA-3026.nasl

版本: 1.16

类型: local

代理: unix

发布时间: 2014/9/17

最近更新时间: 2021/1/11

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.8

CVSS v2

风险因素: Medium

基本分数: 4.4

时间分数: 3.3

矢量: CVSS2#AV:L/AC:M/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:dbus, cpe:/o:debian:debian_linux:7.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2014/9/16

参考资料信息

CVE: CVE-2014-3635, CVE-2014-3636, CVE-2014-3637, CVE-2014-3638, CVE-2014-3639

BID: 69829, 69831, 69832, 69833, 69834

DSA: 3026