FreeBSD:Bugzilla 多种安全问题 (b6587341-4d88-11e4-aef9-20cf30e32f6d)

medium Nessus 插件 ID 78071

简介

远程 FreeBSD 主机缺少与安全相关的更新。

描述

Bugzilla 安全公告未授权的帐户创建 新建 Bugzilla 帐户的攻击者在最终化帐户创建时可替代某些参数,这可导致用户使用不同于原来请求的电子邮件地址创建。替代的登录名可自动添加到基于群组正则表达式设置的群组。在 Bugzilla 代码库审计期间发现多处跨站脚本,其中可能发生跨站脚本漏洞利用,导致攻击者访问敏感信息。信息泄漏 如果新注释对内部群组标记为私人,并且在同一事务中设置了标记,则即使是不在内部群组中的标记接收者也可看到该注释。社会工程研究结果可导出为 CSV 文件,然后可导入到外部电子表格程序中。采用特殊格式的字段值可解释为可执行并用来攻击用户计算机的公式。

解决方案

更新受影响的程序包。

另见

https://bugzilla.mozilla.org/show_bug.cgi?id=1074812

https://bugzilla.mozilla.org/show_bug.cgi?id=1075578

https://bugzilla.mozilla.org/show_bug.cgi?id=1064140

https://bugzilla.mozilla.org/show_bug.cgi?id=1054702

http://www.nessus.org/u?e3b546f5

插件详情

严重性: Medium

ID: 78071

文件名: freebsd_pkg_b65873414d8811e4aef920cf30e32f6d.nasl

版本: 1.5

类型: local

发布时间: 2014/10/7

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.4

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:bugzilla44, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2014/10/6

漏洞发布日期: 2014/10/6

参考资料信息

CVE: CVE-2014-1571, CVE-2014-1572, CVE-2014-1573