Debian DLA-97-1:eglibc 安全更新

medium Nessus 插件 ID 82242

简介

远程 Debian 主机缺少安全更新。

描述

CVE-2012-6656

修复从 ibm930 转换为 utf 时的验证检查。使用 iconv() 转换 IBM930 代码时,如果指定包含无效的多字节字符“0xffff”的 IBM930 代码,则 iconv() 发生段错误。

CVE-2014-6040

IBM gconv 模块中无效输入导致崩溃 [BZ #17325] 这些变更基于针对提交 6e230d11837f3ae7b375ea69d7905f0d18eb79e5 中的 BZ #14134 的补丁。

CVE-2014-7817

处理以下形式的算术输入时,函数 wordexp() 未能正确处理 WRDE_NOCMD 标记:“$((...``))”,其中“...”可以是任何有效内容。即使 WRDE_NOCMD 禁止命令替换,仍会在 shell 中计算算术表达式中反撇号的值。这允许攻击者尝试通过构造上述格式的表达式传递危险命令,并绕过 WRDE_NOCMD 标记。此修补程序通过在 exec_comm()(唯一可执行 shell 的位置)中检查 WRDE_NOCMD,修复此问题。对 WRDE_NOCMD 的其他所有检查均属多余,已被删除。

注意:Tenable Network Security 已直接从 DLA 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下尽可能进行了自动整理和排版。

解决方案

升级受影响的程序包。

另见

https://lists.debian.org/debian-lts-announce/2014/11/msg00015.html

https://packages.debian.org/source/squeeze-lts/eglibc

插件详情

严重性: Medium

ID: 82242

文件名: debian_DLA-97.nasl

版本: 1.11

类型: local

代理: unix

发布时间: 2015/3/26

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.8

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:eglibc-source, p-cpe:/a:debian:debian_linux:glibc-doc, p-cpe:/a:debian:debian_linux:libc-bin, p-cpe:/a:debian:debian_linux:libc-dev-bin, p-cpe:/a:debian:debian_linux:libc6, p-cpe:/a:debian:debian_linux:libc6-amd64, p-cpe:/a:debian:debian_linux:libc6-dbg, p-cpe:/a:debian:debian_linux:libc6-dev, p-cpe:/a:debian:debian_linux:libc6-dev-amd64, p-cpe:/a:debian:debian_linux:libc6-dev-i386, p-cpe:/a:debian:debian_linux:libc6-i386, p-cpe:/a:debian:debian_linux:libc6-i686, p-cpe:/a:debian:debian_linux:libc6-pic, p-cpe:/a:debian:debian_linux:libc6-prof, p-cpe:/a:debian:debian_linux:libc6-udeb, p-cpe:/a:debian:debian_linux:libc6-xen, p-cpe:/a:debian:debian_linux:libnss-dns-udeb, p-cpe:/a:debian:debian_linux:libnss-files-udeb, p-cpe:/a:debian:debian_linux:locales, p-cpe:/a:debian:debian_linux:locales-all, p-cpe:/a:debian:debian_linux:nscd, cpe:/o:debian:debian_linux:6.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2014/11/29

参考资料信息

CVE: CVE-2012-6656, CVE-2014-6040, CVE-2014-7817

BID: 69470, 69472, 71216