Fedora 20:dokuwiki-0-0.24.20140929c.fc20 (2015-3211)

medium Nessus 插件 ID 82277

简介

远程 Fedora 主机缺少安全更新。

描述

此更新修复 CVE-2015-2172

- ACL 插件远程 API 组件中存在安全漏洞。在执行 ACL 添加或删除之前,插件无法检查超级用户权限。
这表示每个具有调用 XMLRPC API 的权限的人也有权设置其自己的 ACL 规则,因此可以避开任何现有规则。更新到 2014-09-29b 版本,其中包含多个补丁,尤其是:

安全:

- CVE-2014-9253 - 通过上传 SFW 文件执行的 XSS

- CVE-2012-6662 - jquery-ui XSS 漏洞

缺陷补丁:

- dokuwiki 需要 php-xml (RHBZ#1061477)

- 可写文件/目录的 SELinux 文件上下文错误 (RHBZ#1064524)

- 终止 httpd 要求 (RHBZ#1164396)

更新到 2014-09-29b 版本,其中包含多个补丁,尤其是:

安全:

- CVE-2014-9253 - 通过上传 SFW 文件执行的 XSS

- CVE-2012-6662 - jquery-ui XSS 漏洞

缺陷补丁:

- dokuwiki 需要 php-xml (RHBZ#1061477)

- 可写文件/目录的 SELinux 文件上下文错误 (RHBZ#1064524)

- 终止 httpd 要求 (RHBZ#1164396)

更新到 2014-09-29b 版本,其中包含多个补丁,尤其是:

安全:

- CVE-2014-9253 - 通过上传 SFW 文件执行的 XSS

- CVE-2012-6662 - jquery-ui XSS 漏洞

缺陷补丁:

- dokuwiki 需要 php-xml (RHBZ#1061477)

- 可写文件/目录的 SELinux 文件上下文错误 (RHBZ#1064524)

- 终止 httpd 要求 (RHBZ#1164396)

更新到 2014-09-29b 版本,其中包含多个补丁,尤其是:

安全:

- CVE-2014-9253 - 通过上传 SFW 文件执行的 XSS

- CVE-2012-6662 - jquery-ui XSS 漏洞

缺陷补丁:

- dokuwiki 需要 php-xml (RHBZ#1061477)

- 可写文件/目录的 SELinux 文件上下文错误 (RHBZ#1064524)

- 终止 httpd 要求 (RHBZ#1164396)

此更新向 EPEL7 添加了 dokuwiki 程序包

请注意,Tenable Network Security 已直接从 Fedora 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下尽可能进行了自动整理和排版。

解决方案

更新受影响的 dokuwiki 程序包。

另见

https://bugzilla.redhat.com/show_bug.cgi?id=1197822

http://www.nessus.org/u?325fb0ad

插件详情

严重性: Medium

ID: 82277

文件名: fedora_2015-3211.nasl

版本: 1.6

类型: local

代理: unix

发布时间: 2015/3/27

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.5

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 5.7

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:fedoraproject:fedora:dokuwiki, cpe:/o:fedoraproject:fedora:20

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2015/3/5

参考资料信息

CVE: CVE-2015-2172

BID: 72827

FEDORA: 2015-3211