Mandriva Linux 安全公告:php-ZendFramework (MDVSA-2015:097)

high Nessus 插件 ID 82350

简介

远程 Mandriva Linux 主机缺少一个或多个安全更新。

描述

更新后的 php-ZendFramework 程序包修复了多种漏洞:

在 Zend Framework 中发现 XML 外部实体 (XXE) 和 XML 实体扩展 (XEE) 缺陷。攻击者可利用这些缺陷造成拒绝服务、访问可供服务器进程访问的文件,或者可能执行其他更高级的 XML 外部实体 (XXE) 攻击(CVE-2014-2681、CVE-2014-2682、CVE-2014-2683)。

利用 Zend_OpenId 的 Consumer 组件,可通过恶意 OpenID 提供程序使用任意 OpenID 帐户登录(无需知道任何机密信息)。这表示 OpenID 可使用任意 OpenID 身份(MyOpenID、Google 等)登录,不受我们 OpenID 提供程序的控制。因此,我们能够根据框架模拟任何 OpenID 身份(CVE-2014-2684、CVE-2014-2685)。

传递的查询字符串包含括号时,Zend Framework 1 的 Zend_Db_Select 中的 ORDER BY SQL 语句实现含有潜在的 SQL 注入 (CVE-2014-4914)。

使用 ZendFramework 的 Zend_ldap 类登录时,由于在 PHP 的 LDAP 扩展中存在缺陷,攻击者可通过使用绕过空密码检查的空字节并执行未经认证的 LDAP 绑定,从而以任意用户的身份登录 (CVE-2014-8088)。

sqlsrv PHP 扩展提供了从 PHP 连接到 Microsoft SQL Server 的功能,但并未提供通过 SQL 查询来传递手动引用值的内置引用机制;
建议开发人员使用预处理语句。Zend Framework 通过采用建议的双单引号 ('') 作为引用分隔符的 Zend_Db_Adapter_Sqlsrv 提供了引用机制。SQL Server 将查询中的空字节视作字符串终结符,从而允许攻击者添加跟随在空字节之后的任意 SQL,并因此实现 SQL 注入 (CVE-2014-8089)。

解决方案

更新受影响的数据包。

另见

http://advisories.mageia.org/MGASA-2014-0151.html

http://advisories.mageia.org/MGASA-2014-0311.html

http://advisories.mageia.org/MGASA-2014-0434.html

插件详情

严重性: High

ID: 82350

文件名: mandriva_MDVSA-2015-097.nasl

版本: 1.4

类型: local

发布时间: 2015/3/30

最近更新时间: 2021/1/14

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.5

矢量: AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:mandriva:linux:php-ZendFramework, p-cpe:/a:mandriva:linux:php-ZendFramework-Cache-Backend-Apc, p-cpe:/a:mandriva:linux:php-ZendFramework-Cache-Backend-Memcached, p-cpe:/a:mandriva:linux:php-ZendFramework-Captcha, p-cpe:/a:mandriva:linux:php-ZendFramework-Dojo, p-cpe:/a:mandriva:linux:php-ZendFramework-Feed, p-cpe:/a:mandriva:linux:php-ZendFramework-Gdata, p-cpe:/a:mandriva:linux:php-ZendFramework-Pdf, p-cpe:/a:mandriva:linux:php-ZendFramework-Search-Lucene, p-cpe:/a:mandriva:linux:php-ZendFramework-Services, p-cpe:/a:mandriva:linux:php-ZendFramework-demos, p-cpe:/a:mandriva:linux:php-ZendFramework-extras, p-cpe:/a:mandriva:linux:php-ZendFramework-tests, cpe:/o:mandriva:business_server:2

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

补丁发布日期: 2015/3/28

参考资料信息

CVE: CVE-2014-2681, CVE-2014-2682, CVE-2014-2683, CVE-2014-2684, CVE-2014-2685, CVE-2014-4914, CVE-2014-8088, CVE-2014-8089

MDVSA: 2015:097