Debian DSA-3276-1:symfony - 安全更新

medium Nessus 插件 ID 83919

简介

远程 Debian 主机缺少与安全相关的更新。

描述

Jakub Zalas 发现,Symfony(一种用于创建网站和 Web 应用程序的框架)容易发生限制绕过。它影响使用 FragmentListener 并启用 ESI 或 SSI 支持的应用程序。恶意用户可通过在 URL 中提供无效的哈希(或删除它)通过 /_fragment 路径调用任何控制器,从而绕过 URL 签名和安全规则。

解决方案

升级 symfony 程序包。

对于稳定发行版本 (jessie),已在版本 2.3.21+dfsg-4+deb8u1 中修复此问题。

另见

https://packages.debian.org/source/jessie/symfony

https://www.debian.org/security/2015/dsa-3276

插件详情

严重性: Medium

ID: 83919

文件名: debian_DSA-3276.nasl

版本: 2.5

类型: local

代理: unix

发布时间: 2015/6/2

最近更新时间: 2021/1/11

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.4

CVSS v2

风险因素: Medium

基本分数: 4.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:symfony, cpe:/o:debian:debian_linux:8.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

补丁发布日期: 2015/5/31

参考资料信息

CVE: CVE-2015-4050

DSA: 3276