Debian DLA-266-1:libxml2 安全更新

medium Nessus 插件 ID 84508

简介

远程 Debian 主机缺少安全更新。

描述

对 Debian squeeze-lts 的此项上传修复了在 libxml2 程序包中发现的三个问题。

(1) CVE-2015-1819 / #782782

Red Hat 的 Florian Weimer 报告了 libxml2 的一个问题,即构建的 XML 文档可导致使用 libxml2 的解析器阻塞,从而分配上 GB 的数据。这是 API 滥用与 libxml2 中的缺陷之间的明显区别。此问题已在 libxml2 上游中解决,修补程序已向后移植到 squeeze-lts 中的 libxml2。

(2) #782985

Jun Kokatsu 报告了 libxml2 中的越界内存访问。通过输入未关闭的 html 注释,libxml2 解析器在缓冲区结尾不停止解析,从而导致返回给调用应用程序的已解析注释中包含随机内存。

在 Shopify 应用程序(此问题最初是在该应用程序中发现的)中,这导致来自以前的 http 请求的 ruby 对象在渲染的页面中泄露。

(3) #783010

Michal Zalewski 报告了 libxml2 中的另一个越界读取问题,该问题不会造成任何崩溃,但是可以在 ASAN 和 Valgrind 下检测到。

注意:Tenable Network Security 已直接从 DLA 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下尽可能进行了自动整理和排版。

解决方案

升级受影响的程序包。

另见

https://lists.debian.org/debian-lts-announce/2015/07/msg00004.html

https://packages.debian.org/source/squeeze-lts/libxml2

插件详情

严重性: Medium

ID: 84508

文件名: debian_DLA-266.nasl

版本: 2.8

类型: local

代理: unix

发布时间: 2015/7/6

最近更新时间: 2021/1/11

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent

风险信息

VPR

风险因素: Medium

分数: 5.1

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: AV:N/AC:L/Au:N/C:N/I:N/A:P

时间矢量: E:U/RL:OF/RC:C

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:libxml2, p-cpe:/a:debian:debian_linux:libxml2-dbg, p-cpe:/a:debian:debian_linux:libxml2-dev, p-cpe:/a:debian:debian_linux:libxml2-doc, p-cpe:/a:debian:debian_linux:libxml2-utils, p-cpe:/a:debian:debian_linux:python-libxml2, p-cpe:/a:debian:debian_linux:python-libxml2-dbg, cpe:/o:debian:debian_linux:6.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2015/7/3

参考资料信息

CVE: CVE-2015-1819

BID: 75570