AIX 6.1 TL 9:libxml2 (IV80588)

medium Nessus 插件 ID 88883

简介

远程 AIX 主机安装的 libxml2 版本受到多种漏洞的影响。

描述

远程 AIX 主机安装的 libxml2 版本受到以下漏洞的影响:

- parser.c 文件的 xmlParseEntityDecl() 和 xmlParseConditionalSections() 函数中存在一个基于堆的缓冲区溢出情况,这是因为无法正确停止解析无效输入所导致。未经认证的远程攻击者可利用此问题,通过特别构建的 XML 数据,造成拒绝服务情况或可能泄露敏感内存内容。
(CVE-2015-7941)

- parser.c 文件的 xmlParseConditionalSections() 函数中存在一个基于堆的缓冲区溢出情况,这是因为未正确跳过中间实体所导致。未经认证的远程攻击者可利用此问题,通过特别构建的 XML 数据造成拒绝服务情况。(CVE-2015-7942)

- xmlNextChar() 函数中存在一个缓冲区溢出情况,这是因为不当的边界检查所导致。本地攻击者可利用此问题,通过畸形 XML 文件,造成拒绝服务情况或执行任意代码。(CVE-2015-8241)

解决方案

安装合适的临时补丁。

另见

https://aix.software.ibm.com/aix/efixes/security/libxml2_advisory2.asc

插件详情

严重性: Medium

ID: 88883

文件名: aix_IV80588.nasl

版本: 2.9

类型: local

发布时间: 2016/2/23

最近更新时间: 2023/4/21

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

漏洞信息

CPE: cpe:/o:ibm:aix:6.1

必需的 KB 项: Host/local_checks_enabled, Host/AIX/version, Host/AIX/lslpp

易利用性: No known exploits are available

补丁发布日期: 2016/2/22

漏洞发布日期: 2015/2/22

参考资料信息

CVE: CVE-2015-7941, CVE-2015-7942, CVE-2015-8241

BID: 74241, 77621, 79507