Debian DLA-478-1:squid3 安全更新

high Nessus 插件 ID 91173

简介

远程 Debian 主机缺少安全更新。

描述

在 Squid 缓存代理中发现多个安全问题。

CVE-2016-4051

CESG 和 Yuriy M. Kaminskiy 发现,Squid cachemgr.cgi 在处理远程提供的、通过 Squid 中继的输入时,容易受到一个缓冲区溢出影响。

CVE-2016-4052

CESG 发现,在处理 ESI 响应时,存在一个缓冲区溢出,这会导致 Squid 容易受到一个拒绝服务 (DoS) 攻击影响。

CVE-2016-4053

CESG 发现,Squid 在处理 ESI 响应时,容易受到服务器堆栈布局的公开信息泄露影响。

CVE-2016-4054

CESG 发现,Squid 在处理 ESI 响应时,容易受到远程代码执行影响。

CVE-2016-4554

Jianjun Chen 发现,Squid 容易遭受标头走私攻击,其可导致 Squid 及部分客户端浏览器发生缓存中毒和同源安全策略绕过。

CVE-2016-4555 和 CVE-2016-4556

“bfek-18”和“@vftable”发现,由于不正确的指针处理和引用计数,Squid 在处理 ESI 响应时,容易受到一个拒绝服务 (DoS) 攻击影响。

对于 Debian 7“Wheezy”,这些问题已在 squid3 版本 3.1.20-2.2+deb7u5 中修复。我们建议您升级 squid3 程序包。

有关 Debian 长期支持 (LTS) 项目以及如何应用这些更新的更多信息,请参阅 https://wiki.debian.org/LTS/

注意:Tenable Network Security 已直接从 DLA 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下尽可能进行了自动整理和排版。

解决方案

升级受影响的程序包。

另见

https://lists.debian.org/debian-lts-announce/2016/05/msg00028.html

https://packages.debian.org/source/wheezy/squid3

https://wiki.debian.org/LTS/

插件详情

严重性: High

ID: 91173

文件名: debian_DLA-478.nasl

版本: 2.10

类型: local

代理: unix

发布时间: 2016/5/17

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5

矢量: AV:N/AC:M/Au:N/C:P/I:P/A:P

时间矢量: E:U/RL:OF/RC:C

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:squid-cgi, p-cpe:/a:debian:debian_linux:squid3, p-cpe:/a:debian:debian_linux:squid3-common, p-cpe:/a:debian:debian_linux:squid3-dbg, p-cpe:/a:debian:debian_linux:squidclient, cpe:/o:debian:debian_linux:7.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2016/5/16

参考资料信息

CVE: CVE-2016-4051, CVE-2016-4052, CVE-2016-4053, CVE-2016-4054, CVE-2016-4554, CVE-2016-4555, CVE-2016-4556