OracleVM 3.2:curl (OVMSA-2016-0056)

medium Nessus 插件 ID 91740

简介

远程 OracleVM 主机缺少安全更新。

描述

远程 OracleVM 系统缺少必要修补程序来解决关键安全更新:

- 修复 curl_easy_unescape 中基于堆的缓冲区溢出 (CVE-2013-2174)

- 修复 Cookie 尾匹配以防止跨域泄漏 (CVE-2013-1944)

- 引入 curl 的 --delegation 选项 (#746849)

- 修复 FTP 实现中的堆栈崩溃 (#652557)

- 修复代理 kerberos 认证 (#657396)

- 正确更新 curl_multi_remove_handle 中的 running_handles 计数器 (#688871)

- 添加新选项 URLOPT_GSSAPI_DELEGATION (#723643)

- 不委派 GSSAPI 凭据 (CVE-2011-2192)

- LDAP 请求失败时避免使用未初始化的变量 (#655073)

- LDAP 请求的代理信道支持 (#655073)

解决方案

更新受影响的 curl 程序包。

另见

https://oss.oracle.com/pipermail/oraclevm-errata/2016-June/000478.html

插件详情

严重性: Medium

ID: 91740

文件名: oraclevm_OVMSA-2016-0056.nasl

版本: 2.5

类型: local

发布时间: 2016/6/22

最近更新时间: 2021/1/4

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:oracle:vm:curl, cpe:/o:oracle:vm_server:3.2

必需的 KB 项: Host/local_checks_enabled, Host/OracleVM/release, Host/OracleVM/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2016/6/21

漏洞发布日期: 2011/7/7

参考资料信息

CVE: CVE-2011-2192, CVE-2013-1944, CVE-2013-2174

BID: 48434, 59058, 60737