Blue Coat ProxyAV 3.5.x < 3.5.4.1 多个 DoS 漏洞

medium Nessus 插件 ID 93410

简介

远程设备受到多个拒绝服务漏洞影响。

描述

根据其自我报告的版本号,远程设备上安装的 Blue Coat ProxyAV 固件为低于 3.5.4.1 的 3.5.x。因而会受到下列 OpenSSL 捆绑版本中漏洞的影响:- rsa_ameth.c 文件中存在一个空指针取消引用缺陷,这是因为不当处理缺少 PSS 参数的 ASN.1 签名所导致。远程攻击者可利用此问题造成签名验证例程崩溃,从而导致拒绝服务情况。(CVE-2015-3194) - 文件 tasn_dec.c 的 ASN1_TFLG_COMBINE 实现中存在与处理畸形 X509_ATTRIBUTE 结构相关的缺陷。远程攻击者可利用此漏洞通过触发 PKCS#7 或 CMS 应用程序中的解码失败导致内存泄漏,从而导致拒绝服务。(CVE-2015-3195) 请注意,Nessus 并未针对这些问题进行测试,而仅依赖应用程序自我报告的版本号。

解决方案

升级到 Blue Coat ProxyAV 版本 3.5.4.1 或更高版本。

另见

https://bto.bluecoat.com/security-advisory/sa105

插件详情

严重性: Medium

ID: 93410

文件名: bluecoat_proxy_av_3_5_4_1.nasl

版本: 1.7

类型: remote

系列: CGI abuses

发布时间: 2016/9/9

最近更新时间: 2019/11/14

风险信息

CVSS 分数来源: CVE-2015-3195

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: AV:N/AC:L/Au:N/C:N/I:N/A:P

时间矢量: E:U/RL:OF/RC:C

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.6

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

时间矢量: E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/h:bluecoat:proxyav

必需的 KB 项: www/bluecoat_proxyav

易利用性: No known exploits are available

补丁发布日期: 2016/1/19

漏洞发布日期: 2015/12/3

参考资料信息

CVE: CVE-2015-3194, CVE-2015-3195

BID: 78623, 78626

IAVA: 2016-A-0229