Debian DLA-777-1:libvncserver 安全更新

high Nessus 插件 ID 96272

简介

远程 Debian 主机缺少安全更新。

描述

在创建/嵌入 VNC 服务器的库 libvncserver 中发现两个漏洞:- CVE-2016-9941:修复基于堆的缓冲区溢出,该溢出允许远程服务器通过特制的 FramebufferUpdate 消息(其中包含绘图区域之外的子矩形)导致拒绝服务。- CVE-2016-9942:修复了一个基于堆的缓冲区溢出,该溢出使远程服务器可以通过具有“Ultra”类型切片的特制 FramebufferUpdate 消息导致拒绝服务,从而使 LZO 解压缩的有效负载超过切片尺寸的大小。针对 Debian 7“Wheezy”,这些问题已在 libvncserver 版本 0.9.9+dfsg-1+deb7u2 中修复。建议您升级 libvncserver 程序包。注意:Tenable Network Security 已直接从 DLA 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下,尽可能进行自动整理和排版。

解决方案

升级受影响的程序包。

另见

https://lists.debian.org/debian-lts-announce/2017/01/msg00005.html

https://packages.debian.org/source/wheezy/libvncserver

插件详情

严重性: High

ID: 96272

文件名: debian_DLA-777.nasl

版本: 3.3

类型: local

代理: unix

发布时间: 2017/1/4

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:libvncserver-config, p-cpe:/a:debian:debian_linux:libvncserver-dev, p-cpe:/a:debian:debian_linux:libvncserver0, p-cpe:/a:debian:debian_linux:libvncserver0-dbg, p-cpe:/a:debian:debian_linux:linuxvnc, cpe:/o:debian:debian_linux:7.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

补丁发布日期: 2017/1/3