Debian DSA-4562-1:chromium - 安全性更新

critical Nessus Plugin ID 130774

概要

遠端 Debian 主機缺少安全性相關更新。

說明

在 chromium 網頁瀏覽器中發現數個弱點。

- CVE-2019-5869 Zhe Jin 發現一個釋放後使用問題。

- CVE-2019-5870 Guang Gong 發現一個釋放後使用問題。

- CVE-2019-5871 在 skia 程式庫中發現一個緩衝區溢位問題。

- CVE-2019-5872 Zhe Jin 發現一個釋放後使用問題。

- CVE-2019-5874 James Lee 發現一個外部統一資源識別碼的問題。

- CVE-2019-5875 Khalil Zhani 發現一個 URL 偽造問題。

- CVE-2019-5876 Man Yue Mo 發現一個釋放後使用問題。

- CVE-2019-5877 Guang Gong 發現一個超出邊界讀取問題。

- CVE-2019-5878 Guang Gong 在 v8 JavaScript 程式庫中發現一個釋放後使用問題。

- CVE-2019-5879 Jinseo Kim 發現延伸模組可讀取本機系統上的檔案。

- CVE-2019-5880 Jun Kokatsu 發現一種繞過 SameSite Cookie 功能的方法。

- CVE-2019-13659 Lnyas Zhang 發現一個 URL 偽造問題。

- CVE-2019-13660 Wenxu Wu 發現全螢幕模式中存在一個使用者介面錯誤。

- CVE-2019-13661 Wenxu Wu 發現全螢幕模式中存在一個使用者介面偽造問題。

- CVE-2019-13662 David Erceg 發現一種繞過內容安全性原則的方法。

- CVE-2019-13663 Lnyas Zhang 發現一種偽造國際化網域名稱的方法。

- CVE-2019-13664 Thomas Shadwell 發現一種繞過 SameSite Cookie 功能的方法。

- CVE-2019-13665 Jun Kokatsu 發現一種繞過多檔案下載保護功能的方法。

- CVE-2019-13666 Tom Van Goethem 發現一個資訊洩漏問題。

- CVE-2019-13667 Khalil Zhani 發現一個 URL 偽造問題。

- CVE-2019-13668 David Erceg 發現一個資訊洩漏問題。

- CVE-2019-13669 Khalil Zhani 發現一個驗證偽造問題。

- CVE-2019-13670 Guang Gong 在 v8 JavaScript 程式庫中發現一個記憶體損毀問題。

- CVE-2019-13671 xisigr 發現一個使用者介面錯誤。

- CVE-2019-13673 David Erceg 發現一個資訊洩漏問題。

- CVE-2019-13674 Khalil Zhani 發現一種偽造國際化網域名稱的方法。

- CVE-2019-13675 Jun Kokatsu 發現一種停用延伸模組的方法。

- CVE-2019-13676 Wenxu Wu 在憑證警告中發現一個錯誤。

- CVE-2019-13677 Jun Kokatsu 在 Chrome Web 儲存中發現一個錯誤。

- CVE-2019-13678 Ronni Skansing 在下載對話方塊視窗中發現一個偽造問題。

- CVE-2019-13679 Conrad Irwin 發現列印時不需要使用者啟動。

- CVE-2019-13680 Thijs Alkamade 發現一個 IP 位址偽造問題。

- CVE-2019-13681 David Erceg 發現一種繞過下載限制的方法。

- CVE-2019-13682 Jun Kokatsu 發現一種繞過網站隔離功能的方法。

- CVE-2019-13683 David Erceg 發現一個資訊洩漏問題。

- CVE-2019-13685 Khalil Zhani 發現一個釋放後使用問題。

- CVE-2019-13686 Brendon 發現一個釋放後使用問題。

- CVE-2019-13687 Man Yue Mo 發現一個釋放後使用問題。

- CVE-2019-13688 Man Yue Mo 發現一個釋放後使用問題。

- CVE-2019-13691 David Erceg 發現一個使用者介面偽造問題。

- CVE-2019-13692 Jun Kokatsu 發現一種可以繞過同源原則的方法。

- CVE-2019-13693 Guang Gong 發現一個釋放後使用問題。

- CVE-2019-13694 banananapenguin 發現一個釋放後使用問題。

- CVE-2019-13695 Man Yue Mo 發現一個釋放後使用問題。

- CVE-2019-13696 Guang Gong 在 v8 JavaScript 程式庫中發現一個釋放後使用問題。

- CVE-2019-13697 Luan Herrera 發現一個資訊洩漏問題。

- CVE-2019-13699 Man Yue Mo 發現一個釋放後使用問題。

- CVE-2019-13700 Man Yue Mo 發現一個緩衝區溢位問題。

- CVE-2019-13701 David Erceg 發現一個 URL 偽造問題。

- CVE-2019-13702 Phillip Langlois 和 Edward Torkton 在安裝程式中發現一個權限提升問題。

- CVE-2019-13703 Khalil Zhani 發現一個 URL 偽造問題。

- CVE-2019-13704 Jun Kokatsu 發現一種繞過內容安全性原則的方法。

- CVE-2019-13705 Luan Herrera 發現一種繞過延伸模組權限的方法。

- CVE-2019-13706 pdknsk 在 pdfium 程式庫中發現一個超出邊界讀取問題。

- CVE-2019-13707 Andrea Palazzo 發現一個資訊洩漏問題。

- CVE-2019-13708 Khalil Zhani 發現一個驗證偽造問題。

- CVE-2019-13709 Zhong Zhaochen 發現一種繞過下載限制的方法。

- CVE-2019-13710 bernardo.mrod 發現一種繞過下載限制的方法。

- CVE-2019-13711 David Erceg 發現一個資訊洩漏問題。

- CVE-2019-13713 David Erceg 發現一個資訊洩漏問題。

- CVE-2019-13714 Jun Kokatsu 發現一個階層式樣式表問題。

- CVE-2019-13715 xisigr 發現一個 URL 偽造問題。

- CVE-2019-13716 Barron Hagerman 在服務工作者實作中發現一個錯誤。

- CVE-2019-13717 xisigr 發現一個使用者介面偽造問題。

- CVE-2019-13718 Khalil Zhani 發現一種偽造國際化網域名稱的方法。

- CVE-2019-13719 Khalil Zhani 發現一個使用者介面偽造問題。

- CVE-2019-13720 Anton Ivanov 和 Alexey Kulaev 發現一個釋放後使用問題。

- CVE-2019-13721 banananapenguin 在 pdfium 程式庫中發現一個釋放後使用問題。

解決方案

升級 chromium 套件。

針對舊的穩定發行版本 (stretch),已終止提供對 chromium 的支援。請升級至穩定版本 (buster) 以繼續接收 chromium 更新,或切換至 firefox,舊的穩定發行版本會繼續支援 firefox。

針對穩定的發行版本 (buster),已在 78.0.3904.97-1~deb10u1 版本中修正這些問題。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2019-5869

https://security-tracker.debian.org/tracker/CVE-2019-5870

https://security-tracker.debian.org/tracker/CVE-2019-5871

https://security-tracker.debian.org/tracker/CVE-2019-5872

https://security-tracker.debian.org/tracker/CVE-2019-5874

https://security-tracker.debian.org/tracker/CVE-2019-5875

https://security-tracker.debian.org/tracker/CVE-2019-5876

https://security-tracker.debian.org/tracker/CVE-2019-5877

https://security-tracker.debian.org/tracker/CVE-2019-5878

https://security-tracker.debian.org/tracker/CVE-2019-5879

https://security-tracker.debian.org/tracker/CVE-2019-5880

https://security-tracker.debian.org/tracker/CVE-2019-13659

https://security-tracker.debian.org/tracker/CVE-2019-13660

https://security-tracker.debian.org/tracker/CVE-2019-13661

https://security-tracker.debian.org/tracker/CVE-2019-13662

https://security-tracker.debian.org/tracker/CVE-2019-13663

https://security-tracker.debian.org/tracker/CVE-2019-13664

https://security-tracker.debian.org/tracker/CVE-2019-13665

https://security-tracker.debian.org/tracker/CVE-2019-13666

https://security-tracker.debian.org/tracker/CVE-2019-13667

https://security-tracker.debian.org/tracker/CVE-2019-13668

https://security-tracker.debian.org/tracker/CVE-2019-13669

https://security-tracker.debian.org/tracker/CVE-2019-13670

https://security-tracker.debian.org/tracker/CVE-2019-13671

https://security-tracker.debian.org/tracker/CVE-2019-13673

https://security-tracker.debian.org/tracker/CVE-2019-13674

https://security-tracker.debian.org/tracker/CVE-2019-13675

https://security-tracker.debian.org/tracker/CVE-2019-13676

https://security-tracker.debian.org/tracker/CVE-2019-13677

https://security-tracker.debian.org/tracker/CVE-2019-13678

https://security-tracker.debian.org/tracker/CVE-2019-13703

https://security-tracker.debian.org/tracker/CVE-2019-13704

https://security-tracker.debian.org/tracker/CVE-2019-13705

https://security-tracker.debian.org/tracker/CVE-2019-13706

https://security-tracker.debian.org/tracker/CVE-2019-13707

https://security-tracker.debian.org/tracker/CVE-2019-13708

https://security-tracker.debian.org/tracker/CVE-2019-13709

https://security-tracker.debian.org/tracker/CVE-2019-13710

https://security-tracker.debian.org/tracker/CVE-2019-13711

https://security-tracker.debian.org/tracker/CVE-2019-13713

https://security-tracker.debian.org/tracker/CVE-2019-13714

https://security-tracker.debian.org/tracker/CVE-2019-13715

https://security-tracker.debian.org/tracker/CVE-2019-13716

https://security-tracker.debian.org/tracker/CVE-2019-13717

https://security-tracker.debian.org/tracker/CVE-2019-13718

https://security-tracker.debian.org/tracker/CVE-2019-13719

https://security-tracker.debian.org/tracker/CVE-2019-13720

https://security-tracker.debian.org/tracker/CVE-2019-13721

https://security-tracker.debian.org/tracker/source-package/chromium

https://packages.debian.org/source/buster/chromium

https://www.debian.org/security/2019/dsa-4562

https://security-tracker.debian.org/tracker/CVE-2019-13679

https://security-tracker.debian.org/tracker/CVE-2019-13680

https://security-tracker.debian.org/tracker/CVE-2019-13681

https://security-tracker.debian.org/tracker/CVE-2019-13682

https://security-tracker.debian.org/tracker/CVE-2019-13683

https://security-tracker.debian.org/tracker/CVE-2019-13685

https://security-tracker.debian.org/tracker/CVE-2019-13686

https://security-tracker.debian.org/tracker/CVE-2019-13687

https://security-tracker.debian.org/tracker/CVE-2019-13688

https://security-tracker.debian.org/tracker/CVE-2019-13691

https://security-tracker.debian.org/tracker/CVE-2019-13692

https://security-tracker.debian.org/tracker/CVE-2019-13693

https://security-tracker.debian.org/tracker/CVE-2019-13694

https://security-tracker.debian.org/tracker/CVE-2019-13695

https://security-tracker.debian.org/tracker/CVE-2019-13696

https://security-tracker.debian.org/tracker/CVE-2019-13697

https://security-tracker.debian.org/tracker/CVE-2019-13699

https://security-tracker.debian.org/tracker/CVE-2019-13700

https://security-tracker.debian.org/tracker/CVE-2019-13701

https://security-tracker.debian.org/tracker/CVE-2019-13702

Plugin 詳細資訊

嚴重性: Critical

ID: 130774

檔案名稱: debian_DSA-4562.nasl

版本: 1.11

類型: local

代理程式: unix

已發布: 2019/11/12

已更新: 2024/4/12

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Critical

分數: 9.0

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5.9

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2019-5878

CVSS v3

風險因素: Critical

基本分數: 9.6

時間分數: 9.2

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:H/RL:O/RC:C

CVSS 評分資料來源: CVE-2019-5870

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:chromium, cpe:/o:debian:debian_linux:10.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2019/11/10

弱點發布日期: 2019/11/25

CISA 已知遭惡意利用弱點到期日: 2022/6/13

參考資訊

CVE: CVE-2019-13659, CVE-2019-13660, CVE-2019-13661, CVE-2019-13662, CVE-2019-13663, CVE-2019-13664, CVE-2019-13665, CVE-2019-13666, CVE-2019-13667, CVE-2019-13668, CVE-2019-13669, CVE-2019-13670, CVE-2019-13671, CVE-2019-13673, CVE-2019-13674, CVE-2019-13675, CVE-2019-13676, CVE-2019-13677, CVE-2019-13678, CVE-2019-13679, CVE-2019-13680, CVE-2019-13681, CVE-2019-13682, CVE-2019-13683, CVE-2019-13685, CVE-2019-13686, CVE-2019-13687, CVE-2019-13688, CVE-2019-13691, CVE-2019-13692, CVE-2019-13693, CVE-2019-13694, CVE-2019-13695, CVE-2019-13696, CVE-2019-13697, CVE-2019-13699, CVE-2019-13700, CVE-2019-13701, CVE-2019-13702, CVE-2019-13703, CVE-2019-13704, CVE-2019-13705, CVE-2019-13706, CVE-2019-13707, CVE-2019-13708, CVE-2019-13709, CVE-2019-13710, CVE-2019-13711, CVE-2019-13713, CVE-2019-13714, CVE-2019-13715, CVE-2019-13716, CVE-2019-13717, CVE-2019-13718, CVE-2019-13719, CVE-2019-13720, CVE-2019-13721, CVE-2019-5869, CVE-2019-5870, CVE-2019-5871, CVE-2019-5872, CVE-2019-5874, CVE-2019-5875, CVE-2019-5876, CVE-2019-5877, CVE-2019-5878, CVE-2019-5879, CVE-2019-5880

DSA: 4562