Debian DSA-5198-1:jetty9 - 安全性更新

low Nessus Plugin ID 163753

Synopsis

遠端 Debian 主機上缺少一個或多個安全性更新。

描述

遠端 Debian 11 主機上安裝的多個套件受到 dsa-5198 公告中提及的多個弱點影響。

- 在 Eclipse Jetty 9.4.0 至 9.4.46 版、10.0.0 至 10.0.9 版和 11.0.0 至 11.0.9 版中,剖析 http 配置 URI 的授權單位區段時,Jetty HttpURI 類別會將無效輸入錯誤偵測為主機名稱。這在 Proxy 情況下可導致失敗。(CVE-2022-2047)

- 在 Eclipse Jetty HTTP/2 伺服器實作中,當遇到無效的 HTTP/2 要求時,錯誤處理中的一個錯誤可最終導致程式無法正確清理活動中的連線和相關資源。這可造成拒絕服務情形,系統沒有足夠的資源來處理正常要求。(CVE-2022-2048)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級 jetty9 套件。

針對穩定的發行版本 (bullseye),已在 9.4.39-3+deb11u1 版本中修正這些問題。

另請參閱

https://security-tracker.debian.org/tracker/source-package/jetty9

https://www.debian.org/security/2022/dsa-5198

https://security-tracker.debian.org/tracker/CVE-2022-2047

https://security-tracker.debian.org/tracker/CVE-2022-2048

https://packages.debian.org/source/bullseye/jetty9

Plugin 詳細資訊

嚴重性: Low

ID: 163753

檔案名稱: debian_DSA-5198.nasl

版本: 1.2

類型: local

代理程式: unix

已發布: 2022/8/3

已更新: 2022/8/3

支持的傳感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent

風險資訊

VPR

風險因素: Medium

分數: 5.1

CVSS v2

風險因素: Medium

基本分數: 4

時間分數: 3

媒介: AV:N/AC:L/Au:S/C:N/I:P/A:N

時間媒介: E:U/RL:OF/RC:C

CVSS 評分資料來源: CVE-2022-2047

CVSS v3

風險因素: Low

基本分數: 2.7

時間分數: 2.4

媒介: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N

時間媒介: E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:jetty9, p-cpe:/a:debian:debian_linux:libjetty9-extra-java, p-cpe:/a:debian:debian_linux:libjetty9-java, cpe:/o:debian:debian_linux:11.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2022/8/2

弱點發布日期: 2022/7/7

參考資訊

CVE: CVE-2022-2047, CVE-2022-2048