Debian DSA-5399-1:odoo - 安全性更新

high Nessus Plugin ID 175152

概要

遠端 Debian 主機上缺少一個或多個安全性更新。

說明

遠端 Debian 11 主機上安裝的套件受到 dsa-5399 公告中提及的多個弱點影響。

- Odoo Community 15.0 和更舊版本以及 Odoo Enterprise 15.0 和更舊版本中存在沙箱問題,經驗證的管理員可以藉此在伺服器上讀取和寫入本機檔案。(CVE-2021-23166)

- 在 Odoo Community 15.0 和更舊版本以及 Odoo Enterprise 15.0 和更舊版本中,l10n_fr_fec 模組的報告引擎中存在存取控制不當問題,遠端經過驗證的使用者可以藉此透過特製的 RPC 封包擷取帳戶資訊。(CVE-2021-23176)

- Odoo Community 15.0 及更舊版本以及 Odoo Enterprise 15.0 及更舊版本中存在存取控制不當問題,此問題允許攻擊者使用屬於其他使用者的權杖化支付方式驗證線上支付,進而導致系統向受害者的支付方式收費。(CVE-2021-23178)

- Odoo Community 15.0 和更舊版本以及 Odoo Enterprise 15.0 和更舊版本中存在沙箱問題,經驗證的管理員可以藉此在多租戶系統中存取和修改其他租戶的資料庫內容。(CVE-2021-23186)

- Odoo Community 14.0 至 15.0 版和 Odoo Enterprise 14.0 至 15.0 版的報告引擎中存在不當存取控制,遠端攻擊者可藉此透過特製的要求下載任意文件的 PDF 報告。(CVE-2021-23203)

- Odoo Community 14.0 至 15.0 版和 Odoo Enterprise 14.0 至 15.0 版的 Discuss 應用程式中存在跨網站指令碼 (XSS) 問題,遠端攻擊者可藉此透過張貼特製的內容,在受害者的瀏覽器中插入任意 Web 指令碼。(CVE-2021-26263)

- Odoo Community 15.0 和更舊版本以及 Odoo Enterprise 15.0 和更舊版本中存在跨網站指令碼 (XSS) 問題,遠端攻擊者可藉此透過特製的連結,在受害者的瀏覽器中插入任意 Web 指令碼。
(CVE-2021-26947)

- Odoo Community 15.0 和更舊版本以及 Odoo Enterprise 15.0 和更舊版本中存在沙箱問題,經驗證的管理員可以藉此在伺服器上讀取本機檔案,包括敏感的組態檔。
(CVE-2021-44476)

- Odoo Community 15.0 和更舊版本以及 Odoo Enterprise 15.0 和更舊版本的 Website 應用程式中存在跨網站指令碼 (XSS) 問題,遠端攻擊者可藉此透過張貼特製的內容,在受害者的瀏覽器中插入任意 Web 指令碼。(CVE-2021-44775)

- Odoo Community 15.0 和更舊版本以及 Odoo Enterprise 15.0 和更舊版本中存在跨網站指令碼 (XSS) 問題,遠端攻擊者可藉此透過特製的上傳檔案名稱,在受害者的瀏覽器中插入任意 Web 指令碼。(CVE-2021-45071)

- Odoo Community 15.0 和更舊版本以及 Odoo Enterprise 15.0 和更舊版本中存在存取控制不當問題,此問題允許經驗證的遠端使用者使用已知憑證觸發示範資料的建立,包括使用者帳戶。(CVE-2021-45111)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級 odoo 套件。

針對穩定的發行版本 (bullseye),已在 14.0.0+dfsg.2-7+deb11u1 版本中修正這些問題。

另請參閱

https://security-tracker.debian.org/tracker/source-package/odoo

https://www.debian.org/security/2023/dsa-5399

https://security-tracker.debian.org/tracker/CVE-2021-23166

https://security-tracker.debian.org/tracker/CVE-2021-23176

https://security-tracker.debian.org/tracker/CVE-2021-23178

https://security-tracker.debian.org/tracker/CVE-2021-23186

https://security-tracker.debian.org/tracker/CVE-2021-23203

https://security-tracker.debian.org/tracker/CVE-2021-26263

https://security-tracker.debian.org/tracker/CVE-2021-26947

https://security-tracker.debian.org/tracker/CVE-2021-44476

https://security-tracker.debian.org/tracker/CVE-2021-44775

https://security-tracker.debian.org/tracker/CVE-2021-45071

https://security-tracker.debian.org/tracker/CVE-2021-45111

https://packages.debian.org/source/bullseye/odoo

Plugin 詳細資訊

嚴重性: High

ID: 175152

檔案名稱: debian_DSA-5399.nasl

版本: 1.0

類型: local

代理程式: unix

已發布: 2023/5/5

已更新: 2023/5/5

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.3

CVSS v2

風險因素: High

基本分數: 8.5

時間分數: 6.3

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:N

CVSS 評分資料來源: CVE-2021-45111

CVSS v3

風險因素: High

基本分數: 8.7

時間分數: 7.6

媒介: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2021-23186

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:odoo-14, cpe:/o:debian:debian_linux:11.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2023/5/5

弱點發布日期: 2023/4/25

參考資訊

CVE: CVE-2021-23166, CVE-2021-23176, CVE-2021-23178, CVE-2021-23186, CVE-2021-23203, CVE-2021-26263, CVE-2021-26947, CVE-2021-44476, CVE-2021-44775, CVE-2021-45071, CVE-2021-45111