Debian DSA-5499-1:chromium - 安全性更新

medium Nessus Plugin ID 181567

概要

遠端 Debian 主機上缺少一個或多個安全性更新。

說明

遠端 Debian 11/12 主機上安裝的多個套件受到 dsa-5499 公告中提及的多個弱點影響。

- Android 版 Google Chrome 117.0.5938.62 之前版本的 Custom Tabs 中存在不當實作問題,遠端攻擊者可藉此透過建構的 HTML 頁面造成權限提示混亂。(Chromium 安全性嚴重性:
中) (CVE-2023-4900)

- Google Chrome 117.0.5938.62 之前版本的 Prompts 中存在不當實作問題,遠端攻擊者可藉此透過特別建構的 HTML 頁面僞造安全性 UI。(Chromium 安全性嚴重性:中) (CVE-2023-4901)

- Google Chrome 117.0.5938.62 之前版本的 Input 中存在不當實作問題,遠端攻擊者可藉此透過特別建構的 HTML 頁面僞造安全性 UI。(Chromium 安全性嚴重性:中) (CVE-2023-4902)

- Android 版 Google Chrome 117.0.5938.62 之前版本的 Custom Mobile Tabs 中存在不當實作問題,遠端攻擊者可藉此透過特別建構的 HTML 頁面僞造安全性 UI。(Chromium 安全性嚴重性:
中) (CVE-2023-4903)

- Google Chrome 117.0.5938.62 之前版本的 Downloads 中存在原則強制執行不充分問題,遠端攻擊者可藉此透過建構的 HTML 頁面繞過企業原則限制。(Chromium 安全性嚴重性:
中) (CVE-2023-4904)

- Google Chrome 117.0.5938.62 之前版本的 Prompts 中存在不當實作問題,遠端攻擊者可藉此透過特別建構的 HTML 頁面僞造安全性 UI。(Chromium 安全性嚴重性:中) (CVE-2023-4905)

- Google Chrome 117.0.5938.62 之前版本的 Autofill 中存在原則強制執行不充分問題,遠端攻擊者可藉此透過建構的 HTML 頁面繞過自動填滿限制。(Chromium 安全性嚴重性:低) (CVE-2023-4906)

- Google Chrome 117.0.5938.62 之前版本的 Intents 中存在不當實作問題,遠端攻擊者可藉此透過建構的 HTML 頁面造成安全性 UI 混亂。(Chromium 安全性嚴重性:低) (CVE-2023-4907)

- Google Chrome 117.0.5938.62 之前版本的「Picture in Picture」中存在不當實作問題,遠端攻擊者可藉此透過特別建構的 HTML 頁面僞造安全性 UI。(Chromium 安全性嚴重性:低) (CVE-2023-4908)

- Google Chrome 117.0.5938.62 之前版本的 Interstitials 中存在不當實作問題,遠端攻擊者可藉此透過建構的 HTML 頁面造成安全性 UI 混亂。(Chromium 安全性嚴重性:低) (CVE-2023-4909)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級 chromium 套件。

針對穩定的發行版本 (bookworm),已在 117.0.5938.62-1~deb12u1 版中修正這些問題。

另請參閱

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1042111

https://security-tracker.debian.org/tracker/source-package/chromium

https://www.debian.org/security/2023/dsa-5499

https://security-tracker.debian.org/tracker/CVE-2023-4900

https://security-tracker.debian.org/tracker/CVE-2023-4901

https://security-tracker.debian.org/tracker/CVE-2023-4902

https://security-tracker.debian.org/tracker/CVE-2023-4903

https://security-tracker.debian.org/tracker/CVE-2023-4904

https://security-tracker.debian.org/tracker/CVE-2023-4905

https://security-tracker.debian.org/tracker/CVE-2023-4906

https://security-tracker.debian.org/tracker/CVE-2023-4907

https://security-tracker.debian.org/tracker/CVE-2023-4908

https://security-tracker.debian.org/tracker/CVE-2023-4909

https://packages.debian.org/source/bullseye/chromium

https://packages.debian.org/source/bookworm/chromium

Plugin 詳細資訊

嚴重性: Medium

ID: 181567

檔案名稱: debian_DSA-5499.nasl

版本: 1.2

類型: local

代理程式: unix

已發布: 2023/9/19

已更新: 2023/9/21

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Low

分數: 2.2

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2023-4909

CVSS v3

風險因素: Medium

基本分數: 4.3

時間分數: 3.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:chromium-sandbox, p-cpe:/a:debian:debian_linux:chromium-shell, cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:chromium, p-cpe:/a:debian:debian_linux:chromium-common, p-cpe:/a:debian:debian_linux:chromium-driver, p-cpe:/a:debian:debian_linux:chromium-l10n

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2023/9/18

弱點發布日期: 2023/9/12

參考資訊

CVE: CVE-2023-4900, CVE-2023-4901, CVE-2023-4902, CVE-2023-4903, CVE-2023-4904, CVE-2023-4905, CVE-2023-4906, CVE-2023-4907, CVE-2023-4908, CVE-2023-4909