Debian dla-4764:libdbi-perl - 安全性更新

medium Nessus Plugin ID 341671

概要

遠端 Debian 主機上缺少一個或多個安全性更新。

說明

遠端 Debian 11 / 12 主機已安裝一個套件,該套件受到 dla-4764 公告中提及的多個弱點影響。

------------------------------------------------------------------------- Debian LTS 公告 DLA-4764-1 [email protected] https://www.debian.org/lts/security/Guilhem Moulin 2026 年 8 月 31 日 https://wiki.debian.org/LTS-------------------------------------------------------------------------

套件 : libdbi-perl 版本 : 1.643-3+deb11u2 1.643-4+deb12u2 CVE ID : CVE-2026-14380 CVE-2026-14739 CVE-2026-14740 CVE-2026-15043 CVE-2026-15392 CVE-2026-60081 CVE-2026-60082 CVE-2026-73193 CVE-2026-73194 Debian 錯誤 : 1141667 1142072 1144470 1144471

在 libdbi-perl, 即 Perl 資料庫介面 (DBI) 中發現多個漏洞,可能導致任意程式碼執行、拒絕服務、檔案備份的過濾器繞過或路徑遊走。

CVE-2026-14380

據發現,在字串 'eval' 中插值套件名稱時,缺少輸入驗證可能會導致能夠控制 Profile 屬性的攻擊者執行任意 Perl 程式碼,例如透過 'DBI_PROFILE' 環境變數或 DSN 驅動程式屬性子句 'dbi:Driver(Profile=>SPEC):d b'。

CVE-2026-14739

研究發現,使用過高 (超過一百萬) 個預留位置來準備 SQL 陳述式可能會導致堆積溢位。

此更新設定了 99999 個預留位置的硬性限制。

CVE-2026-14740

研究發現,準備以註解行開頭的 SQL 陳述式可能會導致一個位元組的越界讀取。

CVE-2026-15043

研究發現,DBI 內建的 mini-SQL 引擎 DBI::SQL::Nano 透過錯誤地反轉文字上的 '<=' 和 '>=' SQL 運算子來評估 'WHERE' 述詞,這可能導致檔案支援的篩選繞過。

CVE-2026-15392

發現DBD::File沒有檢查表檔案是否為符號鏈接,如果目標指向'f_dir'和'f_dir_search'目錄之外,可能會導致路徑遍歷。

此問題源自於 和 CVE-2014-10402的CVE-2014-10401不完整修正。

CVE-2026-60081

據發現,DBI::P rofileData 在剖析設定檔轉儲檔案時未限制路徑索引,這可能會導致拒絕服務。

此更新會新增可設定的最大路徑深度「$DBI::P rofile::MAX_PATH_DEPTH」,預設值為 256。

CVE-2026-60082

據發現,當陳述式控制碼沒有欄位且來源資料列為非空白時,遺漏陳述式控制碼一致性檢查可能會導致越界讀取。

CVE-2026-73193

在 32 位元平台上發現堆積越界寫入問題,這是因為 'preparse()' 函式計算的輸出緩衝區大小中存在整數溢位。

此更新會將 SQL 陳述式的大小限制為 292 MiB。

CVE-2026-73194

由於 'preparse()' 函式中未驗證的數字預留位置,發現堆積越界寫入問題。

此問題源自於 的不完整修正 CVE-2026-14739。

對於 Debian 11 bullseye,這些問題已在 1.643-3+deb11u2 版本中修復。

對於 Debian 12 書蟲,這些問題已在 1.643-4+deb12u2 版本中修復。

建議您升級 libdbi-perl 套件。

如需有關 libdbi-perl 安全性狀態的詳細資訊,請參閱其安全追蹤頁面:
https://security-tracker.debian.org/tracker/libdbi-perl

有關 Debian LTS 安全公告、如何將這些更新套用至您的系統以及常見問題的詳細資訊,請參閱:https://wiki.debian.org/LTSAttachment:signature.ascDescription: PGP 簽章

Tenable 已直接從 Debian 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級 libdbi-perl 套件。

另請參閱

https://packages.debian.org/source/bookworm/libdbi-perl

https://packages.debian.org/source/bullseye/libdbi-perl

https://security-tracker.debian.org/tracker/CVE-2014-10401

https://security-tracker.debian.org/tracker/CVE-2014-10402

https://security-tracker.debian.org/tracker/CVE-2026-14380

https://security-tracker.debian.org/tracker/CVE-2026-14739

https://security-tracker.debian.org/tracker/CVE-2026-14740

https://security-tracker.debian.org/tracker/CVE-2026-15043

https://security-tracker.debian.org/tracker/CVE-2026-15392

https://security-tracker.debian.org/tracker/CVE-2026-60081

https://security-tracker.debian.org/tracker/CVE-2026-60082

https://security-tracker.debian.org/tracker/CVE-2026-73193

https://security-tracker.debian.org/tracker/CVE-2026-73194

http://www.nessus.org/u?a8fc3f03

Plugin 詳細資訊

嚴重性: Medium

ID: 341671

檔案名稱: debian_DLA-4764.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/8/31

已更新: 2026/8/31

支援的感應器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.15

CVSS v2

風險因素: Low

基本分數: 3.6

時間性分數: 2.8

媒介: CVSS2#AV:L/AC:L/Au:N/C:P/I:N/A:P

CVSS 評分資料來源: CVE-2014-10402

CVSS v3

風險因素: Medium

基本分數: 6.1

時間性分數: 5.5

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:libdbi-perl

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/8/31

弱點發布日期: 2020/9/11

參考資訊

CVE: CVE-2014-10401, CVE-2014-10402, CVE-2026-14380, CVE-2026-14739, CVE-2026-14740, CVE-2026-15043, CVE-2026-15392, CVE-2026-60081, CVE-2026-60082, CVE-2026-73193, CVE-2026-73194