Exiv2 < 0.28.9 多個弱點

info Nessus Plugin ID 342600

概要

遠端主機缺少安全性更新。

說明

遠端主機上安裝的 Exiv2 為 0.28.9 之前版本。因此,會受到多個弱點影響:

- 在 RemoteIo::Impl::p opulateBlocks 中發現越界寫入。該錯誤位於 RemoteIo 類別中,該類別僅在 Exiv2 在 URL 上執行時使用,而不是在本機檔案上執行。(CVE-2026-68546)

- 在 RemoteIo::Impl::p opulateBlocks 中發現越界讀取。該錯誤位於 RemoteIo 類別中,該類別僅在 Exiv2 在 URL 上執行時使用,而不是在本機檔案上執行。(CVE-2026-68547)

- 在 CrwMap::d ecodeBasic() 中發現越界讀取。該錯誤由 OSS-Fuzz 發現。它可以透過專案的模糊目標重現,但維護人員無法使用 exiv2 命令行應用程式重現它。(CVE-2026-49275)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Exiv2 版本 0.28.9 或更新版本。

另請參閱

https://github.com/Exiv2/exiv2/releases/tag/v0.28.9

https://github.com/Exiv2/exiv2/security/advisories/GHSA-3695-mjv8-3r52

https://github.com/Exiv2/exiv2/security/advisories/GHSA-hxph-pv7w-8649

https://github.com/Exiv2/exiv2/security/advisories/GHSA-jcgh-p9v3-pw6j

Plugin 詳細資訊

嚴重性: Info

ID: 342600

檔案名稱: exiv2_0_28_9.nasl

版本: 1.2

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/9/3

已更新: 2026/9/4

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.19

弱點資訊

CPE: cpe:/a:exiv2:exiv2

必要的 KB 項目: installed_sw/Exiv2

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/8/30

弱點發布日期: 2026/8/30

參考資訊

CVE: CVE-2026-49275, CVE-2026-68546, CVE-2026-68547

CWE: 125, 787