SuSE 10 安全性更新:ruby (ZYPP 修補程式編號 6338)

high Nessus Plugin ID 51760

Synopsis

遠端 SuSE 10 主機缺少安全性相關修補程式。

描述

此 ruby 更新可改善允許攻擊者使用已撤銷憑證的 openssl 函式 OCSP_basic_verify() 傳回值 (CVE-2009-0642)。增加 DNS 識別碼的熵 (CVE-2008-3905) 以防止偽造攻擊。剖析 XML 資料的程式碼容易受到拒絕服務錯誤影響 (CVE-2008-3790)。剖析 HTTP 要求時 (CVE-2008-3656) 以及藉由使用造成高 CPU 負載的 regex 引擎 (CVE-2008-3443),可能針對函式 WEBrick::HTTP::DefaultFileHandler() 中的演算法複雜度發動攻擊。已改善 Ruby 的存取限制程式碼 (CVE-2008-3655) 及使用 DL.dlopen() 函式的安全層級處理 (CVE-2008-3657),還有大十進位處理 (CVE-2009-1904) 問題。
不可能再發生繞過 HTTP 基本驗證 (authenticate_with_http_digest) 情形。

解決方案

套用 ZYPP 修補程式編號 6338。

另請參閱

http://support.novell.com/security/cve/CVE-2008-3443.html

http://support.novell.com/security/cve/CVE-2008-3655.html

http://support.novell.com/security/cve/CVE-2008-3656.html

http://support.novell.com/security/cve/CVE-2008-3657.html

http://support.novell.com/security/cve/CVE-2008-3790.html

http://support.novell.com/security/cve/CVE-2008-3905.html

http://support.novell.com/security/cve/CVE-2009-0642.html

http://support.novell.com/security/cve/CVE-2009-1904.html

Plugin 詳細資訊

嚴重性: High

ID: 51760

檔案名稱: suse_ruby-6338.nasl

版本: 1.9

類型: local

代理程式: unix

已發布: 2011/1/27

已更新: 2021/1/14

支持的傳感器: Nessus Agent

風險資訊

VPR

風險因素: Medium

分數: 6.6

CVSS v2

風險因素: High

基本分數: 7.8

媒介: AV:N/AC:L/Au:N/C:N/I:N/A:C

弱點資訊

CPE: cpe:/o:suse:suse_linux

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

修補程式發佈日期: 2009/7/3

參考資訊

CVE: CVE-2008-3443, CVE-2008-3655, CVE-2008-3656, CVE-2008-3657, CVE-2008-3790, CVE-2008-3905, CVE-2009-0642, CVE-2009-1904

CWE: 20, 189, 264, 287, 399