Mac OS X : Apple Safari < 5.1.4 多個弱點

high Nessus Plugin ID 58322

概要

遠端主機包含一個受到數個弱點影響的網頁瀏覽器。

說明

遠端 Mac OS X 主機上安裝的 Apple Safari 版本比 5.1.4 舊。因此可能受到數個問題影響:

- 即使隱私瀏覽功能作用中,仍可能將網頁造訪記錄在瀏覽器歷程記錄中。(CVE-2012-0585)

- WebKit 中存在多個跨網站指令碼問題。(CVE-2011-3881、CVE-2012-0586、CVE-2012-0587、CVE-2012-0588、CVE-2012-0589)

- WebKit 中存在一個跨來源問題,這可能導致 cookie 洩漏於所有的原始來源間。(CVE-2011-3887)

- 運用滑鼠造訪惡意特製的網站和拖曳內容,可能導致跨網站指令碼攻擊。(CVE-2012-0590)

- WebKit 中存在多個記憶體損毀問題。
(CVE-2011-2825、CVE-2011-2833、CVE-2011-2846、CVE-2011-2847、CVE-2011-2854、CVE-2011-2855、CVE-2011-2857、CVE-2011-2860、CVE-2011-2866、CVE-2011-2867、CVE-2011-2868、CVE-2011-2869、CVE-2011-2870、CVE-2011-2871、CVE-2011-2872、CVE-2011-2873、CVE-2011-2877、CVE-2011-3885、CVE-2011-3888、CVE-2011-3897、CVE-2011-3908、CVE-2011-3909、CVE-2011-3928、CVE-2012-0591、CVE-2012-0592、CVE-2012-0593、CVE-2012-0594、CVE-2012-0595、CVE-2012-0596、CVE-2012-0597、CVE-2012-0598、CVE-2012-0599、CVE-2012-0600、CVE-2012-0601、CVE-2012-0602、CVE-2012-0603、CVE-2012-0604、CVE-2012-0605、CVE-2012-0606、CVE-2012-0607、CVE-2012-0608、CVE-2012-0609、CVE-2012-0610、CVE-2012-0611、CVE-2012-0612、CVE-2012-0613、CVE-2012-0614、CVE-2012-0615、CVE-2012-0616、CVE-2012-0617、CVE-2012-0618、CVE-2012-0619、CVE-2012-0620、CVE-2012-0621、CVE-2012-0622、CVE-2012-0623、CVE-2012-0624、CVE-2012-0625、CVE-2012-0626、CVE-2012-0627、CVE-2012-0628、CVE-2012-0629、CVE-2012-0630、CVE-2012-0631、CVE-2012-0632、CVE-2012-0633、CVE-2012-0635、CVE-2012-0636、CVE-2012-0637、CVE-2012-0638、CVE-2012-0639、CVE-2012-0648)

- Cookie 可能會遭到第三方設定,即使這些第三方已由 Safari 設定封鎖亦不例外。(CVE-2012-0640)

- 如果網站使用 HTTP 驗證並重新導向至其他網站,則驗證認證可能會傳送至其他網站。(CVE-2012-0647)

解決方案

升級至 Apple Safari 5.1.4 或更新版本。

另請參閱

http://www.zerodayinitiative.com/advisories/ZDI-12-147/

http://seclists.org/fulldisclosure/2012/Aug/267

http://support.apple.com/kb/HT5190

http://lists.apple.com/archives/security-announce/2012/Mar/msg00003.html

Plugin 詳細資訊

嚴重性: High

ID: 58322

檔案名稱: macosx_Safari5_1_4.nasl

版本: 1.17

類型: local

代理程式: macosx

已發布: 2012/3/12

已更新: 2018/7/16

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 8.9

CVSS v2

風險因素: High

基本分數: 9.3

時間分數: 8.1

媒介: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

弱點資訊

CPE: cpe:/a:apple:safari

必要的 KB 項目: Host/local_checks_enabled, Host/MacOSX/Version, MacOSX/Safari/Installed

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2012/3/12

弱點發布日期: 2012/3/12

參考資訊

CVE: CVE-2011-2825, CVE-2011-2833, CVE-2011-2846, CVE-2011-2847, CVE-2011-2854, CVE-2011-2855, CVE-2011-2857, CVE-2011-2860, CVE-2011-2866, CVE-2011-2867, CVE-2011-2868, CVE-2011-2869, CVE-2011-2870, CVE-2011-2871, CVE-2011-2872, CVE-2011-2873, CVE-2011-2877, CVE-2011-3881, CVE-2011-3885, CVE-2011-3886, CVE-2011-3888, CVE-2011-3897, CVE-2011-3908, CVE-2011-3909, CVE-2011-3928, CVE-2012-0585, CVE-2012-0586, CVE-2012-0587, CVE-2012-0588, CVE-2012-0589, CVE-2012-0590, CVE-2012-0591, CVE-2012-0592, CVE-2012-0593, CVE-2012-0594, CVE-2012-0595, CVE-2012-0596, CVE-2012-0597, CVE-2012-0598, CVE-2012-0599, CVE-2012-0600, CVE-2012-0601, CVE-2012-0602, CVE-2012-0603, CVE-2012-0604, CVE-2012-0605, CVE-2012-0606, CVE-2012-0607, CVE-2012-0608, CVE-2012-0609, CVE-2012-0610, CVE-2012-0611, CVE-2012-0612, CVE-2012-0613, CVE-2012-0614, CVE-2012-0615, CVE-2012-0616, CVE-2012-0617, CVE-2012-0618, CVE-2012-0619, CVE-2012-0620, CVE-2012-0621, CVE-2012-0622, CVE-2012-0623, CVE-2012-0624, CVE-2012-0625, CVE-2012-0626, CVE-2012-0627, CVE-2012-0628, CVE-2012-0629, CVE-2012-0630, CVE-2012-0631, CVE-2012-0632, CVE-2012-0633, CVE-2012-0635, CVE-2012-0636, CVE-2012-0637, CVE-2012-0638, CVE-2012-0639, CVE-2012-0640, CVE-2012-0647, CVE-2012-0648

BID: 49279, 49658, 49938, 50360, 50642, 51041, 51641, 52363, 52365, 52367, 52419, 52421, 52423, 52956, 53148

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990