Debian DSA-2500-1 : mantis - 數個弱點

high Nessus Plugin ID 59778

概要

遠端 Debian 主機缺少安全性更新。

說明

在 Mantis (一種問題追蹤系統) 中發現數個弱點。

- CVE-2012-1118 在 private_bug_view_threshold 組態選項已設定為陣列值的 Mantis 安裝並未正確強制執行錯誤檢視限制。

- CVE-2012-1119 複製/複製錯誤報告動作無法留下稽核線索。

- CVE-2012-1120 如果使用者具有 SOAP API 的寫入存取權,則可繞過 delete_bug_threshold/bugnote_allow_user_edit_delete 存取檢查。

- CVE-2012-1122 在專案之間移動錯誤時,Mantis 未正確執行存取檢查。

- CVE-2012-1123 傳送 null 密碼欄位的 SOAP 用戶端可驗證為 Mantis 系統管理員。

- CVE-2012-2692 當使用者嘗試刪除某個問題的附件時,Mantis 並未檢查 delete_attachments_threshold 權限。

解決方案

升級 mantis 套件。

針對穩定的發行版本 (squeeze),這些問題已在 1.1.8+dfsg-10squeeze2 版本中修正。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2012-1118

https://security-tracker.debian.org/tracker/CVE-2012-1119

https://security-tracker.debian.org/tracker/CVE-2012-1120

https://security-tracker.debian.org/tracker/CVE-2012-1122

https://security-tracker.debian.org/tracker/CVE-2012-1123

https://security-tracker.debian.org/tracker/CVE-2012-2692

https://packages.debian.org/source/squeeze/mantis

https://www.debian.org/security/2012/dsa-2500

Plugin 詳細資訊

嚴重性: High

ID: 59778

檔案名稱: debian_DSA-2500.nasl

版本: 1.11

類型: local

代理程式: unix

已發布: 2012/6/29

已更新: 2021/1/11

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:mantis, cpe:/o:debian:debian_linux:6.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2012/6/24

參考資訊

CVE: CVE-2012-1118, CVE-2012-1119, CVE-2012-1120, CVE-2012-1122, CVE-2012-1123, CVE-2012-2692

BID: 52313, 53907, 53921

DSA: 2500