Mandriva Linux 安全性公告:nss (MDVSA-2013:050)

medium Nessus Plugin ID 66064

概要

遠端 Mandriva Linux 主機缺少一或多個安全性更新。

說明

Google 向 Mozilla 報告,TURKTRUST (Mozilla root 程式的憑證授權單位) 錯誤核發兩個中繼憑證給客戶。雖然此問題並非專門針對 Firefox,但有證據顯示其中一個憑證用於網域名稱 (客戶未合法擁有或控制) 的攔截式 (MITM) 流量管理。藉由撤銷對這些錯誤核發之特定憑證的信任,此問題已獲得解決 (CVE-2013-0743)。

已升級 rootcerts 套件,以解決此瑕疵,而且 Mozilla NSS 套件也已重建,以取得這些變更。

Mozilla Network Security Services (NSS) 中的 TLS 實作在處理格式錯誤的 CBC 填補期間,未正確考量不相容 MAC 檢查作業時的計時側通道攻擊,這會允許遠端攻擊者透過特製封包的計時資料統計分析,發動區別性攻擊和純文字復原攻擊,這是 CVE-2013-0169 的相關問題 (CVE-2013-1620)。

NSPR 套件已因更新版 NSS 相依性而升級至 4.9.5 版。

NSS 套件已升級至 3.14.3 版,不會受到此問題的影響。

sqlite3 更新解決了匯出 MALLOC_CHECK_=3 後使用 svn 認可時發生的損毀問題。

解決方案

更新受影響的套件。

另請參閱

https://wiki.mageia.org/en/Support/Advisories/MGAA-2012-0234

http://www.mozilla.org/security/announce/2013/mfsa2013-20.html

Plugin 詳細資訊

嚴重性: Medium

ID: 66064

檔案名稱: mandriva_MDVSA-2013-050.nasl

版本: 1.9

類型: local

已發布: 2013/4/20

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.4

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.2

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

弱點資訊

CPE: p-cpe:/a:mandriva:linux:sqlite3-tcl, p-cpe:/a:mandriva:linux:sqlite3-tools, cpe:/o:mandriva:business_server:1, p-cpe:/a:mandriva:linux:lemon, p-cpe:/a:mandriva:linux:lib64nspr-devel, p-cpe:/a:mandriva:linux:lib64nspr4, p-cpe:/a:mandriva:linux:lib64nss-devel, p-cpe:/a:mandriva:linux:lib64nss-static-devel, p-cpe:/a:mandriva:linux:lib64nss3, p-cpe:/a:mandriva:linux:lib64sqlite3-devel, p-cpe:/a:mandriva:linux:lib64sqlite3-static-devel, p-cpe:/a:mandriva:linux:lib64sqlite3_0, p-cpe:/a:mandriva:linux:nss, p-cpe:/a:mandriva:linux:nss-doc, p-cpe:/a:mandriva:linux:rootcerts, p-cpe:/a:mandriva:linux:rootcerts-java

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2013/4/5

參考資訊

CVE: CVE-2013-1620

BID: 57258, 57777

MDVSA: 2013:050