Debian DSA-2660-1:curl - 敏感資訊洩漏

medium Nessus Plugin ID 66159

概要

遠端 Debian 主機缺少安全性更新。

說明

Yamada Yasuharu 發現,cURL (一種 URL 傳輸程式庫) 在符合結尾的網域之間提出要求時,容易受到潛在的敏感資訊洩漏影響。由於比對網域名稱時的 tailmatch 函式錯誤,針對網域「ample.com」設定的 Cookie 在與 example.com」通訊時也可被 libcurl 意外傳送。

curl 命令行工具和使用 libcurl 程式庫的應用程式都會受到影響。

解決方案

升級 curl 套件。

針對穩定的發行版本 (squeeze),此問題已在 7.21.0-2.1+squeeze3 版中修正。

另請參閱

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=705274

https://packages.debian.org/source/squeeze/curl

https://www.debian.org/security/2013/dsa-2660

Plugin 詳細資訊

嚴重性: Medium

ID: 66159

檔案名稱: debian_DSA-2660.nasl

版本: 1.12

類型: local

代理程式: unix

已發布: 2013/4/22

已更新: 2021/1/11

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Low

分數: 2.5

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:curl, cpe:/o:debian:debian_linux:6.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2013/4/20

參考資訊

CVE: CVE-2013-1944

BID: 59058

DSA: 2660