FreeBSD:PuTTY -- 適用 0.63 以前版本的安全性漏洞 (4b448a96-ff73-11e2-b28d-080027ef73ec)

medium Nessus Plugin ID 69250

概要

遠端 FreeBSD 主機缺少安全性相關更新。

說明

Simon Tatham 報告:

此 [0.63] 版本可修正前版 PuTTY 中的多個安全性漏洞,這些漏洞可允許 SSH-2 伺服器造成 PuTTY 滿溢,或是導致緩衝區不足及損毀。[...]

這些弱點可在進行主機金鑰驗證前觸發,這表示即使您信任自己所連線的伺服器,安全性也並不盡然,因為該伺服器可透過網路加以偽造,且主機金鑰檢查無法在攻擊發生前偵測到此問題。

此外,當 PuTTY 已透過使用者的私密金鑰經過驗證,該私密金鑰或與之等同的資訊會在剩餘執行過程中意外地保留於 PuTTY 的記憶體內,進而讓讀取 PuTTY 記憶體或是寫出至分頁檔或當機轉儲存的其他處理程序可擷取這些資訊。此版本也可修正該問題。

解決方案

更新受影響的套件。

另請參閱

https://lists.tartarus.org/pipermail/putty-announce/2013/000018.html

http://www.nessus.org/u?c3596240

http://www.nessus.org/u?8a13ea52

http://www.nessus.org/u?c6c65842

http://www.nessus.org/u?84700181

http://www.nessus.org/u?c4e0284f

Plugin 詳細資訊

嚴重性: Medium

ID: 69250

檔案名稱: freebsd_pkg_4b448a96ff7311e2b28d080027ef73ec.nasl

版本: 1.6

類型: local

已發布: 2013/8/8

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:freebsd:freebsd:putty, cpe:/o:freebsd:freebsd

必要的 KB 項目: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

修補程式發佈日期: 2013/8/7

弱點發布日期: 2013/7/8

參考資訊

CVE: CVE-2013-4206, CVE-2013-4207, CVE-2013-4208, CVE-2013-4852