Apache Subversion 1.4.x - 1.7.12 / 1.8.x < 1.8.3 多個符號連結檔案覆寫弱點

low Nessus Plugin ID 71568

概要

遠端主機包含一個受到多個符號連結覆寫弱點影響的應用程式。

說明

遠端主機上安裝的 Subversion 伺服器版本比 1.8.3 版舊。因此受到多個符號連結檔案覆寫弱點影響:

- 在 'svnwcsub.py' 檔案的 'handle_options' 函式中存在一個錯誤,此錯誤可允許本機攻擊者使用符號連結攻擊覆寫任意檔案。請注意,此問題只會影響 1.8.x 分支。
(CVE-2013-4262)

- 在 'write_pid_file' 函式中存在一個錯誤,此錯誤可允許本機攻擊者使用符號連結攻擊覆寫任意檔案。(CVE-2013-4277)

解決方案

升級至 Subversion 伺服器 1.7.13 / 1.8.3 或更新版本,或是套用供應商修補程式或因應措施。

另請參閱

https://subversion.apache.org/security/CVE-2013-4262-advisory.txt

https://subversion.apache.org/security/CVE-2013-4277-advisory.txt

Plugin 詳細資訊

嚴重性: Low

ID: 71568

檔案名稱: subversion_1_8_3.nasl

版本: 1.7

類型: local

代理程式: windows

系列: Windows

已發布: 2013/12/20

已更新: 2019/11/27

組態: 啟用 Paranoid 模式

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.0

CVSS v2

風險因素: Low

基本分數: 3.3

時間分數: 2.4

媒介: CVSS2#AV:L/AC:M/Au:N/C:N/I:P/A:P

CVSS 評分資料來源: CVE-2013-4277

弱點資訊

CPE: cpe:/a:apache:subversion

必要的 KB 項目: Settings/ParanoidReport, installed_sw/Subversion Server

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2013/8/30

弱點發布日期: 2013/8/30

參考資訊

CVE: CVE-2013-4262, CVE-2013-4277

BID: 62266, 68965