Mandriva Linux 安全性公告:graphviz (MDVSA-2014:024)

critical Nessus Plugin ID 72136

概要

遠端 Mandriva Linux 主機缺少一或多個安全性更新。

說明

更新版 graphviz 套件可修正安全性弱點:

graphviz 中有多個緩衝區溢位弱點,這些弱點是因為 yyerror() 函式 (lib/cgraph/scan.l) 中的錯誤所導致,其可透過特製檔案而遭到惡意利用,造成堆疊型緩衝區溢位 (CVE-2014-0978),以及藉由與使用者輸入相符的規則運算式而導致接受任意長度位數清單 (CVE-2014-1236)。

為 Business Server 1 建立 graphviz 時,swig 中發現了一個版本問題並已修正;根據 MDVSA-2014:014 公告,該問題與 php-5.5.x 新版本相關。此公告也提供修正版 swig 套件。

解決方案

更新受影響的套件。

另請參閱

https://bugzilla.redhat.com/show_bug.cgi?id=1049165

https://bugzilla.redhat.com/show_bug.cgi?id=1050872

Plugin 詳細資訊

嚴重性: Critical

ID: 72136

檔案名稱: mandriva_MDVSA-2014-024.nasl

版本: 1.5

類型: local

已發布: 2014/1/27

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:mandriva:linux:graphviz, p-cpe:/a:mandriva:linux:graphviz-doc, p-cpe:/a:mandriva:linux:java-graphviz, p-cpe:/a:mandriva:linux:lib64cdt5, p-cpe:/a:mandriva:linux:lib64cgraph6, p-cpe:/a:mandriva:linux:lib64graph5, p-cpe:/a:mandriva:linux:lib64graphviz-devel, p-cpe:/a:mandriva:linux:lib64graphviz-static-devel, p-cpe:/a:mandriva:linux:lib64gvc6, p-cpe:/a:mandriva:linux:lib64gvpr2, p-cpe:/a:mandriva:linux:lib64pathplan4, p-cpe:/a:mandriva:linux:lib64xdot4, p-cpe:/a:mandriva:linux:lua-graphviz, p-cpe:/a:mandriva:linux:ocaml-graphviz, p-cpe:/a:mandriva:linux:perl-graphviz, p-cpe:/a:mandriva:linux:php-graphviz, p-cpe:/a:mandriva:linux:python-graphviz, p-cpe:/a:mandriva:linux:ruby-graphviz, p-cpe:/a:mandriva:linux:swig, p-cpe:/a:mandriva:linux:swig-doc, p-cpe:/a:mandriva:linux:tcl-graphviz, cpe:/o:mandriva:business_server:1

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/1/24

參考資訊

CVE: CVE-2014-0978, CVE-2014-1236

BID: 64674, 64737

MDVSA: 2014:024