Mac OS X 多個弱點 (安全性更新 2014-001) (BEAST)

critical Nessus Plugin ID 72688
新推出!弱點優先順序評分 (VPR)

Tenable 會為每個弱點計算動態 VPR。VPR 將弱點資訊與威脅情報和機器學習演算法加以結合,藉此預測攻擊者最有可能利用哪些弱點發動攻擊。查看詳細資訊: VPR 是什麼?它跟 CVSS 有何不同?

VPR 評分: 6.7

Synopsis

遠端主機缺少可修正多個安全性弱點的 Mac OS X 更新。

描述

遠端主機執行的 Mac OS X 10.7 或 10.8 版本並未套用安全性更新 2014-001。此項更新包含下列元件的多項安全性相關修正:

- Apache
- App Sandbox
- ATS
- Certificate Trust Policy
- CFNetwork Cookies
- CoreAnimation
- Date and Time
- File Bookmark
- ImageIO
- IOSerialFamily
- LaunchServices
- NVIDIA Drivers
- PHP
- QuickLook
- QuickTime
- Secure Transport

請注意,如果成功惡意利用多數嚴重問題,將會導致任意程式碼執行。

解決方案

請安裝安全性更新 2014-001 或更新版本。

另請參閱

https://support.apple.com/en-us/HT202932

http://lists.apple.com/archives/security-announce/2014/Feb/msg00000.html

http://www.securityfocus.com/archive/1/531263/30/0/threaded

https://www.imperialviolet.org/2011/09/23/chromeandbeast.html

https://www.openssl.org/~bodo/tls-cbc.txt

Plugin 詳細資訊

嚴重性: Critical

ID: 72688

檔案名稱: macosx_SecUpd2014-001.nasl

版本: 1.21

類型: local

代理程式: macosx

已發布: 2014/2/25

已更新: 2018/7/14

相依性: ssh_get_info.nasl

風險資訊

風險因素: Critical

VPR 評分: 6.7

CVSS v2.0

基本分數: 10

時間分數: 7.8

媒介: AV:N/AC:L/Au:N/C:C/I:C/A:C

時間媒介: E:POC/RL:OF/RC:C

CVSS v3.0

基本分數: 9.8

時間分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/o:apple:mac_os_x

必要的 KB 項目: Host/local_checks_enabled, Host/MacOSX/Version, Host/MacOSX/packages/boms

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2014/2/25

弱點發布日期: 2011/8/31

參考資訊

CVE: CVE-2011-3389, CVE-2013-1862, CVE-2013-1896, CVE-2013-4073, CVE-2013-4113, CVE-2013-4248, CVE-2013-5139, CVE-2013-5178, CVE-2013-5179, CVE-2013-5986, CVE-2013-5987, CVE-2013-6420, CVE-2013-6629, CVE-2014-1245, CVE-2014-1246, CVE-2014-1247, CVE-2014-1248, CVE-2014-1249, CVE-2014-1250, CVE-2014-1252, CVE-2014-1254, CVE-2014-1256, CVE-2014-1257, CVE-2014-1258, CVE-2014-1259, CVE-2014-1260, CVE-2014-1265

BID: 49778, 59826, 60843, 61128, 61129, 62536, 63311, 63343, 63676, 64225, 64525, 65113, 65208, 65777

APPLE-SA: APPLE-SA-2014-02-25-1

CERT: 864643

CWE: 20, 74, 79, 442, 629, 711, 712, 722, 725, 750, 751, 800, 801, 809, 811, 864, 900, 928, 931, 990