Mandriva Linux 安全性公告:php-ZendFramework (MDVSA-2014:072)

high Nessus Plugin ID 73447

概要

遠端 Mandriva Linux 主機缺少一或多個安全性更新。

說明

更新版 php-ZendFramework 套件可修正安全性弱點:

在 Zend 架構中發現 XML 外部實體 (XXE) 和 XML 實體擴充 (XEE) 瑕疵。遠端攻擊者可利用這些瑕疵造成拒絕服務、存取伺服器處理程序可取得的檔案,或可能執行其他更為進階的 XML 外部實體 (XXE) 攻擊 (CVE-2014-2681、CVE-2014-2682、CVE-2014-2683)。

使 Zend_OpenId 的客戶元件時,可以透過惡意 OpenID 供應商的任意 OpenID 帳戶登入 (無需知道任何私密資訊)。這表示在 OpenID 中,可以使用任意 OpenID 身分 (MyOpenID、 Google 等) 登入,而這些並不在我們 OpenID 供應商的控制範圍內。因此,我們能夠針對架構模擬任何 OpenID 身分 (CVE-2014-2684、CVE-2014-2685)。

解決方案

更新受影響的套件。

另請參閱

http://advisories.mageia.org/MGASA-2014-0151.html

Plugin 詳細資訊

嚴重性: High

ID: 73447

檔案名稱: mandriva_MDVSA-2014-072.nasl

版本: 1.7

類型: local

已發布: 2014/4/10

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:mandriva:linux:php-zendframework, p-cpe:/a:mandriva:linux:php-zendframework-cache-backend-apc, p-cpe:/a:mandriva:linux:php-zendframework-cache-backend-memcached, p-cpe:/a:mandriva:linux:php-zendframework-captcha, p-cpe:/a:mandriva:linux:php-zendframework-dojo, p-cpe:/a:mandriva:linux:php-zendframework-feed, p-cpe:/a:mandriva:linux:php-zendframework-gdata, p-cpe:/a:mandriva:linux:php-zendframework-pdf, p-cpe:/a:mandriva:linux:php-zendframework-search-lucene, p-cpe:/a:mandriva:linux:php-zendframework-services, p-cpe:/a:mandriva:linux:php-zendframework-demos, p-cpe:/a:mandriva:linux:php-zendframework-extras, p-cpe:/a:mandriva:linux:php-zendframework-tests, cpe:/o:mandriva:business_server:1

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/4/9

參考資訊

CVE: CVE-2014-2681, CVE-2014-2682, CVE-2014-2683, CVE-2014-2684, CVE-2014-2685

BID: 66358

MDVSA: 2014:072