Mandriva Linux 安全性公告:tor (MDVSA-2014:123)

high Nessus Plugin ID 74481

概要

遠端 Mandriva Linux 主機缺少安全性更新。

說明

更新版 tor 套件可修正多個弱點:

使用 OpenSSL 1.x,且 Intel Sandy Bridge 和 Ivy Bridge 平台上設有特定的 HardwareAccel 設定時,0.2.4.20 版以前的 Tor 未正確針對轉送識別金鑰產生亂數,這可讓遠端攻擊者更容易透過不明的向量繞過密碼編譯保護機制 (CVE-2013-7295)。

0.2.4.22 版的更新,可解決這些主要和安全性問題:

- 針對容易受到 OpenSSL 中 Heartbleed 錯誤影響的授權單位,封鎖其使用的授權單位簽署金鑰 (CVE-2014-0160)。

- 修正在 Token 化步驟期間 microdescriptor 解析失敗後會出現的記憶體洩漏問題。

- 轉送加密套件清單現在是以統一準則為準自動產生,內含所有長度和轉寄密碼可接受的 OpenSSL 加密套件。

- 轉送現在相信自己的檢視優於 TLS 加密套件比其他好的用戶端。

- 用戶端現在會嘗試將相同的加密套件清單公告為 Firefox 28。

如需其他變更,請參閱上游變更記錄

解決方案

更新受影響的 tor 套件。

另請參閱

http://advisories.mageia.org/MGASA-2014-0059.html

http://advisories.mageia.org/MGASA-2014-0256.html

Plugin 詳細資訊

嚴重性: High

ID: 74481

檔案名稱: mandriva_MDVSA-2014-123.nasl

版本: 1.8

類型: local

已發布: 2014/6/12

已更新: 2022/5/5

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.9

CVSS v2

風險因素: High

基本分數: 9.4

時間分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

弱點資訊

CPE: p-cpe:/a:mandriva:linux:tor, cpe:/o:mandriva:business_server:1

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2014/6/11

CISA 已知遭惡意利用弱點到期日: 2022/5/25

可惡意利用

Core Impact

參考資訊

CVE: CVE-2013-7295, CVE-2014-0160

BID: 64651, 66690

MDVSA: 2014:123