Mandriva Linux 安全性公告:nspr (MDVSA-2014:125)

critical Nessus Plugin ID 76068

概要

遠端 Mandriva Linux 主機缺少一或多個安全性更新。

說明

在 nspr 中發現一個弱點並已更正:

4.10.6 版之前的 Mozilla Netscape Portable Runtime (NSPR) 允許遠端攻擊者透過涉及 sprintf 函式和主控台功能的向量來執行任意程式碼或引發拒絕服務 (超出邊界寫入) (CVE-2014-1545)。

更新版 nspr 套件已升級至 4.10.6 版,不會受到此問題的影響。

此外:

- 自 2014 年 4 月 1 日起,rootcerts 套件已升級至最新版本。

- nss 套件已升級至最新的 3.16.1 版,可解決多種錯誤。

- mbs1 的 sqlite3 套件已升級至 3.7.17 版,因為這是 nss-3.16.1 的必要條件。

解決方案

更新受影響的套件。

另請參閱

https://www.mozilla.org/en-US/security/advisories/mfsa2014-55/

http://www.nessus.org/u?b157b539

Plugin 詳細資訊

嚴重性: Critical

ID: 76068

檔案名稱: mandriva_MDVSA-2014-125.nasl

版本: 1.7

類型: local

已發布: 2014/6/16

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:mandriva:linux:lemon, p-cpe:/a:mandriva:linux:lib64nspr-devel, p-cpe:/a:mandriva:linux:lib64nspr4, p-cpe:/a:mandriva:linux:lib64nss-devel, p-cpe:/a:mandriva:linux:lib64nss-static-devel, p-cpe:/a:mandriva:linux:lib64nss3, p-cpe:/a:mandriva:linux:lib64sqlite3-devel, p-cpe:/a:mandriva:linux:lib64sqlite3-static-devel, p-cpe:/a:mandriva:linux:lib64sqlite3_0, p-cpe:/a:mandriva:linux:nss, p-cpe:/a:mandriva:linux:nss-doc, p-cpe:/a:mandriva:linux:rootcerts, p-cpe:/a:mandriva:linux:rootcerts-java, p-cpe:/a:mandriva:linux:sqlite3-tcl, p-cpe:/a:mandriva:linux:sqlite3-tools, cpe:/o:mandriva:business_server:1

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/6/13

參考資訊

CVE: CVE-2014-1545

BID: 67975

MDVSA: 2014:125