FreeBSD:kde-workspace -- 權限提升 (dafa13a8-6e9b-11e4-8ef7-5453ed2e2b49)

high Nessus Plugin ID 79301

概要

遠端 FreeBSD 主機缺少安全性相關更新。

說明

David Edmundson 報告:

用以設定日期與時間的 KDE 工作空間組態模組有一個協助程式,會針對執行動作以 root 身分執行。這會以 polkit 加以保護。

此協助程式透過 ntp 公用程式的名稱以引數執行。
這允許駭客在更新時間的偽裝之下以 root 身分執行任意命令。

應用程式可使用誤導資訊或在無互動的情況下從系統管理使用者處取得 root 權限。

某些系統會為使用者顯示變更時間的提示。
但是,如果系統已安裝 policykit-desktop-privileges,系統管理使用者無需任何提示即可叫用日期時間協助程式。

解決方案

更新受影響的套件。

另請參閱

https://seclists.org/oss-sec/2014/q4/520

http://www.nessus.org/u?25cd179a

Plugin 詳細資訊

嚴重性: High

ID: 79301

檔案名稱: freebsd_pkg_dafa13a86e9b11e48ef75453ed2e2b49.nasl

版本: 1.6

類型: local

已發布: 2014/11/18

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.2

媒介: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:freebsd:freebsd:kde-workspace, cpe:/o:freebsd:freebsd

必要的 KB 項目: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

修補程式發佈日期: 2014/11/17

弱點發布日期: 2014/11/6

參考資訊

CVE: CVE-2014-8651