GLSA-201412-09:於 2011 年修正的多個套件中的多個弱點

critical Nessus Plugin ID 79962

概要

遠端 Gentoo 主機缺少一個或多個與安全性相關的修補程式。

說明

遠端主機受到 GLSA-201412-09 中所述的弱點影響 (於 2011 年修正的多個套件中的多個弱點)

在以下所列套件中發現多個弱點。
如需詳細資訊,請參閱<參照>一節中的 CVE 識別碼。
FMOD Studio PEAR Mail LVM2 GnuCash xine-lib Last.fm Scrobbler WebKitGTK+ 陰影工具套件 PEAR unixODBC 資源代理程式 mrouted rsync XML 安全性程式庫 xrdb Vino OProfile syslog-ng sFlow 工具組 GNOME Display Manager libsoup CA 憑證 Gitolite QtCreator Racer 影響:

內容相依的攻擊者可能會取得提升的權限、執行任意程式碼、引發拒絕服務、取得敏感資訊,或是繞過安全性限制。
因應措施:

目前尚無任何已知的因應措施。

解決方案

所有 FMOD Studio 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=media-libs/fmod-4.38.00’ 所有 PEAR Mail 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=dev-php/PEAR-Mail-1.2.0’ 所有 LVM2 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=sys-fs/lvm2-2.02.72’ 所有 GnuCash 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=app-office/gnucash-2.4.4’ 所有 xine-lib 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=media-libs/xine-lib-1.1.19’ 所有 Last.fm Scrobbler 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=media-sound/lastfmplayer-1.5.4.26862-r3’ 所有 WebKitGTK+ 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=net-libs/webkit-gtk-1.2.7’ 所有陰影工具套件使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=sys-apps/shadow-4.1.4.3’ 所有 PEAR 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=dev-php/PEAR-PEAR-1.9.2-r1’ 所有 unixODBC 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=dev-db/unixODBC-2.3.0-r1’ 所有資源代理程式使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=sys-cluster/resource-agents-1.0.4-r1’ 所有 mrouted 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=net-misc/mrouted-3.9.5’ 所有 rsync 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=net-misc/rsync-3.0.8’ 所有 XML 安全性程式庫使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=dev-libs/xmlsec-1.2.17’ 所有 xrdb 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=x11-apps/xrdb-1.0.9’ 所有 Vino 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=net-misc/vino-2.32.2’ 所有 OProfile 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=dev-util/oprofile-0.9.6-r1’ 所有 syslog-ng 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=app-admin/syslog-ng-3.2.4’ 所有 sFlow 工具組使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=net-analyzer/sflowtool-3.20’ 所有 GNOME Display Manager 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=gnome-base/gdm-3.8.4-r3’ 所有 libsoup 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=net-libs/libsoup-2.34.3’ 所有 CA 憑證使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose '>=app-misc/ca-certificates-20110502-r1' 所有 Gitolite 使用者皆應升級至最新版本:
# emerge --sync# emerge --ask --oneshot --verbose ‘>=dev-vcs/gitolite-1.5.9.1’ 所有 QtCreator 使用者皆應升級至最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=dev-util/qt-creator-2.1.0' Gentoo 已終止對 Racer 的支援。建議使用者取消合併 Racer:
# emerge --unmerge 'games-sports/racer-bin' 注意:這是舊版 GLSA。自 2012 年起,已提供適用於所有受影響架構的更新。您所使用的系統很可能已經不再受這些問題影響。

另請參閱

https://security.gentoo.org/glsa/201412-09

Plugin 詳細資訊

嚴重性: Critical

ID: 79962

檔案名稱: gentoo_GLSA-201412-09.nasl

版本: 1.9

類型: local

已發布: 2014/12/15

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Critical

分數: 9.7

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

弱點資訊

CPE: p-cpe:/a:gentoo:linux:pear-mail, p-cpe:/a:gentoo:linux:pear-pear, p-cpe:/a:gentoo:linux:ca-certificates, p-cpe:/a:gentoo:linux:fmod, p-cpe:/a:gentoo:linux:gdm, p-cpe:/a:gentoo:linux:gitolite, p-cpe:/a:gentoo:linux:gnucash, p-cpe:/a:gentoo:linux:lastfmplayer, p-cpe:/a:gentoo:linux:libsoup, p-cpe:/a:gentoo:linux:lvm2, p-cpe:/a:gentoo:linux:mrouted, p-cpe:/a:gentoo:linux:oprofile, p-cpe:/a:gentoo:linux:qt-creator, p-cpe:/a:gentoo:linux:racer-bin, p-cpe:/a:gentoo:linux:resource-agents, p-cpe:/a:gentoo:linux:rsync, p-cpe:/a:gentoo:linux:sflowtool, p-cpe:/a:gentoo:linux:shadow, p-cpe:/a:gentoo:linux:syslog-ng, p-cpe:/a:gentoo:linux:unixodbc, p-cpe:/a:gentoo:linux:vino, p-cpe:/a:gentoo:linux:webkit-gtk, p-cpe:/a:gentoo:linux:xine-lib, p-cpe:/a:gentoo:linux:xmlsec, p-cpe:/a:gentoo:linux:xrdb, cpe:/o:gentoo:linux

必要的 KB 項目: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2014/12/11

弱點發布日期: 2007/8/15

可惡意利用

CANVAS (CANVAS)

Core Impact

Metasploit (Racer v0.5.3 Beta 5 Buffer Overflow)

參考資訊

CVE: CVE-2007-4370, CVE-2009-4023, CVE-2009-4111, CVE-2010-0778, CVE-2010-1780, CVE-2010-1782, CVE-2010-1783, CVE-2010-1784, CVE-2010-1785, CVE-2010-1786, CVE-2010-1787, CVE-2010-1788, CVE-2010-1790, CVE-2010-1791, CVE-2010-1792, CVE-2010-1793, CVE-2010-1807, CVE-2010-1812, CVE-2010-1814, CVE-2010-1815, CVE-2010-2526, CVE-2010-2901, CVE-2010-3255, CVE-2010-3257, CVE-2010-3259, CVE-2010-3362, CVE-2010-3374, CVE-2010-3389, CVE-2010-3812, CVE-2010-3813, CVE-2010-3999, CVE-2010-4042, CVE-2010-4197, CVE-2010-4198, CVE-2010-4204, CVE-2010-4206, CVE-2010-4492, CVE-2010-4493, CVE-2010-4577, CVE-2010-4578, CVE-2011-0007, CVE-2011-0465, CVE-2011-0482, CVE-2011-0721, CVE-2011-0727, CVE-2011-0904, CVE-2011-0905, CVE-2011-1072, CVE-2011-1097, CVE-2011-1144, CVE-2011-1425, CVE-2011-1572, CVE-2011-1760, CVE-2011-1951, CVE-2011-2471, CVE-2011-2472, CVE-2011-2473, CVE-2011-2524, CVE-2011-3365, CVE-2011-3366, CVE-2011-3367

BID: 25297, 37081, 37395, 41148, 41976, 42033, 42034, 42035, 42036, 42037, 42038, 42041, 42042, 42043, 42044, 42045, 42046, 42049, 43047, 43079, 43081, 43083, 43672, 44204, 44206, 44241, 44349, 44359, 44563, 44954, 44960, 45170, 45390, 45715, 45718, 45719, 45720, 45721, 45722, 45788, 46426, 46473, 46605, 47063, 47064, 47135, 47189, 47650, 47652, 47681, 47800, 48241, 48926, 49925

CWE: 94

GLSA: 201412-09

IAVA: 2017-A-0098