Privoxy < 3.0.23 多個 DoS 弱點

medium Nessus Plugin ID 81516

概要

遠端 web proxy 受到多個拒絕服務弱點的影響。

說明

根據其自我報告的版本號碼,遠端主機上執行的 Privoxy 版本比 3.0.23 舊。因此受到多個拒絕服務弱點影響:

-「jcc.c」的 chunked_body_is_complete() 函式中存在一個因不當處理無效區塊編碼主體而導致的瑕疵。遠端攻擊者可使用特製的用戶端要求,造成 Privoxy 執行個體中止。(CVE-2015-1380)

-「pcrs.c」的 pcrs_compile_replacement() 函式處理反向參考時存在多個瑕疵。
遠端攻擊者可惡意利用這些瑕疵,造成分割錯誤或記憶體消耗。
(CVE-2015-1381)

-「Parsers.c」中有一個無效讀取瑕疵,允許遠端攻擊者透過具有特製時間標頭的 HTTP 要求,造成拒絕服務情形。
(CVE-2015-1382)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

升級至 Privoxy 3.0.23 版或更新版本。

另請參閱

https://sourceforge.net/p/ijbswa/mailman/message/33089172/

http://www.nessus.org/u?02038803

http://www.nessus.org/u?e70b2d80

http://www.nessus.org/u?fc0894c2

Plugin 詳細資訊

嚴重性: Medium

ID: 81516

檔案名稱: privoxy_3_0_23.nasl

版本: 1.4

類型: remote

系列: Firewalls

已發布: 2015/2/25

已更新: 2018/11/15

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

弱點資訊

CPE: cpe:/a:privoxy:privoxy

必要的 KB 項目: Settings/ParanoidReport, www/Privoxy

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/1/26

弱點發布日期: 2015/1/26

參考資訊

CVE: CVE-2015-1380, CVE-2015-1381, CVE-2015-1382

BID: 72354, 72355, 72360