Apple TV < 7.1 多個弱點 (FREAK)

critical Nessus Plugin ID 81790

概要

遠端裝置受到多個弱點的影響。

說明

根據其標題,遠端 Apple TV 裝置的版本比 7.1 舊。因此受到以下弱點影響:

- 存在一個與「IOSurface」及序列化物件處理相關的類型混疑錯誤,允許任意程式碼執行。(CVE-2015-1061)

- 「MobileStorageMounter」中存在一個與開發人員磁碟掛載邏輯和無效磁碟映像資料夾相關的錯誤,允許惡意應用程式在受信任位置建立資料夾。(CVE-2015-1062)

- 存在一個稱為 FREAK (RSA-EXPORT 金鑰的分解攻擊) 的安全性功能繞過弱點,這是因為支援具有小於或等於 512 位元金鑰的弱式 EXPORT_RSA 加密套件所致。攔截式攻擊者可降級 SSL/TLS 連線以使用 EXPORT_RSA 加密套件,該套件可在短時間內遭到分解,進而允許攻擊者攔截和解密流量。(CVE-2015-1067)

解決方案

升級至 Apple TV 7.1 或更新版本。請注意,此更新僅適用於第 3 代和更新的型號。

另請參閱

https://support.apple.com/en-us/HT204426

http://www.nessus.org/u?260d1940

https://www.smacktls.com/#freak

Plugin 詳細資訊

嚴重性: Critical

ID: 81790

檔案名稱: appletv_7_1.nasl

版本: 1.14

類型: remote

系列: Misc.

已發布: 2015/3/12

已更新: 2019/11/22

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 9.3

時間分數: 6.9

媒介: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2015-1061

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:apple:apple_tv

必要的 KB 項目: AppleTV/Version, AppleTV/URL, AppleTV/Port

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/3/9

弱點發布日期: 2015/3/6

參考資訊

CVE: CVE-2015-1061, CVE-2015-1062, CVE-2015-1067

BID: 73003, 73004, 73009

APPLE-SA: APPLE-SA-2015-03-09-2

CERT: 243585