Debian DLA-67-1:php5 安全性更新

medium Nessus Plugin ID 82212

概要

遠端 Debian 主機缺少一個安全性更新。

說明

CVE-2014-3538

據發現,CVE-2013-7345 的原始修正未充分解決問題。遠端攻擊者可能仍然會在處理 awk 規則運算式規則期間,透過可觸發回溯的特製輸入檔案,造成拒絕服務 (CPU 消耗)。

CVE-2014-3587

據發現,fileinfo 模組的 CDF 剖析器未正確處理 Composite Document File (CDF) 格式之格式錯誤的檔案,進而導致當機。

CVE-2014-3597

據發現,CVE-2014-4049 的原始修正未完全解決問題。惡意伺服器或攔截式攻擊者可造成拒絕服務 (當機),而且可能會透過特製的 DNS TXT 記錄,執行任意程式碼。

CVE-2014-4670

據發現,PHP 並未正確處理特定 SPL 迭代器。
本機攻擊者可利用此瑕疵造成 PHP 損毀,進而導致拒絕服務。

注意:Tenable Network Security 已直接從 DLA 安全性公告擷取前置描述區塊。Tenable 已盡量在不造成其他問題的前提下,嘗試自動清理並將其格式化。

解決方案

升級受影響的套件。

另請參閱

https://lists.debian.org/debian-lts-announce/2014/09/msg00024.html

https://packages.debian.org/source/squeeze-lts/php5

Plugin 詳細資訊

嚴重性: Medium

ID: 82212

檔案名稱: debian_DLA-67.nasl

版本: 1.8

類型: local

代理程式: unix

已發布: 2015/3/26

已更新: 2021/1/11

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:libapache2-mod-php5, p-cpe:/a:debian:debian_linux:libapache2-mod-php5filter, p-cpe:/a:debian:debian_linux:php-pear, p-cpe:/a:debian:debian_linux:php5, p-cpe:/a:debian:debian_linux:php5-cgi, p-cpe:/a:debian:debian_linux:php5-cli, p-cpe:/a:debian:debian_linux:php5-common, p-cpe:/a:debian:debian_linux:php5-curl, p-cpe:/a:debian:debian_linux:php5-dbg, p-cpe:/a:debian:debian_linux:php5-dev, p-cpe:/a:debian:debian_linux:php5-enchant, p-cpe:/a:debian:debian_linux:php5-gd, p-cpe:/a:debian:debian_linux:php5-gmp, p-cpe:/a:debian:debian_linux:php5-imap, p-cpe:/a:debian:debian_linux:php5-interbase, p-cpe:/a:debian:debian_linux:php5-intl, p-cpe:/a:debian:debian_linux:php5-ldap, p-cpe:/a:debian:debian_linux:php5-mcrypt, p-cpe:/a:debian:debian_linux:php5-mysql, p-cpe:/a:debian:debian_linux:php5-odbc, p-cpe:/a:debian:debian_linux:php5-pgsql, p-cpe:/a:debian:debian_linux:php5-pspell, p-cpe:/a:debian:debian_linux:php5-recode, p-cpe:/a:debian:debian_linux:php5-snmp, p-cpe:/a:debian:debian_linux:php5-sqlite, p-cpe:/a:debian:debian_linux:php5-sybase, p-cpe:/a:debian:debian_linux:php5-tidy, p-cpe:/a:debian:debian_linux:php5-xmlrpc, p-cpe:/a:debian:debian_linux:php5-xsl, cpe:/o:debian:debian_linux:6.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/9/30

參考資訊

CVE: CVE-2014-3538, CVE-2014-3587, CVE-2014-3597

BID: 68348, 69322, 69325