Mandriva Linux 安全性公告:php-ZendFramework (MDVSA-2015:097)

high Nessus Plugin ID 82350

概要

遠端 Mandriva Linux 主機缺少一或多個安全性更新。

說明

更新版 php-ZendFramework 套件可修正多個安全性弱點:

在 Zend 架構中發現 XML 外部實體 (XXE) 和 XML 實體擴充 (XEE) 瑕疵。遠端攻擊者可利用這些瑕疵造成拒絕服務、存取伺服器處理程序可取得的檔案,或可能執行其他更為進階的 XML 外部實體 (XXE) 攻擊 (CVE-2014-2681、CVE-2014-2682、CVE-2014-2683)。

使 Zend_OpenId 的客戶元件時,可以透過惡意 OpenID 供應商的任意 OpenID 帳戶登入 (無需知道任何私密資訊)。這表示在 OpenID 中,可以使用任意 OpenID 身分 (MyOpenID、 Google 等) 登入,而這些並不在我們 OpenID 供應商的控制範圍內。因此,我們能夠針對架構模擬任何 OpenID 身分 (CVE-2014-2684、CVE-2014-2685)。

當傳送的查詢字串包含括號時,在 Zend Framework 1 的 Zend_Db_Select 之 ORDER BY SQL 陳述式中的實作包含潛在的 SQL 插入 (CVE-2014-4914)。

由於 ZendFramework 的 Zend_ldap 類別用於登入時,PHP 的 LDAP 延伸模組中有一個錯誤,攻擊者可使用 null 位元組,以任何使用者身分登入,從而繞過空白密碼檢查,並執行未經驗證的 LDAP Bind (CVE-2014-8088)。

可供用於從 PHP 連線到 Microsoft SQL Server 的 sqlsrv PHP 延伸模組,未針對透過 SQL 查詢傳送的手動引用值,提供內建引用機制;
建議開發人員使用所準備的陳述式。Zend Framework 透過 Zend_Db_Adapter_Sqlsrv 提供引用機制,後者使用建議的雙引號 (’’) 做為引用分隔符號。SQL Server 將查詢中的 null 位元組視為字串結束字元,其允許攻擊者在 null 位元組後加上任意 SQL,從而建立 SQL 插入 (CVE-2014-8089)。

解決方案

更新受影響的套件。

另請參閱

http://advisories.mageia.org/MGASA-2014-0151.html

http://advisories.mageia.org/MGASA-2014-0311.html

http://advisories.mageia.org/MGASA-2014-0434.html

Plugin 詳細資訊

嚴重性: High

ID: 82350

檔案名稱: mandriva_MDVSA-2015-097.nasl

版本: 1.4

類型: local

已發布: 2015/3/30

已更新: 2021/1/14

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 7.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:mandriva:linux:php-zendframework, p-cpe:/a:mandriva:linux:php-zendframework-cache-backend-apc, p-cpe:/a:mandriva:linux:php-zendframework-cache-backend-memcached, p-cpe:/a:mandriva:linux:php-zendframework-captcha, p-cpe:/a:mandriva:linux:php-zendframework-dojo, p-cpe:/a:mandriva:linux:php-zendframework-feed, p-cpe:/a:mandriva:linux:php-zendframework-gdata, p-cpe:/a:mandriva:linux:php-zendframework-pdf, p-cpe:/a:mandriva:linux:php-zendframework-search-lucene, p-cpe:/a:mandriva:linux:php-zendframework-services, p-cpe:/a:mandriva:linux:php-zendframework-demos, p-cpe:/a:mandriva:linux:php-zendframework-extras, p-cpe:/a:mandriva:linux:php-zendframework-tests, cpe:/o:mandriva:business_server:2

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

修補程式發佈日期: 2015/3/28

參考資訊

CVE: CVE-2014-2681, CVE-2014-2682, CVE-2014-2683, CVE-2014-2684, CVE-2014-2685, CVE-2014-4914, CVE-2014-8088, CVE-2014-8089

MDVSA: 2015:097