Debian DLA-494-1:eglibc 安全性更新

high Nessus Plugin ID 91361

概要

遠端 Debian 主機缺少一個安全性更新。

說明

數個弱點已在 Debian GNU C 程式庫 eglibc 中修正:

CVE-2016-1234

Alexander Cherepanov 發現,當以 GLOB_ALTDIRFUNC 旗標呼叫 glibc 的 glob 實作,且遇到長檔案名稱時,該實作受到一個堆疊型緩衝區溢位影響。

CVE-2016-3075

如果於極長的名稱叫用 nss_dns 的 getnetbyname 實作,其容易受到一個堆疊溢位和一個當機問題影響。

CVE-2016-3706

Michael Petlan 報告,getaddrinfo 會將大量位址資料複製到堆疊,進而可能導致堆疊溢位。這可補充 CVE-2013-4458 的修正。

針對 Debian 7「Wheezy」,這些問題已在 2.13-38+deb7u11 版本中修正。

建議您升級 eglibc 套件。

注意:Tenable Network Security 已直接從 DLA 安全性公告擷取前置描述區塊。Tenable 已盡量在不造成其他問題的前提下,嘗試自動清理並將其格式化。

解決方案

升級受影響的套件。

另請參閱

https://lists.debian.org/debian-lts-announce/2016/05/msg00047.html

https://packages.debian.org/source/wheezy/eglibc

Plugin 詳細資訊

嚴重性: High

ID: 91361

檔案名稱: debian_DLA-494.nasl

版本: 2.11

類型: local

代理程式: unix

已發布: 2016/5/31

已更新: 2021/1/11

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS v3

風險因素: High

基本分數: 7.5

時間分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:eglibc-source, p-cpe:/a:debian:debian_linux:glibc-doc, p-cpe:/a:debian:debian_linux:libc-bin, p-cpe:/a:debian:debian_linux:libc-dev-bin, p-cpe:/a:debian:debian_linux:libc0.1, p-cpe:/a:debian:debian_linux:libc0.1-dbg, p-cpe:/a:debian:debian_linux:libc0.1-dev, p-cpe:/a:debian:debian_linux:libc0.1-dev-i386, p-cpe:/a:debian:debian_linux:libc0.1-i386, p-cpe:/a:debian:debian_linux:libc0.1-i686, p-cpe:/a:debian:debian_linux:multiarch-support, p-cpe:/a:debian:debian_linux:nscd, cpe:/o:debian:debian_linux:7.0, p-cpe:/a:debian:debian_linux:libc0.1-pic, p-cpe:/a:debian:debian_linux:libc0.1-prof, p-cpe:/a:debian:debian_linux:libc6, p-cpe:/a:debian:debian_linux:libc6-amd64, p-cpe:/a:debian:debian_linux:libc6-dbg, p-cpe:/a:debian:debian_linux:libc6-dev, p-cpe:/a:debian:debian_linux:libc6-dev-amd64, p-cpe:/a:debian:debian_linux:libc6-dev-i386, p-cpe:/a:debian:debian_linux:libc6-dev-mips64, p-cpe:/a:debian:debian_linux:libc6-dev-mipsn32, p-cpe:/a:debian:debian_linux:libc6-dev-ppc64, p-cpe:/a:debian:debian_linux:libc6-dev-s390, p-cpe:/a:debian:debian_linux:libc6-dev-s390x, p-cpe:/a:debian:debian_linux:libc6-dev-sparc64, p-cpe:/a:debian:debian_linux:libc6-i386, p-cpe:/a:debian:debian_linux:libc6-i686, p-cpe:/a:debian:debian_linux:libc6-loongson2f, p-cpe:/a:debian:debian_linux:libc6-mips64, p-cpe:/a:debian:debian_linux:libc6-mipsn32, p-cpe:/a:debian:debian_linux:libc6-pic, p-cpe:/a:debian:debian_linux:libc6-ppc64, p-cpe:/a:debian:debian_linux:libc6-prof, p-cpe:/a:debian:debian_linux:libc6-s390, p-cpe:/a:debian:debian_linux:libc6-s390x, p-cpe:/a:debian:debian_linux:libc6-sparc64, p-cpe:/a:debian:debian_linux:libc6-xen, p-cpe:/a:debian:debian_linux:libc6.1, p-cpe:/a:debian:debian_linux:libc6.1-dbg, p-cpe:/a:debian:debian_linux:libc6.1-dev, p-cpe:/a:debian:debian_linux:libc6.1-pic, p-cpe:/a:debian:debian_linux:libc6.1-prof, p-cpe:/a:debian:debian_linux:locales, p-cpe:/a:debian:debian_linux:locales-all

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2016/5/30

參考資訊

CVE: CVE-2016-1234, CVE-2016-3075, CVE-2016-3706