OracleVM 3.3 / 3.4:libxml2 (OVMSA-2016-0087)

critical Nessus Plugin ID 91800

概要

遠端 OracleVM 主機缺少一個或多個安全性更新。

說明

遠端 OracleVM 系統缺少可解決重要安全性更新的必要修補程式:

- 更新 tarball 中的 doc/redhat.gif

- 在 tarball 中新增 libxml2-oracle-enterprise.patch 並更新標誌

- xmlNextChar 中的堆積型緩衝區過度讀取 (CVE-2016-1762)

- 錯誤 763071:xmlStrncat 中的堆積緩衝區溢位 (CVE-2016-1834)

- 錯誤 757711:xmlFAParsePosCharGroup 中的堆積緩衝區溢位 (CVE-2016-1840)

- 錯誤 758588:xmlParserPrintFileContextInternal 中的堆積型緩衝區過度讀取 (CVE-2016-1838)

- 錯誤 758605:xmlDictAddString 中的堆積型緩衝區過度讀取 (CVE-2016-1839)

- 錯誤 759398:xmlDictComputeFastKey 中的堆積釋放後使用 (CVE-2016-1836)

- 修正不當擷取實體內容的問題 (CVE-2016-4449)

- htmlParsePubidLiteral 和 htmlParseSystemiteral 中的堆積釋放後使用 (CVE-2016-1837)

- xmlSAX2AttributeNs 中的堆積釋放後使用 (CVE-2016-1835)

- xmlParseName 導致的堆積型緩衝區讀取不足 (CVE-2016-4447)

- htmlCurrentChar 中的堆積型緩衝區過度讀取 (CVE-2016-1833)

- 為 XML 剖析器新增遺漏的遞迴深度計數器遞增。(CVE-2016-3705)

- 避免構建遞迴實體 (CVE-2016-3627)

- 修正某些具有潛在格式字串弱點的格式字串警告 (CVE-2016-4448)

- 更多具有潛在格式字串弱點的格式字串警告 (CVE-2016-4448)

- 修正來自記憶體的檔案大型剖析 (rhbz#862969)

解決方案

更新受影響的 libxml2 / libxml2-python 套件。

另請參閱

https://bugzilla.gnome.org/show_bug.cgi?id=758605

https://bugzilla.gnome.org/show_bug.cgi?id=759398

https://oss.oracle.com/pipermail/oraclevm-errata/2016-June/000502.html

https://oss.oracle.com/pipermail/oraclevm-errata/2016-June/000501.html

https://bugzilla.gnome.org/show_bug.cgi?id=757711

https://bugzilla.gnome.org/show_bug.cgi?id=758588

Plugin 詳細資訊

嚴重性: Critical

ID: 91800

檔案名稱: oraclevm_OVMSA-2016-0087.nasl

版本: 2.7

類型: local

已發布: 2016/6/24

已更新: 2021/1/4

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:oracle:vm:libxml2, p-cpe:/a:oracle:vm:libxml2-python, cpe:/o:oracle:vm_server:3.3, cpe:/o:oracle:vm_server:3.4

必要的 KB 項目: Host/local_checks_enabled, Host/OracleVM/release, Host/OracleVM/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2016/6/23

弱點發布日期: 2016/3/24

參考資訊

CVE: CVE-2016-1762, CVE-2016-1833, CVE-2016-1834, CVE-2016-1835, CVE-2016-1836, CVE-2016-1837, CVE-2016-1838, CVE-2016-1839, CVE-2016-1840, CVE-2016-3627, CVE-2016-3705, CVE-2016-4447, CVE-2016-4448, CVE-2016-4449