Debian DLA-2465-1: php-pearセキュリティ更新

high Nessus プラグイン ID 143226
New! プラグインの深刻度には CVSS v3 が適用されるようになりました。

プラグインの深刻度は、デフォルトで CVSS v3 を使って計算されるように更新されました。プラグインに CVSS v3 スコアがない場合には、CVSS v2 を使って深刻度が計算されます。深刻度の表示設定は、[設定]のドロップダウンで切り替えができます。

概要

リモートの Debian ホストにセキュリティ更新プログラムがありません。

説明

再利用可能なPHPコンポーネントのディストリビューションシステムであるphp-pearに、ファイル名サニタイズの問題があることがわかりました。

Debian 9「Stretch」では、この問題はバージョン1:1.10.1+submodules+notgz-9+deb9u2で修正されています。

お使いのphp-pearパッケージをアップグレードすることを推奨します。

php-pearの詳細なセキュリティステータスについては、そのセキュリティトラッカーページを参照してください:
https://security-tracker.debian.org/tracker/php-pear

注: Tenable Network Securityは、前述の記述ブロックを DLA セキュリティアドバイザリから直接抽出しています。Tenableでは、新たな問題を持ち込まずに、できる限り自動的に整理して書式設定するようにしています。

ソリューション

影響を受けるphp-pearパッケージをアップグレードしてください。

関連情報

https://lists.debian.org/debian-lts-announce/2020/11/msg00043.html

https://packages.debian.org/source/stretch/php-pear

https://security-tracker.debian.org/tracker/source-package/php-pear

プラグインの詳細

深刻度: High

ID: 143226

ファイル名: debian_DLA-2465.nasl

バージョン: 1.1

タイプ: local

エージェント: unix

公開日: 2020/11/24

更新日: 2020/11/24

依存関係: ssh_get_info.nasl

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:php-pear, cpe:/o:debian:debian_linux:9.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

パッチ公開日: 2020/11/23

脆弱性公開日: 2020/11/23