FreeBSD:ejabberd -- mod_muc_occupantid:複数の occupant-id の処理を修正(1b8d502e-1cfd-11f0-944d-901b0e9408dc)

high Nessus プラグイン ID 234634

Language:

概要

リモートの FreeBSD ホストに 1 つ以上のセキュリティ関連の更新プログラムがありません。

説明

リモートホストにインストールされている FreeBSD のバージョンは、テスト済みバージョンより前です。したがって、1b8d502e-1cfd-11f0-944d-901b0e9408dc のアドバイザリに記載されている脆弱性の影響を受けます。

ejabberd チームによる報告:
MUC ROOM に送信されたメッセージおよびプレゼンス内のユーザー提供の occupant-id の処理に関する問題を修正しました。サーバーは、occupant-id の最初のインスタンスのみを独自のバージョンで置き換え、他のインスタンスには触れないようにしていました。これは、クライアントが occupant-id を送信する順序によっては、送信者が提供した値を見ることができ、別の送信者として偽装するために使用される可能性があることを意味します。

Tenable は、前述の記述ブロックを FreeBSD セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://www.process-one.net/blog/ejabberd-25-04/#occupantid

http://www.nessus.org/u?e890ace7

プラグインの詳細

深刻度: High

ID: 234634

ファイル名: freebsd_pkg_1b8d502e1cfd11f0944d901b0e9408dc.nasl

バージョン: 1.1

タイプ: local

公開日: 2025/4/19

更新日: 2025/4/19

サポートされているセンサー: Nessus

脆弱性情報

CPE: p-cpe:/a:freebsd:freebsd:ejabberd, cpe:/o:freebsd:freebsd

必要な KB アイテム: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2025/4/19

脆弱性公開日: 2025/4/16