Fedora 11:python-paste-1.7.4-1.fc11(2010-10400)

high Nessus プラグイン ID 47228

Language:

概要

リモート Fedora ホストに、セキュリティ更新がありません。

説明

***1.7.4*** * 唯一の実際の変更は paste.httpexceptions であり、これは一部のパラメーターの安全でない引用を使用し、 404 メッセージを伴う、XSS ホールを可能にしていました。これを使用している、最も顕著な WSGI アプリケーションは、paste.urlparse.StaticURLParser および PkgResourcesParser です。適切な形式の URL へ誰かを導くことで、攻撃者は、任意の JavaScript を犠牲者のクライアントで実行できます。paste.urlmap.URLMap も影響を受けますが、これは / にアプリケーションがない場合だけです。paste.httpexceptions を使用している他のアプリケーションも影響を受けます(特に HTTPNotFound)。
WebOb/webob.exc.HTTPNotFound は、影響を受けません。***1.7.3*** * Python 2.6 で paste.httpserver を修正。* 長いクッキーに新行を挿入する paste.auth.cookie を修正。* paste.util.mimeparse は、 Accept ヘッダーの単一の *(IE 6 が送信)を解析します。* wdg_validate ミドルウェアのいくつかの問題を修正。

- paste.auth.auth_tkt の改良: httponly のサポートを追加、 wildcard_cookie オプションなしで、常に積極的なクッキーを設定することはしないでください。また、ログアウト時には、クッキーを無効にします。* paste.proxy.Proxy で、 -1 である Content-Length
を取り扱う。* paste.httpexceptions で、一部の unicode エラーを回避。
* paste.httpserver で、100 Continue から適切に .read() をハンドル(readline を行う、入力ミスのため)。

- 上流の paste.util.mimeparse を更新してください。
http://pythonpaste.org/news.html

注意:Tenable Network Security は、前述の記述ブロックを Fedora セキュリティアドバイザリから直接抽出しています。Tenable では、できる限り新たな問題を持ち込まないように、自動的に整理して書式設定するようにしています。

ソリューション

影響を受ける python-paste パッケージを更新してください。

参考資料

http://www.nessus.org/u?6738f36d

http://www.nessus.org/u?8809be99

プラグインの詳細

深刻度: High

ID: 47228

ファイル名: fedora_2010-10400.nasl

バージョン: 1.12

タイプ: local

エージェント: unix

公開日: 2010/7/1

更新日: 2021/1/11

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

脆弱性情報

CPE: p-cpe:/a:fedoraproject:fedora:python-paste, cpe:/o:fedoraproject:fedora:11

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

パッチ公開日: 2010/6/25

参照情報

FEDORA: 2010-10400