Debian DSA-2067-1 : mahara - 複数の脆弱性

high Nessus プラグイン ID 47589

Language:

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

複数の脆弱性が、e ポートフォリオ、ブログおよびレジュメビルダーである Mahara で判明しました。以下の Common Vulnerabilities and Exposures プロジェクト ID でこれらを識別しています:

- CVE-2010-1667 複数のページが不十分な入力サニタイズを実行し、これによりクロスサイトスクリプティング攻撃に脆弱になります。

- CVE-2010-1668 複数のフォームにクロスサイトリクエスト偽造攻撃に対する保護がなく、そのため脆弱になっていました。

- CVE-2010-1670 Gregor Anzelj 氏が、mahara のインストールを意図せずに構成することが可能であることを発見しました。これにより、別のユーザーのアカウントへのアクセスがパスワードなしで行われる可能性があります。

- CVE-2010-2479 特定の Internet Explorer 特有のクロスサイトスクリプティングの脆弱性が、HTML Purifier で発見されました。コピーが mahara パッケージに含まれています。

ソリューション

mahara パッケージをアップグレードしてください。

安定版(stable)ディストリビューション(lenny)では、これらの問題は バージョン 1.0.4-4+lenny6 で修正されています。

参考資料

https://security-tracker.debian.org/tracker/CVE-2010-1667

https://security-tracker.debian.org/tracker/CVE-2010-1668

https://security-tracker.debian.org/tracker/CVE-2010-1670

https://security-tracker.debian.org/tracker/CVE-2010-2479

https://www.debian.org/security/2010/dsa-2067

プラグインの詳細

深刻度: High

ID: 47589

ファイル名: debian_DSA-2067.nasl

バージョン: 1.12

タイプ: local

エージェント: unix

公開日: 2010/7/5

更新日: 2021/1/4

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:mahara, cpe:/o:debian:debian_linux:5.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2010/7/2

参照情報

CVE: CVE-2010-1667, CVE-2010-1668, CVE-2010-1670, CVE-2010-2479

BID: 41259

DSA: 2067