Debian DSA-2106-1:xulrunner - 複数の脆弱性

high Nessus プラグイン ID 49151

Language:

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

XUL アプリケーションのランタイム環境である Xulrunner で複数のリモート脆弱性が見つかりました。Common Vulnerabilities and Exposures プロジェクトは次の問題を特定しています:

- CVE-2010-2760、CVE-2010-3167、CVE-2010-3168 XUL 処理の実装エラーにより、任意のコードが実行される可能性があります。

- CVE-2010-2763 XPCSafeJSObjectWrapper ラッパーの実装エラーにより、同一生成元ポリシーがバイパスされる可能性があります。

- CVE-2010-2765 フレーム処理における整数オーバーフローにより、任意のコードが実行される可能性があります。

- CVE-2010-2766 DOM 処理の実装エラーにより、任意のコードが実行される可能性があります。

- CVE-2010-2767 プラグインコードにおける不適切なポインター処理により、任意のコードが実行される可能性があります。

- CVE-2010-2768 オブジェクトタグの不適切な処理により、クロスサイトスクリプティングフィルターがバイパスされる可能性があります。

- CVE-2010-2769 不適切なコピー、貼り付け処理により、クロスサイトスクリプティングが引き起こされる可能性があります。

- CVE-2010-3169 レイアウトエンジンでのクラッシュにより、任意のコードが実行されることがあります。

ソリューション

xulrunner パッケージをアップグレードしてください。

安定版(stable)ディストリビューション(lenny)では、これらの問題はバージョン 1.9.0.19-4 で修正されています。

参考資料

https://security-tracker.debian.org/tracker/CVE-2010-2760

https://security-tracker.debian.org/tracker/CVE-2010-3167

https://security-tracker.debian.org/tracker/CVE-2010-3168

https://security-tracker.debian.org/tracker/CVE-2010-2763

https://security-tracker.debian.org/tracker/CVE-2010-2765

https://security-tracker.debian.org/tracker/CVE-2010-2766

https://security-tracker.debian.org/tracker/CVE-2010-2767

https://security-tracker.debian.org/tracker/CVE-2010-2768

https://security-tracker.debian.org/tracker/CVE-2010-2769

https://security-tracker.debian.org/tracker/CVE-2010-3169

https://www.debian.org/security/2010/dsa-2106

プラグインの詳細

深刻度: High

ID: 49151

ファイル名: debian_DSA-2106.nasl

バージョン: 1.19

タイプ: local

エージェント: unix

公開日: 2010/9/9

更新日: 2021/1/4

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 9.3

現状値: 6.9

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:xulrunner, cpe:/o:debian:debian_linux:5.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2010/9/8

参照情報

CVE: CVE-2010-2760, CVE-2010-2763, CVE-2010-2765, CVE-2010-2766, CVE-2010-2767, CVE-2010-2768, CVE-2010-2769, CVE-2010-3167, CVE-2010-3168, CVE-2010-3169

BID: 43045

DSA: 2106