Ubuntu 6.06 LTS / 8.04 LTS / 9.10 / 10.04 LTS / 10.10:subversionの脆弱性(USN-1053-1)

medium Nessus プラグイン ID 51846

概要

リモートのUbuntuホストに1つまたは複数のセキュリティ関連のパッチがありません。

説明

Subversion が、稀なシナリオで特定の「partial access」権限を不適切に処理することが判明しました。リモートの認証を受けているユーザーが、この欠陥を悪用して、機密情報(リビジョンのプロパティ)を取得する可能性があります。
この問題の影響を受けるのはUbuntu 6.06 LTSのみです。(CVE-2007-2448)

Apache 用の Subversion の mod_dav_svn モジュールが、名前つきリポジトリをルールの範囲として適切に処理しないことが判明しました。リモートの認証を受けているユーザーが、この欠陥を悪用して、意図される制限をバイパスする可能性があります。この問題が適用されるのは、Ubuntu 9.10、10.04 LTSおよび10.10のみです。(CVE-2010-3315)

Apache 用の Subversion の mod_dav_svn モジュールが、walk 関数を適切に処理しないことが判明しました。リモートの認証を受けているユーザーが、この欠陥を利用して、サービスをクラッシュさせ、サービス拒否を引き起こす可能性があります。(CVE-2010-4539)

Subversion が特定のメモリ操作の処理を誤っていることが判明しました。リモートの認証を受けているユーザーが、この欠陥を悪用して、大量のメモリを消費し、サービスをクラッシュさせ、サービス拒否を引き起こす可能性があります。この問題が適用されるのは、Ubuntu 9.10、10.04 LTSおよび10.10のみです。(CVE-2010-4644)。

注意: Tenable Network Securityは、前述の説明ブロックをUbuntuセキュリティアドバイザリからすでに直接抽出しています。Tenableでは、新たな問題を持ち込まずに、できる限り自動的に整理して書式設定するようにしています。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://usn.ubuntu.com/1053-1/

プラグインの詳細

深刻度: Medium

ID: 51846

ファイル名: ubuntu_USN-1053-1.nasl

バージョン: 1.8

タイプ: local

エージェント: unix

公開日: 2011/2/2

更新日: 2019/9/19

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.8

CVSS v2

リスクファクター: Medium

Base Score: 6.8

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:N/I:N/A:C

脆弱性情報

CPE: p-cpe:/a:canonical:ubuntu_linux:libapache2-svn, p-cpe:/a:canonical:ubuntu_linux:libsvn-core-perl, p-cpe:/a:canonical:ubuntu_linux:libsvn-dev, p-cpe:/a:canonical:ubuntu_linux:libsvn-doc, p-cpe:/a:canonical:ubuntu_linux:libsvn-java, p-cpe:/a:canonical:ubuntu_linux:libsvn-javahl, p-cpe:/a:canonical:ubuntu_linux:libsvn-perl, p-cpe:/a:canonical:ubuntu_linux:libsvn-ruby, p-cpe:/a:canonical:ubuntu_linux:libsvn-ruby1.8, p-cpe:/a:canonical:ubuntu_linux:libsvn0, p-cpe:/a:canonical:ubuntu_linux:libsvn0-dev, p-cpe:/a:canonical:ubuntu_linux:libsvn1, p-cpe:/a:canonical:ubuntu_linux:python-subversion, p-cpe:/a:canonical:ubuntu_linux:python-subversion-dbg, p-cpe:/a:canonical:ubuntu_linux:python2.4-subversion, p-cpe:/a:canonical:ubuntu_linux:subversion, p-cpe:/a:canonical:ubuntu_linux:subversion-tools, cpe:/o:canonical:ubuntu_linux:10.04:-:lts, cpe:/o:canonical:ubuntu_linux:10.10, cpe:/o:canonical:ubuntu_linux:6.06:-:lts, cpe:/o:canonical:ubuntu_linux:8.04:-:lts, cpe:/o:canonical:ubuntu_linux:9.10

必要な KB アイテム: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

パッチ公開日: 2011/2/1

脆弱性公開日: 2007/6/14

参照情報

CVE: CVE-2007-2448, CVE-2010-3315, CVE-2010-4539, CVE-2010-4644

USN: 1053-1