Debian DSA-2567-1:request-tracker3.8 - いくつかの脆弱性

medium Nessus プラグイン ID 62722

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

複数の脆弱性が、問題追跡システムの Request Tracker(RT)で発見されました。

- CVE-2012-4730 認証されているユーザーは、RT によって生成されているメールに任意のヘッダーまたはコンテンツを追加できます。

- CVE-2012-4732 A CSRF 脆弱性により、攻撃者がチケットブックマークをトグルできる可能性があります。

- CVE-2012-4734 ユーザーが、細工された URI に従い、RT にログインした場合、CSRF 回避ロジックによって正常にブロックされているアクションを発生させる可能性があります。

- CVE-2012-6578、CVE-2012-6579、CVE-2012-6580、CVE-2012-6581

GnuPG プロセスにおける複数の異なる脆弱性により、攻撃者が RT に送信メールに不適切に署名させる可能性があります。

- CVE-2012-4884 GnuPG サポートが有効化されている場合、認証されているユーザーは Web サーバーユーザーとして任意のファイルを作成できます。これにより、任意のコード実行が可能になります。

Apache Web サーバーで request-tracker3.8 を実行する場合は、 Apache を手動で停止して起動する必要があります。特に mod_perl を使用するときは、「再起動」メカニズムが推奨されません。

ソリューション

request-tracker3.8 パッケージにアップグレードしてください。

安定版(stable)ディストリビューション(squeeze)では、これらの問題はバージョン 3.8.8-7+squeeze6 で修正されています。

参考資料

https://security-tracker.debian.org/tracker/CVE-2012-4730

https://security-tracker.debian.org/tracker/CVE-2012-4732

https://security-tracker.debian.org/tracker/CVE-2012-4734

https://security-tracker.debian.org/tracker/CVE-2012-6578

https://security-tracker.debian.org/tracker/CVE-2012-6579

https://security-tracker.debian.org/tracker/CVE-2012-6580

https://security-tracker.debian.org/tracker/CVE-2012-6581

https://security-tracker.debian.org/tracker/CVE-2012-4884

https://packages.debian.org/source/squeeze/request-tracker3.8

https://www.debian.org/security/2012/dsa-2567

プラグインの詳細

深刻度: Medium

ID: 62722

ファイル名: debian_DSA-2567.nasl

バージョン: 1.14

タイプ: local

エージェント: unix

公開日: 2012/10/29

更新日: 2021/1/11

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.8

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:request-tracker3.8, cpe:/o:debian:debian_linux:6.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2012/10/26

参照情報

CVE: CVE-2012-4730, CVE-2012-4732, CVE-2012-4734, CVE-2012-4884, CVE-2012-6578, CVE-2012-6579, CVE-2012-6580, CVE-2012-6581

BID: 56290

DSA: 2567