IBM Lotus Symphony < 3.0.1 Fix Pack 2 の複数の脆弱性

high Nessus プラグイン ID 63266

概要

リモートホストに、複数の脆弱性の影響を受けるアプリケーションがインストールされています。

説明

The version of IBM Lotus Symphony is a version prior to 3.0.1 Fix Pack 2. Such versions are affected by multiple vulnerabilities :

- 特定の XML コンポーネントが ODF ドキュメントの外部エンティティに対して処理される方法で欠陥が存在します。
これらの欠陥を利用すると、ユーザーの認識や許可なく、ローカルファイルのコンテンツにアクセスして、 ODF ドキュメントに挿入することや、ユーザーが開くと実行される任意のコードを挿入することができます。
(CVE-2012-0037)

- An integer overflow error exists in 'vclmi.dll' that can allow heap-based buffer overflows when handling embedded image objects. (CVE-2012-1149)

-「filter/source/msfilter msdffimp.cxx」に、PowerPoint のグラフィックスレコードを処理したときに発生する可能性がある、メモリチェックのエラーが存在します。
これらのエラーにより、DoS 攻撃(サービス拒否攻撃)が発生する可能性があります。
(CVE-2012-2334)

- XML タグ処理および base64 デコーディングに関連する、ヒープベースのバッファオーバーフローにつながる可能性があるエラーが存在します。
(CVE-2012-2665)

ソリューション

IBM Lotus Symphony 3.0.1 Fix Pack 2(3.0.1.20121012-2300)または以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?a1739372

http://www.nessus.org/u?91bdf1e6

プラグインの詳細

深刻度: High

ID: 63266

ファイル名: lotus_symphony_3_0_1_fp2.nasl

バージョン: 1.6

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2012/12/14

更新日: 2019/12/4

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2012-2665

脆弱性情報

CPE: cpe:/a:ibm:lotus_symphony

必要な KB アイテム: SMB/Lotus_Symphony/Installed

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2012/11/29

脆弱性公開日: 2012/3/22

参照情報

CVE: CVE-2012-0037, CVE-2012-1149, CVE-2012-2334, CVE-2012-2665

BID: 56755