Apache Subversion 1.6.23 / 1.7.x < 1.7.10 の複数のリモート DoS

medium Nessus プラグイン ID 68930

概要

リモートホストには、複数のサービス拒否脆弱性の影響を受けるアプリケーションがあります。

説明

Apache Subversion Server のインストールされているバージョンは、1.6.23 より前か、1.7.10 より前の 1.7.x です。このため、複数のリモートのサービス拒否脆弱性の影響を受けます:

- 特別に細工されたファイル名を処理する際に欠陥が存在し、これにより FSFS リポジトリの破損が引き起こされる可能性があります。
A workaround exists to install a pre-commit hook that will prevent unsanitized filenames from being committed into the repository. (CVE-2013-1968)

- A flaw exists in svnserve server where improperly handled aborted connection message are handled as critical errors. (CVE-2013-2112)

ソリューション

Apache Subversion Server を 1.6.23/1.7.10/1.8.0 以降にアップグレードするか、ベンダーのパッチまたは回避策を適用してください。

参考資料

http://subversion.apache.org/security/CVE-2013-1968-advisory.txt

http://subversion.apache.org/security/CVE-2013-2112-advisory.txt

プラグインの詳細

深刻度: Medium

ID: 68930

ファイル名: subversion_1_6_23.nasl

バージョン: 1.6

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2013/7/17

更新日: 2019/11/27

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.2

CVSS v2

リスクファクター: Medium

基本値: 5.5

現状値: 4.1

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:N/I:P/A:P

CVSS スコアのソース: CVE-2013-1968

脆弱性情報

CPE: cpe:/a:apache:subversion

必要な KB アイテム: Settings/ParanoidReport, installed_sw/Subversion Server

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2013/5/31

脆弱性公開日: 2013/5/31

参照情報

CVE: CVE-2013-1968, CVE-2013-2112

BID: 60264, 60267