Apache Subversion 1.8.x < 1.8.2 複数の脆弱性

high Nessus プラグイン ID 71567

概要

リモートホストに、複数の脆弱性の影響を受けるアプリケーションがあります。

説明

リモートホストにインストールされている Subversion Server は、 1.8.2 より前のバージョンです。したがって、以下の複数の脆弱性による影響を受けます。

- 「FileSystem atop the FileSystem」(FSFS)リポジトリおよび圧縮されたリビジョンプロパティ編集の処理に関連する、リポジトリ破損の脆弱性。
(CVE-2013-4246)

- A symlink privilege escalation vulnerability in 'svnwcsub.py' and 'irkerbridge.py' exists when the
--pidfile option is used. The option creates temporary files insecurely, and may allow a local attacker to use a symlink attack against a pid file to gain elevated privileges. (CVE-2013-7393)

ソリューション

Subversion Server 1.8.3 以降にアップグレードするか、あるいはベンダーのパッチまたは回避策を適用してください。

注意:バージョン 1.8.2 は一般リリースされませんでした。このため、バージョン 1.8.3 が推奨バージョンになります。

参考資料

http://subversion.apache.org/security/CVE-2013-4246-advisory.txt

https://subversion.apache.org/security/CVE-2013-4262-advisory.txt

https://svn.haxx.se/dev/archive-2013-08/0329.shtml

プラグインの詳細

深刻度: High

ID: 71567

ファイル名: subversion_1_8_2.nasl

バージョン: 1.10

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2013/12/20

更新日: 2019/12/4

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Medium

基本値: 6.5

現状値: 4.8

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS スコアのソース: CVE-2013-4246

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 7.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:apache:subversion

必要な KB アイテム: installed_sw/Subversion Server, Settings/ParanoidReport

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2013/8/21

脆弱性公開日: 2013/8/30

参照情報

CVE: CVE-2013-4246, CVE-2013-7393

BID: 62266, 68966