FreeBSD:Bugzilla 複数のセキュリティ問題(b6587341-4d88-11e4-aef9-20cf30e32f6d)

medium Nessus プラグイン ID 78071

概要

リモート FreeBSD ホストには、セキュリティ関連の更新がありません。

説明

Bugzilla セキュリティアドバイザリ 権限のないアカウント作成 攻撃者は新しい Bugzilla アカウントを作成することで、アカウント作成をファイナライズする際に、特定のパラメーターをオーバーライドできます。これにより、作成されるユーザーは、元々リクエストされていたものとは異なる電子メールアドレスで作成できる可能性があります。オーバーライドされたログイン名が、グループの正規表現設定にもとづいて、グループに自動的に追加される可能性があります。クロスサイトスクリプティング Bugzilla コードベースの監査中に、複数の場所で、クロスサイトスクリプティングの悪用が発生する可能性があることが判明しました。これにより攻撃者が機密情報にアクセスする可能性があります。情報漏洩 新しいコメントが、インサイダーグループにプライベートとマーク付けされており、フラグが同じトランザクションで設定されていた場合は、たとえインサイダーグループではコメントが非表示でも、コメントがフラグ受信者に表示されます。ソーシャルエンジニアリング検索の結果が、CSV ファイルとしてエクスポートされる可能性があります。これは、外部のスプレッドシートプログラムにその後インポートされる可能性があります。特別にフォーマットされたフィールドの値が、式として解釈され、ユーザーのコンピューターを攻撃するために実行および使用される可能性があります。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://bugzilla.mozilla.org/show_bug.cgi?id=1074812

https://bugzilla.mozilla.org/show_bug.cgi?id=1075578

https://bugzilla.mozilla.org/show_bug.cgi?id=1064140

https://bugzilla.mozilla.org/show_bug.cgi?id=1054702

http://www.nessus.org/u?e3b546f5

プラグインの詳細

深刻度: Medium

ID: 78071

ファイル名: freebsd_pkg_b65873414d8811e4aef920cf30e32f6d.nasl

バージョン: 1.5

タイプ: local

公開日: 2014/10/7

更新日: 2021/1/6

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.4

CVSS v2

リスクファクター: Medium

基本値: 5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

脆弱性情報

CPE: p-cpe:/a:freebsd:freebsd:bugzilla44, cpe:/o:freebsd:freebsd

必要な KB アイテム: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

パッチ公開日: 2014/10/6

脆弱性公開日: 2014/10/6

参照情報

CVE: CVE-2014-1571, CVE-2014-1572, CVE-2014-1573