RHEL7:libtiff (RHSA-2019:2053)

high Nessus 插件 ID 127662

简介

远程 Red Hat 主机缺少一个或多个 libtiff 安全更新。

描述

远程 Redhat Enterprise Linux 7 主机上安装的程序包受到 RHSA-2019:2053 公告中提及的多个漏洞的影响。

- libtiff:gif2tiff 中发生缓冲区溢出 (CVE-2016-3186)

- libtiff:tif_print.c:TIFFPrintDirectory() 中的空指针取消引用会导致拒绝服务 (CVE-2018-7456)

- libtiff:tif_lzw.c:LZWDecodeCompat() 中的基于堆的缓冲区溢出导致拒绝服务 (CVE-2018-8905)

- libtiff:tif_write.c 的 TIFFWriteScanline 函数中发生基于堆的缓冲区过度读取 (CVE-2018-10779)

- libtiff:tif_dirwrite.c 的 TIFFWriteDirectorySec 函数中的可访问断言 (CVE-2018-10963)

- libtiff:cpSeparateBufToContigBuf 函数中发生基于堆的缓冲区溢出,进而导致拒绝服务或可能导致代码执行 (CVE-2018-12900)

- libtiff:tools/ppm2tiff.c 的 multiply_ms 中的整数溢出 (CVE-2018-17100)

- libtiff:tools/tiff2bw.c 和 tools/pal2rgb.c 的 cpTags 中的两个越界写入 (CVE-2018-17101)

- libtiff:tif_jbig.c 中越界写入 (CVE-2018-18557)

- libtiff:tiff2bw 工具无法分配内存,进而导致崩溃 (CVE-2018-18661)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

依据 RHSA-2019:2053 中的指南更新 RHEL libtiff 程序包。

另见

http://www.nessus.org/u?45ed09ee

http://www.nessus.org/u?a351eadb

https://access.redhat.com/errata/RHSA-2019:2053

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=1319503

https://bugzilla.redhat.com/show_bug.cgi?id=1319666

https://bugzilla.redhat.com/show_bug.cgi?id=1556708

https://bugzilla.redhat.com/show_bug.cgi?id=1559704

https://bugzilla.redhat.com/show_bug.cgi?id=1577311

https://bugzilla.redhat.com/show_bug.cgi?id=1579058

https://bugzilla.redhat.com/show_bug.cgi?id=1595575

https://bugzilla.redhat.com/show_bug.cgi?id=1631069

https://bugzilla.redhat.com/show_bug.cgi?id=1631078

https://bugzilla.redhat.com/show_bug.cgi?id=1644229

https://bugzilla.redhat.com/show_bug.cgi?id=1644448

插件详情

严重性: High

ID: 127662

文件名: redhat-RHSA-2019-2053.nasl

版本: 1.6

类型: local

代理: unix

发布时间: 2019/8/12

最近更新时间: 2024/4/24

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2018-8905

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:libtiff, p-cpe:/a:redhat:enterprise_linux:libtiff-devel, p-cpe:/a:redhat:enterprise_linux:libtiff-static, p-cpe:/a:redhat:enterprise_linux:libtiff-tools, cpe:/o:redhat:enterprise_linux:7

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2019/8/6

漏洞发布日期: 2016/4/19

参考资料信息

CVE: CVE-2016-3186, CVE-2018-10779, CVE-2018-10963, CVE-2018-12900, CVE-2018-17100, CVE-2018-17101, CVE-2018-18557, CVE-2018-18661, CVE-2018-7456, CVE-2018-8905

CWE: 119, 121, 122, 476, 617, 787

RHSA: 2019:2053