Oracle Linux 6:ruby193-ruby (ELSA-2014-1913)

high Nessus 插件 ID 181041

简介

远程 Oracle Linux 主机缺少一个或多个安全更新。

描述

远程 Oracle Linux 6 主机上安装的程序包受到 ELSA-2014-1913 公告中提及的多个漏洞的影响。

- 在 1.9.3-p550 之前的 Ruby 1.9.x、2.0.0-p594 之前的 Ruby 2.0.x 和 2.1.4 之前的 Ruby 2.1.x 中,REXML 解析器使远程攻击者可通过构建的 XML 文档(也称为 XML 实体扩展 (XEE) 攻击)造成拒绝服务(内存消耗)。(CVE-2014-8080)

- 在 1.9.3 patchlevel 551 之前的 Ruby 1.9.x、2.0.0 patchlevel 598 之前的 Ruby 2.0.x 和 2.1.5 之前的 Ruby 2.1.x 中,REXML 解析器使远程攻击者通过特别构建的 XML 文档(其中用于大量嵌套实体引用的实体中包含空字符串)造成拒绝服务(CPU 和内存消耗),也称为 XML 实体扩展 (XEE) 攻击。注意:存在此漏洞的原因是针对 CVE-2013-1821 和 CVE-2014-8080 的补丁不完整。(CVE-2014-8090)

- 使用某些格式字符串说明符时,1.9.3 和更早版本的 Ruby 以及 2.x 到 2.1.2 的 Ruby 中的 pack.c 中的 encode 函数存在差一错误,允许上下文相关的攻击者通过触发基于堆栈的缓冲区溢出的向量造成拒绝服务(分段错误)。(CVE-2014-4975)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://linux.oracle.com/errata/ELSA-2014-1913.html

插件详情

严重性: High

ID: 181041

文件名: oraclelinux_ELSA-2014-1913.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2023/9/7

最近更新时间: 2024/10/22

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2014-4975

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS 分数来源: CVE-2014-8090

漏洞信息

CPE: p-cpe:/a:oracle:linux:ruby193-ruby-libs, p-cpe:/a:oracle:linux:ruby193-ruby-tcltk, p-cpe:/a:oracle:linux:ruby193-rubygem-rake, p-cpe:/a:oracle:linux:ruby193-rubygem-json, p-cpe:/a:oracle:linux:ruby193-rubygem-rdoc, p-cpe:/a:oracle:linux:ruby193-rubygem-bigdecimal, p-cpe:/a:oracle:linux:ruby193-ruby, p-cpe:/a:oracle:linux:ruby193-ruby-devel, p-cpe:/a:oracle:linux:ruby193-rubygems-devel, p-cpe:/a:oracle:linux:ruby193-ruby-doc, p-cpe:/a:oracle:linux:ruby193-rubygems, p-cpe:/a:oracle:linux:ruby193-rubygem-io-console, p-cpe:/a:oracle:linux:ruby193-ruby-irb, p-cpe:/a:oracle:linux:ruby193-rubygem-minitest, cpe:/o:oracle:linux:6

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

可利用: true

易利用性: Exploits are available

补丁发布日期: 2016/2/4

漏洞发布日期: 2014/7/9

参考资料信息

CVE: CVE-2014-4975, CVE-2014-8080, CVE-2014-8090