CentOS 6:chromium-browser (RHSA-2020:3723)

high Nessus 插件 ID 208521

简介

远程 CentOS Linux 主机缺少一个或多个安全更新。

描述

远程 CentOS Linux 6 主机上存在安装的程序包,该程序包受到 RHSA-2020:3723 公告中所述多个漏洞的影响。

- 在低于 85.0.4183.83 的 Google Chrome 中,演示 API 中的释放后使用允许远程攻击者通过构造的 HTML 页面可能利用堆损坏。 (CVE-2020-6559)

- 低于 85.0.4183.83 的 Google Chrome 的自动填充功能中的策略执行不充分,允许远程攻击者通过构建的 HTML 页面泄漏跨源数据。 (CVE-2020-6560)

- 85.0.4183.83 之前的 Google Chrome 中内容安全策略的不当实现,允许远程攻击者通过构建的 HTML 页面泄漏跨源数据。 (CVE-2020-6561)

- 在低于 85.0.4183.83 的 Google Chrome 中,Blink 的策略执行不充分,允许远程攻击者通过构建的 HTML 页面泄漏跨源数据。 (CVE-2020-6562)

- 在低于 85.0.4183.83 的 Android 上的 Google Chrome 中,intent 处理中的策略执行不充分,允许远程攻击者通过构建的 HTML 页面从磁盘获取潜在敏感信息。
(CVE-2020-6563)

- 85.0.4183.83 之前的 Google Chrome 中的不当权限实现允许远程攻击者通过构造的 HTML 页面伪造权限对话框的内容。 (CVE-2020-6564)

- 在 85.0.4183.83 之前的 iOS 上的 Google Chrome 中,Omnibox 的不当实现允许远程攻击者通过构造的 HTML 页面,伪造 Omnibox(URL 栏)的内容。 (CVE-2020-6565)

- 在低于 85.0.4183.83 的 Google Chrome 的媒体中执行不充分,允许远程攻击者通过构建的 HTML 页面泄漏跨源数据。 (CVE-2020-6566)

- 在低于 85.0.4183.83 的 Windows 上,对 Google Chrome 中命令行处理的不受信任输入验证不足,可允许远程攻击者通过构造的 HTML 页面绕过导航限制。
(CVE-2020-6567)

- 在低于 85.0.4183.83 的 Android 上的 Google Chrome 中,intent 处理中的策略执行不充分,允许远程攻击者通过构建的 HTML 页面绕过导航限制。 (CVE-2020-6568)

- 低于 85.0.4183.83 的 Google Chrome 的 WebUSB 中的整数溢出允许已破坏渲染器进程的远程攻击者可能通过构建的 HTML 页面利用堆损坏。
(CVE-2020-6569)

- 85.0.4183.83 之前的 Google Chrome 中的 WebRTC 中存在信息泄漏,允许远程攻击者通过构建的 WebRTC 交互获取敏感信息。 (CVE-2020-6570)

- 在 85.0.4183.83 之前的 Google Chrome 中,Omnibox 的数据验证不足,允许远程攻击者通过构建的域名,通过 IDN 同形异义词执行域欺骗。 (CVE-2020-6571)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 chromium-browser 程序包。

另见

https://access.redhat.com/errata/RHSA-2020:3723

插件详情

严重性: High

ID: 208521

文件名: centos_RHSA-2020-3723.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2024/10/9

最近更新时间: 2024/10/9

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

Vendor

Vendor Severity: Important

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 7.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2020-6559

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:centos:centos:chromium-browser, cpe:/o:centos:centos:6

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/CentOS/release, Host/CentOS/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2020/9/10

漏洞发布日期: 2020/8/25

参考资料信息

CVE: CVE-2020-6559, CVE-2020-6560, CVE-2020-6561, CVE-2020-6562, CVE-2020-6563, CVE-2020-6564, CVE-2020-6565, CVE-2020-6566, CVE-2020-6567, CVE-2020-6568, CVE-2020-6569, CVE-2020-6570, CVE-2020-6571

RHSA: 2020:3723