MagicLinux 7binutils-2.23.52.0.1-55.el7 (AXSA:2015-717:01)

high Nessus 插件 ID 288890

简介

远程iraclelinux 主机缺少一个或多个安全更新。

描述

远程iraclelinux 7 主机上存在安装的程序包该程序包受到 AXSA:2015-717:01 公告中提及的多个漏洞的影响。

Binutils 是二进制实用工具的集合其中包括 ar用于创建、修改存档和从存档中提取as一系列 GNU 组装器gprof用于显示调用图配置文件ldGNU 链接器用于、objcopy用于复制和转换目标文件、objdump用于显示目标文件中的信息、ranlib用于生成存档内容的索引、readelf用于显示有关二进制文件的详细信息、size用于列出对象或存档文件的区段大小用于列出文件中的可打印字符串strip用于丢弃符号以及 addr2line用于将地址转换为文件和行。
此版本修复的安全问题
CVE-2014-8484 在 2.25 之前的 GNU binutils 中libdbfd 的 bfd/srec.c 中的 srec_scan 函数允许远程攻击者通过小 S-record 造成拒绝服务越界读取。
CVE-2014-8485 在 GNU binutils 2.24 和更早版本的 libbfd 中bfd/elf.c 中的 setup_group 函数允许远程攻击者通过 ELF 文件中构建的区段群组标头造成拒绝服务崩溃并可能执行任意代码。
CVE-2014-8501 GNU binutils 2.24 和更早版本的 bfd/peXXigen.c 中的 _bfd_XXi_swap_aouthdr_in 函数允许远程攻击者造成拒绝服务越界写入并可能通过 AOUT 标头中的构建的 NumberOfRvaAndSizes 字段产生其他不明影响在 PE 可执行文件中。
CVE-2014-8502 在 GNU binutils 2.24 和较早版本中bfd/peXXigen.c 中的 pe_print_edata 函数存在基于堆的缓冲区溢出允许远程攻击者通过 PE 中截断的导出表造成拒绝服务崩溃并可能造成其他不明影响文件。
CVE-2014-8503 在 GNU binutils 2.24 和更早版本中bfd/ihex.c 中的 ihex_scan 函数存在基于堆栈的缓冲区溢出允许远程攻击者通过构建的 ihex 文件造成拒绝服务崩溃并可能造成其他不明影响。
CVE-2014-8504 在 GNU binutils 2.24 和更早版本中bfd/srec.c 中的 srec_scan 函数存在基于堆栈的缓冲区溢出允许远程攻击者通过构建的文件造成拒绝服务崩溃并可能产生其他不明影响。
CVE-2014-8737 GNU binutils 2.24 和更早版本中存在多种目录遍历漏洞允许本地用户通过 ..点点或存档中的完整路径名称删除任意文件以便通过 (1) strip 或 (2) objcopy 创建任意文件(3) 存档中的 ..点、点或完整路径名称指向 ar。
CVE-2014-8738 在 GNU binutils 2.24 和更早版本中bfd/archive.c 中的 _bfd_slurp_extended_name_table 函数允许远程攻击者通过存档中构建的扩展名称表造成拒绝服务无效写入、分段错误和崩溃。
修复的缺陷:
* 对于由系统加载程序启动的二进制文件而言,即使在构建应用程序时对其进行明确的请求,仍可能缺少重定位只读 (RELRO)保护。已在多种架构中修复此缺陷。应重新构建使用 binutils 的 alpha 或 beta 版本构建的应用程序及所有依存对象文件、存档和库,以修正此缺陷。
* 64 位 PowerPC 中的 ld 链接器在接收到非 PowerPC 格式二进制的生成请求时,现在能够正确检查输出格式。
* 已持久化为正在调试的二进制保留符号表的重要变量,且 64 位 PowerPC 上的 objdump 实用工具现已可以访问所需信息,而不会读取无效的内存区域。
* RHBA-2015:0974 中描述的不良运行时重定位。
增强:
* 组装器、拆装器和链接器现已支持 IBM z Systems z13 的新硬件指令以及单一指令和多个数据 (SIMD) 指令。
* PowerPC 组装器现在支持 FUNC@localentry 形式的表达式用于引用 FUNC 函数如果已定义的本地入口点。这些是 IBM Power 系统的 little-endian 变体中的 ELFv2 ABI 所必需的。

Tenable 已直接从MiracleLinux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 binutils 和/或 binutils-devel 程序包。

另见

https://tsn.miraclelinux.com/en/node/6103

插件详情

严重性: High

ID: 288890

文件名: miracle_linux_AXSA-2015-717.nasl

版本: 1.1

类型: local

发布时间: 2026/1/16

最近更新时间: 2026/1/16

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2014-8504

CVSS v3

风险因素: High

基本分数: 7.8

时间分数: 7

矢量: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS 分数来源: CVE-2014-8501

漏洞信息

CPE: cpe:/o:miracle:linux:7, p-cpe:/a:miracle:linux:binutils, p-cpe:/a:miracle:linux:binutils-devel

必需的 KB 项: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2015/11/24

漏洞发布日期: 2014/10/23

参考资料信息

CVE: CVE-2014-8484, CVE-2014-8485, CVE-2014-8501, CVE-2014-8502, CVE-2014-8503, CVE-2014-8504, CVE-2014-8737, CVE-2014-8738