Debian DLA-4576:p7zip - 安全更新

medium Nessus 插件 ID 314237

简介

远程 Debian 主机上缺少一个或多个与安全相关的更新。

描述

远程 Debian 11 主机上存在安装的程序包,该程序包受到 DLA-4576 公告中提及的多个漏洞的影响。

- ------------------------------------------------------------------------- Debian LTS 公告 [email protected] DLA-4576-1 Beucler 2026 https://www.debian.org/lts/security/Sylvain 年 5 月 11 日 https://wiki.debian.org/LTS
- -------------------------------------------------------------------------

程序包:p7zip 版本:+ 16.02really25.01+dfsg-0+deb11u1 CVE ID: CVE-2022-47069 CVE-2023-31102 CVE-2023-40481 CVE-2023-52168 CVE-2023-52169 CVE-2024-11612 CVE-2025-11001 CVE-2025-11002 CVE-2025-53817 CVE-2025-55188 Debian 缺陷:1111068

处理多种格式的文件存档器 7-Zip 现在未维护的分支 p7zip 中发现多个漏洞。

为解决这些遗憾地修复不孤立的安全漏洞,此更新将 p7zip 替换为 7-Zip v25(现在原生支持 GNU/Linux),并稍作修改以使其与 p7zip 合理兼容。

CVE-2022-47069

通过函数 NArchive::NZip::CInArchive::FindCd 导致的堆缓冲区溢出漏洞

CVE-2023-31102

Ppmd7.c 允许通过特制的 7Z 存档造成整数下溢和无效读取操作。

CVE-2023-40481

SquashFS 文件解析越界写入 RCE

CVE-2023-52168

NTFS 处理程序中基于堆的缓冲区溢出

CVE-2023-52169

NTFS 处理程序中的越界读取

CVE-2024-11612

CopyCoder 无限循环拒绝服务

CVE-2025-11001

ZIP 文件解析目录遍历 RCE

CVE-2025-11002

ZIP 文件解析目录遍历 RCE

CVE-2025-53817

复合处理程序中的空指针取消引用可能导致拒绝服务

CVE-2025-55188

未始终正确处理符号链接

针对 Debian 11 bullseye,这些问题已在版本 16.02+really25.01+dfsg-0+deb11u1 中修复。

我们建议您升级 p7zip 程序包。

有关 p7zip 的详细安全状态,请参阅其安全跟踪页面:
https://security-tracker.debian.org/tracker/p7zip

有关 Debian LTS 安全公告、如何将这些更新应用到系统以及常见问题解答的更多信息,请访问以下网址:https://wiki.debian.org/LTS

Tenable 已直接从 Debian 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级 p7zip 程序包。

另见

https://security-tracker.debian.org/tracker/source-package/p7zip

https://security-tracker.debian.org/tracker/CVE-2022-47069

https://security-tracker.debian.org/tracker/CVE-2023-31102

https://security-tracker.debian.org/tracker/CVE-2023-40481

https://security-tracker.debian.org/tracker/CVE-2023-52168

https://security-tracker.debian.org/tracker/CVE-2023-52169

https://security-tracker.debian.org/tracker/CVE-2024-11612

https://security-tracker.debian.org/tracker/CVE-2025-11001

https://security-tracker.debian.org/tracker/CVE-2025-11002

https://security-tracker.debian.org/tracker/CVE-2025-53817

https://security-tracker.debian.org/tracker/CVE-2025-55188

https://packages.debian.org/source/bullseye/p7zip

插件详情

严重性: Medium

ID: 314237

文件名: debian_DLA-4576.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/5/11

最近更新时间: 2026/5/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Critical

分数: 9.0

CVSS v2

风险因素: High

基本分数: 7.2

时间分数: 5.6

矢量: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-11002

CVSS v3

风险因素: High

基本分数: 7.8

时间分数: 7

矢量: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: Medium

Base Score: 6.9

Threat Score: 5.5

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2025-53817

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:p7zip, p-cpe:/a:debian:debian_linux:p7zip-full, cpe:/o:debian:debian_linux:11.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/5/11

漏洞发布日期: 2023/8/22

参考资料信息

CVE: CVE-2022-47069, CVE-2023-31102, CVE-2023-40481, CVE-2023-52168, CVE-2023-52169, CVE-2024-11612, CVE-2025-11001, CVE-2025-11002, CVE-2025-53817, CVE-2025-55188