Debian dla-4764:libdbi-perl - 安全更新

medium Nessus 插件 ID 341671

简介

远程 Debian 主机上缺少一个或多个与安全性相关的更新。

描述

远程 Debian 11 / 12 主机上存在安装的程序包,该程序包受到 DLA-4764 公告中提及的多个漏洞的影响。

------------------------------------------------------------------------- Debian LTS 公告 [email protected] DLA-4764-1https://www.debian.org/lts/security/Guilhem Moulin 2026 年 8 月 31 日 https://wiki.debian.org/LTS-------------------------------------------------------------------------

程序包:libdbi-perl 版本:1.643-3+deb11u2 1.643-4+deb12u2 CVE ID: CVE-2026-14380 CVE-2026-14739 CVE-2026-14740 CVE-2026-15043 CVE-2026-15392 CVE-2026-60081 CVE-2026-60082 CVE-2026-73193 CVE-2026-73194 Debian 缺陷:1141667 1142072 1144470 1144471

在 Perl 数据库接口 (DBI) libdbi-perl 中发现多个漏洞,可能导致任意代码执行、拒绝服务、文件支持的过滤器绕过或路径遍历。

CVE-2026-14380

已发现在字符串“eval”中插值程序包名称时缺少输入验证,可导致能够控制 Profile 属性的攻击者执行任意 Perl 代码,例如通过“DBI_PROFILE”环境变量或 DSN 驱动程序属性子句“dbi:Driver(Profile=>SPEC):d b”。

CVE-2026-14739

已发现准备占位符数量过高(超过一百万)的 SQL 语句可导致堆溢出。

此更新设置了 99999 个占位符的硬性限制。

CVE-2026-14740

已发现准备以注释行开头的 SQL 语句可导致一个字节的越界读取。

CVE-2026-15043

发现 DBI 的内置 mini-SQL 引擎 DBI::SQL::Nano 通过错误地反转文本中的“<=”和“>=”SQL 运算符来评估“WHERE”谓词,这可能导致文件支持的过滤器绕过。

CVE-2026-15392

已发现 DBD::File 未检查表文件是否为符号链接,如果目标指向“f_dir”和“f_dir_search”目录之外,可能导致路径遍历。

此问题源自于 和 CVE-2014-10402的CVE-2014-10401修复不完整。

CVE-2026-60081

已发现 DBI::P rofileData 在解析配置文件转储文件时未限制路径索引,这可能导致拒绝服务。

此更新添加了可配置的最大路径深度“$DBI::P rofile::MAX_PATH_DEPTH”,默认值为 256。

CVE-2026-60082

已发现当语句句柄没有字段且源行为非空时,缺少语句句柄一致性检查可导致越界读取。

CVE-2026-73193

由于“preparse()”函数计算的输出缓冲区大小中的整数溢出,在 32 位平台上发现堆越界写入问题。

此更新将 SQL 语句的大小限制为 292 MiB。

CVE-2026-73194

由于“preparse()”函数中未验证的数字占位符,发现了堆越界写入问题。

此问题源自于 CVE-2026-14739.

对于 Debian 11 bullseye,这些问题已在 1.643-3+deb11u2 版本中修复。

对于 Debian 12 bookworm,这些问题已在 1.643-4+deb12u2 版本中修复。

我们建议您升级 libdbi-perl 程序包。

如需了解 libdbi-perl 的详细安全状态,请参阅其安全跟踪页面:
https://security-tracker.debian.org/tracker/libdbi-perl

有关 Debian LTS 安全公告、如何将这些更新应用到系统以及常见问题解答的更多信息,请访问以下网址:https://wiki.debian.org/LTSAttachment:signature.ascDescription: PGP signature

Tenable 已直接从 Debian 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级 libdbi-perl 程序包。

另见

https://packages.debian.org/source/bookworm/libdbi-perl

https://packages.debian.org/source/bullseye/libdbi-perl

https://security-tracker.debian.org/tracker/CVE-2014-10401

https://security-tracker.debian.org/tracker/CVE-2014-10402

https://security-tracker.debian.org/tracker/CVE-2026-14380

https://security-tracker.debian.org/tracker/CVE-2026-14739

https://security-tracker.debian.org/tracker/CVE-2026-14740

https://security-tracker.debian.org/tracker/CVE-2026-15043

https://security-tracker.debian.org/tracker/CVE-2026-15392

https://security-tracker.debian.org/tracker/CVE-2026-60081

https://security-tracker.debian.org/tracker/CVE-2026-60082

https://security-tracker.debian.org/tracker/CVE-2026-73193

https://security-tracker.debian.org/tracker/CVE-2026-73194

http://www.nessus.org/u?a8fc3f03

插件详情

严重性: Medium

ID: 341671

文件名: debian_DLA-4764.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/8/31

最近更新时间: 2026/8/31

支持的传感器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.15

CVSS v2

风险因素: Low

基本分数: 3.6

时间分数: 2.8

矢量: CVSS2#AV:L/AC:L/Au:N/C:P/I:N/A:P

CVSS 分数来源: CVE-2014-10402

CVSS v3

风险因素: Medium

基本分数: 6.1

时间分数: 5.5

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:libdbi-perl

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/8/31

漏洞发布日期: 2020/9/11

参考资料信息

CVE: CVE-2014-10401, CVE-2014-10402, CVE-2026-14380, CVE-2026-14739, CVE-2026-14740, CVE-2026-15043, CVE-2026-15392, CVE-2026-60081, CVE-2026-60082, CVE-2026-73193, CVE-2026-73194