Exiv2 < 0.28.9 多种漏洞

info Nessus 插件 ID 342600

简介

远程主机缺少一个安全更新。

描述

远程主机上安装的 Exiv2 版本低于 0.28.9。因此,该应用程序受到多个漏洞的影响:

- 在 RemoteIo::Impl::p opulateBlocks 中发现越界写入。该缺陷存在于 RemoteIo 类中,仅当 Exiv2 在 URL 而非本地文件上运行时才会使用该类。(CVE-2026-68546)

- 在 RemoteIo::Impl::p opulateBlocks 中发现越界读取。该缺陷存在于 RemoteIo 类中,仅当 Exiv2 在 URL 而非本地文件上运行时才会使用该类。(CVE-2026-68547)

- 在 CrwMap::d ecodeBasic() 中发现越界读取。该缺陷由 OSS-Fuzz 发现。它可以通过项目的模糊目标重现,但维护人员无法通过 exiv2 命令行应用程序重现它。(CVE-2026-49275)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Exiv2 或更高版本 0.28.9 。

另见

https://github.com/Exiv2/exiv2/releases/tag/v0.28.9

https://github.com/Exiv2/exiv2/security/advisories/GHSA-3695-mjv8-3r52

https://github.com/Exiv2/exiv2/security/advisories/GHSA-hxph-pv7w-8649

https://github.com/Exiv2/exiv2/security/advisories/GHSA-jcgh-p9v3-pw6j

插件详情

严重性: Info

ID: 342600

文件名: exiv2_0_28_9.nasl

版本: 1.2

类型: Local

代理: unix

系列: Misc.

发布时间: 2026/9/3

最近更新时间: 2026/9/4

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.19

漏洞信息

CPE: cpe:/a:exiv2:exiv2

必需的 KB 项: installed_sw/Exiv2

易利用性: No known exploits are available

补丁发布日期: 2026/8/30

漏洞发布日期: 2026/8/30

参考资料信息

CVE: CVE-2026-49275, CVE-2026-68546, CVE-2026-68547

CWE: 125, 787