Debian DLA-4827:idle-python3.11 - 安全更新

critical Nessus 插件 ID 364182

简介

远程 Debian 主机上缺少一个或多个与安全性相关的更新。

描述

远程 Debian 12 主机上存在安装的程序包,该程序包受到 DLA-4827 公告中提及的多个漏洞的影响。

- ------------------------------------------------------------------------- Debian LTS 公告 [email protected] DLA-4827-1https://www.debian.org/lts/security/Andrej Shadura 2026 年 10 月 8 日 https://wiki.debian.org/LTS
- -------------------------------------------------------------------------

程序包:python3.11 版本:3.11.2-6+deb12u9 CVE ID: CVE-2025-69534 CVE-2026-1502 CVE-2026-3276 CVE-2026-6019 CVE-2026-8328 CVE-2026-9669 CVE-2026-15308 CVE-2026-15310 CVE-2026-15806 CVE-2026-17084 CVE-2026-18503 CVE-2026-19445 CVE-2026-19553 Debian 缺陷:1131896

Python 3.11中的多种漏洞。

CVE-2025-69534

格式错误的标记声明可使 html.parser.HTMLParser 引发未处理的 AssertionError。应用程序解析不受信任的 HTML(如 Python-Markdown 渲染不受信任的输入)可崩溃,从而导致拒绝服务。

CVE-2026-1502

http.client 未拒绝代理信道主机或信道请求标头中的 CR/LF 字节,这可允许 HTTP 标头注入。

CVE-2026-3276

处理特别构建的 Unicode 输入(包含长时间的组合字符与交替的规范组合类值)时,unicodedata.normalize() 可能占用过多 CPU 时间。这会影响所有标准化表单。

CVE-2026-6019

http.cookies.Morsel.js_output() 返回了一个内联 <script> 片段,其中仅针对 JavaScript 字符串上下文转义 cookie 值,而不中和 </script> 序列,因此攻击者控制的 cookie 值可将标记注入页面。

CVE-2026-8328

ftplib.ftpcp() 在修复后 CVE-2021-4189 未更新,它仍然将源服务器对于 PASV 返回的地址传递到目标服务器。恶意的源 FTP 服务器可利用此问题,将目标服务器的数据连接定向至任意主机和端口。

CVE-2026-9669

BZ2。BZ2Decompressor 对象在解压缩错误之后会被重用。如果应用程序捕获生成的 OSError 并使用相同的解压缩器重试,则构建的输入可导致对堆栈缓冲区的越界写入,从而使进程崩溃。

CVE-2026-15308

以增量方式向 html.parser.HTMLParser 提供未结束的长构造(例如标签或注释)需要二次时间,从而允许通过 CPU 耗尽造成拒绝服务。

CVE-2026-15310

当解压缩使用 bzip2 或 LZMA 压缩的特别构建的 zip 文件时,zipfile 可使用攻击者控制的大小来预先分配内存,从而可能导致内存耗尽。

CVE-2026-15806

urllib.request.HTTPPasswordMgr 及其子类在比对存储的凭据时未考虑 URL 方案。
为 https:// URL 添加的凭据也会通过 http:// 发送到同一主机,因此能够将客户端重定向或降级为明文 HTTP 的攻击者可以明文捕获它们。

CVE-2026-17084

检查表 B.2 和 B.3 时,stringprep 模块使用当前 Unicode 代码点属性,而不是 RFC 3454 所要求的 Unicode 3.2.0代码点属性。这可导致处理包含 IDNA 2003 (idna) 编解码器的域名时出现不匹配。

CVE-2026-18503

攻击者控制的 CSV 样本可触发 csv 中的超线性正则表达式匹配。Sniffer.sniff(),消耗大量 CPU 时间。

CVE-2026-19445

如果服务器的 sni_callback 向 SSLSocket.context 分配了不同的上下文,并且没有其他任何内容保留原始 ssl,则未经认证的远程 TLS 客户端可造成服务器崩溃或通过已释放的指针进行调用。SSLContext 处于活动状态。


CVE-2026-19553

SSL。启用 check_hostname 时 SSLContext.wrap_bio() 不需要 server_hostname 参数,因此可静默跳过主机名验证;Asyncio 的 create_connection() 和 loop.start_tls() 也受到影响。为了兼容,Python 3.11 现在在此情况下会发出 DeprecationWarning 而不是引发 ValueError,因此应用程序仍需要传递有效的server_hostname。

对于 Debian 12 bookworm,这些问题已在 3.11.2-6+deb12u9 版本中修复。

此外,此更新还包括以下相关的上游补丁:

* csv。Sniffer.sniff() 在检测双引号时,对包含大量引号字符的示例会消耗指数时间 (gh-109638)。

* 当重复的子模式包含回溯时,带有所有格限定符的正则表达式可能给出错误的匹配结果(gh-100061、gh-106052)。

* html.parser.HTMLParser 未按照 HTML5 标准解析开始和结束标记,并且在未关闭脚本或样式标记之后可能丢失数据(gh-135661、gh-86155)。修复后,会以不同的方式解析某些畸形标记;例如, </ script> 不再结束脚本元素。

我们建议您升级 python3.11 程序包。

如需了解更多 python3.11 的详细安全状态,请参阅其安全跟踪页面:
https://security-tracker.debian.org/tracker/python3.11

有关 Debian LTS 安全公告、如何将这些更新应用到系统以及常见问题解答的更多信息,请访问以下网址:https://wiki.debian.org/LTS

Tenable 已直接从 Debian 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级 idle-python3.11 程序包。

另见

https://packages.debian.org/source/bookworm/python3.11

https://security-tracker.debian.org/tracker/CVE-2021-4189

https://security-tracker.debian.org/tracker/CVE-2025-69534

https://security-tracker.debian.org/tracker/CVE-2026-1502

https://security-tracker.debian.org/tracker/CVE-2026-15308

https://security-tracker.debian.org/tracker/CVE-2026-15310

https://security-tracker.debian.org/tracker/CVE-2026-15806

https://security-tracker.debian.org/tracker/CVE-2026-17084

https://security-tracker.debian.org/tracker/CVE-2026-18503

https://security-tracker.debian.org/tracker/CVE-2026-19445

https://security-tracker.debian.org/tracker/CVE-2026-19553

https://security-tracker.debian.org/tracker/CVE-2026-3276

https://security-tracker.debian.org/tracker/CVE-2026-6019

https://security-tracker.debian.org/tracker/CVE-2026-8328

https://security-tracker.debian.org/tracker/CVE-2026-9669

https://security-tracker.debian.org/tracker/source-package/python3.11

插件详情

严重性: Critical

ID: 364182

文件名: debian_DLA-4827.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/10/8

最近更新时间: 2026/10/8

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.3

百分位: 96.3

CVSS v2

风险因素: Medium

基本分数: 6.4

时间分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 分数来源: CVE-2026-6019

CVSS v3

风险因素: Medium

基本分数: 6.1

时间分数: 5.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: Critical

Base Score: 9.2

Threat Score: 8.1

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2026-19445

漏洞信息

CPE: cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:idle-python3.11, p-cpe:/a:debian:debian_linux:libpython3.11-dbg, p-cpe:/a:debian:debian_linux:libpython3.11-dev, p-cpe:/a:debian:debian_linux:libpython3.11-minimal, p-cpe:/a:debian:debian_linux:libpython3.11-stdlib, p-cpe:/a:debian:debian_linux:libpython3.11-testsuite, p-cpe:/a:debian:debian_linux:libpython3.11, p-cpe:/a:debian:debian_linux:python3.11-dbg, p-cpe:/a:debian:debian_linux:python3.11-dev, p-cpe:/a:debian:debian_linux:python3.11-doc, p-cpe:/a:debian:debian_linux:python3.11-examples, p-cpe:/a:debian:debian_linux:python3.11-full, p-cpe:/a:debian:debian_linux:python3.11-minimal, p-cpe:/a:debian:debian_linux:python3.11-nopie, p-cpe:/a:debian:debian_linux:python3.11-venv, p-cpe:/a:debian:debian_linux:python3.11

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/10/8

漏洞发布日期: 2021/8/24

参考资料信息

CVE: CVE-2021-4189, CVE-2025-69534, CVE-2026-1502, CVE-2026-15308, CVE-2026-15310, CVE-2026-15806, CVE-2026-17084, CVE-2026-18503, CVE-2026-19445, CVE-2026-19553, CVE-2026-3276, CVE-2026-6019, CVE-2026-8328, CVE-2026-9669