GLSA-201201-12 : Tor:多个漏洞

high Nessus 插件 ID 57654

简介

远程 Gentoo 主机缺少一个或多个与安全有关的补丁。

描述

远程主机受到 GLSA-201201-12 中所述漏洞的影响(Tor:多个漏洞)

在 Tor 中发现多种漏洞:
当配置为客户端或桥时,Tor 为所有传出连接使用相同的 TLS 证书链 (CVE-2011-2768)。
当配置为桥时,Tor 中继可将传入桥连接与客户端连接区分开来 (CVE-2011-2769)。
or/buffers.c 中的一个错误可导致基于堆的缓冲区溢出 (CVE-2011-2778)。
影响:

远程攻击者可能执行任意代码或造成拒绝服务。此外,用户直接连接的远程中继可能能够泄露关于此用户的匿名信息或枚举用户的连接中的桥。
变通方案:

目前无任何已知的变通方案。

解决方案

所有 Tor 用户应升级到最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=net-misc/tor-0.2.2.35'

另见

https://security.gentoo.org/glsa/201201-12

插件详情

严重性: High

ID: 57654

文件名: gentoo_GLSA-201201-12.nasl

版本: 1.9

类型: local

发布时间: 2012/1/24

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.6

时间分数: 5.6

矢量: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:C

漏洞信息

CPE: p-cpe:/a:gentoo:linux:tor, cpe:/o:gentoo:linux

必需的 KB 项: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

易利用性: No known exploits are available

补丁发布日期: 2012/1/23

参考资料信息

CVE: CVE-2011-2768, CVE-2011-2769, CVE-2011-2778

BID: 50414, 51097

GLSA: 201201-12