FreeBSD:bugzilla -- 多种漏洞 (e135f0c9-375f-11e3-80b7-20cf30e32f6d)

medium Nessus 插件 ID 70485

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

Bugzilla 安全公告报告:跨站请求伪造 用户在另一位用户提交对缺陷的更改之后立即执行相同操作时,将显示空中相撞页面,向用户通知最近执行的更改。此页面包含一个标记,可用于在用户仍然决定提交其更改时验证更改。如果提供了构建的 URL,Bugzilla 4.4 中的回归将导致重新创建此标记,即使不显示空中相撞页面也不例外,这允许攻击者绕过标记检查,并欺骗用户代表自己提交更改。跨站请求伪造 编辑附件时,将生成一个标记,用于验证用户执行的更改。通过使用构建的 URL,攻击者可强制重新创建该标记,从而可绕过标记检查,并欺骗用户代表自己提交更改。跨站脚本 在 HTML 页面中未正确过滤传递到 editflagtypes.cgi 的某些参数,这可导致 XSS。跨站脚本 由于对 CVE-2012-4189 的修复不完整,表格式报告中的某些错误过滤字段值可导致 XSS。

解决方案

更新受影响的数据包。

另见

https://bugzilla.mozilla.org/show_bug.cgi?id=911593

https://bugzilla.mozilla.org/show_bug.cgi?id=913904

https://bugzilla.mozilla.org/show_bug.cgi?id=924802

https://bugzilla.mozilla.org/show_bug.cgi?id=924932

http://www.nessus.org/u?d785d00c

插件详情

严重性: Medium

ID: 70485

文件名: freebsd_pkg_e135f0c9375f11e380b720cf30e32f6d.nasl

版本: 1.6

类型: local

发布时间: 2013/10/18

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Medium

基本分数: 6.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:bugzilla, p-cpe:/a:freebsd:freebsd:bugzilla40, p-cpe:/a:freebsd:freebsd:bugzilla42, p-cpe:/a:freebsd:freebsd:bugzilla44, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2013/10/17

漏洞发布日期: 2013/10/16

参考资料信息

CVE: CVE-2013-1733, CVE-2013-1734, CVE-2013-1742, CVE-2013-1743