FreeBSD:qt4-xml -- XML 实体扩展拒绝服务 (89709e58-d497-11e3-a3d5-5453ed2e2b49)

medium Nessus 插件 ID 73881

简介

远程 FreeBSD 主机缺少与安全相关的更新。

描述

Richard J. Moore 报告:

5.2 之前 Qt 版本中的 QXmlSimpleReader 支持 XML 文档中的内部实体扩展,而不实施限制,以确保文档不会造成过度内存使用。如果使用此 API 的应用程序处理不受信任的数据,则在处理恶意文档时,应用程序使用的内存量可能超预期。

可能使用需要大量内存及其他资源来处理的内部实体构建 XML 文档,这称为“Billion Laughs”攻击。5.2 之前的 Qt 版本未提供防范此问题的保护。

解决方案

更新受影响的程序包。

另见

http://www.nessus.org/u?6cfa8350

http://www.nessus.org/u?c0639c59

插件详情

严重性: Medium

ID: 73881

文件名: freebsd_pkg_89709e58d49711e3a3d55453ed2e2b49.nasl

版本: 1.4

类型: local

发布时间: 2014/5/6

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:qt4-xml, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2014/5/5

漏洞发布日期: 2013/12/5

参考资料信息

CVE: CVE-2013-4549