openSUSE 安全更新:tor (openSUSE-SU-2014:0975-1)

medium Nessus 插件 ID 77136

简介

远程 openSUSE 主机缺少安全更新。

描述

- Tor 0.2.4.23 [bnc#889688] [CVE-2014-5117] 缓解来自防护轮换的风险并向后移植来自 Tor 0.2.5 alpha 版本系统的多个重要补丁。

- 主要功能:

- 客户端现在会查看“usecreatefast”一致性参数以确定是否将 CREATE_FAST 或 CREATE 信元用于其回路的首个跃点。此方法可在 Tor 的回路握手强于可用的 TLS 连接安全等级的连接上提高安全性,但折中是防护中继上的更多计算负载。

- 通过新的 NumEntryGuards 一致性参数实现可配置的条目防护数量并通过新的 NumDirectoryGuards 一致性参数实现可配置的目录防护数量。

- 主要缺陷补丁:

- 修复将某些畸形输入与一小类私有 ntor 密钥同时使用时 32 位 curve25519-donna 实现中边界检查中的一个缺陷,该缺陷可在 32 位实现上造成错误的结果。

- 次要缺陷补丁:

- 如果接收到传入“relay early”信元则发出警告并终止回路。

- 修正尝试通过控制协议扩展回路时的一条令人困惑的错误消息,但我们不了解指定中继之一的描述符或微描述符。

- 避免在缺少由 v2 链接握手使用的所有密码的情况下使用 OpenSSL 版本来初始化 TLS 模块时从堆栈中进行非法读取。

解决方案

更新受影响的 tor 程序包。

另见

https://bugzilla.novell.com/show_bug.cgi?id=889688

https://lists.opensuse.org/opensuse-updates/2014-08/msg00006.html

插件详情

严重性: Medium

ID: 77136

文件名: openSUSE-2014-492.nasl

版本: 1.4

类型: local

代理: unix

发布时间: 2014/8/12

最近更新时间: 2021/1/19

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.2

CVSS v2

风险因素: Medium

基本分数: 5.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

漏洞信息

CPE: cpe:/o:novell:opensuse:12.3, p-cpe:/a:novell:opensuse:tor, p-cpe:/a:novell:opensuse:tor-debugsource, cpe:/o:novell:opensuse:13.1, p-cpe:/a:novell:opensuse:tor-debuginfo

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

补丁发布日期: 2014/7/31

参考资料信息

CVE: CVE-2014-5117