Mandriva Linux 安全公告:bugzilla (MDVSA-2014:200)

medium Nessus 插件 ID 78616

简介

远程 Mandriva Linux 主机缺少一个或多个安全更新。

描述

更新后的 bugzilla 程序包修复了安全漏洞:

如果新注释对内部成员群组标记为隐私,并且在相同事务中设置了标记,则此注释将对标记接收方可见,即使他们不在内部成员群组中 (CVE-2014-1571)。

创建新的 Bugzilla 帐户的攻击者在最终确定帐户创建时可以替代某些参数,这可导致所创建的用户具有与初始请求不同的电子邮件地址。替代的登录名可被自动添加到基于群组正则表达式设置的群组 (CVE-2014-1572)。

审计 Bugzilla 代码库期间,发现可利用跨站脚本的多个位置,这可允许攻击者访问敏感信息 (CVE-2014-1573)。

解决方案

更新受影响的 bugzilla 和/或 bugzilla-contrib 程序包。

另见

http://advisories.mageia.org/MGASA-2014-0412.html

插件详情

严重性: Medium

ID: 78616

文件名: mandriva_MDVSA-2014-200.nasl

版本: 1.4

类型: local

发布时间: 2014/10/22

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.4

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 4.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

漏洞信息

CPE: p-cpe:/a:mandriva:linux:bugzilla, p-cpe:/a:mandriva:linux:bugzilla-contrib, cpe:/o:mandriva:business_server:1

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2014/10/21

参考资料信息

CVE: CVE-2014-1571, CVE-2014-1572, CVE-2014-1573

BID: 70256, 70257, 70258

MDVSA: 2014:200