Pidgin < 2.10.10 多种漏洞

medium Nessus 插件 ID 78689

简介

远程 Windows 主机上安装的即时消息客户端受到多种漏洞的影响。

描述

远程主机上安装的 Pidgin 的版本低于 2.10.10。因此,它受到以下漏洞的影响:

- 包含的 libpurple 库中存在与 SSL 基本约束扩展和证书颁发机构 (CA) 验证相关的错误,这允许将中间证书作为 CA 来信任。
(CVE-2014-3694)

- 包含的 libpurple 库中存在与表情符号处理相关的错误,这允许攻击者造成应用程序崩溃。(CVE-2014-3695)

- 包含的 libpurple 库中存在与“Groupwise”消息处理和 UI 内存管理相关的错误,这允许攻击者造成应用程序崩溃。(CVE-2014-3696)

- 存在与在“smiley themes”上处理“untar”操作相关的错误,这允许任意文件覆盖。此问题仅影响 Microsoft Windows 上的安装。(CVE-2014-3697)

- 包含的 libpurple 库中存在与处理 XMPP 消息相关的错误,这允许攻击者获取任意内存内容。
(CVE-2014-3698)

解决方案

升级到 Pidgin 2.10.10 或更高版本。

另见

https://developer.pidgin.im/wiki/ChangeLog#version2.10.1010222014

http://pidgin.im/news/security/?id=86

http://pidgin.im/news/security/?id=87

http://pidgin.im/news/security/?id=88

http://pidgin.im/news/security/?id=89

http://pidgin.im/news/security/?id=90

插件详情

严重性: Medium

ID: 78689

文件名: pidgin_2_10_10.nasl

版本: 1.3

类型: local

代理: windows

系列: Windows

发布时间: 2014/10/27

最近更新时间: 2019/11/25

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.0

CVSS v2

风险因素: Medium

基本分数: 6.4

时间分数: 4.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:P

CVSS 分数来源: CVE-2014-3697

漏洞信息

CPE: cpe:/a:pidgin:libpurple, cpe:/a:pidgin:pidgin

必需的 KB 项: SMB/Registry/Enumerated, installed_sw/Pidgin

易利用性: No known exploits are available

补丁发布日期: 2014/10/22

漏洞发布日期: 2014/10/22

参考资料信息

CVE: CVE-2014-3694, CVE-2014-3695, CVE-2014-3696, CVE-2014-3697, CVE-2014-3698

BID: 70701, 70702, 70703, 70704, 70705