Apple TV < 7.0.1 多种漏洞 (POODLE)

low Nessus 插件 ID 78871

简介

远程设备受到多种漏洞的影响。

描述

根据其标题,远程 Apple TV 设备是 Apple TV 7.0.1 之前的版本。因此,它受到以下漏洞的影响:

- 当解密使用密码分组链接 (CBC) 模式下分组加密方式加密的信息,存在关于 SSL 3.0 处理填充字节方式的错误。如果中间人攻击者能够强制受害的应用程序通过新创建的 SSL 3.0 连接不断地发送同样的数据,就能将选中的加密文本字节在 256 次内解密。这也称为“POODLE”问题。(CVE-2014-3566)

- 存在允许人机接口设备 (HID) 类蓝牙低功耗附件的未加密连接的错误。这允许本地攻击者欺骗另一个合法蓝牙设备以绕过配对。
(CVE-2014-4428)

解决方案

升级到 Apple TV 7.0.1 或更高版本。请注意,此更新仅适用于第三代以及更高版本的模型。

另见

https://support.apple.com/en-us/HT203118

https://www.securityfocus.com/archive/1/533746/30/0/threaded

https://www.openssl.org/news/secadv/20141015.txt

https://www.openssl.org/news/vulnerabilities.html

https://www.imperialviolet.org/2014/10/14/poodle.html

https://www.openssl.org/~bodo/ssl-poodle.pdf

https://tools.ietf.org/html/draft-ietf-tls-downgrade-scsv-00

插件详情

严重性: Low

ID: 78871

文件名: appletv_7_0_1.nasl

版本: 1.16

类型: remote

系列: Misc.

发布时间: 2014/11/5

最近更新时间: 2023/6/23

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.8

CVSS v2

风险因素: Medium

基本分数: 5.4

时间分数: 4.2

矢量: CVSS2#AV:A/AC:M/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2014-4428

CVSS v3

风险因素: Low

基本分数: 3.4

时间分数: 3.1

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS 分数来源: CVE-2014-3566

漏洞信息

CPE: cpe:/a:apple:apple_tv

必需的 KB 项: www/appletv

可利用: true

易利用性: Exploits are available

补丁发布日期: 2014/10/20

漏洞发布日期: 2014/10/14

参考资料信息

CVE: CVE-2014-3566, CVE-2014-4428

BID: 70574, 70636

APPLE-SA: APPLE-SA-2014-10-20-2

CERT: 577193