Debian DSA-3244-1:owncloud - 安全更新

medium Nessus 插件 ID 83193

简介

远程 Debian 主机缺少与安全相关的更新。

描述

在 ownCloud 中发现多种漏洞,ownCloud 是用于文件、音乐、联系人、日历等的云存储 Web 服务。

- CVE-2015-3011 Hugh Davenport 发现 ownCloud 随附的“contacts”应用程序容易受到多种存储的跨站脚本攻击。此漏洞在任何浏览器中都可被有效利用。

- CVE-2015-3012 Roy Jansen 发现 ownCloud 随附的“documents”应用程序容易受到多种存储的跨站脚本攻击。此漏洞在支持当前 CSP 标准的浏览器中不可被利用。

- CVE-2015-3013 Lukas Reschke 发现了一个黑名单绕过漏洞,经过认证的远程攻击者可利用此漏洞绕过黑名单并上传文件,如 .htaccess 文件。如果 /data/ 目录存储在 Web 根目录内部,并且使用了用于解释 .htaccess 文件的 Web 服务器,则可通过上传 .htaccess 利用此绕过和执行任意 PHP 代码。在默认 Debian 安装中,data 目录位于 Web 根目录外部,所以默认情况下不能利用此漏洞。

解决方案

升级 owncloud 程序包。

对于稳定发行版本 (jessie),已在版本 7.0.4+dfsg-4~deb8u1 中修复这些问题。

另见

https://security-tracker.debian.org/tracker/CVE-2015-3011

https://security-tracker.debian.org/tracker/CVE-2015-3012

https://security-tracker.debian.org/tracker/CVE-2015-3013

https://packages.debian.org/source/jessie/owncloud

https://www.debian.org/security/2015/dsa-3244

插件详情

严重性: Medium

ID: 83193

文件名: debian_DSA-3244.nasl

版本: 2.7

类型: local

代理: unix

发布时间: 2015/5/4

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6

时间分数: 4.4

矢量: CVSS2#AV:N/AC:M/Au:S/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:owncloud, cpe:/o:debian:debian_linux:8.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2015/5/2

参考资料信息

CVE: CVE-2015-3011, CVE-2015-3012, CVE-2015-3013

DSA: 3244