FreeBSD:shibboleth-sp -- DoS 漏洞 (b202e4ce-3114-11e5-aa32-0026551a22dc)

medium Nessus 插件 ID 84995

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

Shibboleth consortium 报告:

格式良好但无效的 XML 文档导致的 Shibboleth SP 软件崩溃。

服务提供程序软件包含带有一个未捕获异常的代码路径,可由未经认证的攻击者通过在 SAML 元数据或 SAML 协议消息的表单中提供格式良好但架构无效的 XML 文档来触发。其结果是造成崩溃并因此导致拒绝服务。

应采用 xmltooling-1.5.5 或更高版本重新构建 opensaml 和 shibboleth。最简单的方法是更新整个链,包括 shibboleth-2.5.5 和 opensaml2.5.5。

解决方案

更新受影响的数据包。

另见

http://shibboleth.net/community/advisories/secadv_20150721.txt

http://www.nessus.org/u?c5174534

插件详情

严重性: Medium

ID: 84995

文件名: freebsd_pkg_b202e4ce311411e5aa320026551a22dc.nasl

版本: 2.4

类型: local

发布时间: 2015/7/27

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.7

CVSS v2

风险因素: Medium

基本分数: 4

矢量: CVSS2#AV:N/AC:L/Au:S/C:N/I:N/A:P

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:opensaml2, cpe:/o:freebsd:freebsd, p-cpe:/a:freebsd:freebsd:shibboleth-sp, p-cpe:/a:freebsd:freebsd:xmltooling

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2015/7/23

漏洞发布日期: 2015/7/21

参考资料信息

CVE: CVE-2015-2684