Debian DLA-1286-1:quagga 安全更新

critical Nessus 插件 ID 106873

简介

远程 Debian 主机缺少安全更新。

描述

已在 Quagga(一个路由后台程序) 中发现多个漏洞。Common Vulnerabilities and Exposures 计划发现以下问题:CVE-2018-5378 Quagga BGP 后台程序 bgpd 未正确针对通过 NOTIFY 发送到对等方的数据进行边界检查以确定其属性长度是否无效。已配置的 BGP 对等方可利用此错误从 bgpd 进程中读取内存或导致拒绝服务(后台程序崩溃)。https://www.quagga.net/security/Quagga-2018-0543.txt CVE-2018-5379 已发现 Quagga BGP 后台程序 bgpd 在处理某些形式的 UPDATE 消息(包含簇列表和/或未知属性)时可能双重释放内存,从而导致拒绝服务(bgpd 后台程序崩溃)。https://www.quagga.net/security/Quagga-2018-1114.txt CVE-2018-5380 已发现 Quagga BGP 后台程序 bgpd 无法正确处理内部 BGP 代码到字符串的转换表。https://www.quagga.net/security/Quagga-2018-1550.txt CVE-2018-5381 已发现如果已配置的对等方发送无效的 OPEN 消息,Quagga BGP 后台进程 bgpd 可能进入无限循环。已配置的对等方可利用此缺陷导致拒绝服务(bgpd 后台程序不响应任何其他事件;BGP 会话丢失并且不会重新建立;CLI 接口不响应)。https://www.quagga.net/security/Quagga-2018-1975.txt 对于 Debian 7“Wheezy”,这些问题已在版本 0.99.22.4-1+wheezy3+deb7u3 中修复。建议您升级 quagga 程序包。注意:Tenable Network Security 已直接从 DLA 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下,尽可能进行自动整理和排版。

解决方案

更新受影响的 quagga、quagga-dbg 和 quagga-doc 程序包。

另见

https://lists.debian.org/debian-lts-announce/2018/02/msg00021.html

https://packages.debian.org/source/wheezy/quagga

https://www.quagga.net/security/Quagga-2018-0543.txt

https://www.quagga.net/security/Quagga-2018-1114.txt

https://www.quagga.net/security/Quagga-2018-1550.txt

https://www.quagga.net/security/Quagga-2018-1975.txt

插件详情

严重性: Critical

ID: 106873

文件名: debian_DLA-1286.nasl

版本: 3.9

类型: local

代理: unix

发布时间: 2018/2/20

最近更新时间: 2022/12/5

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:quagga, p-cpe:/a:debian:debian_linux:quagga-dbg, p-cpe:/a:debian:debian_linux:quagga-doc, cpe:/o:debian:debian_linux:7.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2018/2/16

参考资料信息

CVE: CVE-2018-5379, CVE-2018-5380, CVE-2018-5381