DebianDLA-3502-1:python-git-LTS安全更新

关键值奈苏斯插件ID 178781

简表

Debian远程主机缺安全相关更新

描述性

远程Debian 10主机安装受dla-3502咨询中引用的脆弱性影响的包

gitpython包所有版本都容易远程代码执行(RCE),因为用户输入验证不当,这使得有可能向克隆命令注入恶意编译远程URL
开发这一漏洞是可能的,因为库外部调用免用输入参数而不作充分的消毒处理(CVE-2022-24439)

注意Nessus没有测试这一问题,而是只依赖应用自报版号

求解

升级python-git包

debian 10Cruce软件2.111-1+deb10u

并见

https://security-tracker.debian.org/tracker/CVE-2022-24439

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1027163

https://security-tracker.debian.org/tracker/source-package/python-git

https://www.debian.org/lts/security/2023/dla-3502

https://packages.debian.org/source/buster/python-git

插件细节

严重性 :临界点

身份证 :178781

文件名 :debian_DLA-3502.nasl

版本化 :1.0

类型 :本地化

代理 :unix连接

家庭问题 :Debian局部安全检查

发布 :7/25/2023

更新 :7/25/2023

支持传感器 :无疑评估代理,内苏斯代理,无代理评估

风险信息

VPR

风险因子 :中度

分数 :6.7

CVSS v2

风险因子 :临界点

基础评分 :10

时间评分 :7.8

向量 :CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS评分源 :CVE2022-24439

CVSSv3

风险因子 :临界点

基础评分 :九点八

时间评分 :8.8

向量 :CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间向量 :CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE系统 :cpe:/o:debian:debian_linux:10.0,p-cpe:/a:debian:debian_linux:python-git,p-cpe:/a:debian:debian_linux:python-git-doc,p-cpe:/a:debian:debian_linux:python3-git

需要kb项 :Host/local_checks_enabled,Host/Debian/release,Host/Debian/dpkg-l

开发可用性 :真实性

开发易斯 :exploits可用

补丁发布日期 :7/25/2023

漏洞发布日期 :12/6/2022

参考信息

CVE系统 :CVE2022-24439

Baidu
map