Fedora 37: yajl (2023 - 852 - b377773)

Nessus插件ID 178918

剧情简介

远程Fedora主机缺失一个或多个安全更新。

描述

远程Fedora 37所影响的主机已安装了一个包中引用多个漏洞Fedora - 2023 - 852 - b377773咨询。

——yajl-ruby C绑定YAJL JSON解析和生成库。1。x分行和2。x的分支“yajl”包含一个整数溢出导致随后的堆内存腐败在处理大型(~ 2 gb)输入。在“yajl_buf重新分配逻辑。c# L64”可能导致“需要32位整数包装为0时的需要的方法的值0 x80000000(例如~ 2 gb的数据),从而导致缓冲区配置- > alloc堆成小块。这些整数被宣布为“size_t”2。x“yajl”的分支,它几乎可以防止这个问题引发在64位平台上,但是这并不排除这个问题引发的32位版本“size_t”是一个32位整数。后续的人口under-allocated堆块是基于原来的缓冲区大小,导致堆内存腐败。这种脆弱性主要影响过程的可用性。 Maintainers believe exploitation for arbitrary code execution is unlikely. A patch is available and anticipated to be part of yajl-ruby version 1.4.2. As a workaround, avoid passing large inputs to YAJL. (CVE-2022-24795)

——有一个内存泄漏yajl 2.1.0 yajl_tree_parse函数的使用。这将导致服务器内存不足,导致崩溃。(cve - 2023 - 33460)

注意Nessus没有检测这些问题但却只依赖于应用程序的自我报告的版本号。

解决方案

更新影响yajl包。

另请参阅

https://bodhi.fedoraproject.org/updates/fedora - 2023 - 852 - b377773

插件的细节

严重程度:

ID:178918年

文件名称:fedora_2023 - 852 b377773.nasl

版本:1.0

类型:当地的

代理:unix

发表:7/27/2023

更新:7/27/2023

支持传感器:无摩擦评估代理,Nessus代理,无代理的评估

风险信息

冲程体积

风险因素:媒介

分数:4.4

CVSS v2

风险因素:媒介

基础分数:5

时间分数:3.9

向量:CVSS2 # AV: N /交流:L /非盟:N / C: P / I: N: N

CVSS分数来源:cve - 2022 - 24795

CVSS v3

风险因素:

基础分数:7.5

时间分数:6.7

向量:CVSS: 3.0 / AV: N /交流:L /公关:UI: N / N / S: U / C: N /我:N / A: H

时间向量:CVSS: 3.0 / E: P / RL: O / RC: C

漏洞信息

CPE:cpe / o: fedoraproject: fedora: 37,p-cpe: /: fedoraproject: fedora: yajl

需要KB物品:主机/ local_checks_enabled,主机/ RedHat /释放,主机/ RedHat / rpm-list

利用可用的:真正的

利用缓解:利用可用的

补丁发布日期:7/11/2023

脆弱性出版日期:4/5/2022

参考信息

CVE:cve - 2022 - 24795,cve - 2023 - 33460

Baidu
map