热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

安全更新(DSA3761-1&DSA3762-1&DSA3764-1…&DSA3840-1)

安全更新(DSA3761-1&DSA3762-1&DSA3764-1…&DS

安全更新(DSA 3761-1 &DSA 3762-1 &DSA 3764-1… &DSA 3840-1)

此次安全漏洞更新包括rabbitmq-server、tiff、pdns、mapserver、libphp-swiftmailer、libxpm、openssl、lcms2、tcpdump、libgd2、wordpress、ntfs-3g、svgsalamander、viewvc、libevent、spice、libreoffice、munin、bind9、apache2、mupdf、libquicktime、ruby-zip、zabbix、texlive-base、icoutils、chromium-browser、wireshark、ioquake3、r-base、audiofile、wordpress、jbig2dec、gst-plugins-bad1.0、gst-plugins-base1.0、gst-plugins-good1.0、gst-plugins-ugly1.0、gstreamer、eject、jhead、tryton-server、libreoffice、及mysql-connector-java更新。

漏洞概述

DSA-3761-1 rabbitmq-server — 安全更新

安全数据库详细信息:

rabbitmq-server是一个AMQP协议的实现,发现不能正确验证MQTT连接的认证,这会使任何人不使用密码登陆一个已有的账户。

DSA-3762-1 tiff  — 安全更新

安全数据库详细信息:

libdiff库和相关工具tiff2rgba, rgb2ycbcr, tiffcp, tiffcrop, tiff2pdf, tiffsplit被发现一系列会导致服务崩溃,内存泄露和恶意代码执行的漏洞。

DSA-3764-1 pdns — 安全更新

安全数据库详细信息:

pdns是一个知名的DNS服务器,被发现了一系列漏洞。

DSA-3766-1 mapserver — 安全更新

安全数据库详细信息:

mapserver是一个基于CGI的互联网地图服务, 容易出现堆栈溢出。这会使远程用户有机会瘫痪服务或执行恶意代码。

DSA-3769-1 libphp-swiftmailer  — 安全更新

安全数据库详细信息:

libphp-swiftmailer是一个 php 的邮件解决方案,被发现不会正确验证用户输入,远程攻击者会利用特殊的邮件地址来执行恶意代码。

DSA-3772-1 libxpm  — 安全更新

安全数据库详细信息:

libXpm库有两个整数溢出缺陷,会导致解析xpm插件的时候出现堆边外写(heap out-of-bounds write)。攻击者可以借助一个特殊的xpm文件,当使用libxpm库解析这个文件时会导致服务崩溃或者使用当前用户的权限执行恶意代码。

DSA-3773-1 openssl — 安全更新

安全数据库详细信息:

  • CVE-2016-7056: 发现一个针对ECDSA P-256的本地定时攻击;
  • CVE-2016-8610: 发现在SSL握手期间没有对警报分组施加限制;
  • CVE-2017-3731: RC4-MD5密钥会在32位系统上强制出现边外读(out-of-bounds read),会导致服务崩溃。

DSA-3774-1 lcms2 — 安全更新

安全数据库详细信息:

lcms2是 Little CMS 2 颜色管理库, 其Type_MLU_Read函数中有一个堆边外读的漏洞, 当一个图片有一个特殊的ICC配置文件时会导致堆内存溢出或者服务崩溃。

DSA-3775-1 tcpdump — 安全更新

安全数据库详细信息:

tcpdump是一个命令行的网络流量分析器, 被发现的这些漏洞会导致服务崩溃或者恶意代码执行。

DSA-3777-1 libgd2 — 安全更新

安全数据库详细信息:

libgd2是一个程序化图形创建和操作的库,这些发现的漏洞可能会导致在处理一个畸形的文件时出现服务崩溃或恶意代码执行。

DSA-3779-1 wordpress — 安全更新

安全数据库详细信息:

wordpress是一个网络博客工具, 被发现有几个漏洞会使攻击者劫持受害者的证书,接触敏感信息,执行恶意命令,旁路读取和后期限制,或者进行瘫痪服务的攻击。

DSA-3780-1 ntfs-3g  — 安全更新

安全数据库详细信息:

ntfs-3g是FUSE的NTFS读写驱动,在使用提权执行modprobe之前不会擦洗环境。本地用户可以利用这个漏洞获得root提权。

DSA-3781-1 svgsalamander  — 安全更新

安全数据库详细信息:

SVG Salamander是一个用于 Java 的SVG引擎,容易受到服务器端请求伪造。

DSA-3784-1 viewvc — 安全更新

安全数据库详细信息:

viewvc是一个CVS和Subversion的网页端界面,被发现不会清理用户输入,这会导致潜在的跨站恶意代码执行。

DSA-3789-1 libevent — 安全更新

安全数据库详细信息:

libevent是一个异步事件通知库,被发现有数个漏洞会导致程序崩溃或恶意代码执行。

DSA-3790-1 spice  — 安全更新

安全数据库详细信息:

spice是SPICE协议客户端和服务器库,被发现有一系列的安全漏洞。

DSA-3792-1 libreoffice  — 安全更新

安全数据库详细信息:

libreoffice在Writer和Calc中嵌入的对象会导致信息泄漏。

DSA-3794-1 munin  — 安全更新

安全数据库详细信息:

本次更新修复了 DSA 3794-1 更新导致的munin-cgi-graph中的缩放功能问题。

DSA-3795-1 bind9  — 安全更新

安全数据库详细信息:

一个恶意的查询会导致ISC的BIND DNS 服务崩溃如果同时启用响应策略区域(RPZ)和DNS64(IPv4和IPv6网络之间的网桥). 这个问题不是很常见因为这两个选项很少同时启用。

DSA-3796-1 apache2 — 安全更新

安全数据库详细信息:

HTTP服务器apache2被发现了数个漏洞。

DSA-3797-1 mupdf — 安全更新

安全数据库详细信息:

mupdf是一个pdf阅读器,被发现有多个漏洞会导致当打开特定的pdf文件时服务崩溃或者恶意代码被执行。

DSA-3800-1 libquicktime  — 安全更新

安全数据库详细信息:

libquicktime是一个用来读写 quicktime文件的库,被发现一个整数溢出攻击的漏洞,当打开一个特定的mp4文件时会导致程序崩溃。

DSA-3801-1 ruby-zip  — 安全更新

安全数据库详细信息:

ruby-zip是一个 ruby 的读写zip文件的模块,被发现容易发生目录遍历漏洞。攻击者可以利用此漏洞在zip文件名上添加..来覆盖任意文件。

DSA-3802-1 zabbix  — 安全更新

安全数据库详细信息:

Zabbix是一个网络监控系统,被发现在前端的”Latest data”页面有一个 sql 注入漏洞。

DSA-3803-1 texlive-base  — 安全更新

安全数据库详细信息:

texlive-base是提供tex live必要程序和文件的包,有mpost的白名单可以使mpost在Tex源码中运行.由于mpost可以指定其他程序运行,攻击者可以在编译Tex文件时执行恶意代码。

DSA-3807-1 icoutils  — 安全更新

安全数据库详细信息:

icoutils是一系列处理windows的图标鼠标文件的 工具 集,被发现icotool和wrestool有一系列漏洞, 攻击者可以用特定的.ico或.exe文件使程序崩溃或者执行恶意代码。

DSA-3810-1 chromium-browser  — 安全更新

安全数据库详细信息:

chromium-browser被发现了一系列的漏洞。

DSA-3811-1 wireshark  — 安全更新

安全数据库详细信息:

wireshark是一个网络协议分析器,涉及ASTERIX , DHCPv6,NetScaler, LDSS, IAX2, WSP, K12和STANAG 4607的分析器被发现有数个安全漏洞,会导致服务崩溃或者恶意代码执行。

DSA-3812-1 ioquake3 — 安全更新

安全数据库详细信息:

ioquake3是ioQuake3游戏引擎的修改版本,被发现对自动下载内容(pk3文件或者游戏代码)限制不足,恶意游戏服务器会通过驱动设置修改用户的配置。

DSA-3813-1 r-base  — 安全更新

安全数据库详细信息:

Cory Duplantis发现R语言有一个缓存溢出漏洞,一个恶意编码的文件会导致生成pdf的过程中执行恶意代码。

DSA-3814-1 audiofile  — 安全更新

安全数据库详细信息:

audiofile被发现数个当打开一个恶意的音频文件时会导致服务崩溃或恶意代码执行的漏洞。

DSA-3815-1 wordpress  — 安全更新

安全数据库详细信息:

wordpress被发现有数个漏洞。这会使远程攻击者删除意外文件,运行跨站脚本或者绕过重定向网址验证机制。

DSA-3817-1 jbig2dec  — 安全更新

安全数据库详细信息:

JBIG2解码库被发现了数个漏洞, 会导致当打开畸形的图片文件时服务崩溃或恶意代码执行。

DSA-3818-1 gst-plugins-bad1.0 — 安全更新

安全数据库详细信息:

gstreamer的编解码器被发现有数个漏洞会导致当畸形的媒体文件打开时导致服务崩溃或者恶意代码执行。

DSA-3819-1 gst-plugins-base1.0  — 安全更新

安全数据库详细信息:

gstreamer的编解码器被发现有数个漏洞会导致当畸形的媒体文件打开时导致服务崩溃或者恶意代码执行。

DSA-3820-1 gst-plugins-good1.0  — 安全更新

安全数据库详细信息:

gstreamer的编解码器被发现有数个漏洞会导致当畸形的媒体文件打开时导致服务崩溃或者恶意代码执行。

DSA-3821-1 gst-plugins-ugly1.0  — 安全更新

安全数据库详细信息:

gstreamer的编解码器被发现有数个漏洞会导致当畸形的媒体文件打开时导致服务崩溃或者恶意代码执行。

DSA-3822-1 gstreamer1.0  — 安全更新

安全数据库详细信息:

gstreamer的编解码器被发现有数个漏洞会导致当畸形的媒体文件打开时导致服务崩溃或者恶意代码执行。

DSA-3823-1 eject  — 安全更新

安全数据库详细信息:

dmcrypt-get-device会检查一个设备是否被devmapper处理过,当丢弃权限时不会检查setuid()和setgid()的返回值。

DSA-3825-1 jhead — 安全更新

安全数据库详细信息:

jhead是一个操作符合EXIF标准JPEG文件中非图像部分的工具,容易出现超出范围访问的漏洞,可能会导致服务崩溃或者当打开一个特定的EXIF数据时执行恶意代码。

DSA-3826-1 tryton-server  — 安全更新

安全数据库详细信息:

用于修复CVE-2016-1242的patch并没有解决所有问题,会导致文件内容的信息泄漏。

DSA-3837-1 libreoffice  — 安全更新

安全数据库详细信息:

发现处理windows图元文件时会出现缓冲区溢出,导致程序崩溃或者当打开特定文件时执行恶意代码。

DSA-3840-1 mysql-connector-java  — 安全更新

安全数据库详细信息:

MySQL Connector/J JDBC驱动中的意外的java对象反序列化可能会导致执行恶意代码,更多详情: https://www.computest.nl/advisories/CT-2017-0425_MySQL-Connector-J.txt。

修复情况

rabbitmq-server的安全漏洞在3.6.6-1版本中进行了修复;tiff的安全漏洞在4.0.7-4版本中进行了修复;pdns的安全漏洞在4.0.2-1版本中进行了修复;mapserver的安全漏洞在7.0.4-1版本中进行了修复;libphp-swiftmailer的安全漏洞在5.4.2-1.1版本中进行了修复;libxpm的安全漏洞在1:3.5.12-1版本中进行了修复;openssl的安全漏洞在1.1.0d-1 &1.0.2k-1 版本中进行了修复;lcms2的安全漏洞在2.8-4版本中进行了修复;tcpdump的安全漏洞在4.9.0-1版本中进行了修复;libgd2 的安全漏洞在2.2.4-1版本中进行了修复;wordpress 的安全漏洞在4.7.1+dfsg-1版本中进行了修复;ntfs-3g 的安全漏洞在1:2016.2.22AR.1-4版本中进行了修复;svgsalamander的安全漏洞在1.1.1+dfsg-2版本中进行了修复;viewvc的安全漏洞在1.1.26-1版本中进行了修复;libevent的安全漏洞在2.0.21-stable-3版本中进行了修复;spice的安全漏洞在0.12.8-2.1版本中进行了修复;libreoffice的安全漏洞在1:5.2.3-1版本中进行了修复;munin的安全漏洞在2.0.32-1版本中进行了修复;bind9的安全漏洞在1:9.10.3.dfsg.P4-12版本中进行了修复;apache2的安全漏洞在2.4.25-1版本中进行了修复;mupdf的安全漏洞在1.9a+ds1-4版本中进行了修复;libquicktime的安全漏洞在2:1.2.4-10版本中进行了修复;ruby-zip的安全漏洞在1.2.0-1.1版本中进行了修复;zabbix的安全漏洞在1:3.0.7+dfsg-1版本中进行了修复;texlive-base的安全漏洞在2016.20161130-1版本中进行了修复;icoutils的安全漏洞在0.31.2-1版本中进行了修复;chromium-browser的安全漏洞在57.0.2987.98-1版本中进行了修复;wireshark的安全漏洞在2.2.5+g440fd4d-2版本中进行了修复;ioquake3 的安全漏洞在1.36+u20161101+dfsg1-2版本中进行了修复;r-base的安全漏洞在3.3.3-1版本中进行了修复;audiofile的安全漏洞在0.3.6-4版本中进行了修复;wordpress的安全漏洞在4.7.3+dfsg-1版本中进行了修复;jbig2dec的安全漏洞在0.13-4版本中进行了修复;gst-plugins-bad1.0的安全漏洞在1.10.4-1版本中进行了修复;gst-plugins-base1.0的安全漏洞在1.10.4-1版本中进行了修复;gst-plugins-good1.0的安全漏洞在1.10.3-1版本中进行了修复;gst-plugins-ugly1.0的安全漏洞在1.10.4-1版本中进行了修复;gstreamer的安全漏洞在1.10.3-1版本中进行了修复;eject的安全漏洞在2.1.5+deb1+cvs20081104-13.2版本中进行了修复;jhead的安全漏洞在1:3.00-4版本中进行了修复;tryton-server的安全漏洞在4.2.1-2版本中进行了修复;libreoffice的安全漏洞在1:5.2.5-1版本中进行了修复;mysql-connector-java的安全漏洞在5.1.41-1版本中进行了修复。

请各位尽快更新系统以获取漏洞修复补丁。


以上所述就是小编给大家介绍的《安全更新(DSA 3761-1 &DSA 3762-1 &DSA 3764-1… &DSA 3840-1)》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 我们 的支持!


推荐阅读
  • 影响版本:WordPressCevherShare2.0plugin开发者:http:phpkode.com下载地址:http:phpkode.comdownloadscevher ... [详细]
  • 本文讨论了在Windows 8上安装gvim中插件时出现的错误加载问题。作者将EasyMotion插件放在了正确的位置,但加载时却出现了错误。作者提供了下载链接和之前放置插件的位置,并列出了出现的错误信息。 ... [详细]
  • Google在I/O开发者大会详细介绍Android N系统的更新和安全性提升
    Google在2016年的I/O开发者大会上详细介绍了Android N系统的更新和安全性提升。Android N系统在安全方面支持无缝升级更新和修补漏洞,引入了基于文件的数据加密系统和移动版本的Chrome浏览器可以识别恶意网站等新的安全机制。在性能方面,Android N内置了先进的图形处理系统Vulkan,加入了JIT编译器以提高安装效率和减少应用程序的占用空间。此外,Android N还具有自动关闭长时间未使用的后台应用程序来释放系统资源的机制。 ... [详细]
  • 本文介绍了绕过WAF的XSS检测机制的方法,包括确定payload结构、测试和混淆。同时提出了一种构建XSS payload的方法,该payload与安全机制使用的正则表达式不匹配。通过清理用户输入、转义输出、使用文档对象模型(DOM)接收器和源、实施适当的跨域资源共享(CORS)策略和其他安全策略,可以有效阻止XSS漏洞。但是,WAF或自定义过滤器仍然被广泛使用来增加安全性。本文的方法可以绕过这种安全机制,构建与正则表达式不匹配的XSS payload。 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • 本文介绍了Windows Vista操作系统中的用户账户保护功能,该功能是为了增强系统的安全性而设计的。通过对Vista测试版的体验,可以看到系统在安全性方面的进步。该功能的引入,为用户的账户安全提供了更好的保障。 ... [详细]
  • ShiftLeft:将静态防护与运行时防护结合的持续性安全防护解决方案
    ShiftLeft公司是一家致力于将应用的静态防护和运行时防护与应用开发自动化工作流相结合以提升软件开发生命周期中的安全性的公司。传统的安全防护方式存在误报率高、人工成本高、耗时长等问题,而ShiftLeft提供的持续性安全防护解决方案能够解决这些问题。通过将下一代静态代码分析与应用开发自动化工作流中涉及的安全工具相结合,ShiftLeft帮助企业实现DevSecOps的安全部分,提供高效、准确的安全能力。 ... [详细]
  • GSIOpenSSH PAM_USER 安全绕过漏洞
    漏洞名称:GSI-OpenSSHPAM_USER安全绕过漏洞CNNVD编号:CNNVD-201304-097发布时间:2013-04-09 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • Apache Shiro 身份验证绕过漏洞 (CVE202011989) 详细解析及防范措施
    本文详细解析了Apache Shiro 身份验证绕过漏洞 (CVE202011989) 的原理和影响,并提供了相应的防范措施。Apache Shiro 是一个强大且易用的Java安全框架,常用于执行身份验证、授权、密码和会话管理。在Apache Shiro 1.5.3之前的版本中,与Spring控制器一起使用时,存在特制请求可能导致身份验证绕过的漏洞。本文还介绍了该漏洞的具体细节,并给出了防范该漏洞的建议措施。 ... [详细]
  • 浅解XXE与Portswigger Web Sec
    XXE与PortswiggerWebSec​相关链接:​博客园​安全脉搏​FreeBuf​XML的全称为XML外部实体注入,在学习的过程中发现有回显的XXE并不多,而 ... [详细]
  • OWASP(安全防护、漏洞验证工具)开放式Web应用程序安全项目(OWASP,OpenWebApplicationSecurityProject)是一个组织 ... [详细]
  • FIN7后门工具伪装成白帽工具进行传播
    fin7,后门,工具,伪装,成,白, ... [详细]
  • NetBPM的安装还是比较简单的,有比较详细的文档。1.当然是先下载运行程序了,netbpm-0.8.3.1.zip,官方网站ÿ ... [详细]
  • php实现文件下载代码一例,
    php教程|php手册php,实现,文件下载,代码,一例,php,实现,文件下载,代码,一例,我们,需要,用到,header,函数,来,发送,php教程-php手册php实现文件下 ... [详细]
author-avatar
你的依靠isme
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有