• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-2710-1 xml-security-c -- несколько уязвимостей

Главная Специалистам База уязвимостей DSA-2710-1 xml-security-c -- несколько уязвимостей

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
Описание
Джеймс Форшау из Context Information Security обнаружил несколько
уязвимостей в xml-security-c, реализации спецификации XML Digital
Security. Проект Common Vulnerabilities and Exposures
определяет следующие проблемы:

CVE-2013-2153
Реализация цифровых подписей XML в библиотеке Santuario-C++
    уязвима по отношению к обману, что позволяет атакующему
    заново использовать существующие подписи с произвольным содержимым.
CVE-2013-2154
Переполнение стека, которой возможно приводит к выполнению произвольного кода
    при обработке некорректных выражений XPointer в
    коде обработчика XML Signature Reference.
CVE-2013-2155
Ошибка при обработке длины вывода XML
    Signature на основе HMAC может приводить к отказу в обслуживании при обработке специально
    выбранного ввода.
CVE-2013-2156
Переполнение динамической памяти при обработке атрибута PrefixList,
    опционально используемого вместе с Exclusive Canonicalization,
    потенциально приводит к выполнению произвольного кода.

В предыдущем стабильном выпуске (squeeze) эти проблемы были исправлены в
версии 1.5.1-3+squeeze2.
В стабильном выпуске (wheezy) эти проблемы были исправлены в
версии 1.6.1-5+deb7u1.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 1.6.1-6.
Рекомендуется обновить пакеты xml-security-c.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 6:
noarch:
xml-security-c - 1.5.1-3+squeeze2
Debian GNU/Linux 7:
noarch:
xml-security-c - 1.6.1-5+deb7u1
Ссылки
http://www.debian.org/security/dsa-2710/

Источник: CVE
Наименование: CVE-2013-2155
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-2155

Источник: CVE
Наименование: CVE-2013-2154
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-2154

Источник: CVE
Наименование: CVE-2013-2156
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-2156

Источник: CVE
Наименование: CVE-2013-2153
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-2153

Уведомление безопасности DSA-1389 DSA-2597-1 rails -- ошибка проверки ввода