安全研究

安全漏洞
CUPS未完成SSL连接远程拒绝服务漏洞

发布日期:2007-03-05
更新日期:2007-03-27

受影响系统:
Apple Mac OS X 10.4.x
Easy Software Products CUPS 1.2 <= 1.2.7
Easy Software Products CUPS 1.1
不受影响系统:
Apple Mac OS X 10.4.9
描述:
BUGTRAQ  ID: 23127
CVE(CAN) ID: CVE-2007-0720

Common Unix Printing System (CUPS)是一款通用Unix打印系统,是Unix环境下的跨平台打印解决方案,基于Internet打印协议,提供大多数PostScript和raster打印机服务。

CUPS在处理SSL连接时存在设计问题,远程攻击者可能利用此漏洞导致拒绝服务。

CUPS没有对连接使用独立的worker,在SSL协商期间不会接受所有用户的新建连接,因此攻击者可以通过未完成的协商导致其他客户端无法再连接到服务器。

<*来源:lkundrak (lkundrak@redhat.com
  
  链接:http://marc.info/?l=bugtraq&m=117493056007569&w=2
        https://bugs.gentoo.org/show_bug.cgi?format=multiple&id=170881
        http://docs.info.apple.com/article.html?artnum=305214
        http://security.gentoo.org/glsa/glsa-200703-28.xml
*>

建议:
厂商补丁:

Apple
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.apple.com/support/downloads/

Easy Software Products
----------------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.cups.org/articles.php?L429+I10+T+P1+Q

Gentoo
------
Gentoo已经为此发布了一个安全公告(GLSA-200703-28)以及相应补丁:
GLSA-200703-28:CUPS: Denial of Service
链接:http://security.gentoo.org/glsa/glsa-200703-28.xml

所有CUPS用户都应升级到最新版本:

    # emerge --sync
    # emerge --ask --oneshot --verbose ">=net-print/cups-1.2.9"

浏览次数:2613
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障