FreeBSD: shibboleth2-sp -- 「Dynamic」メタデータプロバイダープラグインの問題(b4b7ec7d-ca27-11e7-a12d-6cc21735f730)

high Nessus プラグイン ID 104612

Language:

概要

リモートのFreeBSDホストに、セキュリティ関連の更新プログラムがありません。

説明

Internet2コミュニティによる報告:

Shibboleth Service Providerソフトウェアには、プラグインタイプが「Dynamic」のMetadataProviderプラグインが含まれており、ロードするメタデータのすべてを個別に含むより一般的な集計ダウンロードモードではなく、クエリサーバーからオンデマンドでメタデータが取得されます。

すべてのプラグインタイプが、MetadataFilterプラグインを使用して、署名検証、有効期間の強制、その他の展開に固有のチェックなどの重要なセキュリティチェックを実行します。

コーディングエラーが発生すると、「Dynamic」プラグインが提供されたフィルターでそれ自体を構成できなくなるため、実行する予定のチェックをすべて省略します。これにより、展開の多くが、クエリサービスへのネットワークパスが侵害された場合に、メタデータの置換を伴う積極的な攻撃に対して脆弱になります。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://www.internet2.edu/products-services/trust-identity/shibboleth/

http://www.nessus.org/u?4bb8bb47

プラグインの詳細

深刻度: High

ID: 104612

ファイル名: freebsd_pkg_b4b7ec7dca2711e7a12d6cc21735f730.nasl

バージョン: 3.4

タイプ: local

公開日: 2017/11/16

更新日: 2021/1/4

サポートされているセンサー: Nessus

脆弱性情報

CPE: p-cpe:/a:freebsd:freebsd:shibboleth2-sp, cpe:/o:freebsd:freebsd

必要な KB アイテム: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

パッチ公開日: 2017/11/15

脆弱性公開日: 2017/11/15