Amazon Linux AMI:カーネル(ALAS-2020-1446)

high Nessus プラグイン ID 142978

概要

リモートのAmazon Linux AMIホストに、セキュリティ更新プログラムがありません。

説明

リモートホストにインストールされているテスト済み製品のバージョンは、テスト済みバージョンより前です。したがって、ALAS-2020-1446のアドバイザリに記載されている複数の脆弱性の影響を受けます。

- bind.cのbind_release_workで、不適切なロックによるメモリ解放後使用(Use-After-Free)の可能性があります。これにより、追加の実行権限が不要になり、ローカルでカーネル内の権限が昇格される可能性があります。悪用はユーザーの操作を必要としません。製品:Android。バージョン: AndroidカーネルAndroid ID:
A-161151868。参照: 該当なし(CVE-2020-0423)

- 5.9-rc4以前のLinuxカーネルで、欠陥が見つかりました。メモリ破損が悪用され、権限のないプロセスからroot権限が取得される可能性があります。この脆弱性が最大の脅威となるのは、データの機密性と整合性です。(CVE-2020-14386)

- 5.8.7までのLinuxカーネルで、conntrack netlink構成を注入できるローカルの攻撃者が、ローカルバッファをオーバーフローさせ、クラッシュを引き起こすか、net/netfilter/nf_conntrack_netlink.cのctnetlink_parse_tuple_filterで不適切なプロトコル番号の使用を発生させる可能性があります(別名CID-1cc5ef91d2ff)。
(CVE-2020-25211)

Nessusはこの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

「yum update kernel」を実行してシステムを更新してください。

参考資料

https://alas.aws.amazon.com/ALAS-2020-1446.html

https://access.redhat.com/security/cve/CVE-2020-0423

https://access.redhat.com/security/cve/CVE-2020-12351

https://access.redhat.com/security/cve/CVE-2020-12352

https://access.redhat.com/security/cve/CVE-2020-14386

https://access.redhat.com/security/cve/CVE-2020-24490

https://access.redhat.com/security/cve/CVE-2020-25211

プラグインの詳細

深刻度: High

ID: 142978

ファイル名: ala_ALAS-2020-1446.nasl

バージョン: 1.4

タイプ: local

エージェント: unix

公開日: 2020/11/18

更新日: 2022/5/11

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 8.4

CVSS v2

リスクファクター: High

基本値: 7.2

現状値: 5.6

ベクトル: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2020-14386

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 7.9

ベクトル: CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS スコアのソース: CVE-2020-12351

脆弱性情報

CPE: p-cpe:/a:amazon:linux:kernel, p-cpe:/a:amazon:linux:kernel-debuginfo, p-cpe:/a:amazon:linux:kernel-debuginfo-common-i686, p-cpe:/a:amazon:linux:kernel-debuginfo-common-x86_64, p-cpe:/a:amazon:linux:kernel-devel, p-cpe:/a:amazon:linux:kernel-headers, p-cpe:/a:amazon:linux:kernel-tools, p-cpe:/a:amazon:linux:kernel-tools-debuginfo, p-cpe:/a:amazon:linux:kernel-tools-devel, p-cpe:/a:amazon:linux:perf, p-cpe:/a:amazon:linux:perf-debuginfo, cpe:/o:amazon:linux

必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2020/11/14

脆弱性公開日: 2020/9/4

参照情報

CVE: CVE-2020-0423, CVE-2020-12351, CVE-2020-12352, CVE-2020-14386, CVE-2020-24490, CVE-2020-25211

ALAS: 2020-1446