Debian DLA-2519-1 : pacemakerのセキュリティ更新

high Nessus プラグイン ID 144814

概要

リモートのDebianホストにセキュリティ更新プログラムがありません。

説明

クラスターリソースマネージャーであるpacemakerで、複数のセキュリティ脆弱性が対処されました。

CVE-2018-16877

pacemakerのクライアントサーバー認証の実装方法に欠陥が見つかりました。ローカルの攻撃者はこの欠陥を利用し、他のIPCの弱点と組み合わせて、ローカルの権限昇格に成功する可能性があります。

CVE-2018-16878

検証が不十分なために制御されていないプロセスが優先されると、サービス拒否が発生する可能性があります。

CVE-2020-25654

pacemakerにACL回避の欠陥が見つかりました。クラスターとhaclientグループにローカルアカウントを持つ攻撃者が、さまざまなデーモンとのIPC通信を直接使用して、設定を実行した場合,ACLによって阻止される特定のタスクを実行する可能性があります。

Debian 9 'Stretch'では、これらの問題はバージョン1.1.24-0+deb9u1で修正されています。

お使いのpacemakerパッケージをアップグレードすることを推奨します。

pacemakerの詳細なセキュリティステータスについては、そのセキュリティトラッカーページを参照してください:
https://security-tracker.debian.org/tracker/pacemaker

注:Tenable Network Securityは、前述の記述ブロックをDLAセキュリティアドバイザリーから直接抽出しています。Tenableでは、新たな問題を持ち込まずに、できる限り自動的に整理して書式設定するようにしています。

ソリューション

影響を受けるパッケージをアップグレードしてください。

参考資料

https://lists.debian.org/debian-lts-announce/2021/01/msg00007.html

https://packages.debian.org/source/stretch/pacemaker

https://security-tracker.debian.org/tracker/source-package/pacemaker

プラグインの詳細

深刻度: High

ID: 144814

ファイル名: debian_DLA-2519.nasl

バージョン: 1.4

タイプ: local

エージェント: unix

公開日: 2021/1/11

更新日: 2024/1/30

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 9

現状値: 6.7

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2020-25654

CVSS v3

リスクファクター: High

基本値: 7.8

現状値: 6.8

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2018-16877

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:libcib-dev, p-cpe:/a:debian:debian_linux:libcib4, p-cpe:/a:debian:debian_linux:libcrmcluster-dev, p-cpe:/a:debian:debian_linux:libcrmcluster4, p-cpe:/a:debian:debian_linux:libcrmcommon-dev, p-cpe:/a:debian:debian_linux:libcrmcommon3, p-cpe:/a:debian:debian_linux:libcrmservice-dev, p-cpe:/a:debian:debian_linux:libcrmservice3, p-cpe:/a:debian:debian_linux:liblrmd-dev, p-cpe:/a:debian:debian_linux:liblrmd1, p-cpe:/a:debian:debian_linux:libpe-rules2, p-cpe:/a:debian:debian_linux:libpe-status10, p-cpe:/a:debian:debian_linux:libpengine-dev, p-cpe:/a:debian:debian_linux:libpengine10, p-cpe:/a:debian:debian_linux:libstonithd-dev, p-cpe:/a:debian:debian_linux:libstonithd2, p-cpe:/a:debian:debian_linux:libtransitioner2, p-cpe:/a:debian:debian_linux:pacemaker, p-cpe:/a:debian:debian_linux:pacemaker-cli-utils, p-cpe:/a:debian:debian_linux:pacemaker-common, p-cpe:/a:debian:debian_linux:pacemaker-doc, p-cpe:/a:debian:debian_linux:pacemaker-remote, p-cpe:/a:debian:debian_linux:pacemaker-resource-agents, cpe:/o:debian:debian_linux:9.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2021/1/6

脆弱性公開日: 2019/4/18

参照情報

CVE: CVE-2018-16877, CVE-2018-16878, CVE-2020-25654