CentOS 8:pki-core: 10.6およびpki-deps: 10.6(CESA-2020:1644)

critical Nessus プラグイン ID 146039

概要

リモートの CentOS ホストに 1 つ以上のセキュリティ更新プログラムが欠落しています。

説明

リモートのCentOS Linux 8ホストにインストールされているパッケージは、CESA-2020: 1644アドバイザリに記載されている脆弱性の影響を受けます。

- jackson-databind: com.zaxxer.hikari.HikariConfigでのシリアル化ガジェット(CVE-2019-14540)

- jackson-databind: com.zaxxer.hikari.HikariDataSourceでのシリアル化ガジェット(CVE-2019-16335)

- jackson-databind: org.apache.commons.dbcp.datasources.*でのシリアル化ガジェット(CVE-2019-16942)

- jackson-databind: com.p6spy.engine.spy.P6DataSourceでのシリアル化ガジェット(CVE-2019-16943)

- jackson-databind: org.apache.log4j.receivers.db.*でのシリアル化ガジェット(CVE-2019-17531)

- jackson-databind: 特定のnet.sf.ehcacheブロックがない(CVE-2019-20330)

- jackson-databind: は、シリアル化ガジェットとタイピングの間の相互作用を不適切に処理し、リモートコマンドの実行を引き起こす可能性があります(CVE-2020-10672、CVE-2020-10673)

- jackson-databind: 特定のxbean-reflect/JNDIブロックがありません(CVE-2020-8840)

- jackson-databind: shaded-hikari-configでのシリアル化ガジェット(CVE-2020-9546)

- jackson-databind: ibatis-sqlmapでのシリアル化ガジェット(CVE-2020-9547)

- jackson-databind: anteros-coreでのシリアル化ガジェット(CVE-2020-9548)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://access.redhat.com/errata/RHSA-2020:1644

プラグインの詳細

深刻度: Critical

ID: 146039

ファイル名: centos8_RHSA-2020-1644.nasl

バージョン: 1.6

タイプ: local

エージェント: unix

公開日: 2021/2/1

更新日: 2024/1/24

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2019-16942

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2019-17531

脆弱性情報

CPE: p-cpe:/a:centos:centos:jackson-jaxrs-providers, p-cpe:/a:centos:centos:jakarta-commons-httpclient, cpe:/o:centos:centos:8, p-cpe:/a:centos:centos:ldapjdk, p-cpe:/a:centos:centos:xml-commons-resolver, p-cpe:/a:centos:centos:jackson-core, p-cpe:/a:centos:centos:tomcatjss, p-cpe:/a:centos:centos:xsom, p-cpe:/a:centos:centos:slf4j, p-cpe:/a:centos:centos:xerces-j2, p-cpe:/a:centos:centos:resteasy, p-cpe:/a:centos:centos:slf4j-jdk14, p-cpe:/a:centos:centos:javassist-javadoc, p-cpe:/a:centos:centos:python-nss-doc, p-cpe:/a:centos:centos:apache-commons-collections, p-cpe:/a:centos:centos:python3-nss, p-cpe:/a:centos:centos:relaxngdatatype, p-cpe:/a:centos:centos:glassfish-jaxb-runtime, p-cpe:/a:centos:centos:glassfish-jaxb-txw2, p-cpe:/a:centos:centos:jackson-module-jaxb-annotations, p-cpe:/a:centos:centos:jackson-databind, p-cpe:/a:centos:centos:jackson-jaxrs-json-provider, p-cpe:/a:centos:centos:javassist, p-cpe:/a:centos:centos:pki-servlet-engine, p-cpe:/a:centos:centos:stax-ex, p-cpe:/a:centos:centos:xmlstreambuffer, p-cpe:/a:centos:centos:glassfish-jaxb-core, p-cpe:/a:centos:centos:xml-commons-apis, p-cpe:/a:centos:centos:apache-commons-lang, p-cpe:/a:centos:centos:glassfish-fastinfoset, p-cpe:/a:centos:centos:ldapjdk-javadoc, p-cpe:/a:centos:centos:glassfish-jaxb-api, p-cpe:/a:centos:centos:velocity, p-cpe:/a:centos:centos:bea-stax-api, p-cpe:/a:centos:centos:xalan-j2, p-cpe:/a:centos:centos:jackson-annotations, p-cpe:/a:centos:centos:pki-servlet-4.0-api

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/CentOS/release, Host/CentOS/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2020/4/28

脆弱性公開日: 2019/9/15

参照情報

CVE: CVE-2019-14540, CVE-2019-16335, CVE-2019-16942, CVE-2019-16943, CVE-2019-17531, CVE-2020-10672, CVE-2020-10673

RHSA: 2020:1644