Ubuntu 18.04 ESM: Symfony の脆弱性 (USN-4836-1)

critical Nessus プラグイン ID 183160

概要

リモートの Ubuntu ホストにセキュリティ更新がありません。

説明

リモートの Ubuntu 18.04 ESM ホストには、USN-4836-1 のアドバイザリに記載された脆弱性の影響を受けるパッケージがインストールされています。

- 2.8.37 より前の Symfony 2.8.x、3.3.17 より前の 3.3.x、3.4.7 より前の 3.4.x、4.0.7 より前の 4.0.x の Ldap コンポーネントで問題が発見されました。リモートの攻撃者が、null パスワードと有効なユーザー名でログインして認証をバイパスし、認証されていないバインドが発生する可能性があります。注意: この問題は CVE-2016-2403 の修正が不完全なために存在します。(CVE-2018-11407)

Nessus はこの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://ubuntu.com/security/notices/USN-4836-1

プラグインの詳細

深刻度: Critical

ID: 183160

ファイル名: ubuntu_USN-4836-1.nasl

バージョン: 1.0

タイプ: local

エージェント: unix

公開日: 2023/10/16

更新日: 2023/10/16

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2018-11407

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:canonical:ubuntu_linux:18.04:-:esm, p-cpe:/a:canonical:ubuntu_linux:php-symfony, p-cpe:/a:canonical:ubuntu_linux:php-symfony-asset, p-cpe:/a:canonical:ubuntu_linux:php-symfony-browser-kit, p-cpe:/a:canonical:ubuntu_linux:php-symfony-cache, p-cpe:/a:canonical:ubuntu_linux:php-symfony-class-loader, p-cpe:/a:canonical:ubuntu_linux:php-symfony-config, p-cpe:/a:canonical:ubuntu_linux:php-symfony-console, p-cpe:/a:canonical:ubuntu_linux:php-symfony-css-selector, p-cpe:/a:canonical:ubuntu_linux:php-symfony-debug, p-cpe:/a:canonical:ubuntu_linux:php-symfony-debug-bundle, p-cpe:/a:canonical:ubuntu_linux:php-symfony-dependency-injection, p-cpe:/a:canonical:ubuntu_linux:php-symfony-dom-crawler, p-cpe:/a:canonical:ubuntu_linux:php-symfony-dotenv, p-cpe:/a:canonical:ubuntu_linux:php-symfony-event-dispatcher, p-cpe:/a:canonical:ubuntu_linux:php-symfony-expression-language, p-cpe:/a:canonical:ubuntu_linux:php-symfony-filesystem, p-cpe:/a:canonical:ubuntu_linux:php-symfony-finder, p-cpe:/a:canonical:ubuntu_linux:php-symfony-form, p-cpe:/a:canonical:ubuntu_linux:php-symfony-framework-bundle, p-cpe:/a:canonical:ubuntu_linux:php-symfony-http-foundation, p-cpe:/a:canonical:ubuntu_linux:php-symfony-inflector, p-cpe:/a:canonical:ubuntu_linux:php-symfony-intl, p-cpe:/a:canonical:ubuntu_linux:php-symfony-ldap, p-cpe:/a:canonical:ubuntu_linux:php-symfony-lock, p-cpe:/a:canonical:ubuntu_linux:php-symfony-monolog-bridge, p-cpe:/a:canonical:ubuntu_linux:php-symfony-options-resolver, p-cpe:/a:canonical:ubuntu_linux:php-symfony-phpunit-bridge, p-cpe:/a:canonical:ubuntu_linux:php-symfony-process, p-cpe:/a:canonical:ubuntu_linux:php-symfony-property-access, p-cpe:/a:canonical:ubuntu_linux:php-symfony-property-info, p-cpe:/a:canonical:ubuntu_linux:php-symfony-proxy-manager-bridge, p-cpe:/a:canonical:ubuntu_linux:php-symfony-routing, p-cpe:/a:canonical:ubuntu_linux:php-symfony-security, p-cpe:/a:canonical:ubuntu_linux:php-symfony-security-bundle, p-cpe:/a:canonical:ubuntu_linux:php-symfony-security-core, p-cpe:/a:canonical:ubuntu_linux:php-symfony-security-csrf, p-cpe:/a:canonical:ubuntu_linux:php-symfony-security-guard, p-cpe:/a:canonical:ubuntu_linux:php-symfony-security-http, p-cpe:/a:canonical:ubuntu_linux:php-symfony-serializer, p-cpe:/a:canonical:ubuntu_linux:php-symfony-stopwatch, p-cpe:/a:canonical:ubuntu_linux:php-symfony-templating, p-cpe:/a:canonical:ubuntu_linux:php-symfony-translation, p-cpe:/a:canonical:ubuntu_linux:php-symfony-twig-bridge, p-cpe:/a:canonical:ubuntu_linux:php-symfony-twig-bundle, p-cpe:/a:canonical:ubuntu_linux:php-symfony-validator, p-cpe:/a:canonical:ubuntu_linux:php-symfony-var-dumper, p-cpe:/a:canonical:ubuntu_linux:php-symfony-web-link, p-cpe:/a:canonical:ubuntu_linux:php-symfony-web-profiler-bundle, p-cpe:/a:canonical:ubuntu_linux:php-symfony-web-server-bundle, p-cpe:/a:canonical:ubuntu_linux:php-symfony-workflow, p-cpe:/a:canonical:ubuntu_linux:php-symfony-yaml

必要な KB アイテム: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2021/3/15

脆弱性公開日: 2018/6/13

参照情報

CVE: CVE-2018-11407

USN: 4836-1