Oracle Linux 8 : idm:DL1 (ELSA-2024-3044)

medium Nessus プラグイン ID 197996

概要

リモートの Oracle Linux ホストにセキュリティ更新プログラムがありません。

説明

リモートの Oracle Linux 8 ホストに、ELSA-2024-3044 のアドバイザリに記載された脆弱性の影響を受けるパッケージがインストールされています。

- 最新の git への更新
- CVE-2012-3429 の修正がマージされました
- CVE-2012-3429を修正します
- 1.1.0rc1 への更新 (CVE-2012-2134)
- CVE-2023-5455 の修正 解決: RHEL-12578
- CVE-2020-25717 の強化
- CVE-2020-25717 の強化
- CVE-2020-25717 の強化
- CVE-2020-25717 の強化
- セキュリティリリース 4.8.3 へのリベース (CVE-2019-14867、CVE-2019-10195) 解決: RHBZ#1767304 解決: RHBZ#1776939
- CVE-2019-14867: ber_scanf() が誤って使用されることによる IPA サーバーでのサービス拒否 解決: RHBZ#1767304
- CVE-2019-10195: バッチを使用する呼び出しのコマンドに埋め込まれたパスワードをログに記録しません 解決: RHBZ#1776939
- 解決: #1413137 CVE-2017-2590 ipa: ca-del、ca-disable、ca-enable コマンドの不十分なアクセス許可チェック
- ca: ca-del、ca-enable、ca-disable を適切に認証します
- 解決: #1370493 CVE-2016-7030 ipa: パスワードポリシー悪用による Kerberos 化されたサービスに対する DoS 攻撃
- ipa-kdb: パスワードポリシーをグローバルに検索
- 解決: #1370493 CVE-2016-7030 ipa: パスワードポリシー悪用による Kerberos 化されたサービスに対する DoS 攻撃
- パスワードポリシー: ホストおよびサービスに対する明示的なデフォルトパスワードポリシーを追加します
- 解決: #1395311 CVE-2016-9575 ipa: certprofile-mod の不十分なアクセス許可チェック
- certprofile-mod: 設定の更新を適切に認証します
- 解決: #1351593 CVE-2016-5404 ipa: 証明書失効における不十分な権限チェック
- cert-revoke: アクセス許可チェックのバイパスを修正します (CVE-2016-5404)
- 関連: #1322691 CVE-2015-5370 CVE-2016-2110 CVE-2016-2111 CVE-2016-2112 CVE-2016-2113 CVE-2016-2114 CVE-2016-2115 CVE-2016-2118 samba: さまざまな欠陥 [rhel-7.3]
- 新しい Samba バージョンに対するリビルド
- 解決: #1264793 CVE-2015-5284 ipa: ipa-kra-install には、誰でも読み取り可能なファイルに証明書と秘密鍵が含まれています [rhel-7.2]
- install: KRA エージェントの PEM ファイルアクセス許可を修正します
- 解決: #1202998 CVE-2015-1827 ipa: get_user_grouplist() を使用する際のメモリ破損 [rhel-7.2]
- CVE-2015-0283 ipa: slapi-nis: getgrnam_r() および getgrgid_r() の無限ループ (#1202998)
- CVE-2014-7850 freeipa: XSS の欠陥が権限昇格に使用される可能性があります (#1165774)
- CVE-2014-7828 freeipa: OTP 使用時にパスワードは不要 (#1160877)

Tenable は、前述の記述ブロックを Oracle Linux セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://linux.oracle.com/errata/ELSA-2024-3044.html

プラグインの詳細

深刻度: Medium

ID: 197996

ファイル名: oraclelinux_ELSA-2024-3044.nasl

バージョン: 1.2

タイプ: local

エージェント: unix

公開日: 2024/5/28

更新日: 2024/6/10

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 2.2

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.9

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS スコアのソース: CVE-2024-1481

CVSS v3

リスクファクター: Medium

基本値: 5.3

現状値: 4.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:oracle:linux:ipa-selinux, p-cpe:/a:oracle:linux:python3-qrcode-core, p-cpe:/a:oracle:linux:ipa-healthcheck, p-cpe:/a:oracle:linux:ipa-common, cpe:/o:oracle:linux:8, p-cpe:/a:oracle:linux:ipa-server, p-cpe:/a:oracle:linux:ipa-client-common, p-cpe:/a:oracle:linux:custodia, p-cpe:/a:oracle:linux:ipa-server-trust-ad, p-cpe:/a:oracle:linux:ipa-server-common, p-cpe:/a:oracle:linux:ipa-client, p-cpe:/a:oracle:linux:python3-qrcode, p-cpe:/a:oracle:linux:ipa-client-epn, p-cpe:/a:oracle:linux:python3-yubico, p-cpe:/a:oracle:linux:ipa-healthcheck-core, cpe:/a:oracle:linux:8::appstream, p-cpe:/a:oracle:linux:python3-ipatests, p-cpe:/a:oracle:linux:python3-custodia, p-cpe:/a:oracle:linux:python3-jwcrypto, p-cpe:/a:oracle:linux:ipa-client-samba, p-cpe:/a:oracle:linux:bind-dyndb-ldap, p-cpe:/a:oracle:linux:opendnssec, p-cpe:/a:oracle:linux:slapi-nis, p-cpe:/a:oracle:linux:softhsm-devel, p-cpe:/a:oracle:linux:python3-ipaclient, p-cpe:/a:oracle:linux:python3-ipalib, cpe:/a:oracle:linux:8:10:appstream_base, p-cpe:/a:oracle:linux:ipa-python-compat, p-cpe:/a:oracle:linux:python3-ipaserver, p-cpe:/a:oracle:linux:ipa-server-dns, p-cpe:/a:oracle:linux:softhsm, p-cpe:/a:oracle:linux:python3-pyusb, p-cpe:/a:oracle:linux:python3-kdcproxy

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2024/5/24

脆弱性公開日: 2024/2/26

参照情報

CVE: CVE-2024-1481