Azure Linux 3.0 セキュリティ更新perlCVE-2024-56406

high Nessus プラグイン ID 234640

概要

リモートの Azure Linux ホストに 1 つ以上のセキュリティ更新プログラムがありません。

説明

リモートの Azure Linux 3.0 ホストにインストールされている perl は、テスト済みのバージョンより前のバージョンです。したがって、CVE-2024-56406 のアドバイザリに記載されている脆弱性の影響を受けます。

- ヒープバッファオーバーフローの脆弱性が、Perlで見つかりました。リリースブランチ 5.34、 5.36、 5.38 、 5.40 は、 5.33.1 から 5.41.10までの開発バージョンを含めて、影響を受けます。「tr」演算子の左側に ASCII 以外のバイトがある場合、「S_do_trans_invmap」が宛先ポインター「d」をオーバーフローする可能性があります。
$ perl -e '$_ = \x{FF} x 1000000; tr/\xFF/\x{100}/;'セグメンテーション違反コアダンプこの脆弱性により、十分な防御が欠如しているプラットフォームでサービス拒否攻撃およびコード実行攻撃が可能になると考えられています。CVE-2024-56406

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://nvd.nist.gov/vuln/detail/CVE-2024-56406

プラグインの詳細

深刻度: High

ID: 234640

ファイル名: azure_linux_CVE-2024-56406.nasl

バージョン: 1.1

タイプ: local

公開日: 2025/4/20

更新日: 2025/4/20

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.5

CVSS v2

リスクファクター: High

基本値: 9

現状値: 6.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:C

CVSS スコアのソース: CVE-2024-56406

CVSS v3

リスクファクター: High

基本値: 8.6

現状値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:microsoft:azure_linux:perl, p-cpe:/a:microsoft:azure_linux:perl-encoding-warnings, p-cpe:/a:microsoft:azure_linux:perl-interpreter, p-cpe:/a:microsoft:azure_linux:perl-bignum, p-cpe:/a:microsoft:azure_linux:perl-debugger, p-cpe:/a:microsoft:azure_linux:perl-archive-tar, x-cpe:/o:microsoft:azure_linux, p-cpe:/a:microsoft:azure_linux:perl-cpan, p-cpe:/a:microsoft:azure_linux:perl-cpan-meta, p-cpe:/a:microsoft:azure_linux:perl-dbm_filter, p-cpe:/a:microsoft:azure_linux:perl-constant, p-cpe:/a:microsoft:azure_linux:perl-devel, p-cpe:/a:microsoft:azure_linux:perl-autoloader, p-cpe:/a:microsoft:azure_linux:perl-encoding, p-cpe:/a:microsoft:azure_linux:perl-attribute-handlers, p-cpe:/a:microsoft:azure_linux:perl-carp, p-cpe:/a:microsoft:azure_linux:perl-devel-peek, p-cpe:/a:microsoft:azure_linux:perl-base, p-cpe:/a:microsoft:azure_linux:perl-deprecate, p-cpe:/a:microsoft:azure_linux:perl-digest, p-cpe:/a:microsoft:azure_linux:perl-english, p-cpe:/a:microsoft:azure_linux:perl-b, p-cpe:/a:microsoft:azure_linux:perl-data-dumper, p-cpe:/a:microsoft:azure_linux:perl-encode, p-cpe:/a:microsoft:azure_linux:perl-blib, p-cpe:/a:microsoft:azure_linux:perl-dumpvalue, p-cpe:/a:microsoft:azure_linux:perl-compress-raw-bzip2, p-cpe:/a:microsoft:azure_linux:perl-class-struct, p-cpe:/a:microsoft:azure_linux:perl-devel-ppport, p-cpe:/a:microsoft:azure_linux:perl-libs, p-cpe:/a:microsoft:azure_linux:perl-autouse, p-cpe:/a:microsoft:azure_linux:perl-cpan-meta-yaml, p-cpe:/a:microsoft:azure_linux:perl-benchmark, p-cpe:/a:microsoft:azure_linux:perl-utils, p-cpe:/a:microsoft:azure_linux:perl-cpan-meta-requirements, p-cpe:/a:microsoft:azure_linux:perl-diagnostics, p-cpe:/a:microsoft:azure_linux:perl-config-extensions, p-cpe:/a:microsoft:azure_linux:perl-digest-sha, p-cpe:/a:microsoft:azure_linux:perl-compress-raw-zlib, p-cpe:/a:microsoft:azure_linux:perl-autosplit, p-cpe:/a:microsoft:azure_linux:perl-autodie, p-cpe:/a:microsoft:azure_linux:perl-tests, p-cpe:/a:microsoft:azure_linux:perl-digest-md5, p-cpe:/a:microsoft:azure_linux:perl-doc, p-cpe:/a:microsoft:azure_linux:perl-config-perl-v, p-cpe:/a:microsoft:azure_linux:perl-dynaloader, p-cpe:/a:microsoft:azure_linux:perl-macros, p-cpe:/a:microsoft:azure_linux:perl-devel-selfstubber, p-cpe:/a:microsoft:azure_linux:perl-env, p-cpe:/a:microsoft:azure_linux:perl-dirhandle, p-cpe:/a:microsoft:azure_linux:perl-encode-devel

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/AzureLinux/release, Host/AzureLinux/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2025/4/8

脆弱性公開日: 2025/4/8

参照情報

CVE: CVE-2024-56406