Linux Distros のパッチ未適用の脆弱性: CVE-2023-28117

medium Nessus プラグイン ID 262182

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- Sentry SDK は、Sentry 用の公式 Python SDK で、リアルタイムクラッシュレポートソフトウェアです。特定の構成で、Sentry SDK の 1.14.0 より前のバージョンの Django 統合を使用すると、セッションクッキーを含む機密性の高いクッキーの値が、Sentry に漏洩する可能性があります。これらの機密性の高い Cookie が、Sentry の問題へのアクセス権を持つユーザーによって使用され、アプリケーション内で権限を偽装または昇格される可能性があります。これらの機密値が漏洩するには、Sentry SDK 構成で「sendDefaultPII」が「True」に設定される必要があります。また、Django の設定で「SESSION_COOKIE_NAME」または「CSRF_COOKIE_NAME」のいずれかにカスタム名を使用する必要があります。さらに、組織やプロジェクトの設定で、カスタムクッキー名を考慮した Sentry のデータスクラビング機能を使用するように設定されていない必要があります。バージョン 1.14.0 以降において、「sentry-sdk」の Django 統合は、ユーザーの Django 設定に基づいてカスタムクッキー名を検出し、データを Sentry に送信する前にペイロードから値を削除します。回避策として、SDK のフィルタリングメカニズムを使用して、Sentry に送信されるペイロードからクッキーを削除してください。エラーイベントに対しては、「before_send」コールバックメソッドを使用し、パフォーマンス関連のイベント (トランザクション) に対しては、「before_send_transaction」コールバックメソッドを使用できます。サーバー側でこれらの値のフィルタリングを処理したいユーザーは、Sentry の高度なデータスクラブ機能を使用して、カスタムクッキー名を考慮することもできます。スクラブルールで対象とする「$http.cookies」、「$http.headers」、「$request.cookies」、または「$request.headers」フィールドを検索します。(CVE-2023-28117)

Nessus は、ベンダーによって報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://ubuntu.com/security/CVE-2023-28117

プラグインの詳細

深刻度: Medium

ID: 262182

ファイル名: unpatched_CVE_2023_28117.nasl

バージョン: 1.1

タイプ: local

エージェント: unix

ファミリー: Misc.

公開日: 2025/9/10

更新日: 2025/9/10

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2023-28117

CVSS v3

リスクファクター: Medium

基本値: 6.5

現状値: 5.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:25.04, p-cpe:/a:canonical:ubuntu_linux:sentry-python, cpe:/o:canonical:ubuntu_linux:20.04:-:lts

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2023/3/21

参照情報

CVE: CVE-2023-28117