Amazon Linux 2python3-tornado、 --advisory ALAS2-2025-3109ALAS-2025-3109

medium Nessus プラグイン ID 281825

概要

リモートの Amazon Linux 2 ホストに、セキュリティ更新プログラムがありません。

説明

リモートホストにインストールされている python3-tornado のバージョンは、5.0.2-4 より前です。したがって、ALAS2-2025-3109 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

Tornado は、Python ウェブフレームワークおよび非同期ネットワークライブラリです。バージョン 6.5.2 およびそれ以前では、提供された理由フレーズは HTTP ヘッダーヘッダーインジェクションに使用される可能性またはデフォルトのエラーページの HTML でエスケープされずに使用されますXSS に使用される可能性があり、受け渡しによって悪用される可能性があります信頼できないデータまたは悪意のあるデータが理由引数に渡される可能性があります。RequestHandler.set_status と tornado.web.HTTPError の両方で使用されるこの引数は、アプリケーションがカスタム理由フレーズHTTP/ で見つかりません1.1 404 Not Foundを HTTP ステータス行主に非標準ステータス用に渡されることを許可するように設計されています。コード。
この問題はバージョン 6.5.3 で修正されています。(CVE-2025-67724)

Tornado は、Python ウェブフレームワークおよび非同期ネットワークライブラリです。バージョン 6.5.2 以降では、悪意をもって細工された 1 つの HTTP リクエストが、HTTPHeaders.add メソッドを原因とするサーバーのイベントループを長期間ブロックする可能性があります。この関数は、同じヘッダー名が繰り返される場合、文字列の連結を使用して値を蓄積し、サービス拒否DoSを引き起こします。Python 文字列の不変性により、連結ごとに文字列全体がコピーされ、O(n2) 時間の複雑さが発生します。重大度は、max_header_size がデフォルトから増加された場合には高、デフォルト値が 64KB の場合には低まで異なる可能性があります。
この問題はバージョン 6.5.3 で修正されています。(CVE-2025-67725)

Tornado は、Python ウェブフレームワークおよび非同期ネットワークライブラリです。バージョン 6.5.2 以降では、HTTP ヘッダー値のパラメーターを解析する際に、非効率なアルゴリズムを使用しているため、DoS を引き起こす可能性があります。。
httputil.py の _parseparam 関数は、multipart/form-data などの特定の HTTP ヘッダー値を解析するために使用され、引用符で囲まれたセミコロンを処理する際にネストされたループ内で string.count() を繰り返し呼び出します。攻撃者が、悪意をもって細工されたパラメーターが大量に含まれるリクエストを Content-Disposition ヘッダーで送信した場合、サーバーの CPU 使用率は解析中に一連のO(n2)関数に増加します。Tornado のシングルイベントループアーキテクチャにより、1 つの悪意あるリクエストによって、サーバー全体が長期間応答しなくなる可能性があります。この問題はバージョン 6.5.3 で修正されています。(CVE-2025-67726)

Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

「yum update python3-tornado」または「yum update --advisory ALAS2-2025-3109」を実行して、お使いのシステムを更新してください。

参考資料

https://alas.aws.amazon.com//AL2/ALAS2-2025-3109.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2025-67724.html

https://explore.alas.aws.amazon.com/CVE-2025-67725.html

https://explore.alas.aws.amazon.com/CVE-2025-67726.html

プラグインの詳細

深刻度: Medium

ID: 281825

ファイル名: al2_ALAS-2025-3109.nasl

バージョン: 1.1

タイプ: local

エージェント: unix

公開日: 2026/1/5

更新日: 2026/1/5

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 4.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2025-67724

CVSS v3

リスクファクター: Medium

基本値: 6.1

現状値: 5.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:python3-tornado, p-cpe:/a:amazon:linux:python3-tornado-debuginfo, p-cpe:/a:amazon:linux:python3-tornado-doc

必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/1/5

脆弱性公開日: 2025/12/12

参照情報

CVE: CVE-2025-67724, CVE-2025-67725, CVE-2025-67726