MiracleLinux 4 : pacemaker-1.1.10-14.AXS4.2 AXSA:2014-039:01

high Nessus プラグイン ID 289451

概要

リモートのMiracleLinuxホストにセキュリティ更新プログラムがありません。

説明

リモートの MiracleLinux 4 ホストには、AXSA:2014-039:01 アドバイザリで言及されている脆弱性の影響を受けるパッケージがインストールされています。

Pacemaker は、Linux-HAHeartbeatおよび Corosync 向けの高度でスケーラブルな High-Availability クラスターリソースマネージャーです。
リソースや依存関係を管理するための重要な機能を持つ n-node クラスターをサポートします。
これは、初期化時にスクリプトを実行し、マシンがアップまたはダウンするとき、関連するリソースがエラーを起こすとき、リソースの健全性を定期的にチェックするように設定できます。
利用可能な rpmbuild 再構築オプション --with(out) ハートビート cman corosync doc publican snmp esmtp pre_release このリリースで修正されたセキュリティ問題
CVE-2013-0281 Pacemaker 1.1.10は、リモートの Cluster Information BaseCIB構成またはリソース管理が有効な場合、ブロッキングソケットへの接続の期間を制限しません。これにより、リモートの攻撃者は、サービス拒否接続ブロックを引き起こすことができます。
修正されたバグ:
Upstream バージョン にアップグレードしました 1.1.10
Pacemaker は不明な cman を前提としなくなり、ノードは安全に停止されます。
コアダンプファイルにより、すべての終了コードが正の「errno」値に変換されるようになりました。
Pacemaker は、多数のフェンシング障害後に安定状態に戻り、フェンシングを要求するノードがまだアクティブであった場合、シャットダウンを開始します。
crm_error ツールが現在、エラーシンボルのリストおよび印刷をサポートするようになりました。
crm_resource コマンドにより、個々のリソースを再検出でき、リソースをノードから外すための --ban オプションが実装されます。 --clear オプションは --unmove オプションを置換しました。また、crm_resource は --force オプション使用時に OCF トレースをサポートするようになりました。
IPC メカニズムにより、haclient グループのメンバーがクラスターに接続する機能が、復元されます。
Policy Engine デーモンにより、現在のメンバーシップのアクティブノードを、定足数なしでフェンシングできます。
Policy Engine は、匿名のクローンステータスを表示する際、対象外の ID をサプレスするようになりました。さらに、単一ノードのメンテナンスモードをサポートし、回復されたリソースが操作される前に、それらが正しく処理されるようになりました。
XML テキストをエクスポートする際、XML 構成ファイルが非印刷文字に関してチェックされ、それらの 8 進法等価表示で置換されるようになりました。また、ロックアップを防ぐために、より信頼性の高いバッファ割り当て戦略が実装されました。
以前は、Pacemaker によって管理される lsb スクリプトが、停止した際に継続的なモニター操作を適切にキャンセルしていませんでした。その結果、リソースが正常に停止した後にモニター操作が失敗しました。このバグは修正され、lsb リソースが停止する前に、継続的なモニター操作が正しくキャンセルされるようになりました。
強化:
--ban と --clear オプションを crm_resource コマンドに追加しました。これにより、クローン、マスター、スレーブのリソースがクラスター内で期待通りにナビゲートできるようになりました。これにより、crm_resource は意図したとおりにリソースを移動できます。
以前は、hacluster では UID や GID が予約されていませんでした。hacluster 用にすでに予約されている番号 189 は、現在すべてのインストールに使用されています。
以前は、crm_waitby および crm_failcount コマンドで使用されるデフォルトノード名は、特定のクラスターノードのホスト名uname -nと一致しない場合がありました。これにより、クラスターが更新を無視していました。スクリプトは uname の代わりに crm_node コマンドを使用するようになりました。
リターンコードの処理を修正しましたエラー状態の回復が透過的になりました。
Pacemaker の自動化されたフェンシング解除が追加されましたcman の自動フェンシング解除は、Pacemaker と組み合わせられた場合、これ以上失敗しなくなりました。

Tenableは、前述の記述ブロックをMiracleLinuxセキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://tsn.miraclelinux.com/en/node/4498

プラグインの詳細

深刻度: High

ID: 289451

ファイル名: miracle_linux_AXSA-2014-039.nasl

バージョン: 1.1

タイプ: local

公開日: 2026/1/16

更新日: 2026/1/16

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

Vendor

Vendor Severity: High

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.4

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:P

CVSS スコアのソース: CVE-2013-0281

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.7

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:miracle:linux:pacemaker-libs, p-cpe:/a:miracle:linux:pacemaker-doc, cpe:/o:miracle:linux:4, p-cpe:/a:miracle:linux:pacemaker-cts, p-cpe:/a:miracle:linux:pacemaker-cluster-libs, p-cpe:/a:miracle:linux:pacemaker, p-cpe:/a:miracle:linux:pacemaker-cli, p-cpe:/a:miracle:linux:pacemaker-libs-devel

必要な KB アイテム: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2014/3/18

脆弱性公開日: 2013/2/14

参照情報

CVE: CVE-2013-0281