MiracleLinux 4openssl098e-0.9.8e-20.AXS4.1AXSA:2016-127:01

medium Nessus プラグイン ID 289775

概要

リモートのMiracleLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

リモートのMiracleLinux 4ホストには、AXSA:2016-127:01アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

OpenSSL ツールキットは、マシン間の安全な通信をサポートします。OpenSSL には、さまざまな暗号アルゴリズムとプロトコルを提供する、証明書管理ツールと共有ライブラリがあります。このバージョンの OpenSSL パッケージは、以前の Red Hat Enterprise Linux リリースとの互換性のために提供されています。
このリリースで修正されたセキュリティ問題
CVE-2015-0293 0.9.8zf より前 1.0.0 、 1.0.0r より前の 、1.0.1m より前の 1.0.1 、および 1.0.2a より前の の OpenSSL の SSLv2 実装により、リモートの攻撃者が 1.0.2 、サービス拒否を引き起こす可能性がありますs2_lib.c アサーション失敗およびデーモンサービス拒否 (終了) を引き起こす可能性があります。
CVE-2015-3197 ] 1.0.1r より前の 1.0.1 および 1.0.2f より前の 1.0.2 OpenSSL の ssl/s2_srvr.c が、無効にされた暗号の使用を回避しません。これにより、中間者攻撃者が、パフォーマンスが向上することで、暗号保護メカニズムをより簡単に阻止できるようになりますget_client_master_key 関数と get_client_hello 関数に関連する、SSLv2 トラフィック上の計算。
CVE-2016-07031.0.0 0.9.8zf より前、1.0.0r より前の 、1.0.1m より 1.0.1 前の 、および 1.0.2a より前の の OpenSSL の SSLv2 実装の s2_srvr.c の get_client_master_key 関数は、0 以外の CLIENT-MASTER-KEY CLEAR を受け入れます 1.0.2 。 -任意の暗号に対する KEY-LENGTH の値を利用します。これにより、中間攻撃者が Bleichenbacher RSA パディングオラクルを利用して、MASTER-KEY の値を判断し、TLS 暗号文データを復号化する可能性があります。これは に関連する問題です。 CVE-2016-0800。
CVE-2016-07041.0.00.9.8zfより前、1.0.0r より前の 、1.0.1m より前の 1.0.1 、および 1.0.2a より前の の OpenSSL の SSLv2 実装での s2_srvr.c の get_client_master_key 関数の Oracle 保護メカニズムが 1.0.2 、正しくない MASTER を上書きしますKEY バイトをエクスポート暗号化パッケージの使用中に、リモートの攻撃者が Bleichenbacher RSA パディングオラクルを利用して TLS 暗号化テキストデータを容易に復号化できます。これは、 CVE-2016-0800に関連する問題です。
CVE-2016-0800 1.0.1s より前の OpenSSL および 1.0.2g より前の 1.0.2 およびその他の製品で使用される SSLv2 プロトコルは、クライアントが特定の平文 RSA データを所有することを確立する前に、サーバーが ServerVerify メッセージを送信することを要求します。これにより、リモートでの認証が容易になります。攻撃者は、Bleichenbacher RSA パディングオラクル別名 DROWN 攻撃を利用して TLS 暗号化テキストデータを復号化できます。

Tenableは、前述の記述ブロックをMiracleLinuxセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるopenssl098eパッケージを更新してください。

参考資料

https://tsn.miraclelinux.com/en/node/6513

プラグインの詳細

深刻度: Medium

ID: 289775

ファイル名: miracle_linux_AXSA-2016-127.nasl

バージョン: 1.1

タイプ: local

公開日: 2026/1/16

更新日: 2026/1/16

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

Vendor

Vendor Severity: High

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.2

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2016-0800

CVSS v3

リスクファクター: Medium

基本値: 5.9

現状値: 5.2

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:miracle:linux:openssl098e, cpe:/o:miracle:linux:4

必要な KB アイテム: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2016/3/9

脆弱性公開日: 2015/3/2

参照情報

CVE: CVE-2015-0293, CVE-2015-3197, CVE-2016-0703, CVE-2016-0704, CVE-2016-0800