概要
リモートの Amazon Linux 2023 ホストに、セキュリティ更新プログラムがありません。
説明
したがって、ALAS2023-2026-1528 のアドバイザリに記載されている複数の脆弱性の影響を受けます。
Tornado は、Python ウェブフレームワークおよび非同期ネットワークライブラリです。バージョン 6.5.2 およびそれ以前では、提供された理由フレーズは HTTP ヘッダーヘッダーインジェクションに使用される可能性またはデフォルトのエラーページの HTML でエスケープされずに使用されますXSS に使用される可能性があり、受け渡しによって悪用される可能性があります信頼できないデータまたは悪意のあるデータが理由引数に渡される可能性があります。RequestHandler.set_status と tornado.web.HTTPError の両方で使用されるこの引数は、アプリケーションがカスタム理由フレーズHTTP/ で見つかりません1.1 404 Not Foundを HTTP ステータス行主に非標準ステータス用に渡されることを許可するように設計されています。コード。
この問題はバージョン 6.5.3 で修正されています。(CVE-2025-67724)
Tornado は、Python ウェブフレームワークおよび非同期ネットワークライブラリです。バージョン 6.5.2 以降では、悪意をもって細工された 1 つの HTTP リクエストが、HTTPHeaders.add メソッドを原因とするサーバーのイベントループを長期間ブロックする可能性があります。この関数は、同じヘッダー名が繰り返される場合、文字列の連結を使用して値を蓄積し、サービス拒否DoSを引き起こします。Python 文字列の不変性により、連結ごとに文字列全体がコピーされ、O(n2) 時間の複雑さが発生します。重大度は、max_header_size がデフォルトから増加された場合には高、デフォルト値が 64KB の場合には低まで異なる可能性があります。
この問題はバージョン 6.5.3 で修正されています。(CVE-2025-67725)
Tornado は、Python ウェブフレームワークおよび非同期ネットワークライブラリです。バージョン 6.5.2 以降では、HTTP ヘッダー値のパラメーターを解析する際に、非効率なアルゴリズムを使用しているため、DoS を引き起こす可能性があります。。
httputil.py の _parseparam 関数は、multipart/form-data などの特定の HTTP ヘッダー値を解析するために使用され、引用符で囲まれたセミコロンを処理する際にネストされたループ内で string.count() を繰り返し呼び出します。攻撃者が、悪意をもって細工されたパラメーターが大量に含まれるリクエストを Content-Disposition ヘッダーで送信した場合、サーバーの CPU 使用率は解析中に一連のO(n2)関数に増加します。Tornado のシングルイベントループアーキテクチャにより、1 つの悪意あるリクエストによって、サーバー全体が長期間応答しなくなる可能性があります。この問題はバージョン 6.5.3 で修正されています。(CVE-2025-67726)
Tornado は、Python ウェブフレームワークおよび非同期ネットワークライブラリです。 6.5.5より前のバージョンの Tornado では、multipart/form-data のパート数の制限は max_body_size 設定デフォルト100MBのみです。解析がメインスレッドで同期的に発生するため、多くのパートがある非常に大きなマルチパート本体の解析のコストにより、サービス拒否が発生する可能性があります。この脆弱性は 6.5.5 で修正されました。(CVE-2026-31958)
Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
「dnf update python3.13-tornado --releasever 2023.10.20260330」または「dnf update --advisory ALAS2023-2026-1528 --releasever 2023.10.20260330」を実行して、お使いのシステムを更新してください。
プラグインの詳細
ファイル名: al2023_ALAS2023-2026-1528.nasl
エージェント: unix
サポートされているセンサー: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Nessus
リスク情報
ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N
ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C
Threat Vector: CVSS:4.0/E:U
Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
脆弱性情報
CPE: p-cpe:/a:amazon:linux:python3.13-tornado-debuginfo, p-cpe:/a:amazon:linux:python3.13-tornado-doc, p-cpe:/a:amazon:linux:python3.13-tornado, p-cpe:/a:amazon:linux:python3.13-tornado-debugsource, cpe:/o:amazon:linux:2023
必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list
エクスプロイトの容易さ: No known exploits are available