FreeBSD:py-strawberry-graphql -- 不適切な認証(1ee62c05-a646-11f1-b187-901b0edee044)

high Nessus プラグイン ID 342436

Language:

概要

リモートの FreeBSD ホストに 1 つ以上のセキュリティ関連の更新プログラムがありません。

説明

リモートホストにインストールされている FreeBSD のバージョンは、テスト済みバージョンより前です。したがって、1ee62c05-a646-11f1-b187-901b0edee044 のアドバイザリに記載されている脆弱性の影響を受けます。

Patrick Arminio 氏による報告:
PermissionExtension.resolve() は、同期パスでの真実性に関して has_permission() の戻り値を評価します。supports_syncは、has_permissionが(inspect.iscoroutine関数を介して)async defで宣言された場合にのみ、アクセス許可を非同期として分類するため、awaitableを返すプレーンなdefは同期として扱われます。awaitable は常に真実であるため、False に解決され、保護されたリゾルバーが実行されても、チェックは合格します。

解決パスは、実行方法ではなくフィールドリゾルバーによって選択されるため、同期リゾルバーを持つフィールドは、execute_sync() と execute() の両方で影響を受けます。async def has_permission()、またはブーリアンを返すプレーンな def で宣言された権限は、影響を受けません。

Tenable は、前述の記述ブロックを FreeBSD セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

http://www.nessus.org/u?43049020

http://www.nessus.org/u?7038d7c3

プラグインの詳細

深刻度: High

ID: 342436

ファイル名: freebsd_pkg_1ee62c05a64611f1b187901b0edee044.nasl

バージョン: 1.1

タイプ: Local

公開日: 2026/9/2

更新日: 2026/9/2

サポートされているセンサー: Nessus

脆弱性情報

CPE: cpe:/o:freebsd:freebsd, p-cpe:/a:freebsd:freebsd:py310-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py311-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py312-dj60-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py312-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py313-dj60-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py313-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py313t-dj60-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py313t-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py314-dj60-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py314-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py314t-dj60-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py314t-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py315-dj60-strawberry-graphql, p-cpe:/a:freebsd:freebsd:py315-strawberry-graphql

必要な KB アイテム: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/9/2

脆弱性公開日: 2026/9/1