CentOS Linux 6 [TuxCare] セキュリティ更新プログラム:python/python-devel/python-libs/python-test/python-tools/etc 複数の脆弱性(CENTOS6:CLSA-2026:1778769563)

medium Nessus プラグイン ID 351611

概要

CentOS Linuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

CentOS Linux 6ホストには、TuxCare CENTOS6:CLSA-2026:1778769563アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- Python 2.7.14 は、ヒープバッファオーバーフローおよびヒープの use-after-free に脆弱です。2.7.14より前のバージョンのPythonも脆弱である可能性があり、Python2.7.17以前も脆弱である可能性がありますが、これは確認されていません。脆弱性は、乗算スレッドが大量のデータを処理している場合にあります。どちらの場合も、基本的に競合状態が発生します。ヒープバッファオーバーフローの場合、スレッド 2 はバッファのサイズを作成していますが、スレッド 1 は書き込む量を知らずにすでにバッファに書き込んでいます。そのため、大量のデータが処理されている場合、ヒープバッファオーバーフローを使用してメモリ破損を引き起こしがとても簡単です。use-after-free に関しては、thread3->malloc->Thread1->free の >thread2-reuses-free'd メモリです。PSRT は、攻撃者がコードを実行できなければならないため、これはセキュリティの脆弱性ではないと述べています。ただし、Function as a Service などの一部の状況では、攻撃者がこの脆弱性を利用して信頼境界に違反する可能性があるため、DWF はこの問題が CVE に値すると判断しています。(CVE-2018-1000030)

- Python 2.x~2.7.17のurllib2とPython 3.x~3.8.0のurllibで問題が見つかりました。
\r\n (具体的にはURLのホストコンポーネント内) の後ろにHTTPヘッダーが続くurllib.request.urlopenの最初の引数で示されているように、攻撃者がurlパラメーターを制御する場合にCRLFインジェクションが可能になります。これは、CVE-2019-9740 クエリ文字列問題および CVE-2019-9947 パス文字列問題に似ています
(glibc で CVE-2016-10739 が修正されている場合は、これを悪用できません)。これは次の v2.7.18、v2.7.18rc1 で修正されています。
v3.5.10、v3.5.10rc1; v3.6.11、v3.6.11rc1、v3.6.12; v3.7.8、v3.7.8rc1、v3.7.9; v3.8.3、v3.8.3rc1、v3.8.4、v3.8.4rc1、v3.8.5、v3.8.6、v3.8.6rc1。(CVE-2019-18348)

- Python 2.x~2.7.16のurllib2とPython 3.x~3.7.3のurllibで問題が見つかりました。
\r\n(具体的には?記号の後のクエリ文字列内)の後ろにHTTPヘッダーまたはRedisコマンドが続くurllib.request.urlopenの最初の引数で示されているように、攻撃者がurlパラメーターを制御する場合にCRLFインジェクションが可能になります。これは、以下で修正されました。v2.7.17、v2.7.17rc1、v2.7.18、v2.7.18rc1、v3.5.10、v3.5.10rc1、v3.5.8、v3.5.8rc1、v3.5.8rc2、v3.5.9、v3.6.10、v3.6.10rc1、v3.6.11、v3.6.11rc1、v3.6.12、v3.6.9、v3.6.9rc1、v3.7.4、v3.7.4rc1、v3.7.4rc2、v3.7.5、v3.7.5rc1、v3.7.6、v3.7.6rc1、v3.7.7、v3.7.7rc1、v3.7.8、v3.7.8rc1、v3.7.9。(CVE-2019-9740)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリCENTOS6:CLSA-2026:1778769563のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2026:1778769563

http://www.nessus.org/u?87523ed6

プラグインの詳細

深刻度: Medium

ID: 351611

ファイル名: tuxcare_centos_6_CLSA-2026-1778769563.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/9/30

更新日: 2026/9/30

サポートされているセンサー: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 2.3

パーセンタイル: 8.67

Vendor

Vendor Severity: Moderate

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.4

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS スコアのソース: CVE-2019-9740

CVSS v3

リスクファクター: Medium

基本値: 6.1

現状値: 5.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

必要な KB アイテム: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list, Host/OS/extended-third-party

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/5/14

脆弱性公開日: 2018/2/8

参照情報

CVE: CVE-2018-1000030, CVE-2019-18348, CVE-2019-9740

CLSA: 2026:1778769563