Rocky Linux 8 [CIQ] セキュリティ更新:git/git-all/git-core/git-core/git-core-debuginfo/git-core-doc/etc 複数の脆弱性(crlsa-2023_3246)

high Nessus プラグイン ID 355542

概要

Rocky Linuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

Rocky Linux 8ホストには、CIQ crlsa-2023_3246 アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

* git:特別に細工された入力を「git apply --reject」に供給することにより、作業ツリーの外のパスが部分的に制御されたコンテンツで上書きされる可能性があります(CVE-2023-25652)

* git:構成ファイルからセクションの名前変更または削除を行う際の任意の構成インジェクション(CVE-2023-29007)

* git:悪意を持って細工されたリポジトリによるデータ漏洩(CVE-2023-22490)

* git:git apply:作業ツリーの外のパスが細工された入力で上書きされる可能性があります(CVE-2023-23946)

* git:git が runtime prefix でコンパイルされたときの、細工されたメッセージの悪意のある配置(CVE-2023-25815)

Tenableは、前述の記述ブロックをCIQセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

CIQアドバイザリ crlsa-2023_3246のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://access.redhat.com/errata/RHSA-2023:3246

https://bugzilla.redhat.com/show_bug.cgi?id=2168160

https://bugzilla.redhat.com/show_bug.cgi?id=2168161

https://bugzilla.redhat.com/show_bug.cgi?id=2188333

https://bugzilla.redhat.com/show_bug.cgi?id=2188337

https://bugzilla.redhat.com/show_bug.cgi?id=2188338

https://errata.build.resf.org/RLSA-2023:3246

http://www.nessus.org/u?64191019

http://www.nessus.org/u?c5f31837

プラグインの詳細

深刻度: High

ID: 355542

ファイル名: ciq_rocky_linux_8_crlsa-2023_3246.nasl

バージョン: 1.1

タイプ: Local

公開日: 2026/10/1

更新日: 2026/10/1

サポートされているセンサー: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.9

パーセンタイル: 97.07

Vendor

Vendor Severity: Unknown

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 6.1

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:C/A:N

CVSS スコアのソース: CVE-2023-25652

CVSS v3

リスクファクター: High

基本値: 7.8

現状値: 7

ベクトル: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS スコアのソース: CVE-2023-29007

脆弱性情報

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/RockyLinux/release, Host/RockyLinux/rpm-list, Host/OS/extended-third-party

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2023/5/25

脆弱性公開日: 2023/2/14

参照情報

CVE: CVE-2023-22490, CVE-2023-23946, CVE-2023-25652, CVE-2023-25815, CVE-2023-29007