AlmaLinux 9.2 [TuxCare] セキュリティ更新プログラム:python3.11/python3.11-debug/python3.11-devel/python3.11-idle/etcの複数の脆弱性(ALMALINUX9.2:CLSA-2025:1741126677)

high Nessus プラグイン ID 362038

概要

AlmaLinuxホストに1つ以上のセキュリティ更新プログラムがありません。

説明

AlmaLinux 9.2 ホストには、TuxCare ALMALINUX9.2:CLSA-2025:1741126677アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- CPython の「zipfile」モジュールに、バージョン 3.12.1、3.11.7、3.10.13、3.9.18、および 3.8.18 以前に影響する問題が見つかりました。zipfile モジュールは、zip フォーマットを悪用して高い圧縮率の zip-bomb を作成する quoted-overlap zip-bombs に対して脆弱です。CPython の修正済みバージョンでは、zipfile モジュールにアーカイブのエントリと重複する zip アーカイブを拒否させます。(CVE-2024-0450)

- urllib.parse.urlsplit() および urlparse() 関数が、括弧で囲まれたホスト(「[]」)を不適切に検証するため、IPv6 または IPvFuture ではないホストが可能でした。この動作は RFC 3986 に準拠しておらず、URL が複数の URL パーサーで処理される際に SSRF が有効になる可能性があります。(CVE-2024-11168)

- ipaddress モジュールに、特定の IPv4 アドレスおよび IPv6 アドレスがグローバルに到達可能なものなのかプライベートとして指定されているものなのかについて、正しくない情報が含まれていました。これは、ipaddress.IPv4Address クラス、ipaddress.IPv4Network クラス、ipaddress.IPv6Address クラス、ipaddress.IPv6Network クラスの is_private および is_global プロパティに影響を与えており、IANA Special-Purpose Address Registries の最新情報に従って値が返されていませんでした。CPython 3.12.4 および 3.13.0a6 にはこれらのレジストリからの更新された情報が含まれており、意図したとおりに動作します。(CVE-2024-4032)

- CPython に影響を与える、深刻度中の脆弱性があります。メールモジュールがメールメッセージをシリアル化する際に、メールヘッダーの改行を適切に引用していなかったため、メールがシリアル化される際のヘッダーインジェクションの可能性がありました。(CVE-2024-6923)

- zipfile.Path に影響する CPython zipfile モジュールに影響する重大度高の脆弱性があります。
注意: より一般的な API である zipfile.ZipFile クラスは影響を受けません。zip アーカイブ内のエントリの名前を反復する場合(たとえば、namelist() のような zipfile.Path のメソッドや iterdir() など)、悪意のある細工された zip アーカイブにより、プロセスが無限ループに陥る可能性があります。この不具合は、メタデータのみを読み取る場合、または zip アーカイブのコンテンツを抽出する場合に当てはまります。ユーザー制御の zip アーカイブを処理していないプログラムは影響を受けません。(CVE-2024-8088)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリALMALINUX9.2:CLSA-2025:1741126677のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2025:1741126677

http://www.nessus.org/u?26e31670

プラグインの詳細

深刻度: High

ID: 362038

ファイル名: tuxcare_alma_linux_9.2_CLSA-2025-1741126677.nasl

バージョン: 1.1

タイプ: Local

公開日: 2026/10/1

更新日: 2026/10/1

サポートされているセンサー: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 94.39

Vendor

Vendor Severity: Moderate

CVSS v2

リスクファクター: High

基本値: 7.8

現状値: 5.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:C/A:N

CVSS スコアのソース: CVE-2024-6923

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

CVSS スコアのソース: CVE-2024-4032

CVSS v4

リスクファクター: High

Base Score: 8.7

Threat Score: 6.6

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2024-8088

脆弱性情報

必要な KB アイテム: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2025/3/4

脆弱性公開日: 2024/1/19

参照情報

CVE: CVE-2024-0450, CVE-2024-11168, CVE-2024-4032, CVE-2024-6923, CVE-2024-8088, CVE-2025-0938

CLSA: 2025:1741126677