Debian DSA-1828-1:ocsinventory-agent - セキュアでないモジュール検索パス

high Nessus プラグイン ID 44693

Language:

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

ハードウェアおよびソフトウェア構成インデックス指定サービスである、ocsinventory パッケージの一部である ocsinventory-agent がセキュアでない perl モジュール検索パスに脆弱であることが判明しました。このエージェントが cron を介して起動され、現在のディレクトリ(この場合は /)がデフォルトの perl モジュールパスに含まれる際に、エージェントがその perl モジュールを探して、システム上のあらゆるディレクトリをスキャンします。このため、攻撃者は、システムに配置された細工された ocsinventory-agent perl モジュールを介して、任意のコードを実行できます。

旧安定版(oldstable)ディストリビューション(etch)には、ocsinventory-agent は含まれていません。

ソリューション

ocsinventory-agent パッケージをアップグレードしてください。

安定版(stable)ディストリビューション(lenny)では、この問題はバージョン 1:0.0.9.2repack1-4lenny1 で修正されています。

参考資料

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=506416

https://www.debian.org/security/2009/dsa-1828

プラグインの詳細

深刻度: High

ID: 44693

ファイル名: debian_DSA-1828.nasl

バージョン: 1.10

タイプ: local

エージェント: unix

公開日: 2010/2/24

更新日: 2021/1/4

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 7.2

ベクトル: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:ocsinventory-agent, cpe:/o:debian:debian_linux:5.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

パッチ公開日: 2009/7/7

参照情報

CVE: CVE-2009-0667

DSA: 1828