RHEL 6:policycoreutils(RHSA-2011: 0414)

medium Nessus プラグイン ID 53293

概要

リモートのRed Hatホストに1つ以上のセキュリティ更新プログラムがありません。

説明

1 つのセキュリティ問題を修正する更新済みの policycoreutils パッケージが、 Red Hat Enterprise Linux 6 で現在利用可能です。

Red Hatセキュリティレスポンスチームは、この更新がセキュリティに及ぼす影響を重要度高として評価しています。詳細な重要度評価を示すCommon Vulnerability Scoring System(CVSS)ベーススコアは「参照」セクションのCVEリンクで確認できます。

policycoreutils パッケージには、Security-Enhanced Linux(SELinux)システムおよびそのポリシーの基本操作で必要となるコアユーティリティが含まれています。

eunshare ユーティリティで、/tmp/ としてマウントされている一時ディレクトリの代替として使用されるディレクトリに、適切なファイル権限が強制されないことが発見されています。ローカルのユーザーが、この欠陥を利用してファイルを上書きしたり、 seunshare を通じてアプリケーションを実行することで、適切な /tmp/ の権限に依存する setuid や setgid のアプリケーションの権限で任意のコードを実行する可能性があります。
(CVE-2011-1011)

Red Hat は、この課題について報告してくださった Ludwig Nussel に感謝の意を表します。

この更新では、以下の変更も導入しています:

* seunshare ユーティリティが、メインの policycoreutils サブパッケージから、 policycoreutils-sandbox サブパッケージへ移動されています。このユーティリティを必要とするのはサンドボックス機能だけであり、デフォルトでインストールする必要はありません。

* seunshare 修正で必要とされる SELinux ポリシー変更を追加するように、 selinux-policy パッケージが更新されました。

すべての policycoreutils ユーザーは、この問題を解決するこれらの更新済みパッケージにアップグレードする必要があります。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://access.redhat.com/security/cve/cve-2011-1011

https://access.redhat.com/errata/RHSA-2011:0414

プラグインの詳細

深刻度: Medium

ID: 53293

ファイル名: redhat-RHSA-2011-0414.nasl

バージョン: 1.16

タイプ: local

エージェント: unix

公開日: 2011/4/5

更新日: 2021/1/14

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Medium

基本値: 6.9

現状値: 5.1

ベクトル: CVSS2#AV:L/AC:M/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:policycoreutils, p-cpe:/a:redhat:enterprise_linux:policycoreutils-debuginfo, p-cpe:/a:redhat:enterprise_linux:policycoreutils-gui, p-cpe:/a:redhat:enterprise_linux:policycoreutils-newrole, p-cpe:/a:redhat:enterprise_linux:policycoreutils-python, p-cpe:/a:redhat:enterprise_linux:policycoreutils-sandbox, p-cpe:/a:redhat:enterprise_linux:selinux-policy, p-cpe:/a:redhat:enterprise_linux:selinux-policy-doc, p-cpe:/a:redhat:enterprise_linux:selinux-policy-minimum, p-cpe:/a:redhat:enterprise_linux:selinux-policy-mls, p-cpe:/a:redhat:enterprise_linux:selinux-policy-targeted, cpe:/o:redhat:enterprise_linux:6, cpe:/o:redhat:enterprise_linux:6.0

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2011/4/4

脆弱性公開日: 2011/2/24

参照情報

CVE: CVE-2011-1011

BID: 46510

RHSA: 2011:0414