FreeBSD:sudo -- netmask の脆弱性(b3435b68-9ee8-11e1-997c-002354ed89bc)

high Nessus プラグイン ID 59169

概要

リモート FreeBSD ホストには、セキュリティ関連の更新がありません。

説明

Todd Miller 氏による報告:

Sudo は、ホストごとのコマンドへのアクセス権付与をサポートしています。ホストの仕様は、ホスト名、netgroup、IP アドレス、または IP ネットワーク(関連するネットマスクを持つ IP アドレス)の形式である場合があります。

IPv6 サポートが sudo に追加されたとき、IPv4 ネットワークアドレスが一致しないときに IPv6 ネットワークマッチングコードが呼び出されるバグがもたらされました。IPv6 アドレスの初期化されていない部分の値次第で、IPv4 ネットワーク番号が不適切に一致してしまう可能性があります。このバグの影響を受けるのは IP ネットワークマッチングのみで、単純な IP アドレスマッチングには影響しません。

このバグが現れた報告された構成は、sudoRole オブジェクトが複数の sudoHost エントリを含み、そのそれぞれが異なる IPv4 ネットワークを含んでいる LDAP ベースの sudo インストールでした。ファイルベースの sudoers も同じマッチングコードが使用されているため、影響を受けるはずです。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://www.sudo.ws/sudo/alerts/netmask.html

http://www.nessus.org/u?e1c17dde

プラグインの詳細

深刻度: High

ID: 59169

ファイル名: freebsd_pkg_b3435b689ee811e1997c002354ed89bc.nasl

バージョン: 1.7

タイプ: local

公開日: 2012/5/17

更新日: 2021/1/6

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 7.2

ベクトル: CVSS2#AV:L/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:freebsd:freebsd:sudo, cpe:/o:freebsd:freebsd

必要な KB アイテム: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

パッチ公開日: 2012/5/16

脆弱性公開日: 2012/5/16

参照情報

CVE: CVE-2012-2337