Oracle Linux 4/5:xmlsec1(ELSA-2009-1428)

medium Nessus プラグイン ID 67921

概要

リモート Oracle Linux ホストに、1 つ以上のセキュリティ更新がありません。

説明

Red Hat セキュリティアドバイザリ 2009:1428 から:

1 つのセキュリティの問題を修正する更新済みの xmlsec1 パッケージが、 Red Hat Enterprise Linux 4 と 5 で現在利用可能です。

Red Hat セキュリティレスポンスチームは、この更新は重要度中のセキュリティ影響があると評価しています。

XML Security Library は、Libxml2 および OpenSSL に基づいた C ライブラリです。
XML Signature Syntax and Processing および XML Encryption Syntax and Processing 標準を実装します。HMAC は、暗号学的ハッシュ関数を使用するメッセージ認証に使用されます。HMAC アルゴリズムにより、ハッシュ出力が切り捨てられる可能性があります(RFC 2104 で文書化されています)。

xmlsec1 に、HMAC ベースの XML 署名の切り捨て形式の推奨最短長の確認の欠如が見つかりました。攻撃者が、この欠陥を利用して、XML 署名を偽造する特別に細工された XML ファイルを作成することが可能です。これにより、攻撃者が XML 署名仕様に基づく認証をバイパスすることが可能です。(CVE-2009-0217)

xmlsec1 のユーザーは、バックポートされたパッチが含まれるこれらの更新済みパッケージへアップグレードし、この問題を修正する必要があります。更新済みパッケージのインストール後、XML Security Library を使用するアプリケーションを再起動し、更新内容を有効にする必要があります。

ソリューション

影響を受ける xmlsec1 パッケージを更新してください。

参考資料

https://oss.oracle.com/pipermail/el-errata/2009-September/001138.html

https://oss.oracle.com/pipermail/el-errata/2009-September/001141.html

プラグインの詳細

深刻度: Medium

ID: 67921

ファイル名: oraclelinux_ELSA-2009-1428.nasl

バージョン: 1.10

タイプ: local

エージェント: unix

公開日: 2013/7/12

更新日: 2021/1/14

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.2

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

脆弱性情報

CPE: p-cpe:/a:oracle:linux:xmlsec1, p-cpe:/a:oracle:linux:xmlsec1-devel, p-cpe:/a:oracle:linux:xmlsec1-gnutls, p-cpe:/a:oracle:linux:xmlsec1-gnutls-devel, p-cpe:/a:oracle:linux:xmlsec1-nss, p-cpe:/a:oracle:linux:xmlsec1-nss-devel, p-cpe:/a:oracle:linux:xmlsec1-openssl, p-cpe:/a:oracle:linux:xmlsec1-openssl-devel, cpe:/o:oracle:linux:4, cpe:/o:oracle:linux:5

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2009/9/10

脆弱性公開日: 2009/7/14

参照情報

CVE: CVE-2009-0217

BID: 35671

RHSA: 2009:1428