Amazon Linux AMI:perl-libwww-perl(ALAS-2011-17)

medium Nessus プラグイン ID 69576

概要

リモート Amazon Linux AMI ホストに、セキュリティ更新がありません。

説明

6.00 より前の libwww-perl(LWP)において、WWW::Mechanize や LWP::UserAgent などの製品で使用される Net::HTTPS モジュールは、If-SSL-Cert-Subject ヘッダーを設定していない環境で実行される場合、SSL 証明書の完全な検証をデフォルトで有効にしていません。これにより、リモートの攻撃者は、適切に検証されないホスト名に関与している中間者(MITM)攻撃を通じて、サーバーを偽装することができます。注:これは Net::HTTPS API の設計上の限界であり、別に実装するならば、この限界を回避するものではない CVE 識別子を新たに割り当てるべきであると主張される可能性があります。ただし、この API は LWP 内で変更されたため、ただ 1 つの CVE 識別子が割り当てられています。

ソリューション

「yum update perl-libwww-perl」を実行して、お使いのシステムを更新してください。

参考資料

https://alas.aws.amazon.com/ALAS-2011-17.html

プラグインの詳細

深刻度: Medium

ID: 69576

ファイル名: ala_ALAS-2011-17.nasl

バージョン: 1.5

タイプ: local

エージェント: unix

公開日: 2013/9/4

更新日: 2018/4/18

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.7

CVSS v2

リスクファクター: Medium

基本値: 4.3

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

脆弱性情報

CPE: p-cpe:/a:amazon:linux:perl-libwww-perl, cpe:/o:amazon:linux

必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

パッチ公開日: 2011/10/31

参照情報

CVE: CVE-2011-0633

ALAS: 2011-17