Amazon Linux AMI:perl-Capture-Tiny (ALAS-2014-358)

low Nessus プラグイン ID 78301

概要

リモートのAmazon Linux AMIホストに、セキュリティ更新プログラムがありません。

説明

次のことを発見しました [1] Capture: : Tiny モジュール (perl-Capture-Tiny パッケージが提供する) が以下を使用していた。 File: : temp: : 一時ファイルを生成する tmpnam モジュール:

./lib/Capture/Tiny.pm:$stash->{flag_files}{$which} = scalar tmpnam();

このモジュールは、スカラーコンテキストで呼び出されたときに mktemp() 関数を利用します。これにより、非常に予測しやすい一時ファイルが作成されます。また、この一時ファイルは誰でも書き込める (0666) 権限で作成されます。ローカル攻撃者はこの欠陥を使用して、シンボリックリンク攻撃を実行し、Capture: : Tiny モジュールを使用するプログラムがアクセス可能な任意のファイルを上書きする可能性があります。

ソリューション

「yum update perl-Capture-Tiny」を実行してシステムを更新してください。

参考資料

https://alas.aws.amazon.com/ALAS-2014-358.html

プラグインの詳細

深刻度: Low

ID: 78301

ファイル名: ala_ALAS-2014-358.nasl

バージョン: 1.4

タイプ: local

エージェント: unix

公開日: 2014/10/12

更新日: 2018/4/18

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.5

CVSS v2

リスクファクター: Low

基本値: 3.6

ベクトル: CVSS2#AV:L/AC:L/Au:N/C:N/I:P/A:P

脆弱性情報

CPE: p-cpe:/a:amazon:linux:perl-capture-tiny, cpe:/o:amazon:linux

必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

パッチ公開日: 2014/6/15

参照情報

CVE: CVE-2014-1875

ALAS: 2014-358