OracleVM 3.2:sudo(OVMSA-2016-0079)

medium Nessus プラグイン ID 91755

概要

リモートの OracleVM ホストにセキュリティ更新がありません。

説明

リモートの OracleVM システムに、重要なセキュリティ更新に対処するために必要なパッチがありません。

- CVE-2014-0106 用のパッチを追加しました:env_reset が無効な場合に特定の環境変数がサニタイズされない 解決:rhbz#1072210

- CVE-2013-1775 CVE-2013-1776(CVE-2013-2776)CVE-2013-2777 用の修正をバックポートしました 解決:rhbz#968221

- visudo:実際には定義済みでありながら、未定義のエイリアスに関する間違った警告と解析エラーを修正しました 解決:rhbz#849679 解決:rhbz#905624

- sudoers の man ページを更新して、コマンド仕様でのユーザー否定オペレーターの動作とワイルドカード一致の動作を明確にしました 解決:rhbz#846118 解決:rhbz#856902

- sudo -i 引数をエスケープする場合での回帰を修正しました 解決:rhbz#853203

- リリース番号を更新します

- ユーザー名とグループ名のキャッシュを修正しました

- LDAP クエリの RFC 4515 のエスケープをバックポートしました 解決:rhbz#855836 解決:rhbz#869287

- post/postun スクリプトで sed コマンドに -c オプションを追加します 解決:rhbz#818585

- sudoers の新たなデフォルトオプションを実装して、古いコマンドの実行の動きを復元するようにします 解決:rhbz#840971

- sudoers.ldap でファイルを厳格に扱う機能を追加します 解決:rhbz#840097

- policycoreutils の依存関係をコンテキスト専用の依存関係(post & postun)に変更しました 解決:rhbz#846694

- nsswitch.conf を変更する際に一時ファイルを使用しません

- 必要な場合に nsswitch.conf での権限を修正します 解決:
rhbz#846631

- 子プロセスの処理における競合状態の回避策を追加しました 解決:rhbz#829263

- post/postun スクリプトで安全な一時ファイルを使用します

- postun スクリプトを訂正しました 解決:rhbz#841070

- リリース番号を訂正しました

- postun スクリプトレットで nsswitch.conf を修正した後に restorecon を呼び出します

- policycoreutils の依存関係を追加しました 解決:rhbz#818585

- 「sudo -i」コマンドのエスケープを修正しました(#806073)

- 複数の sudoHost LDAP 属性の処理を修正しました(#740884) 解決:rhbz#740884 解決:rhbz#806073

ソリューション

影響を受ける sudo パッケージを更新してください。

参考資料

https://oss.oracle.com/pipermail/oraclevm-errata/2016-June/000493.html

プラグインの詳細

深刻度: Medium

ID: 91755

ファイル名: oraclevm_OVMSA-2016-0079.nasl

バージョン: 2.6

タイプ: local

公開日: 2016/6/22

更新日: 2021/1/4

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: High

スコア: 8.9

CVSS v2

リスクファクター: Medium

基本値: 6.9

現状値: 5.7

ベクトル: CVSS2#AV:L/AC:M/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:oracle:vm:sudo, cpe:/o:oracle:vm_server:3.2

必要な KB アイテム: Host/local_checks_enabled, Host/OracleVM/release, Host/OracleVM/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2016/6/21

脆弱性公開日: 2013/3/5

エクスプロイト可能

CANVAS (CANVAS)

Core Impact

Metasploit (Mac OS X Sudo Password Bypass)

参照情報

CVE: CVE-2013-1775, CVE-2013-1776, CVE-2013-2776, CVE-2013-2777, CVE-2014-0106

BID: 58203, 58207, 62741, 65997