RHEL 7:glusterfs (RHSA-2018:3432)

high Nessus Plugin ID 118583

概要

遠端 Red Hat 主機缺少一個或多個安全性更新。

說明

現已提供適用於 Red Hat Enterprise Linux 7 上 Red Hat Gluster Storage 3.4 的 glusterfs 更新版套件,其修正多個安全性問題和錯誤。Red Hat 產品安全性團隊已將此更新評等為具有重要安全性影響。可從〈參照〉一節的 CVE 連結中取得每個弱點之常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。GlusterFS 是 Red Hat Gluster Storage 適用的主要建置區塊。其根據可堆疊的使用者空間設計,並能為不同的工作負載提供卓越效能。GlusterFS 將網路互相連線上不同的儲存伺服器彙集成一個大型、平行的網路檔案系統。安全性修正:* glusterfs:透過相關路徑上的符號連結利用 glusterfs 伺服器 (CVE-2018-14651) * glusterfs:'features/locks' 翻譯程式中的緩衝區溢位造成拒絕服務 (CVE-2018-14652) * glusterfs:因 'gf_getspec_req' RPC 訊息導致堆積型緩衝區溢位 (CVE-2018-14653) * glusterfs:'features/index' 翻譯程式可建立任意的空白檔案 (CVE-2018-14654) * glusterfs:透過 'GF_XATTR_IOSTATS_DUMP_KEY' xattr 建立無限檔案,進而造成拒絕服務 (CVE-2018-14659) * glusterfs:重複使用 'GF_META_LOCK_KEY' xattr 可導致記憶體耗盡 (CVE-2018-14660) * glusterfs:功能/鎖定翻譯程式將使用者控制的字串傳送到沒有正確格式字串的 snprintf,會導致拒絕服務 (CVE-2018-14661) 如需安全性問題的詳細資料,包括影響、CVSS 分數及其他相關資訊,請參閱〈參照〉一節列出的 CVE 頁面。Red Hat 感謝 Michael Hanselmann (hansmi.ch) 報告這些問題。錯誤修正:* 以與 FIPS 相容的 SHA256 總和檢查碼取代 MD5 執行個體,且在啟用 FIPS 的機器上執行時,glusterd 不會再損毀。(BZ#1459709) * 已特別解除鎖定 flock 並更新狀態檔案,因此參照不會再洩漏給任何工作者或代理程式處理序。使用此修正後,所有工作者皆可正常運作。(BZ#1623749) * 針對所有 HTIME 索引檔的指定開始和結束時間進行檢查,且當存在多個 HTIME 檔案時,歷史記錄 API 不會再失敗。(BZ# 1627639) * 從前版 Red Hat Gluster Storage 升級至 Red Hat Gluster Storage 3.4 後,df 命令顯示的磁碟區大小小於實際磁碟區大小。此問題已修正,而 df 命令現在可顯示所有磁碟區的正確大小。(BZ#1630997) * 用來停用 eager-lock 的演算法已修改,現在只有在多個寫入作業嘗試同時修改某個檔案時,才會將其停用。這樣不僅可改善效能,且不管檔案因為讀取作業同時開啟幾次,都能在檔案上執行寫入作業。(BZ#1630688) * heal-info 未考量 dirty 標示的存在表示核心分裂,而未顯示這些項目為核心分裂狀態。(BZ#1610743) 建議所有 Red Hat Gluster Storage 使用者升級至這些更新版套件,其提供數個錯誤修正與增強功能。

解決方案

更新受影響的套件。

另請參閱

https://access.redhat.com/errata/RHSA-2018:3432

https://access.redhat.com/security/cve/cve-2018-14651

https://access.redhat.com/security/cve/cve-2018-14652

https://access.redhat.com/security/cve/cve-2018-14653

https://access.redhat.com/security/cve/cve-2018-14654

https://access.redhat.com/security/cve/cve-2018-14659

https://access.redhat.com/security/cve/cve-2018-14660

https://access.redhat.com/security/cve/cve-2018-14661

Plugin 詳細資訊

嚴重性: High

ID: 118583

檔案名稱: redhat-RHSA-2018-3432.nasl

版本: 1.12

類型: local

代理程式: unix

已發布: 2018/11/1

已更新: 2022/6/6

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 8.5

時間分數: 6.3

媒介: CVSS2#AV:N/AC:L/Au:S/C:N/I:C/A:C

CVSS 評分資料來源: CVE-2018-14654

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2018-14653

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:glusterfs, p-cpe:/a:redhat:enterprise_linux:glusterfs-api, p-cpe:/a:redhat:enterprise_linux:glusterfs-api-devel, p-cpe:/a:redhat:enterprise_linux:glusterfs-cli, p-cpe:/a:redhat:enterprise_linux:glusterfs-client-xlators, p-cpe:/a:redhat:enterprise_linux:glusterfs-debuginfo, p-cpe:/a:redhat:enterprise_linux:glusterfs-devel, p-cpe:/a:redhat:enterprise_linux:glusterfs-events, p-cpe:/a:redhat:enterprise_linux:glusterfs-fuse, p-cpe:/a:redhat:enterprise_linux:glusterfs-ganesha, p-cpe:/a:redhat:enterprise_linux:glusterfs-geo-replication, p-cpe:/a:redhat:enterprise_linux:glusterfs-libs, p-cpe:/a:redhat:enterprise_linux:glusterfs-rdma, p-cpe:/a:redhat:enterprise_linux:glusterfs-resource-agents, p-cpe:/a:redhat:enterprise_linux:glusterfs-server, p-cpe:/a:redhat:enterprise_linux:python2-gluster, p-cpe:/a:redhat:enterprise_linux:redhat-storage-server, cpe:/o:redhat:enterprise_linux:7

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2018/10/31

弱點發布日期: 2018/10/31

參考資訊

CVE: CVE-2018-14651, CVE-2018-14652, CVE-2018-14653, CVE-2018-14654, CVE-2018-14659, CVE-2018-14660, CVE-2018-14661

RHSA: 2018:3432