Fedora 30:freeipa (2019-8e9093da55)

high Nessus Plugin ID 131713

Synopsis

遠端 Fedora 主機遺漏安全性更新。

描述

FreeIPA 4.8.3 是一個安全性更新版本,其包括兩個問題的修正:- CVE-2019-10195:在使用批次的呼叫中,不記錄內嵌在命令中的密碼 在 FreeIPA 批次處理 API 記錄作業的方式中,發現一個缺陷。這包括在 FreeIPA 主機上以純文字格式傳遞使用者密碼。依預設,在 FreeIPA 中,不會將密碼當成引數或選項來進行命令批次處理,但可能由第三方元件處理。能夠在 FreeIPA 主機上存取系統記錄的攻擊者可利用此缺陷產生洩露密碼的記錄檔案內容。此問題由 Cloudera 的 Jamison Bennett 報告 - CVE-2019-14867:請務必為標籤保留儲存空間 在 IPA 伺服器的某些元件中使用 ber_scanf() 內部函式的方式中,發現一個缺陷:剖析 kerberos 金鑰資料。能夠觸發 krb 主體金鑰剖析作業的未經驗證攻擊者可造成 IPA 伺服器損毀,或在某些情況下,在託管 IPA 伺服器的伺服器上執行任意程式碼。此問題由 Cloudera 的 Todd Lipcon 報告 請注意,Tenable Network Security 已直接從 Fedora 更新系統網站擷取前置描述區塊。Tenable 已盡量在不造成其他問題的前提下,嘗試自動清理並將其格式化。

解決方案

更新受影響的 freeipa 套件。

另請參閱

https://bodhi.fedoraproject.org/updates/FEDORA-2019-8e9093da55

Plugin 詳細資訊

嚴重性: High

ID: 131713

檔案名稱: fedora_2019-8e9093da55.nasl

版本: 1.4

類型: local

代理程式: unix

已發布: 2019/12/5

已更新: 2019/12/18

支持的傳感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5

媒介: AV:N/AC:M/Au:N/C:P/I:P/A:P

時間媒介: E:U/RL:OF/RC:C

CVSS 評分資料來源: CVE-2019-14867

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:fedoraproject:fedora:freeipa, cpe:/o:fedoraproject:fedora:30

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2019/12/5

弱點發布日期: 2019/11/27

參考資訊

CVE: CVE-2019-10195, CVE-2019-14867