CentOS 8:pki-core:10.6 和 pki-deps:10.6 (CESA-2020: 1644)

critical Nessus Plugin ID 146039

概要

遠端 CentOS 主機缺少一個或多個安全性更新。

說明

遠端 CentOS Linux 8 主機上安裝的套件受到 CESA-2020: 1644 公告中提及的多個弱點影響。

- jackson-databind:com.zaxxer.hikari.HikariConfig 中的序列化小工具 (CVE-2019-14540)

- jackson-databind:com.zaxxer.hikari.HikariDataSource 中的序列化小工具 (CVE-2019-16335)

- jackson-databind:org.apache.commons.dbcp.datasources 中的序列化小工具。* (CVE-2019-16942)

- jackson-databind:com.p6spy.engine.spy.P6DataSource 中的序列化小工具 (CVE-2019-16943)

- jackson-databind:org.apache.log4j.receivers.db 中的序列化小工具。* (CVE-2019-17531)

- jackson-databind:缺少某些 net.sf.ehcache 封鎖 (CVE-2019-20330)

- jackson-databind:未正確處理序列化小工具與類型之間的互動,可能導致遠端命令執行 (CVE-2020-10672、CVE-2020-10673)

- jackson-databind:缺少某個 xbean-reflect/JNDI 封鎖 (CVE-2020-8840)

- jackson-databind:shaded-hikari-config 中的序列化小工具 (CVE-2020-9546)

- jackson-databind:ibatis-sqlmap 中的序列化小工具 (CVE-2020-9547)

- jackson-databind:anteros-core 中的序列化小工具 (CVE-2020-9548)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://access.redhat.com/errata/RHSA-2020:1644

Plugin 詳細資訊

嚴重性: Critical

ID: 146039

檔案名稱: centos8_RHSA-2020-1644.nasl

版本: 1.6

類型: local

代理程式: unix

已發布: 2021/2/1

已更新: 2024/1/24

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2019-16942

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2019-17531

弱點資訊

CPE: p-cpe:/a:centos:centos:jackson-jaxrs-providers, p-cpe:/a:centos:centos:jakarta-commons-httpclient, cpe:/o:centos:centos:8, p-cpe:/a:centos:centos:ldapjdk, p-cpe:/a:centos:centos:xml-commons-resolver, p-cpe:/a:centos:centos:jackson-core, p-cpe:/a:centos:centos:tomcatjss, p-cpe:/a:centos:centos:xsom, p-cpe:/a:centos:centos:slf4j, p-cpe:/a:centos:centos:xerces-j2, p-cpe:/a:centos:centos:resteasy, p-cpe:/a:centos:centos:slf4j-jdk14, p-cpe:/a:centos:centos:javassist-javadoc, p-cpe:/a:centos:centos:python-nss-doc, p-cpe:/a:centos:centos:apache-commons-collections, p-cpe:/a:centos:centos:python3-nss, p-cpe:/a:centos:centos:relaxngdatatype, p-cpe:/a:centos:centos:glassfish-jaxb-runtime, p-cpe:/a:centos:centos:glassfish-jaxb-txw2, p-cpe:/a:centos:centos:jackson-module-jaxb-annotations, p-cpe:/a:centos:centos:jackson-databind, p-cpe:/a:centos:centos:jackson-jaxrs-json-provider, p-cpe:/a:centos:centos:javassist, p-cpe:/a:centos:centos:pki-servlet-engine, p-cpe:/a:centos:centos:stax-ex, p-cpe:/a:centos:centos:xmlstreambuffer, p-cpe:/a:centos:centos:glassfish-jaxb-core, p-cpe:/a:centos:centos:xml-commons-apis, p-cpe:/a:centos:centos:apache-commons-lang, p-cpe:/a:centos:centos:glassfish-fastinfoset, p-cpe:/a:centos:centos:ldapjdk-javadoc, p-cpe:/a:centos:centos:glassfish-jaxb-api, p-cpe:/a:centos:centos:velocity, p-cpe:/a:centos:centos:bea-stax-api, p-cpe:/a:centos:centos:xalan-j2, p-cpe:/a:centos:centos:jackson-annotations, p-cpe:/a:centos:centos:pki-servlet-4.0-api

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/CentOS/release, Host/CentOS/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2020/4/28

弱點發布日期: 2019/9/15

參考資訊

CVE: CVE-2019-14540, CVE-2019-16335, CVE-2019-16942, CVE-2019-16943, CVE-2019-17531, CVE-2020-10672, CVE-2020-10673

RHSA: 2020:1644