Amazon Linux AMI:php73 (ALAS-2021-1532)

medium Nessus Plugin ID 153169

概要

遠端 Amazon Linux AMI 主機缺少安全性更新。

說明

遠端主機上安裝的 php73 版本為 7.3.29-1.30 之前版本。因此,會受到 ALAS-2021-1532 公告中所提及的多個弱點影響。

- 在 PHP 7.3.x (7.3.29 之前版本)、7.4.x (7.4.21 之前版本)、8.0.x (8.0.8 之前版本) 版本中,當透過包含 FILTER_VALIDATE_URL 參數的 filter_var() 函式使用 URL 驗證功能時,其接受密碼欄位無效的 URL 作為有效 URL。這可導致程式碼錯誤剖析 URL,並可能導致其他安全性影響 (例如聯絡錯誤的伺服器或做出錯誤的存取決策)。
(CVE-2021-21705)

- 在 PHP 7.3.x (7.3.29 之前版本)、7.4.x (7.4.21 之前版本)、8.0.x (8.0.8 之前版本) 版本中,當使用 Firebird PDO 驅動程式延伸模組時,惡意資料庫伺服器可能會透過傳回驅動程式未正確剖析的無效回應資料,導致 getAttribute()、execute() 、fetch() 等多種資料庫函式損毀以及其他問題。這會導致當機、拒絕服務,或可能造成記憶體損毀。
(CVE-2021-21704)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

執行「yum update php73」以更新系統。

另請參閱

https://alas.aws.amazon.com/ALAS-2021-1532.html

https://access.redhat.com/security/cve/CVE-2021-21704

https://access.redhat.com/security/cve/CVE-2021-21705

Plugin 詳細資訊

嚴重性: Medium

ID: 153169

檔案名稱: ala_ALAS-2021-1532.nasl

版本: 1.5

類型: local

代理程式: unix

已發布: 2021/9/9

已更新: 2023/12/1

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.9

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2021-21705

CVSS v3

風險因素: Medium

基本分數: 5.3

時間分數: 4.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:amazon:linux:php73, p-cpe:/a:amazon:linux:php73-bcmath, p-cpe:/a:amazon:linux:php73-cli, p-cpe:/a:amazon:linux:php73-common, p-cpe:/a:amazon:linux:php73-dba, p-cpe:/a:amazon:linux:php73-dbg, p-cpe:/a:amazon:linux:php73-debuginfo, p-cpe:/a:amazon:linux:php73-devel, p-cpe:/a:amazon:linux:php73-embedded, p-cpe:/a:amazon:linux:php73-enchant, p-cpe:/a:amazon:linux:php73-fpm, p-cpe:/a:amazon:linux:php73-gd, p-cpe:/a:amazon:linux:php73-gmp, p-cpe:/a:amazon:linux:php73-imap, p-cpe:/a:amazon:linux:php73-intl, p-cpe:/a:amazon:linux:php73-json, p-cpe:/a:amazon:linux:php73-ldap, p-cpe:/a:amazon:linux:php73-mbstring, p-cpe:/a:amazon:linux:php73-mysqlnd, p-cpe:/a:amazon:linux:php73-odbc, p-cpe:/a:amazon:linux:php73-opcache, p-cpe:/a:amazon:linux:php73-pdo, p-cpe:/a:amazon:linux:php73-pdo-dblib, p-cpe:/a:amazon:linux:php73-pgsql, p-cpe:/a:amazon:linux:php73-process, p-cpe:/a:amazon:linux:php73-pspell, p-cpe:/a:amazon:linux:php73-recode, p-cpe:/a:amazon:linux:php73-snmp, p-cpe:/a:amazon:linux:php73-soap, p-cpe:/a:amazon:linux:php73-tidy, p-cpe:/a:amazon:linux:php73-xml, p-cpe:/a:amazon:linux:php73-xmlrpc, cpe:/o:amazon:linux

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2021/9/2

弱點發布日期: 2021/7/22

參考資訊

CVE: CVE-2021-21704, CVE-2021-21705

ALAS: 2021-1532