AlmaLinux 9curl (ALSA-2023:2478)

medium Nessus Plugin ID 175619

概要

遠端 AlmaLinux 主機缺少一個或多個安全性更新。

說明

遠端 AlmaLinux 9 主機已安裝受到多個弱點影響的套件如 ALSA-2023:2478 公告中所提及。

- 使用 curl 從 HTTP(S) 伺服器擷取和剖析 cookie 時,它會接受使用控製程式碼的 cookie,稍後將這些 cookie 傳回 HTTP 伺服器時,可能會使伺服器傳回 400 回應。
有效地允許協助網站拒絕對所有同級網站的服務。(CVE-2022-35252)

- 低於 7.87.0 版的 curl 中存在一個釋放後使用弱點。可以要求 Curl 透過 HTTP Proxy 為其支援的所有通訊協定*建立通道*。HTTP Proxy 可以 (而且經常) 拒絕此類通道作業。
當特定通訊協定 SMB 或 TELNET 被拒絕時,curl 會在其傳輸關閉程式碼路徑中使用堆積配置結構。(CVE-2022-43552)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

更新受影響的套件。

另請參閱

https://errata.almalinux.org/9/ALSA-2023-2478.html

Plugin 詳細資訊

嚴重性: Medium

ID: 175619

檔案名稱: alma_linux_ALSA-2023-2478.nasl

版本: 1.1

類型: local

已發布: 2023/5/14

已更新: 2023/5/16

支援的感應器: Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 5.4

時間性分數: 4.2

媒介: CVSS2#AV:N/AC:H/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2022-43552

CVSS v3

風險因素: Medium

基本分數: 5.9

時間性分數: 5.3

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:alma:linux:libcurl-minimal, cpe:/o:alma:linux:9::highavailability, cpe:/o:alma:linux:9::nfv, cpe:/o:alma:linux:9::appstream, cpe:/o:alma:linux:9::realtime, cpe:/o:alma:linux:9::resilientstorage, p-cpe:/a:alma:linux:libcurl, cpe:/o:alma:linux:9, cpe:/o:alma:linux:9::sap_hana, cpe:/o:alma:linux:9::supplementary, p-cpe:/a:alma:linux:curl-minimal, cpe:/o:alma:linux:9::sap, cpe:/o:alma:linux:9::crb, p-cpe:/a:alma:linux:curl, p-cpe:/a:alma:linux:libcurl-devel, cpe:/o:alma:linux:9::baseos

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2023/5/9

弱點發布日期: 2022/9/8

參考資訊

CVE: CVE-2022-35252, CVE-2022-43552

CWE: 1286, 416

IAVA: 2022-A-0350-S, 2023-A-0008-S