Debian DLA-3533-1:lxc - LTS 安全性更新

low Nessus Plugin ID 179935

概要

遠端 Debian 主機缺少與安全性相關的更新。

說明

遠端 Debian 10 主機上安裝的多個套件受到 dla-3533 公告中提及的一個弱點影響。

- 在 5.0.1 之前的 lxc 中,lxc-user-nic 是作為 setuid root 安裝,並且可能允許本機使用者推斷是否存在任何檔案 (即使在受保護的目錄樹狀結構中亦不例外),因為「無法開啟」通常表示檔案不存在,而「未指向網路命名空間路徑」通常表示檔案存在。
注意:這與 CVE-2018-6556 不同,因為 CVE-2018-6556 修正設計的前提是我們將向使用者報告 open() 失敗,但使用者無法得知失敗的原因;然而在許多實際情況中,除了檔案不存在外,沒有其他看似合理的失敗原因。(CVE-2022-47952)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級 lxc 套件。

針對 Debian 10 buster,已在版本 1 中修正此問題

另請參閱

https://security-tracker.debian.org/tracker/source-package/lxc

https://www.debian.org/lts/security/2023/dla-3533

https://security-tracker.debian.org/tracker/CVE-2022-47952

https://packages.debian.org/source/buster/lxc

Plugin 詳細資訊

嚴重性: Low

ID: 179935

檔案名稱: debian_DLA-3533.nasl

版本: 1.0

類型: local

代理程式: unix

已發布: 2023/8/17

已更新: 2023/8/17

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Low

分數: 1.4

CVSS v2

風險因素: Low

基本分數: 1.7

時間分數: 1.3

媒介: CVSS2#AV:L/AC:L/Au:S/C:P/I:N/A:N

CVSS 評分資料來源: CVE-2022-47952

CVSS v3

風險因素: Low

基本分數: 3.3

時間分數: 2.9

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:liblxc1, p-cpe:/a:debian:debian_linux:libpam-cgfs, p-cpe:/a:debian:debian_linux:lxc, p-cpe:/a:debian:debian_linux:lxc-dev, p-cpe:/a:debian:debian_linux:lxc-tests, cpe:/o:debian:debian_linux:10.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2023/8/17

弱點發布日期: 2023/1/1

參考資訊

CVE: CVE-2022-47952