GLSA-202309-09:Pacemaker:多個弱點

high Nessus Plugin ID 182196

語系:

說明

遠端主機受到 GLSA-202309-09 中所述的弱點影響 (Pacemaker:多個弱點)

- 在實作 2.0.0 版及其之前的所有 pacemaker 的用戶端-伺服器驗證的方式中發現一個瑕疵。本機攻擊者可利用此瑕疵,結合其他 IPC 弱點,造成本機權限提升。(CVE-2018-16877)

- 在 pacemaker 2.0.1 版及其之前的所有版本中發現一個瑕疵。驗證不足造成偏好未受控制處理程序會導致 DoS (CVE-2018-16878)

- 在 pacemaker 2.0.1 版及其之前的所有版本中發現一個釋放後使用缺陷,其可導致特定敏感資訊透過系統記錄洩露。(CVE-2019-3885)

- 在 pacemaker 中發現一個 ACL 繞過瑕疵。在叢集和 haclient 群組中擁有本機帳戶的攻擊者可直接使用與各種背景程式的 IPC 通訊來執行某些作業,而這些作業在通過設定時本應被 ACL 阻止。(CVE-2020-25654)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

所有 Pacemaker 使用者皆應升級至最新版本:

# emerge --sync # emerge --ask --oneshot --verbose >=sys-cluster/pacemaker-2.0.5_rc2

另請參閱

https://security.gentoo.org/glsa/202309-09

https://bugs.gentoo.org/show_bug.cgi?id=711674

https://bugs.gentoo.org/show_bug.cgi?id=751430

Plugin 詳細資訊

嚴重性: High

ID: 182196

檔案名稱: gentoo_GLSA-202309-09.nasl

版本: 1.0

類型: local

已發布: 2023/9/29

已更新: 2023/9/29

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 9

時間分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2020-25654

CVSS v3

風險因素: High

基本分數: 7.8

時間分數: 6.8

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2018-16877

弱點資訊

CPE: p-cpe:/a:gentoo:linux:pacemaker, cpe:/o:gentoo:linux

必要的 KB 項目: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2023/9/29

弱點發布日期: 2019/4/17

參考資訊

CVE: CVE-2018-16877, CVE-2018-16878, CVE-2019-3885, CVE-2020-25654