Oracle Linux 9:cri-o (ELSA-2024-12347)

high Nessus Plugin ID 194451

概要

遠端 Oracle Linux 主機缺少一個或多個安全性更新。

說明

遠端 Oracle Linux 9 主機中安裝的套件受到 ELSA-2024-12347 公告中提及的多個弱點影響。

- Envoy 是一種高效能 edge/middle/service Proxy 伺服器。當接聽程式和後續叢集都啟用 PPv2 時,Envoy 執行個體會在嘗試特製上游 PPv2 標頭時發生分割錯誤。
當下游要求的命令類型為 LOCAL 且沒有通訊協定區塊時,會發生此情況。
此問題已在版本 1.29.1、1.28.1、1.27.3 和 1.26.7 中解決。建議所有使用者進行升級。目前沒有任何因應措施可解決此弱點。(CVE-2024-23327)

- 在解除封送某些形式的無效 JSON 時,protojson.Unmarshal 函式會進入無限迴圈。將資料解除封送為含有 google.protobuf.Any 值的訊息時,或在設定 UnmarshalOptions.DiscardUnknown 選項時,便會發生此情形。(CVE-2024-24786)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://linux.oracle.com/errata/ELSA-2024-12347.html

Plugin 詳細資訊

嚴重性: High

ID: 194451

檔案名稱: oraclelinux_ELSA-2024-12347.nasl

版本: 1.0

類型: local

代理程式: unix

已發布: 2024/4/29

已更新: 2024/4/29

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: High

基本分數: 7.8

時間分數: 5.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2024-23327

CVSS v3

風險因素: High

基本分數: 7.5

時間分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:oracle:linux:9::olcne17, cpe:/o:oracle:linux:9, p-cpe:/a:oracle:linux:cri-o, p-cpe:/a:oracle:linux:cri-tools, p-cpe:/a:oracle:linux:etcd, p-cpe:/a:oracle:linux:istio, p-cpe:/a:oracle:linux:istio-istioctl, p-cpe:/a:oracle:linux:kubeadm, p-cpe:/a:oracle:linux:kubectl, p-cpe:/a:oracle:linux:kubelet, p-cpe:/a:oracle:linux:olcne-agent, p-cpe:/a:oracle:linux:olcne-api-server, p-cpe:/a:oracle:linux:olcne-calico-chart, p-cpe:/a:oracle:linux:olcne-gluster-chart, p-cpe:/a:oracle:linux:olcne-grafana-chart, p-cpe:/a:oracle:linux:olcne-istio-chart, p-cpe:/a:oracle:linux:olcne-kubevirt-chart, p-cpe:/a:oracle:linux:olcne-metallb-chart, p-cpe:/a:oracle:linux:olcne-multus-chart, p-cpe:/a:oracle:linux:olcne-nginx, p-cpe:/a:oracle:linux:olcne-oci-ccm-chart, p-cpe:/a:oracle:linux:olcne-olm-chart, p-cpe:/a:oracle:linux:olcne-prometheus-chart, p-cpe:/a:oracle:linux:olcne-rook-chart, p-cpe:/a:oracle:linux:olcne-utils, p-cpe:/a:oracle:linux:olcnectl

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2024/4/26

弱點發布日期: 2024/2/9

參考資訊

CVE: CVE-2024-23327, CVE-2024-24786