Oracle Linux 9:ruby:3.1 (ELSA-2024-3668)

medium Nessus Plugin ID 200183

概要

遠端 Oracle Linux 主機缺少一個或多個安全性更新。

說明

遠端 Oracle Linux 9 主機中安裝的套件受到 ELSA-2024-3668 公告中提及的多個弱點影響。

ruby [3.1.5-144]
- 升級至 Ruby 3.1.5。
解決:RHEL-33978
- 修正 StringIO 中的緩衝區過度讀取弱點。
解決:RHEL-34129
- 修正 RDoc 中 .rdoc_options 的 RCE 弱點。
解決:RHEL-34121
- 修復 Regex 搜尋引起的任意記憶體位址讀取弱點。
解決:RHEL-33871

[3.1.4-143]
- 升級至 Ruby 3.1.4。
- 解決:RHEL-5586
- 修正 CGI 中的 HTTP 回應分割。
- 解決:RHEL-5591
- 修復 URI 中的 ReDoS 弱點。
解決:RHEL-28919 解決:RHEL-5612
- 修復 Time 中的 ReDoS 弱點。
解決:RHEL-28920
- 在 IRB 中建立 RDoc 軟相依性。
- 解決:RHEL-5613

[3.1.2-142]
- 繞過 Git >= 2.38.1 上的 git 子模組測試失敗問題。
- 修復 tzdata 2022b 版本上使用 Europe/Amsterdam pre-1970 時間的測試。
- tzdata-2022g 的修復。
- 修復 OpenSSL 3 FIPS 中的 OpenSSL.fips_mode 和 OpenSSL::PKey.read。
- 解決:RHEL-5590
- ssl:使用 RFC 7919 中的 ffdhe2048 作為預設 DH 群組參數 相關:RHEL-5590
- 停用使用 FFI 關閉的 fiddle 測試。
相關: RHEL-5590

[3.1.2-141]
- 透過合併 Fedora Rawhide 分支升級為 Ruby 3.1.2 (認可:b7b5473)。
解決:rhbz#2063773

rubygem-mysql2 [0.5.4-1]
- 新的上游版本 0.5.4,透過合併 Fedora rawhide 分支 (認可:e21b5b9) 解決:rhbz#2063773

[0.5.3-1]
- 新的上游版本 0.5.3,透過合併 Fedora 主要分支 (認可:674d475) 解決:rhbz#1817135

rubygem-pg
* 2022 年 5 月 26 日星期四 Jarek Prokop - 1.3.5-1
- pg 1.3.5 的更新,相關:rhbz#2063773

[1.2.3-1]
- pg 1.2.3 的更新,透過合併 Fedora 主要分支 (認可:5db4d26) 解決:rhbz#1817135

Tenable 已直接從 Oracle Linux 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://linux.oracle.com/errata/ELSA-2024-3668.html

Plugin 詳細資訊

嚴重性: Medium

ID: 200183

檔案名稱: oraclelinux_ELSA-2024-3668.nasl

版本: 1.1

類型: local

代理程式: unix

已發布: 2024/6/7

已更新: 2024/6/7

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.2

CVSS v2

風險因素: Medium

基本分數: 6.1

時間分數: 4.5

媒介: CVSS2#AV:L/AC:L/Au:N/C:C/I:P/A:P

CVSS 評分資料來源: CVE-2024-27282

CVSS v3

風險因素: Medium

基本分數: 6.6

時間分數: 5.8

媒介: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:L

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:oracle:linux:rubygem-json, p-cpe:/a:oracle:linux:rubygems, cpe:/a:oracle:linux:9:4:appstream_base, p-cpe:/a:oracle:linux:rubygem-psych, cpe:/a:oracle:linux:9:1:appstream_base, p-cpe:/a:oracle:linux:rubygem-pg, p-cpe:/a:oracle:linux:rubygem-io-console, cpe:/a:oracle:linux:9::appstream, cpe:/o:oracle:linux:9, cpe:/a:oracle:linux:9::appstream_developer, p-cpe:/a:oracle:linux:rubygem-typeprof, p-cpe:/a:oracle:linux:rubygem-bigdecimal, cpe:/a:oracle:linux:9:3:appstream_base, p-cpe:/a:oracle:linux:rubygem-rdoc, p-cpe:/a:oracle:linux:rubygem-irb, cpe:/a:oracle:linux:9:2:appstream_base, p-cpe:/a:oracle:linux:rubygem-power_assert, p-cpe:/a:oracle:linux:rubygems-devel, p-cpe:/a:oracle:linux:rubygem-bundler, p-cpe:/a:oracle:linux:rubygem-mysql2, p-cpe:/a:oracle:linux:rubygem-pg-doc, p-cpe:/a:oracle:linux:rubygem-rbs, p-cpe:/a:oracle:linux:rubygem-mysql2-doc, p-cpe:/a:oracle:linux:ruby-doc, p-cpe:/a:oracle:linux:rubygem-rexml, p-cpe:/a:oracle:linux:ruby, p-cpe:/a:oracle:linux:rubygem-rake, p-cpe:/a:oracle:linux:ruby-bundled-gems, p-cpe:/a:oracle:linux:ruby-default-gems, p-cpe:/a:oracle:linux:rubygem-minitest, p-cpe:/a:oracle:linux:ruby-devel, p-cpe:/a:oracle:linux:ruby-libs, p-cpe:/a:oracle:linux:rubygem-test-unit, p-cpe:/a:oracle:linux:rubygem-rss

必要的 KB 項目: Host/OracleLinux, Host/RedHat/release, Host/RedHat/rpm-list, Host/local_checks_enabled

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2024/6/6

弱點發布日期: 2024/4/23

參考資訊

CVE: CVE-2024-27280, CVE-2024-27281, CVE-2024-27282

IAVA: 2024-A-0328