CentOS 8:jose (CESA-2024:5294)

medium Nessus Plugin ID 206026

概要

遠端 CentOS 主機缺少一個或多個安全性更新。

說明

遠端 CentOS Linux 8 主機上安裝的多個套件受到 CESA-2024:5294 公告中提及的多個弱點影響。

- 11 及之前版本的 latchset jose 允許攻擊者透過大型 p2c (即 PBES2 計數) 值造成拒絕服務 (CPU 消耗)。(CVE-2023-50967)

- jose 是適用於 JSON 物件簽署和加密的 JavaScript 模組,提供對於 JSON Web Tokens (JWT)、JSON Web Signature (JWS)、JSON Web Encryption (JWE)、JSON Web Key (JWK)、JSON Web Key Set (JWKS) 等的支援。在 JSON Web Encryption (JWE) 解密介面中發現一個弱點,特別是與解密後解壓縮純文字的支援有關。在某些情況下,可造成使用者的環境在 JWE 解密作業期間消耗不合理的 CPU 時間或記憶體。此問題已在 2.0.7 和 4.15.5 版本中修復。
(CVE-2024-28176)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 jose、libjose 和/或 libjose-devel 套件。

另請參閱

https://access.redhat.com/errata/RHSA-2024:5294

Plugin 詳細資訊

嚴重性: Medium

ID: 206026

檔案名稱: centos8_RHSA-2024-5294.nasl

版本: 1.1

類型: local

代理程式: unix

已發布: 2024/8/21

已更新: 2024/8/21

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: High

基本分數: 7.8

時間分數: 5.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2023-50967

CVSS v3

風險因素: Medium

基本分數: 4.9

時間分數: 4.3

媒介: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2024-28176

弱點資訊

CPE: cpe:/o:centos:centos:8, p-cpe:/a:centos:centos:libjose-devel, p-cpe:/a:centos:centos:libjose, p-cpe:/a:centos:centos:jose

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/CentOS/release, Host/CentOS/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2024/8/13

弱點發布日期: 2024/3/7

參考資訊

CVE: CVE-2023-50967, CVE-2024-28176

RHSA: 2024:5294