Linux Distros 未修補的弱點:CVE-2025-29786

high Nessus Plugin ID 251971

概要

Linux/Unix 主機上安裝的一個或多個套件存有弱點,供應商表示將不會修補。

說明

Linux/Unix 主機上安裝了一個或多個受到弱點影響的套件,且廠商未提供可用的修補程式。

- Expr 是適用於 Go 的運算式語言和運算式評估。在 1.17.0版之前,如果 Expr 運算式剖析器獲得無限制的輸入字串,它會嘗試編譯整個字串,並針對運算式的每個部分產生抽象語法樹 (AST) 節點。在輸入大小不受限制的情況下,當剖析器構建巨大的 AST 時,惡意或意外的極大運算式可消耗過量記憶體。這最終可導致*過度使用記憶體,以及處理程序發生記憶體不足 (OOM) 損毀。此問題相對不常見,且只會在輸入大小沒有限制時才會出現,亦即允許運算式長度增長到任意大。在輸入有邊界或經過驗證的典型使用案例中,不會發生此問題。此問題已在最新版的 Expr 程式庫中修補。修正在剖析期間引入 AST 節點數和記憶體使用量的編譯時間限制,防止任何單一運算式耗盡資源。使用者應升級至 Expr 1.17.0 版或更新版本,因為此版本包含新的節點預算和記憶體限制保護機制。升級至 v1.17.0 可確保在編譯期間偵測到極深或極大的運算式並安全地中止,進而避免 OOM 情形。對於無法立即升級的使用者,建議的因應措施是在剖析前施加輸入大小限制。實際上,這表示驗證或限制您的應用程式將接受的運算式字串長度。例如,為任何運算式設定字元 (或節點) 的最大允許數,並拒絕或截斷超過此限制的輸入。藉由確保沒有任何無限長度的運算式饋送至剖析器,可防止剖析器建構病態的大型 AST,並避免潛在的記憶體耗盡。總而言之,預先驗證並設定輸入大小上限,作為缺少修補程式時的保護措施。
(CVE-2025-29786)

請注意,Nessus 依賴供應商報告的套件存在。

解決方案

目前尚未有已知的解決方案。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2025-29786

https://ubuntu.com/security/CVE-2025-29786

Plugin 詳細資訊

嚴重性: High

ID: 251971

檔案名稱: unpatched_CVE_2025_29786.nasl

版本: 1.2

類型: local

代理程式: unix

系列: Misc.

已發布: 2025/8/19

已更新: 2025/9/1

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS 評分資料來源: CVE-2025-29786

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/o:debian:debian_linux:14.0, cpe:/o:debian:debian_linux:11.0, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:golang-github-antonmedv-expr, cpe:/o:debian:debian_linux:13.0, cpe:/o:canonical:ubuntu_linux:25.04, p-cpe:/a:debian:debian_linux:golang-github-antonmedv-expr, cpe:/o:debian:debian_linux:12.0

必要的 KB 項目: Host/cpu, Host/local_checks_enabled, global_settings/vendor_unpatched, Host/OS/identifier

可輕鬆利用: No known exploits are available

弱點發布日期: 2025/3/17

參考資訊

CVE: CVE-2025-29786