MiracleLinux 3nfs-utils-1.0.9-60.AXS3 (AXSA:2012-253:01)

critical Nessus Plugin ID 284190

概要

遠端 MiracleLinux 主機缺少安全性更新。

說明

遠端 MiracleLinux 3 主機已安裝一個受到 AXSA:2012-253:01 公告中所提及的弱點影響的套件。

nfs-utils 套件提供適用於核心 NFS 伺服器和相關工具的程序,其效能層級比多數使用者所使用的傳統型 Linux NFS 伺服器效能更高。
此套件也包含 showmount 程式。Showmount 會查詢遠端主機上的掛載程序以取得遠端主機上 NFS (網路檔案系統) 伺服器的相關資訊。例如showmount 可顯示該主機上掛載的用戶端。
此套件也包含 mount.nfs 與 umount.nfs 程式。
此版本修正的安全性問題
CVE-2011-1749 截至本文撰寫時尚無可用資訊請參閱下方的 CVE 連結。
修正的錯誤:
如果停用 NFSv1、NFSv2 和 NFSv4 支援 (取消註解 /etc/sysconfig/nfs 中的 MOUNTD_NFS_V1=no、MOUNTD_NFS_V2=no MOUNTD_NFS_V3=no 行)nfs 服務將無法啟動。這個問題已修正。
如果使用者的 Kerberos 票證過期已移除 /var/log/messages 檔案中的過度記錄。
rpc.statd 服務的損毀模擬 (SM_SIMU_CRASH) 存有一個 ISS (Internet Security Scanner) 可偵測的弱點。然後 rpc.statd 會損毀並出現下列錯誤
Rpc.statd[xxxx]:recv_rply:無法解碼 RPC 訊息!rpc.statd[xxxx]:***模擬損毀! *** rpc.statd[xxxx]:無法註冊 (statd、1、udp)。
已移除模擬損毀支援此問題不會再發生。
之前nfs-utils init 指令碼會在下列情況中傳回不正確的狀態程式碼
未設定 rpcgssd 和 rpcsvcgssd 程序 rpcgssd 和 rpcsvcgssd 程序提供了不明引數rpcgssd 和 rpcsvcgssd 程序函式呼叫失敗程序不再執行且 /var/lock/subsys/$SERVICE 檔案如果在無權限的使用者下啟動服務如果程式已不再執行且其 pid 檔案仍存在於 /var/run/ 目錄中則 存在。
現在在這些情況下會傳回正確的程式碼。
修正 nfsstat -m 命令未顯示 NFSv4 掛載的問題。
已移除手冊頁中不受支援的 fsc 掛載選項。
nfs-utils 預先安裝程式碼片段已經過修改現可如預期將 nfsnobody 使用者的預設群組 ID 變更為 65534。
具有 -o retry 選項的 mount.nfs 命令未依照 retry=X 組態選項中所指定的時間嘗試掛載此問題已修正。
增強功能:
新增 noresvport 選項它允許 NFS 用戶端使用不安全的連接埠 (1023 以上的連接埠)。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 nfs-utils 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/2745

Plugin 詳細資訊

嚴重性: Critical

ID: 284190

檔案名稱: miracle_linux_AXSA-2012-253.nasl

版本: 1.1

類型: local

已發布: 2026/1/14

已更新: 2026/1/14

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.2

Vendor

Vendor Severity: High

CVSS v2

風險因素: Low

基本分數: 3.3

時間性分數: 2.4

媒介: CVSS2#AV:L/AC:M/Au:N/C:N/I:P/A:P

CVSS 評分資料來源: CVE-2011-1749

CVSS v3

風險因素: Critical

基本分數: 9.1

時間性分數: 7.9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/o:miracle:linux:3, p-cpe:/a:miracle:linux:nfs-utils

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2012/3/7

弱點發布日期: 2011/4/21

參考資訊

CVE: CVE-2011-1749