MiracleLinux 3 : openssl-0.9.8e-12.AXS3.6 (AXSA:2010-154:01)

critical Nessus Plugin ID 284502

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 3 主機已安裝受到 AXSA:2010-154:01 公告中所提及的多個弱點影響的套件。

OpenSSL 工具組為機器提供安全的通訊支援。OpenSSL 包含憑證管理工具,以及可提供多種密碼編譯演算法和通訊協定的共用程式庫。
在此版本中修正的安全性問題
CVE-2009-3245 0.9.8m 之前的 OpenSSL 不會檢查來自 (1) crypto/bn/bn_div.c、(2) crypto/bn/bn_gf2m.c、(3) crypto/ec/ec2_smpl.c 中 bn_wexpand 函式呼叫的 NULL 傳回值、以及 (4) engines/e_ubsec.c其具有不明影響以及內容相依的攻擊向量。
CVE-2009-3555 Microsoft Internet Information Services (IIS) 7.0中使用的 TLS 通訊協定以及 SSL 通訊協定 3.0 與更舊版本可能為 [] 、Apache HTTP Server 2.2.14 和更舊版本中的 mod_ssl、0.9.8l 之前的 OpenSSL、GnuTLS 2.8.5 和在更舊版本的 Mozilla Network Security Services (NSS) 3.12.4 和更舊版本中多個 Cisco 產品和其他產品未正確將重新交涉交握與現有的連線建立關聯進而允許攔截式攻擊者在 HTTPS 工作階段中插入資料傳送未經驗證的要求 (由伺服器在重新交涉後內容中追溯處理)此問題與純文字插入攻擊 (即 Project Mogul 問題) 相關。
CVE-2010-0433 Kerberos 已啟用但 Kerberos 設定檔無法開啟時在 0.9.8n 版之前的 OpenSSL 中ssl/kssl.c 的 kssl_keytab_is_available 函式不會檢查特定傳回值進而允許遠端攻擊者造成拒絕服務 (NULL 指標解除參照和程序損毀)如同在 chroot 內沒有 Kerberos 設定檔案的 Dovecot 或 stunnel 的 chroot 安裝所示。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 openssl、openssl-devel 和 / 或 openssl-perl 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/1308

Plugin 詳細資訊

嚴重性: Critical

ID: 284502

檔案名稱: miracle_linux_AXSA-2010-154.nasl

版本: 1.1

類型: local

已發布: 2026/1/14

已更新: 2026/1/14

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

Vendor

Vendor Severity: High

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2009-3245

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS 評分資料來源: CVE-2009-3555

弱點資訊

CPE: p-cpe:/a:miracle:linux:openssl, p-cpe:/a:miracle:linux:openssl-devel, cpe:/o:miracle:linux:3, p-cpe:/a:miracle:linux:openssl-perl

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2010/3/26

弱點發布日期: 2009/2/5

參考資訊

CVE: CVE-2009-3245, CVE-2009-3555, CVE-2010-0433