MiracleLinux 4ntp-4.2.6p5-5.0.1.AXS4 (AXSA:2015-327:04)

high Nessus Plugin ID 289008

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 4 主機已安裝受到多個弱點影響的套件如 AXSA:2015-327:04 公告中所提及。

網路時間通訊協定 (NTP) 用於同步電腦的時間與另一個參照時間來源。此套件包含 ntpd (持續調整系統時間的程序) 以及用來查詢及設定 ntpd 程序的公用程式。
Perl 指令碼 ntp-wait 和 ntptrace 位於 ntp-perl 套件中而 ntpdate 程式位於 ntpdate 套件中。說明文件位於 ntp-doc 套件中。
此版本修正的安全性問題
CVE-2014-9297 CVE-2014-9298 CVE-2015-1798 CVE-2015-1799 CVE-2015-3405 修正的錯誤
* ntpd 程序會將金鑰檔案中所指定的對稱金鑰截斷為 20 個位元組。因此,無法設定 NTP 驗證處理使用較長金鑰的對等。為修正此錯誤金鑰長度上限現已變更為 32 個位元組。
* ntp-keygen 公用程式使用指數為 3 的 RSA 金鑰因此在啟用 FIPS 模式時產生 RSA 金鑰失敗。 ntp-keygen 已修改為使用指數 65537因此在 FIPS 模式下產生金鑰現在可如預期運作。
* ntpd 程序在計算其 root 散佈時,包含 root 延遲。
因此,NTP 伺服器所報告的 root 散佈比其應當具備的值還大,因而在其距離達到最大同步距離 (預設為 1.5 秒) 時,用戶端可能會拒絕來源。root 散佈的計算已經修正,現在會正確報告 root 散佈結果,因此用戶端不再會因為同步距離大而拒絕伺服器。
* 如果 ntpd 程序的來源連接埠低於 123 (NTP 連接埠),則會捨棄傳入的 NTP 封包。對於網路位址轉譯 (NAT) 之後的用戶端,如果其來源連接埠轉譯為低於 123 的連接埠,則這些用戶端無法與伺服器同步。透過此更新該錯誤已獲得修正。
增強功能:
* 此更新引入共用記憶體驅動程式 (SHM) 參照時間所使用之記憶體區段的可設定存取權。先前,只會建立僅限擁有者存取的前兩個記憶體區段,這樣只允許在系統上安全地使用兩個 SHM 參照時鐘。現在可以使用模式選項設定 SHM 的僅限擁有者存取權因此可以安全地使用更多 SHM 參照時鐘。
* 已將 nanosecond 解析的支援新增至 SHM 參照時鐘。
在此更新之前,使用精確時間通訊協定 (PTP) 硬體時鐘作為同步系統時鐘的時間來源時 (例如,使用 linuxptp 套件中的 timemaster 服務),同步的準確度會因為 SHM 通訊協定的毫秒解析而受到限制。SHM 通訊協定中的 nanosecond 延伸模組現在會啟用系統時鐘的子毫秒同步。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 ntp 和/或 ntpdate 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/5673

Plugin 詳細資訊

嚴重性: High

ID: 289008

檔案名稱: miracle_linux_AXSA-2015-327.nasl

版本: 1.1

類型: local

已發布: 2026/1/16

已更新: 2026/1/16

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.2

Vendor

Vendor Severity: Moderate

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: CVE-2015-3405

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:miracle:linux:ntpdate, p-cpe:/a:miracle:linux:ntp, cpe:/o:miracle:linux:4

必要的 KB 項目: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/8/11

弱點發布日期: 2015/4/1

參考資訊

CVE: CVE-2015-1798, CVE-2015-1799, CVE-2015-3405