MiracleLinux 4quagga-0.99.15-14.AXS4 (AXSA:2017-1369:01)

critical Nessus Plugin ID 289473

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 4 主機已安裝一個受到 AXSA:2017-1369:01 公告中所提及的多個弱點影響的套件。

Quagga 是一種管理 TCP/IP 型路由通訊協定的免費軟體。它採用多伺服器與多執行緒的方式解決目前網際網路的複雜性。
Quagga 支援 BGP4、BGP4 、OSPFv2、OSPFv3、RIPv1、RIPv2 和 RIPng。
Quagga 預定做為路由伺服器與路由反射器使用。它不是工具組它在新架構下提供完整的路由功能。
Quagga 的每個通訊協定設計都有一個處理程序。
Quagga 是 GNU Zebra 的一個分支。
此版本修正的安全性問題
CVE-2013-2236 在 0.99.22.2之前的 Quagga 中OSPFD API (ospf_api.c) 的 new_msg_lsa_change_notify 函式在
--enable-opaque-lsa 和 -a 命令行選項時會允許遠端攻擊者透過大型 LSA 造成拒絕服務 (當機)。
CVE-2016-1245 據發現在 1.0.20161017 之前的 Quagga 中zebra 程序處理 IPv6 Neighbor Discovery 訊息時會受到一個堆疊型緩衝區溢位問題影響。根本原因是依賴 BUFSIZ 來與訊息大小相容不過BUFSIZ 是系統相依的。
CVE-2016-2342 在 之前的 Quagga 1.0.20160309之前的版本中當使用特定 VPNv4 組態時VPNv4 NLRI 剖析器之 bgp_mplsvpn.c 內的 bgp_nlri_parse_vpnv4 函式會在資料複製期間依賴 Labeled-VPN SAFI 路由資料長度欄位其允許遠端攻擊者可透過特製的封包執行任意程式碼或造成拒絕服務 (堆疊型緩衝區溢位)。
CVE-2016-4049 在 Quagga 的 bgpd/bgp_dump.c 中bgp_dump_routes_func 函式轉儲存資料時不會執行大小檢查這可能會允許遠端攻擊者透過大型 BGP 封包造成拒絕服務 (宣告失敗和程序損毀)。
CVE-2017-5495 所有 Quagga 版本 ( 0.93 到 1.1.0) 在 telnet「vty」CLI 中都容易受到無限制記憶體配置的影響進而導致 Quagga 程序或什至整個主機拒絕服務。在 Quagga 程序設定為啟用其 telnet CLI 時任何可連線至 TCP 連接埠的使用者皆可在驗證之前觸發此弱點。多數發行版本預設將 Quagga telnet 介面限制為本機存取。只要未輸入新行Quagga telnet 介面「vty」輸入緩衝區就會無邊界自動增長。這會允許攻擊者傳送無新行的極長字串造成 Quagga 程序無限製配置記憶體。程序最終會遭系統終止或系統本身耗盡記憶體。此問題已在 Quagga 1.1.1 和 Free Range Routing (FRR) Protocol Suite 2017-01-10 中修正。
其他變更:

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 quagga 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/7801

Plugin 詳細資訊

嚴重性: Critical

ID: 289473

檔案名稱: miracle_linux_AXSA-2017-1369.nasl

版本: 1.1

類型: local

已發布: 2026/1/16

已更新: 2026/1/16

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

Vendor

Vendor Severity: Moderate

CVSS v2

風險因素: High

基本分數: 7.6

時間性分數: 5.6

媒介: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2016-2342

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2016-1245

弱點資訊

CPE: p-cpe:/a:miracle:linux:quagga, cpe:/o:miracle:linux:4

必要的 KB 項目: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2017/3/22

弱點發布日期: 2013/7/2

參考資訊

CVE: CVE-2013-2236, CVE-2016-1245, CVE-2016-2342, CVE-2016-4049, CVE-2017-5495