MiracleLinux 4luci-0.26.0-48.AXS4 (AXSA:2014-025:01)

high Nessus Plugin ID 290111

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 4 主機已安裝一個受到 AXSA:2014-025:01 公告中所提及的多個弱點影響的套件。

luci 套件包含 Web 型高可用性叢集組態應用程式。
此版本修正的安全性問題
CVE-2013-4481 Luci 中的爭用情形 0.26.0 會先以任何人皆可讀取的權限建立 /var/lib/luci/etc/luci.ini然後再限制權限進而允許本機使用者讀取檔案並取得敏感資訊例如驗證密碼。
CVE-2013-4482 Luci 的 python-paste-script (即 paster) 中的未受信任搜尋路徑弱點 0.26.0開始使用 init 指令碼時允許本機使用者透過 (1) 目前工作目錄中的特洛伊木馬程式 .egg-info 檔案取得權限(2) 其父目錄。
修正的錯誤:
Luci 使用完整代理程式參數集的功能已還原。先前捨棄的已設定隔離裝置參數現在可如預期運作這包括 cmd_prompt、login_timeout、power_timeout、retry_on、shell_timeout 和 delay 的參數。
Luci 與一組完整隔離裝置搭配使用的功能。之前Dell iDRAC (idrac)、HP iLO2 (ilo2)、HP iLO3 (ilo3) 和 IBM Integrated Management Module (imm) 裝置或代理程式無法正常運作包含這些裝置的叢集也無法正常運作。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的 luci 套件。

另請參閱

https://tsn.miraclelinux.com/en/node/4437

Plugin 詳細資訊

嚴重性: High

ID: 290111

檔案名稱: miracle_linux_AXSA-2014-025.nasl

版本: 1.1

類型: local

已發布: 2026/1/16

已更新: 2026/1/16

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

Vendor

Vendor Severity: High

CVSS v2

風險因素: Medium

基本分數: 6.2

時間性分數: 4.6

媒介: CVSS2#AV:L/AC:H/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2013-4482

CVSS v3

風險因素: High

基本分數: 7.8

時間性分數: 6.8

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:miracle:linux:luci, cpe:/o:miracle:linux:4

必要的 KB 項目: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/3/11

弱點發布日期: 2013/11/20

參考資訊

CVE: CVE-2013-4481, CVE-2013-4482