Azure Linux 3.0 安全性更新gh (CVE-2024-53859)

high Nessus Plugin ID 296068

概要

遠端 Azure Linux 主機缺少一個或多個安全性更新。

說明

遠端 Azure Linux 3.0 主機上安裝的 gh 版本比測試版本舊。因此,它會受到 CVE-2024-53859 公告中提及的一個弱點影響。

- go-gh 是一種用於從命令行與 `gh` 公用程式和 GitHub API 互動的 Go 模組。在「go-gh」中發現一個安全性弱點當處於程式碼空間內時可能會將預定用於 GitHub 主機的驗證 token 洩漏給非 GitHub 主機。 `go-gh` 從不同的環境變數中取得驗證 token 的來源取決於所涉及的主機 1. GitHub.com 和 ghe.com 的 `GITHUB_TOKEN`、`GH_TOKEN`以及 2. GitHub Enterprise Server 的 `GITHUB_ENTERPRISE_TOKEN`、`GH_ENTERPRISE_TOKEN`。在 `2.11.1` 版本之前當位於程式碼空間內時`auth.TokenForHost` 可從 GitHub.com 或 ghe.com 以外的主機之 `GITHUB_TOKEN` 環境變數取得 token。在 `2.11.1` 版本中對於 GitHub.com 或 ghe.com 主機`auth.TokenForHost` 將只從 `GITHUB_TOKEN` 環境變數取得 token。成功的惡意利用可將驗證 token 傳送至非預定的主機。此問題已在

解決方案

更新受影響的套件。

另請參閱

https://nvd.nist.gov/vuln/detail/CVE-2024-53859

Plugin 詳細資訊

嚴重性: High

ID: 296068

檔案名稱: azure_linux_CVE-2024-53859.nasl

版本: 1.1

類型: local

已發布: 2026/1/22

已更新: 2026/1/22

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: High

基本分數: 7.8

時間性分數: 5.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: CVE-2024-53859

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:microsoft:azure_linux:gh, x-cpe:/o:microsoft:azure_linux

必要的 KB 項目: Host/local_checks_enabled, Host/AzureLinux/release, Host/AzureLinux/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2025/3/11

弱點發布日期: 2024/11/27

參考資訊

CVE: CVE-2024-53859