CentOS 9opencryptoki-3.26.0-2.el9

medium Nessus Plugin ID 299200

概要

遠端 CentOS 主機缺少一個 opencryptoki 安全性更新。

說明

遠端 CentOS Linux 9 主機已安裝一個受到 opencryptoki-3.26.0-2.el9 版本變更記錄中提及的一個弱點影響的套件。

- openCryptoki 是 PKCS#11 程式庫並提供適用於 Linux 和 AIX 的工具。 2.3.2 版和以上版本在有權限的內容中執行時容易受到 symlink-following 影響。token-group 使用者可透過在群組可寫入 token 目錄中植入符號連結將檔案作業重新導向至任意檔案系統目標進而導致權限提升或資料洩漏。token 和鎖定目錄為 0770 (token 使用者可群組寫入)因此任何 token-group 成員都可以在其中植入檔案和符號連結。以 root 身分執行時處理 token 目錄檔案存取權的基本程式碼以及數個用於管理目的的 openCryptoki 工具可能會重設 token 目錄內現有檔案的擁有權或權限。當系統管理員執行 PKCS#11 應用程式或管理工具在正常維護期間對 token 目錄內的檔案執行 chown 時具有 token-group 成員資格的攻擊者可惡意利用系統。此問題已在認可 5e6e4b4 中修正但截至發布之時尚未包含在已發行版本中。 (CVE-2026-23893)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新 CentOS 9 Stream opencryptoki 套件。

另請參閱

https://kojihub.stream.centos.org/koji/buildinfo?buildID=97217

Plugin 詳細資訊

嚴重性: Medium

ID: 299200

檔案名稱: centos9_opencryptoki-3_26_0-2_97217.nasl

版本: 1.1

類型: local

代理程式: unix

已發布: 2026/2/16

已更新: 2026/2/16

支援的感應器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.3

CVSS v2

風險因素: Medium

基本分數: 6.4

時間性分數: 4.7

媒介: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:P

CVSS 評分資料來源: CVE-2026-23893

CVSS v3

風險因素: Medium

基本分數: 6.8

時間性分數: 5.9

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:L

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:centos:centos:9, p-cpe:/a:centos:centos:opencryptoki-libs, p-cpe:/a:centos:centos:opencryptoki-devel, p-cpe:/a:centos:centos:opencryptoki-ccatok, p-cpe:/a:centos:centos:opencryptoki-icsftok, p-cpe:/a:centos:centos:opencryptoki-ep11tok, p-cpe:/a:centos:centos:opencryptoki-icatok, p-cpe:/a:centos:centos:opencryptoki, p-cpe:/a:centos:centos:opencryptoki-swtok

必要的 KB 項目: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/2/13

弱點發布日期: 2026/1/22

參考資訊

CVE: CVE-2026-23893