RHCOS 4:OpenShift Container Platform 4.7.38 (RHSA-2021:4801)

critical Nessus Plugin ID 312448

概要

遠端 Red Hat CoreOS 主機缺少一個或多個適用於 OpenShift Container Platform 4.7.38 的安全性更新。

說明

遠端 Red Hat Enterprise Linux CoreOS 4 主機上安裝的多個套件受到 RHSA-2021:4801 公告中提及的多個弱點影響。

- jenkins:FilePath#mkdirs 不會檢查建立父目錄的權限 (CVE-2021-21685)

- jenkins:檔案路徑過濾器不會將路徑標準化,允許操作沿著符號連結指向允許外的目錄(CVE-2021-21686)

- jenkins:FilePath#untar 在解除封存符號連結時,不會檢查建立符號連結的權限(CVE-2021-21687)

- jenkins:FilePath#reading(FileVisitor)不會拒絕任何允許使用者無限制讀取的操作(CVE-2021-21688)

- jenkins:FilePath#unzip 與 FilePath#untar 不受任何存取控制CVE-2021-21689()

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 RHSA-2021:4801 中的指引更新 RHCOS OpenShift Container Platform 4.7.38 套件。

另請參閱

https://access.redhat.com/security/updates/classification/#important

https://bugzilla.redhat.com/show_bug.cgi?id=2020322

https://bugzilla.redhat.com/show_bug.cgi?id=2020323

https://bugzilla.redhat.com/show_bug.cgi?id=2020324

https://bugzilla.redhat.com/show_bug.cgi?id=2020327

https://bugzilla.redhat.com/show_bug.cgi?id=2020335

https://bugzilla.redhat.com/show_bug.cgi?id=2020336

https://bugzilla.redhat.com/show_bug.cgi?id=2020338

https://bugzilla.redhat.com/show_bug.cgi?id=2020339

https://bugzilla.redhat.com/show_bug.cgi?id=2020341

https://bugzilla.redhat.com/show_bug.cgi?id=2020342

https://bugzilla.redhat.com/show_bug.cgi?id=2020343

https://bugzilla.redhat.com/show_bug.cgi?id=2020344

https://bugzilla.redhat.com/show_bug.cgi?id=2020345

https://bugzilla.redhat.com/show_bug.cgi?id=2020385

http://www.nessus.org/u?26029edf

https://access.redhat.com/errata/RHSA-2021:4801

Plugin 詳細資訊

嚴重性: Critical

ID: 312448

檔案名稱: rhcos-RHSA-2021-4801.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/5/6

已更新: 2026/5/6

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

Vendor

Vendor Severity: Important

CVSS v2

風險因素: High

基本分數: 7.5

時間性分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2021-21696

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:jenkins, cpe:/o:redhat:enterprise_linux:8:coreos, p-cpe:/a:redhat:enterprise_linux:jenkins-2-plugins

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2021/12/1

弱點發布日期: 2021/11/4

參考資訊

CVE: CVE-2021-21685, CVE-2021-21686, CVE-2021-21687, CVE-2021-21688, CVE-2021-21689, CVE-2021-21690, CVE-2021-21691, CVE-2021-21692, CVE-2021-21693, CVE-2021-21694, CVE-2021-21695, CVE-2021-21696, CVE-2021-21697, CVE-2021-21698

CWE: 22, 276, 281, 59, 863

RHSA: 2021:4801