Amazon Linux 2023:python3-idna (ALAS2023-2026-2026)

high Nessus Plugin ID 332007

概要

遠端 Amazon Linux 2023 主機缺少一個安全性更新。

說明

因此,它會受到 ALAS2023-2026-2026 公告中所提及的多個弱點影響。

Dulwich 1.1.0 之前的版本被發現於 contrib/paramiko_vendor.py 中缺少 SSH 主機金鑰驗證。
(CVE-2026-38974)

在 Windows 上複製或簽出惡意 Git 儲存庫時,會引發任意檔案寫入並導致遠端程式碼執行。

Dulwich 的路徑元素驗證器接受了檔名包含 Windows 直譯為結構化路徑語法之位元組的樹狀結構項目:

\ -- 即 Windows 路徑分隔號。名為 .git\hooks\pre-commit.exe 的單一樹狀結構項目,在 POSIX 上會被視為單一有效檔名,但在 Windows 上則會實體化為巢狀目錄 .git/hooks/pre-commit.exe,進而將檔案植入受害者的 .git 目錄中。隨後,Windows 版 Git 會在下一次執行 git commit 時執行該鉤子,讓攻擊者在受害者的使用者權限下執行任意程式碼。相同的手法亦可用於 ..\outside.txt 來逃脫工作樹。: -- 即 NTFS 的替代資料流標記。
.git::$INDEX_ALLOCATION 會直接寫入受害者的 .git 實體,繞過將 .git 視為目錄的檢查。git~ -- .git 的 NTFS 8.3 短檔名別名。僅有字面完全相符的 git1 被擋下;git2、git10、GIT1 等則全放行。設定上的錯誤更讓情況雪上加霜。core.protectNTFS 與 core.protectHFS 設定因讀取時使用了錯誤的選項名稱,導致使用者設定的值被靜默忽略,且 core.protectNTFS 僅在 Windows 上預設為 true(而 Git 上游自 CVE-2019-1353 起已在所有環境中將其預設為 true)。兩者都已更正。

任何在 Windows 上使用 Dulwich 複製、擷取或檢出不可信儲存庫的使用者,無論是透過 Dulwich CLI、porcelain.clone,還是任何基於 Dulwich 開發的下游工具,都會受到影響。POSIX 上的複製操作無法直接被利用 (在 POSIX 環境中,\ 僅被視為字面上的檔名位元組),但 POSIX 使用者可能會在不知情的情況下,透過推送或重新發布,將惡意樹狀結構散播給 Windows 使用者。(CVE-2026-42305)

一種不受控制的資源消耗 (記憶體耗盡) 拒絕服務弱點 (CWE-400 / CWE-789)。

擁有推送權限的用戶端可以推送一個經過精緻設計且極小的薄封包 (約 174 位元組),其差異標頭宣告了巨大 dest_size。當 Dulwich 透過 add_thin_pack 或 apply_delta 吸收該封包時,會根據攻擊者所控制的大量數字配給數百百萬位元組的記憶體,而這與實際接收到的資料大小完全無關。

受影響對象:運作基於 Dulwich 的 Git 伺服器且開放 git-receive-pack (即接受推送) 的維運人員,例如透過 dulwich.server 功能、HTTP 智慧伺服器,或任何基於 ReceivePackHandler 建構的服務。(CVE-2026-47734)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行「dnf update python-dulwich --releasever 2023.12.20260803」或「dnf update --advisory ALAS2023-2026-2026 --releasever 2023.12.20260803」以更新系統。

另請參閱

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-2026.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-38974.html

https://explore.alas.aws.amazon.com/CVE-2026-42305.html

https://explore.alas.aws.amazon.com/CVE-2026-47734.html

Plugin 詳細資訊

嚴重性: High

ID: 332007

檔案名稱: al2023_ALAS2023-2026-2026.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/8/4

已更新: 2026/8/4

支援的感應器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.13

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-42305

CVSS v3

風險因素: High

基本分數: 8.8

時間性分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:python-dulwich-debugsource, p-cpe:/a:amazon:linux:python-dulwich-doc, p-cpe:/a:amazon:linux:python3-dulwich-debuginfo, p-cpe:/a:amazon:linux:python3-dulwich

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/8/4

弱點發布日期: 2026/5/28

參考資訊

CVE: CVE-2026-38974, CVE-2026-42305, CVE-2026-47734