CentOS 9 : tar-1.34-13.el9

medium Nessus Plugin ID 339712

概要

遠端 CentOS 主機缺少一個或多個 tar 安全性更新。

說明

遠端 CentOS Linux 9 主機安裝了一個套件,該套件受到 tar-1.34-13.el9 構建變更日誌中提及的多個漏洞影響。

- 在 tar 中發現一個缺陷。遠端攻擊者可以透過製作惡意檔案來利用此漏洞,從而導致完全由攻擊者控制的內容插入隱藏檔案。這繞過了預提取檢查機制,可能允許攻擊者在不被發現的情況下將惡意檔案引入系統。(CVE-2026-5704)

- GNU Tar 在 1.35 (含) 之前的版本中,允許透過特製的 TAR 封存檔進行目錄遊走來覆寫檔案,這涉及特定的兩步驟程序。首先,受害者必須將含有 ../ 符號連結的封存檔解壓縮到重要目錄。接著,受害者必須解壓另一個封存檔,其中包含一個重要檔案,其相對路徑以符號連結名稱開頭,並以該檔案名稱結尾。在此,解壓縮操作會沿著符號連結執行,並覆寫該重要檔案。這會繞過「成員名稱包含 '..'」的保護機制,而該機制本會針對單個 TAR 封存檔嘗試透過 ../ 指定重要檔案而觸發。例如,第一個封存檔可包含 x -> ../../../../../home/victim/.ssh,第二個封存檔則包含 x/authorized_keys。這可能影響那些自動解壓縮任意使用者提供的 TAR 封存檔,且依賴阻擋目錄遊走的伺服器應用程式。這也會影響 tar xf 多次執行的軟體安裝過程(例如,當安裝套件時,可以自動安裝兩個設定為不受信任的 tarball 而不是官方套件的相依性)。注意:官方的 GNU Tar 手冊在其安全經驗法則中為每個 tar xf 提供了一個空目錄;但是,第三方建議會導致使用者在同一個目錄中多次執行 tar xf。(CVE-2025-45582)

- GNU tar 增量 dumpdir 'X' 重新命名處理中的 TOCTOU (Time-of-Check Time-of-Use) 弱點允許對正在備份的目錄具有寫入權限的本機攻擊者在攻擊者有權存取正在執行還原的系統時影響還原過程。在還原期間,可能會在預期的擷取目錄之外建立、重新命名或覆寫檔案或目錄。這可能會導致未經授權的檔案修改,或在某些情況下導致權限提升。攻擊不需要攻擊者修改或製作封存,而標準備份和還原工作流程 (包括在不使用 -P 選項的情況下解壓縮到新建立的目錄中) 無法緩解此問題。(CVE-2026-18477)

- 在 GNU tar 中發現一個缺陷。使用此 --one-top-level 選項擷取封存時,硬式連結目標不限於指定的頂層目錄,而且可能會相對於擷取工作目錄解析。精心製作的存檔可以創建逸出預期邊界的硬鏈接,並且當與工作目錄下預先存在的符號鏈接結合使用時,可能允許在單次提取期間在該邊界之外寫入。(CVE-2026-18508)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新 CentOS 9 Stream tar 套件。

另請參閱

https://kojihub.stream.centos.org/koji/buildinfo?buildID=125840

Plugin 詳細資訊

嚴重性: Medium

ID: 339712

檔案名稱: centos9_tar-1_34-13_125840.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/8/26

已更新: 2026/8/26

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位數: 23.74

CVSS v2

風險因素: Medium

基本分數: 4.9

時間性分數: 3.8

媒介: CVSS2#AV:L/AC:L/Au:N/C:N/I:C/A:N

CVSS 評分資料來源: CVE-2026-5704

CVSS v3

風險因素: Medium

基本分數: 5.5

時間性分數: 5

媒介: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/a:centos:centos:9, p-cpe:/a:centos:centos:tar

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/CentOS/release, Host/CentOS/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/8/24

弱點發布日期: 2025/7/11

參考資訊

CVE: CVE-2025-45582, CVE-2026-18477, CVE-2026-18508, CVE-2026-5704