Amazon Linux 2023:cjose、cjose-devel (ALAS2023-2026-3130)

critical Nessus Plugin ID 351025

概要

遠端 Amazon Linux 2023 主機缺少一個安全性更新。

說明

因此,它會受到 ALAS2023-2026-3130 公告中所提及的多個弱點影響。

OpenIDC/cjose 是一個實作 Javascript 物件簽署和加密 (JOSE) 的 C 程式庫。在版本之前 0.6.2.5,cjose 的 AES 金鑰包裝金鑰管理演算法的 JWE 解密路徑 ('alg' = 'A128KW', 'A192KW', 'A256KW') 不會驗證攻擊者提供的 'encrypted_key' (JWE 加密金鑰) 的長度,然後再將其解包成固定大小、堆積配置的內容加密金鑰 (CEK) 緩衝區。
遠端、未經身份驗證的攻擊者可以將特製的 JWE 提交給使用 AES-KW 對稱金鑰解密的應用程式,從而觸發越界堆積寫入,從而損壞堆積。這至少會導致當機 (拒絕服務),而且視堆積配置和配置器而定,可能會利用它來造成進一步的記憶體損毀影響。「cjose_jwe_import()」/「cjose_jwe_decrypt()」是預先驗證進入點:它們剖析並處理完全由攻擊者控制的輸入。升級至 cjose 0.6.2.5 以接收修補程式。如果無法立即升級,請拒絕應用程式層中不受信任的 JWE 的 AES 金鑰包裝演算法 (「A128KW」/「A192KW」/「A256KW」)。(CVE-2026-53938)

OpenIDC/cjose 是一個實作 Javascript 物件簽署和加密 (JOSE) 的 C 程式庫。在 的0.6.2.5版本0.6.1中,當 cjose 使用 AES-CBC-HMAC 內容加密演算法 (「A128CBC-HS256」、「A192CBC-HS384」或「A256CBC-HS512」) 以及任何產生新內容加密金鑰 (CEK) 的金鑰管理演算法來加密 JWE 時,CEK 都是零位元組,而不是隨機產生。因此,產生的 JWE 在固定的、公開已知的金鑰下進行加密和身份驗證,因此任何獲得 JWE 的人都可以恢復純文字並偽造或修改內容。此問題已透過「_cjose_jwe_set_cek_aes_cbc()」從「RAND_bytes」產生 CEK 來修正 0.6.2.6 。迴歸測試斷言,每個 AES-CBC-HMAC 變體的兩種加密的「encrypted_key」都不同。在升級之前,對於使用 cjose 加密的資料,有三個選項可用。使用 AES-GCM 'ENC' ('A128GCM' / 'A192GCM' / 'A256GCM') 取代 AES-CBC-HMAC 'enc',搭配呼叫端提供的 CEK 使用 'alg=dir',或避免使用 cjose 進行受影響演算法組的 JWE 加密。這些只是針對新密文的緩解措施;已在零金鑰下加密的資料仍會遭到入侵,應重新加密 (並輪換其中包含的任何密碼)。(CVE-2026-53939)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行「dnf update cjose --releasever 2023.12.20260928」或「dnf update --advisory ALAS2023-2026-3130 --releasever 2023.12.20260928」以更新您的系統。

另請參閱

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-3130.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-53938.html

https://explore.alas.aws.amazon.com/CVE-2026-53939.html

Plugin 詳細資訊

嚴重性: Critical

ID: 351025

檔案名稱: al2023_ALAS2023-2026-3130.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/9/29

已更新: 2026/9/29

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.5

百分位數: 95.92

CVSS v2

風險因素: High

基本分數: 9.4

時間性分數: 7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS 評分資料來源: CVE-2026-53939

CVSS v3

風險因素: Critical

基本分數: 9.1

時間性分數: 7.9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:cjose-debuginfo, p-cpe:/a:amazon:linux:cjose-debugsource, p-cpe:/a:amazon:linux:cjose-devel, p-cpe:/a:amazon:linux:cjose

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/9/29

弱點發布日期: 2026/9/8

參考資訊

CVE: CVE-2026-53938, CVE-2026-53939