AlmaLinux 9.2 [TuxCare] 安全性更新:golang / golang-bin / golang-docs / golang-misc / golang-race / etc多個弱點 (ALMALINUX9.2:CLSA-2025:1748626881)

high Nessus Plugin ID 351580

概要

AlmaLinux 主機缺少一或多個安全性更新。

說明

AlmaLinux 9.2 主機已安裝的套件會受到 TuxCare ALMALINUX9.2:CLSA-2025:1748626881 公告中提及的多個弱點影響。

- 惡意 HTTP 傳送者可使用區塊延伸模組,造成收件者從要求或回應內文讀取,進而從網路讀取比內文中更多的位元組。惡意 HTTP 用戶端可進一步惡意利用此弱點,在處置程式無法讀取要求的完整內文時,造成伺服器自動讀取大量資料 (最多約 1GiB)。區塊延伸模組是一種很少使用的 HTTP 功能,允許在使用區塊編碼傳送的要求或回應內文中包含其他中繼資料。net/http 區塊編碼讀取器會捨棄此中繼資料。傳送者可藉由插入傳輸每個位元組的大型中繼資料區段,以惡意利用此弱點。如果實際內文與編碼位元組的比例變得過小,區塊讀取器現在即會出現錯誤。(CVE-2023-39326)

- 剖析多部分表單時 (使用 Request.ParseMultipartForm 明確,或使用 Request.FormValue、Request.PostFormValue 或 Request.FormFile 隱含),對剖析表單總大小的限制未套用至讀取單一表單時所消耗的記憶體表單行。此動作會允許含有極長行的惡意特製輸入造成配置任意大量記憶體,進而可能導致記憶體耗盡。透過修正,ParseMultipartForm 函式現在會正確限製表單行的大小上限。(CVE-2023-45290)

- ParseAddressList 函式未正確處理顯示名稱內的註解 (括號內的文字)。
由於此操作不符合一致性位址剖析器的要求,或會導致使用不同剖析器的程式做出不同的信任決策。(CVE-2024-24784)

- archive/zip 套件對某些類型無效 zip 檔案的處理方式與大多數 zip 實作的行為不同。攻擊者可利用此不一致情況,建立內容依讀取檔案之實作而有所不同的 zip 檔案。archive/zip 套件現在會拒絕包含這些錯誤的檔案。(CVE-2024-24789)

- net/http HTTP/1.1 用戶端未正確處理伺服器以 Expect:
具有非資訊 (200 或更高) 狀態的 Expect:100-continue 標頭回應要求的情況。此錯誤處理可讓用戶端連線處於無效狀態,進而導致在該連線上傳送的下一個要求失敗。將要求傳送至 net/http/httputil.ReverseProxy Proxy 伺服器的攻擊者可利用此錯誤處理,透過傳送從後端引出非資訊回應的 Expect: 100-continue 要求來造成拒絕服務。每個此類要求都會使 Proxy 連線無效,並造成使用該連線的後續要求失敗。(CVE-2024-24791)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 TuxCare 公告 ALMALINUX9.2:CLSA-2025:1748626881 中的指引更新受影響的套件。

另請參閱

https://cve.tuxcare.com/els/releases/CLSA-2025:1748626881

http://www.nessus.org/u?f01aefd5

Plugin 詳細資訊

嚴重性: High

ID: 351580

檔案名稱: tuxcare_alma_linux_9.2_CLSA-2025-1748626881.nasl

版本: 1.1

類型: Local

已發布: 2026/9/30

已更新: 2026/9/30

支援的感應器: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.5

百分位數: 57.08

Vendor

Vendor Severity: Moderate

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: CVE-2023-39326

CVSS v3

風險因素: Medium

基本分數: 5.5

時間性分數: 4.8

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2024-24789

CVSS v4

風險因素: High

Base Score: 7.6

Threat Score: 5

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

CVSS 評分資料來源: CVE-2024-9355

弱點資訊

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/OS/extended-third-party

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2025/5/30

弱點發布日期: 2023/12/6

參考資訊

CVE: CVE-2023-39326, CVE-2023-45290, CVE-2024-24784, CVE-2024-24789, CVE-2024-24791, CVE-2024-34158, CVE-2024-9355

CLSA: 2025:1748626881