AlmaLinux 9.2 [TuxCare] 安全性更新:assertj-core / assertj-core-javadoc (ALMALINUX9.2:CLSA-2026:1788881384)

high Nessus Plugin ID 352705

概要

AlmaLinux 主機缺少一或多個安全性更新。

說明

AlmaLinux 9.2 主機已安裝的套件會受到 TuxCare ALMALINUX9.2:CLSA-2026:1788881384 公告中提及的弱點影響。

- AssertJ 提供 Java 和 Java 虛擬機器 (JVM) 的 Fluent 測試判斷提示。從版本和之前的版本3.27.7開始1.4.0,「org.assertj.core.util.xml.XmlStringPrettyFormatter」中存在一個 XML 外部實體 (XXE) 弱點:「toXmlDocument(String)」方法使用預設設定初始化「DocumentBuilderFactory」,而不會停用 DTD 或外部實體。此格式化程式由 'CharSequence' 值的 'isXmlEqualTo(CharSequence)' 判斷提示使用。只有當應用程式使用不受信任的 XML 輸入和 'org.assertj.core.api.AbstractCharSequenceAssert' 中的 'isXmlEqualTo(CharSequence)' 或來自 'org.assertj.core.util.xml.XmlStringPrettyFormatter' 的 'xmlPrettyFormat(String)' 時,才容易受到攻擊。如果以這些方法的音調處理不受信任的 XML 輸入,則攻擊者可以透過「file://」URI (例如「/etc/passwd」、應用程式設定檔) 讀取任意本機檔案;透過 HTTP/HTTPS URI 執行伺服器端要求偽造 (SSRF),和/或透過 Billion Laughs 實體擴充攻擊造成拒絕服務。'isXmlEqualTo(CharSequence)' 已被取代,取而代之的是 XMLUnit 版本 3.18.0 ,並將在版本 4.0中移除。受影響版本的使用者應依優先順序:將 'isXmlEqualTo(CharSequence)' 替換為 XMLUnit、升級到版本 3.27.7,或避免將 'isXmlEqualTo(CharSequence)' 或 'XmlStringPrettyFormatter' 與不受信任的輸入一起使用。
「XmlStringPrettyFormatter」歷來被視為「isXmlEqualTo(CharSequence)」的實用程式,而不是 AssertJ 使用者的功能,因此它在版本 3.27.7 中已被棄用,並在版本 4.0中刪除,沒有替代品。(CVE-2026-24400)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 TuxCare 公告 ALMALINUX9.2:CLSA-2026:1788881384 中的指引更新受影響的套件。

另請參閱

https://cve.tuxcare.com/els/releases/CLSA-2026:1788881384

http://www.nessus.org/u?72688216

Plugin 詳細資訊

嚴重性: High

ID: 352705

檔案名稱: tuxcare_alma_linux_9.2_CLSA-2026-1788881384.nasl

版本: 1.1

類型: Local

已發布: 2026/9/30

已更新: 2026/9/30

支援的感應器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.3

百分位數: 53.51

Vendor

Vendor Severity: Critical

CVSS v2

風險因素: High

基本分數: 9.4

時間性分數: 7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:C

CVSS 評分資料來源: CVE-2026-24400

CVSS v3

風險因素: Critical

基本分數: 9.1

時間性分數: 7.9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

風險因素: High

Base Score: 8.2

Threat Score: 5.5

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:H/SI:N/SA:N

弱點資訊

必要的 KB 項目: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/9/8

弱點發布日期: 2026/1/26

參考資訊

CVE: CVE-2026-24400

CLSA: 2026:1788881384