AlmaLinux 9.2 [TuxCare] 安全性更新:python3.11 / python3.11-debug / python3.11-devel / python3.11-idle / etc 多個弱點 (ALMALINUX9.2:CLSA-2026:1773323311)

medium Nessus Plugin ID 352967

概要

AlmaLinux 主機缺少一或多個安全性更新。

說明

AlmaLinux 9.2 主機已安裝的套件會受到 TuxCare ALMALINUX9.2:CLSA-2026:1773323311 公告中提及的多個弱點影響。

- 將資料傳遞至 base64 模組中的 b64decode()、standard_b64decode() 和 urlsafe_b64decode() 函式時,無論 altchars 參數的值為何,字元 +/ 都將始終被接受,該參數通常用於建立替代的 base64 字母表,例如 URL 安全字母表。
此行為符合舊版 base64 RFC 中建議的行為,但較新的 RFC 現在建議刪除指定 base64 字母表之外的字元,或引發錯誤。舊行為可能會導致資料完整性問題。只有當您的應用程式使用替代的 base64 字母 (不含 +/) 時,此行為才可能不安全。如果您的應用程式未使用 altchars 參數或 urlsafe_b64decode() 函式,則您的應用程式不會使用替代的 base64 字母。附加的修補程式不會使 base64-decode 行為引發錯誤,因為這將是行為的改變並破壞現有程式。相反地,修補程式會棄用該行為,該行為將在未來版本的 Python 中取代為新建議的行為。建議使用者透過驗證使用者控制的輸入符合他們預期的 base64 字母表來緩解,或者驗證如果 b64decode() 函式在 altchar 之外接受 + 或 / 時,他們的應用程式不會受到影響。
(CVE-2025-12781)

- 載入 plist 檔案時,plistlib 模組會以檔案本身指定的大小讀取資料,這表示惡意檔案可能會導致 OOM 和 DoS 問題 (CVE-2025-13837)

- 如果傳至 os.path.expandvars() 的值由使用者控制,則擴充環境變數時可能會降低效能。(CVE-2025-6075)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 TuxCare 公告 ALMALINUX9.2:CLSA-2026:1773323311 中的指引更新受影響的套件。

另請參閱

https://cve.tuxcare.com/els/releases/CLSA-2026:1773323311

http://www.nessus.org/u?f18439aa

Plugin 詳細資訊

嚴重性: Medium

ID: 352967

檔案名稱: tuxcare_alma_linux_9.2_CLSA-2026-1773323311.nasl

版本: 1.1

類型: Local

已發布: 2026/9/30

已更新: 2026/9/30

支援的感應器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.9

百分位數: 52.77

Vendor

Vendor Severity: Moderate

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 3.9

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2025-12781

CVSS v3

風險因素: Medium

基本分數: 5.3

時間性分數: 4.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

風險因素: Medium

Base Score: 6.3

Threat Score: 2.9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

弱點資訊

必要的 KB 項目: Host/OS/extended-third-party, Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/3/12

弱點發布日期: 2025/6/26

參考資訊

CVE: CVE-2025-12781, CVE-2025-13837, CVE-2025-6075

CLSA: 2026:1773323311