Scientific Linux 安全性更新:SL5.x 上的 openssh

medium Nessus Plugin ID 60296

概要

遠端 Scientific Linux 主機缺少一個或多個安全性更新。

說明

問題描述:

在 ssh 伺服器將帳戶名稱寫入至稽核子系統的方式中發現一個瑕疵。攻擊者可插入包含部分稽核訊息的字串,可誤導或混淆稽核記錄剖析工具。(CVE-2007-3102)

在 OpenSSH 伺服器處理 GSSAPI 驗證要求的方式中發現一個瑕疵。當在 OpenSSH 伺服器中啟用 GSSAPI 驗證時,遠端攻擊者可能能夠確定使用者名稱是否有效。(CVE-2006-5052)

SELinux MLS (多層級安全性) 支援中的下列錯誤也已在此更新中修正:

- 使用 shh 登入時,有時無法選擇 SELinux 角色和層級。

- 如果使用者取得非預設的 SELinux 角色或層級,則角色變更不會記錄在稽核子系統之中。

- 在某些情況下,sshd 在已標記的網路中會允許從不應允許的層級範圍登入。

此更新版套件亦包含實性性支援,可使用 PKCS#11 token 中儲存的私密金鑰來進行用戶端驗證。支援是透過 NSS (網路安全性服務) 程式庫提供。

解決方案

更新受影響的套件。

另請參閱

http://www.nessus.org/u?1f5551c6

Plugin 詳細資訊

嚴重性: Medium

ID: 60296

檔案名稱: sl_20071109_openssh_on_SL5.nasl

版本: 1.5

類型: local

代理程式: unix

已發布: 2012/8/1

已更新: 2021/1/14

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 2.7

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: x-cpe:/o:fermilab:scientific_linux

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/RedHat/release, Host/RedHat/rpm-list

參考資訊

CVE: CVE-2006-5052, CVE-2007-3102