Scientific Linux 安全性更新:SL4.x i386/x86_64 上的 openssh

medium Nessus Plugin ID 60306

概要

遠端 Scientific Linux 主機缺少一個或多個安全性更新。

說明

在 ssh 伺服器將帳戶名稱寫入至稽核子系統的方式中發現一個瑕疵。攻擊者可插入包含部分稽核訊息的字串,可能會誤導或混淆稽核記錄剖析工具。(CVE-2007-3102)

在 OpenSSH 伺服器處理 GSSAPI 驗證要求的方式中發現一個瑕疵。當在 OpenSSH 伺服器中啟用 GSSAPI 驗證時,遠端攻擊者可能能夠確定使用者名稱是否有效。(CVE-2006-5052)

下列錯誤也已經修正:

- ssh 工作階段關閉時,ssh 程序未產生稽核訊息。

- GSSAPI 驗證有時候會在使用 DNS 或負載平衡的叢集上失敗。

- sftp 用戶端和伺服器在某些情況下會洩漏少量記憶體。

- 目的地磁碟機已滿時,sftp 用戶端在批次模式下未正確結束和傳回非零狀態。

- 以 initscript 重新啟動 ssh 程序時,ssh 程序有時候無法成功重新啟動,因為原本執行中的 ssh 程序並未正確終止。

- 如果已啟用測驗/回應驗證,則若使用者驗證逾時,pam 子處理程序並未終止。

解決方案

更新受影響的套件。

另請參閱

http://www.nessus.org/u?613435bd

Plugin 詳細資訊

嚴重性: Medium

ID: 60306

檔案名稱: sl_20071115_openssh_on_SL4_x.nasl

版本: 1.5

類型: local

代理程式: unix

已發布: 2012/8/1

已更新: 2021/1/14

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 2.7

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: x-cpe:/o:fermilab:scientific_linux

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/RedHat/release, Host/RedHat/rpm-list

修補程式發佈日期: 2007/11/15

參考資訊

CVE: CVE-2006-5052, CVE-2007-3102