Scientific Linux 安全性更新:SL5.x i386/x86_64 上的 autofs

medium Nessus Plugin ID 63591

概要

遠端 Scientific Linux 主機缺少一個或多個安全性更新。

說明

在 SLBA-2012:0264 中包含的一個錯誤修正,在 autofs 中引入了拒絕服務瑕疵。當搭配 LDAP 使用 autofs 時,本機使用者可利用此瑕疵來損毀 autofs,阻止日後的掛載要求處理,直到重新啟動 autofs 服務為止。注意︰此瑕疵並不影響現有的掛載 (但是會阻止掛載到期)。
(CVE-2012-2697)

此更新也可修正下列錯誤:

- autofs init 指令碼有時會在等候自動掛載程序結束時逾時,而且如果該程序無法及時結束,會傳回關機失敗。為了解決此問題,init 指令碼等候程序的時間已經增加,以允許伺服器回應緩慢或作用中的掛載太多的情況。

- 由於在反向移植變更時發生疏漏,autofs 會在啟動時嘗試下載整個 LDAP 地圖。
此錯誤現在已經更正。

- 檢查掛載位置有效性的功能,是為了只檢查地圖位置錯誤的小子集。錯誤報告中的最新修改反轉了此驗證功能中的邏輯測試。
因此,測試範圍變大了,這會導致自動掛載程序報告誤判的失敗。透過此更新,錯誤邏輯測試已修正,而且不再發生誤判的失敗。

- 當有許多存取無效或不存在之金鑰的嘗試時,自動掛載程序會過度使用 CPU 資源。因此,系統有時會變得沒有回應。程式碼已經改善,因此自動掛載會在處理程序較早的時候檢查無效金鑰,這可顯著消除處理工作量。

- auto.master(5) 手冊頁並未將 '-t,
--timeout' 選項記錄在 FORMAT 選項區段中。此更新會將此資訊新增到手冊頁上。

此更新也新增了下列增強功能:

- 之前,無法針對 autofs 主要地圖中的各個直接地圖項目設定個別的逾時值。此更新新增了這個功能。

解決方案

更新受影響的 autofs 和/或 autofs-debuginfo 套件。

另請參閱

http://www.nessus.org/u?c49d8f58

Plugin 詳細資訊

嚴重性: Medium

ID: 63591

檔案名稱: sl_20130108_autofs_on_SL5_x.nasl

版本: 1.6

類型: local

代理程式: unix

已發布: 2013/1/17

已更新: 2021/1/14

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 4.9

媒介: CVSS2#AV:L/AC:L/Au:N/C:N/I:N/A:C

弱點資訊

CPE: p-cpe:/a:fermilab:scientific_linux:autofs, p-cpe:/a:fermilab:scientific_linux:autofs-debuginfo, x-cpe:/o:fermilab:scientific_linux

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

修補程式發佈日期: 2013/1/8

弱點發布日期: 2013/2/24

參考資訊

CVE: CVE-2012-2697