Scientific Linux 安全性更新:SL5.x i386/x86_64 上的 ipa-client

high Nessus Plugin ID 64090

概要

遠端 Scientific Linux 主機缺少一個或多個安全性更新。

說明

初次嘗試加入 IPA 網域時,在 IPA 用戶端與 IPA 伺服器通訊的方式中發現弱點。由於加入時無法以安全的方式,將 IPA 伺服器的憑證授權單位 (CA) 憑證提供給用戶端,因此 IPA 用戶端註冊處理程序容易遭受攔截式攻擊。此瑕疵可允許攻擊者使用 IPA 用戶端所提供的認證取得 IPA 伺服器的存取權,其中包含整個網域的管理存取權 (如以系統管理員的認證執行加入)。(CVE-2012-5484)

注意:因為 IPA 用戶端尚未取得伺服器的 CA 憑證,只有用戶端初次加入該領域時才會暴露此弱點。一旦 IPA 用戶端加入該領域,並取得 IPA 伺服器的 CA 憑證,所有後續通訊皆可安全進行。如果用戶端使用動態密碼 (OTP) 方法加入該領域,攻擊者便僅可對伺服器進行無權限存取 (只加入該領域已足夠)。

已將此瑕疵之修正套用至用戶端,但尚未套用至伺服器時,若本機沒有正確的 CA 憑證 (請注意,您必須使用「--force」選項以不安全的方式取得憑證),ipa-client-install (在無人看管模式下) 便會失敗。在互動模式下,系統會嘗試以安全的方式從 LDAP 取得憑證。如果失敗,系統便會提示您以不安全的方式透過 HTTP 下載憑證。使用 OTP 時,如發生相同情況,系統並不會向 LDAP 查詢,而會提示您以不安全的方式透過 HTTP 下載憑證。

解決方案

更新受影響的套件。

另請參閱

http://www.nessus.org/u?d8e96f85

Plugin 詳細資訊

嚴重性: High

ID: 64090

檔案名稱: sl_20130123_ipa_client_on_SL5_x.nasl

版本: 1.8

類型: local

代理程式: unix

已發布: 2013/1/25

已更新: 2021/1/14

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: High

基本分數: 7.9

媒介: CVSS2#AV:A/AC:M/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:fermilab:scientific_linux:authconfig, p-cpe:/a:fermilab:scientific_linux:authconfig-gtk, p-cpe:/a:fermilab:scientific_linux:certmonger, p-cpe:/a:fermilab:scientific_linux:curl, p-cpe:/a:fermilab:scientific_linux:curl-devel, p-cpe:/a:fermilab:scientific_linux:ipa-client, p-cpe:/a:fermilab:scientific_linux:ipa-client-debuginfo, p-cpe:/a:fermilab:scientific_linux:libipa_hbac, p-cpe:/a:fermilab:scientific_linux:libipa_hbac-devel, p-cpe:/a:fermilab:scientific_linux:libipa_hbac-python, p-cpe:/a:fermilab:scientific_linux:libtdb, p-cpe:/a:fermilab:scientific_linux:libtdb-devel, p-cpe:/a:fermilab:scientific_linux:policycoreutils, p-cpe:/a:fermilab:scientific_linux:policycoreutils-gui, p-cpe:/a:fermilab:scientific_linux:policycoreutils-newrole, p-cpe:/a:fermilab:scientific_linux:shadow-utils, p-cpe:/a:fermilab:scientific_linux:sssd, p-cpe:/a:fermilab:scientific_linux:sssd-client, p-cpe:/a:fermilab:scientific_linux:sssd-tools, p-cpe:/a:fermilab:scientific_linux:xmlrpc-c, p-cpe:/a:fermilab:scientific_linux:xmlrpc-c-apps, p-cpe:/a:fermilab:scientific_linux:xmlrpc-c-c%2b%2b, p-cpe:/a:fermilab:scientific_linux:xmlrpc-c-client, p-cpe:/a:fermilab:scientific_linux:xmlrpc-c-client%2b%2b, p-cpe:/a:fermilab:scientific_linux:xmlrpc-c-devel, x-cpe:/o:fermilab:scientific_linux

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/RedHat/release, Host/RedHat/rpm-list

修補程式發佈日期: 2013/1/23

弱點發布日期: 2013/1/27

參考資訊

CVE: CVE-2012-5484