CentOS 6 : 389-ds-base (CESA-2013:0742)

low Nessus Plugin ID 65987

概要

遠端 CentOS 主機缺少一個或多個安全性更新。

說明

現已提供適用於 Red Hat Enterprise Linux 6 的更新版 389-ds-base 套件,可修正一個安全性問題和數個錯誤。

Red Hat 安全性回應團隊已將此更新評等為具有低安全性影響。可從〈參照〉一節的 CVE 連結中取得常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。

389 Directory Server 是 LDAPv3 相容伺服器。基本套件中包含輕量型目錄存取通訊協定 (LDAP) 伺服器與用於伺服器管理的命令行公用程式。

據發現,當‘nsslapd-allow-anonymous-access’組態設定設為‘rootdse’時,389 目錄服務無法正確限制對項目的存取。匿名使用者可連線至 LDAP 資料庫,而且如果搜尋範圍設為 BASE,還可以取得對於 rootDSE 外部資訊的存取權。(CVE-2013-1897)

此問題是由 Red Hat 的 Martin Kosek 所發現。

此更新也可修正下列錯誤:

* 先前,schema-reload 外掛程式不具備執行緒安全。
因此,在負載過重的情況下執行 schema-reload.pl 指令碼,可造成 ns-slapd 處理程序因為分割錯誤而意外終止。目前,schema-reload 外掛程式已經過重新設計,因此具備執行緒安全,而且 schema-reload.pl 指令碼可以連同其他 LDAP 作業一起執行。(BZ#929107)

* 本機變數的超出邊界問題在某些情況下會造成 modrdn 作業因分割錯誤而意外終止。此更新會在函式的適當位置宣告本機變數,因此不會超出邊界,而且 modrdn 作業不再損毀。(BZ#929111)

* 如果使用「replica-force-cleaning」選項,則工作會手動建構一個要從組態中移除的實際值。
因此,工作組態不會遭到清除,而且每次伺服器重新啟動時,工作都會以所述的方式運作。此更新會搜尋組態中要刪除的實際值,而不是手動建置該值,而且當伺服器重新啟動時,工作不會重新啟動。(BZ#929114)

* 之前,嘗試取得不存在之項目的有效權限時,可發生 NULL 指標解除參照,導致因分割錯誤而造成意外終止。此更新會檢查 NULL 項目指標,並傳回對應的錯誤。現在,嘗試取得不存在之項目的有效權限時不再會造成當機,而且伺服器會傳回對應的錯誤訊息。(BZ#929115)

* 如果 DNA 作業與其他外掛程式一起執行,DNA 外掛程式中鎖定時間的問題會造成鎖死。此更新會移動有問題之鎖定的釋出時間,而且 DNA 外掛程式不再會造成鎖死。(BZ#929196)

建議所有 389-ds-base 使用者皆升級至這些更新版套件,其中包含可更正這些問題的反向移植修補程式。
安裝此更新之後,389 伺服器服務將會自動重新啟動。

解決方案

更新受影響的 389-ds-base 套件。

另請參閱

http://www.nessus.org/u?9e7f1bf7

Plugin 詳細資訊

嚴重性: Low

ID: 65987

檔案名稱: centos_RHSA-2013-0742.nasl

版本: 1.12

類型: local

代理程式: unix

已發布: 2013/4/17

已更新: 2021/1/4

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.4

CVSS v2

風險因素: Low

基本分數: 2.6

時間分數: 2.3

媒介: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: CVE-2013-1897

弱點資訊

CPE: p-cpe:/a:centos:centos:389-ds-base, p-cpe:/a:centos:centos:389-ds-base-devel, p-cpe:/a:centos:centos:389-ds-base-libs, cpe:/o:centos:centos:6

必要的 KB 項目: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2013/4/16

弱點發布日期: 2013/5/13

參考資訊

CVE: CVE-2013-1897

BID: 59026

RHSA: 2013:0742