CentOS 4 : openssh (CESA-2005:527)

medium Nessus Plugin ID 67028

概要

遠端 CentOS 主機缺少一個或多個安全性更新。

說明

現已提供適用於 Red Hat Enterprise Linux 4 的更新版 openssh 套件,可修正一個安全性問題、多個錯誤,並新增記錄登入使用者 ID 以供稽核的支援。

Red Hat 安全性回應團隊已將此更新評等為具有中等安全性影響。

OpenSSH 是 OpenBSD 的 SSH (Secure SHell) 通訊協定實作。

在 OpenSSH 處理 GSSAPI 認證委派的方式中發現一個錯誤。隨 Red Hat Enterprise Linux 4 發佈的 OpenSSH 內含 GSSAPI 使用者驗證支援,一般可用於支援 Kerberos。在已啟用 GSSAPI 的 OpenSSH 安裝項目中,此瑕疵可允許使用非 GSSAPI 方式成功通過驗證的使用者,獲得委派而取得 GSSAPI 認證。Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已將名稱 CVE-2005-2798 指派給此問題。

另外,下列錯誤已解決:

root 使用者以非預設的群組設定發出 ssh 命令時,其會不正確執行而失敗。

若透過連線轉寄多個 X 用戶端,且用戶端工作階段已結束,sshd 程序可能無法正確關閉用戶端連線。

若 IPv4 位址家族上的連接埠已繫結,則 sshd 程序只能繫結至用於 X 轉送的 IPv6 位址家族。X 轉送無法在此類情況下運作。

此更新也新增了基於稽核服務目的而記錄登入使用者 ID 的支援。使用者 ID 會附加至使用者工作階段所產生的稽核記錄。

所有 openssh 使用者皆應升級至這些更新版套件,其中包含可解決這些問題的反向移植修補程式。

解決方案

更新受影響的 openssh 套件。

另請參閱

http://www.nessus.org/u?fd913e86

Plugin 詳細資訊

嚴重性: Medium

ID: 67028

檔案名稱: centos_RHSA-2005-527.nasl

版本: 1.7

類型: local

代理程式: unix

已發布: 2013/6/29

已更新: 2021/1/4

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.9

媒介: CVSS2#AV:L/AC:M/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:centos:centos:openssh, p-cpe:/a:centos:centos:openssh-askpass, p-cpe:/a:centos:centos:openssh-askpass-gnome, p-cpe:/a:centos:centos:openssh-clients, p-cpe:/a:centos:centos:openssh-server, cpe:/o:centos:centos:4

必要的 KB 項目: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

修補程式發佈日期: 2005/10/5

弱點發布日期: 2005/9/6

參考資訊

CVE: CVE-2005-2798, CVE-2008-1483

CWE: 264

RHSA: 2005:527