RHEL 5:Satellite Server 中的 rhn-java-sat (RHSA-2013:1513)

high Nessus Plugin ID 70870

概要

遠端 Red Hat 主機缺少一個或多個安全性更新。

說明

現已提供適用於 Red Hat Network Satellite 5.2 的更新版 rhn-java-sat 套件,可修正一個安全性問題。

Red Hat 安全性回應團隊已將此更新評為具有重大安全性影響。可從〈參照〉一節的 CVE 連結中取得常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。

Red Hat Network Satellite 是一種適用於 Linux 型基礎結構的系統管理工具。只要使用單一集中式工具,便可佈建、監控及遠端管理多個 Linux 部署。rhn-java-sat 套件包含適用於 Java 版 Red Hat Network Satellite Website 的程式碼。

據發現,Red Hat Network Satellite 為建立初始系統管理員使用者而提供的 Web 介面,在建立初始使用者後未遭到停用。遠端攻擊者可利用此瑕疵以其指定的認證建立系統管理員使用者。
然後會使用此使用者來控制 Satellite 伺服器。(CVE-2013-4480)

此問題是由 Red Hat 的 Andrew Spurrier 所發現。

建議所有 rhn-java-sat 使用者皆升級至此更新版套件,其中包含可更正此問題的反向移植修補程式。

解決方案

更新受影響的套件。

另請參閱

https://access.redhat.com/security/cve/cve-2013-4480

https://access.redhat.com/errata/RHSA-2013:1513

Plugin 詳細資訊

嚴重性: High

ID: 70870

檔案名稱: redhat-RHSA-2013-1513.nasl

版本: 1.16

類型: local

代理程式: unix

已發布: 2013/11/13

已更新: 2021/1/14

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.8

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:rhn-java-config-sat, p-cpe:/a:redhat:enterprise_linux:rhn-java-lib-sat, p-cpe:/a:redhat:enterprise_linux:rhn-java-sat, p-cpe:/a:redhat:enterprise_linux:taskomatic-sat, cpe:/o:redhat:enterprise_linux:5

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2013/11/12

參考資訊

CVE: CVE-2013-4480

BID: 63694

RHSA: 2013:1513