Amazon Linux AMI:gnupg (ALAS-2014-278)

low Nessus Plugin ID 72296

概要

遠端 Amazon Linux AMI 主機缺少安全性更新。

說明

1.4.16 版之前的 GnuPG 1.x 會產生使用特定模式引入之序列,且可引入側通道的 RSA 金鑰,其允許實際位置靠近的攻擊者在解密時,透過選擇密文攻擊和聲音密碼編譯擷取 RSA 金鑰。
注意:一般不會預期應用程式可保護自己不受聲音側通道攻擊,因為此通常視為實體裝置的負責範疇。因此通常不會指派 CVE 識別碼給此類型問題。不過,針對此問題,開發人員已指定安全性原則,要求 GnuPG 應提供側通道抵禦,且 CVE 範疇中已有開發人員指定的安全性原則違規。

解決方案

執行「yum update gnupg」以更新系統。

另請參閱

https://alas.aws.amazon.com/ALAS-2014-278.html

Plugin 詳細資訊

嚴重性: Low

ID: 72296

檔案名稱: ala_ALAS-2014-278.nasl

版本: 1.4

類型: local

代理程式: unix

已發布: 2014/2/5

已更新: 2018/4/18

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.2

CVSS v2

風險因素: Low

基本分數: 2.1

媒介: CVSS2#AV:L/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: p-cpe:/a:amazon:linux:gnupg, p-cpe:/a:amazon:linux:gnupg-debuginfo, cpe:/o:amazon:linux

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

修補程式發佈日期: 2014/1/14

參考資訊

CVE: CVE-2013-4576

ALAS: 2014-278