Ubuntu 12.04 LTS / 12.10 / 13.10:maas 弱點 (USN-2105-1)

medium Nessus Plugin ID 72503

概要

遠端 Ubuntu 主機缺少一個或多個安全性相關修補程式。

說明

James Troup 發現,MAAS 將 RabbitMQ 驗證認證儲存在任何人皆可讀取的檔案中。經驗證的本機使用者可讀取此密碼,並可能取得其他使用者帳戶的權限。此更新限制檔案權限,以防止非預期存取。(CVE-2013-1069)

Chris Glass 發現,MAAS API 容易受到跨網站指令碼弱點影響。在有跨網站指令碼弱點的情況下,如果使用者遭誘騙而檢視特製的網頁,遠端攻擊者可惡意利用此弱點,修改相同網域中的內容或是竊取機密資料。(CVE-2013-1070)。

解決方案

更新受影響的 maas-region-controller 和/或 python-django-maas 套件。

另請參閱

https://usn.ubuntu.com/2105-1/

Plugin 詳細資訊

嚴重性: Medium

ID: 72503

檔案名稱: ubuntu_USN-2105-1.nasl

版本: 1.10

類型: local

代理程式: unix

已發布: 2014/2/14

已更新: 2021/1/19

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.7

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.2

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

弱點資訊

CPE: p-cpe:/a:canonical:ubuntu_linux:maas-region-controller, p-cpe:/a:canonical:ubuntu_linux:python-django-maas, cpe:/o:canonical:ubuntu_linux:12.04:-:lts, cpe:/o:canonical:ubuntu_linux:12.10, cpe:/o:canonical:ubuntu_linux:13.10

必要的 KB 項目: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/2/13

弱點發布日期: 2014/2/17

參考資訊

CVE: CVE-2013-1069, CVE-2013-1070

BID: 65569, 65575

USN: 2105-1