Amazon Linux AMI : php-ZendFramework (ALAS-2014-377)

high Nessus Plugin ID 78320

概要

遠端 Amazon Linux AMI 主機缺少一個安全性更新。

說明

ZendOpenId 2.0.2 之前版本之客戶元件中的 GenericConsumer 類別以及 Zend Framework 1 1.12.4 之前版本中的 Zend_OpenId_Consumer 類別,透過僅確保已簽署至少一個欄位違反 OpenID 2.0 通訊協定,進而允許遠端攻擊者透過利用 OpenID 供應商的宣告繞過驗證。

在 Zend 架構中發現 XML 外部實體 (XXE) 和 XML 實體擴充 (XEE) 瑕疵。遠端攻擊者可利用這些瑕疵引發拒絕服務、存取伺服器處理程序可取得的檔案,或可能執行其他更為進階的 XML 外部實體 (XXE) 攻擊。

使用 ZendOpenId (或 ZF1 中的 Zend_OpenId) 的客戶元件時,可以透過惡意 OpenID 提供者的任意 OpenID 帳戶登入 (無需知道任何私密資訊)。
這表示在 OpenID 中,可以使用任意 OpenID 身分 (MyOpenID、 Google 等) 登入,而這些並不在我們 OpenID 供應商的控制範圍內。因此,我們能夠針對架構模擬任何 OpenID 身分。

此外,客戶會接受具有任意簽署元素的 OpenID token。架構不會檢查 (例如) openid.claimed_id 和 openid.endpoint_url 是否已簽署。簽署一個參數就已足夠。根據 https://openid.net/specs/openid-authentication-2_0.html#positive_assertions,必須至少簽署 op_endpoint、return_to、response_nonce、assoc_handle,以及 claimed_id 和 identity (若出現在回應中)。

解決方案

執行「yum update php-ZendFramework」以更新系統。

另請參閱

http://www.nessus.org/u?acf9f182

https://alas.aws.amazon.com/ALAS-2014-377.html

Plugin 詳細資訊

嚴重性: High

ID: 78320

檔案名稱: ala_ALAS-2014-377.nasl

版本: 1.3

類型: local

代理程式: unix

已發布: 2014/10/12

已更新: 2018/4/18

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:amazon:linux:php-zendframework, p-cpe:/a:amazon:linux:php-zendframework-auth-adapter-ldap, p-cpe:/a:amazon:linux:php-zendframework-cache-backend-apc, p-cpe:/a:amazon:linux:php-zendframework-cache-backend-libmemcached, p-cpe:/a:amazon:linux:php-zendframework-cache-backend-memcached, p-cpe:/a:amazon:linux:php-zendframework-captcha, p-cpe:/a:amazon:linux:php-zendframework-db-adapter-mysqli, p-cpe:/a:amazon:linux:php-zendframework-db-adapter-pdo, p-cpe:/a:amazon:linux:php-zendframework-db-adapter-pdo-mssql, p-cpe:/a:amazon:linux:php-zendframework-db-adapter-pdo-mysql, p-cpe:/a:amazon:linux:php-zendframework-db-adapter-pdo-pgsql, p-cpe:/a:amazon:linux:php-zendframework-dojo, p-cpe:/a:amazon:linux:php-zendframework-feed, p-cpe:/a:amazon:linux:php-zendframework-ldap, p-cpe:/a:amazon:linux:php-zendframework-pdf, p-cpe:/a:amazon:linux:php-zendframework-search-lucene, p-cpe:/a:amazon:linux:php-zendframework-serializer-adapter-igbinary, p-cpe:/a:amazon:linux:php-zendframework-services, p-cpe:/a:amazon:linux:php-zendframework-soap, p-cpe:/a:amazon:linux:php-zendframework-demos, p-cpe:/a:amazon:linux:php-zendframework-extras, p-cpe:/a:amazon:linux:php-zendframework-full, cpe:/o:amazon:linux

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

修補程式發佈日期: 2014/7/23

參考資訊

CVE: CVE-2014-2681, CVE-2014-2682, CVE-2014-2683, CVE-2014-2684, CVE-2014-2685

ALAS: 2014-377