Fedora 20 : libuv-0.10.29-1.fc20 / nodejs-0.10.33-1.fc20 (2014-15379) (POODLE)

medium Nessus Plugin ID 79896

概要

遠端 Fedora 主機缺少一個或多個安全性更新。

說明

此版本針對 Node.js 中大部分的 TLS 常見使用案例,預設停用 SSLv2/SSLv3,藉以因應最新的 POODLE 弱點。

此版本的開發完成時間比預期的還要久,現可提供適當的預設安全性設定,並且將我們新增的動作變更對介面區的影響降到最小。另一件值得注意的重要事項是,針對 API 中支援的各種組態所套用的變更,我們已完成驗證。

透過此版本,我們確保唯一的動作變更會是預設的允許通訊協定不會再包含 SSLv2 或 SSLv3 的變更。
不過您還是可以視需要,透過程式設計使用這些通訊協定。

您可以在以下網址取得隨附文件: https://nodejs.org/api/tls.html#tls_protocol_support,該文件將說明如何在用戶端和伺服器中實作此設定。

請注意,Tenable Network Security 已直接從 Fedora 安全性公告擷取前置描述區塊。Tenable 已盡量在不造成其他問題的前提下,嘗試自動清理並將其格式化。

解決方案

更新受影響的 libuv 和/或 nodejs 套件。

另請參閱

https://bugzilla.redhat.com/show_bug.cgi?id=1152789

http://www.nessus.org/u?8d7ced4d

http://www.nessus.org/u?c76efe42

https://nodejs.org/api/tls.html#tls_protocol_support

Plugin 詳細資訊

嚴重性: Medium

ID: 79896

檔案名稱: fedora_2014-15379.nasl

版本: 1.12

類型: local

代理程式: unix

已發布: 2014/12/15

已更新: 2023/6/28

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.1

CVSS v2

風險因素: Medium

基本分數: 4.3

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

CVSS v3

風險因素: Medium

基本分數: 6.8

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N

弱點資訊

CPE: p-cpe:/a:fedoraproject:fedora:libuv, p-cpe:/a:fedoraproject:fedora:nodejs, cpe:/o:fedoraproject:fedora:20

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2014/11/19

參考資訊

CVE: CVE-2014-3566

FEDORA: 2014-15379