RHEL 7:sssd (RHSA-2015:2355)

medium Nessus Plugin ID 86983

概要

遠端 Red Hat 主機缺少安全性更新。

說明

遠端 Redhat Enterprise Linux 7 主機已安裝受到一個弱點影響的套件,如 RHSA-2015:2355 公告中所提及。

系統安全性服務程序 (SSSD) 提供一組程序,可用來管理遠端目錄和驗證機制的存取權。

據發現,SSSD 的權限屬性憑證 (PAC) 回應外掛程式會在每次有驗證要求提出時,洩漏少量記憶體。
遠端攻擊者可能利用此瑕疵,將重複的要求傳送至設為驗證使用 PAC 回應外掛程式的 Kerberized 程序應用程式,進而耗盡系統上所有可用的記憶體。
(CVE-2015-5292)

sssd 套件已升級至上游版本 1.13.0,相較於先前的版本,此版本提供數個錯誤修正和增強功能。
(BZ#1205554)

〈參照〉一節中的 Red Hat Enterprise Linux 7.2 版本資訊連結,其中描述了數個增強功能:

* SSSD 智慧卡支援 (BZ#854396)
* SSSD 中的快取驗證 (BZ#910187)
* SSSD 支援覆寫自動發現的 AD 網站 (BZ#1163806)
* SSSD 現可拒絕鎖定帳戶的 SSH 存取 (BZ#1175760)
* SSSD 在個別用戶端上啟用 UID 和 GID 對應 (BZ#1183747)
* 快取項目的背景重新整理 (BZ#1199533)
* 針對一次性密碼和長期密碼的多步驟提示 (BZ#1200873)
* initgroups 作業的快取 (BZ#1206575)

已修正的錯誤:

* 當 IdM 伺服器上的 SELinux 使用者內容設為空白字串時,SSSD SELinux 評估公用程式會傳回錯誤。 (BZ#1192314)

* 如果 ldap_child 處理程序無法初始化認證,且因錯誤而結束多次,建立檔案的作業在某些情況下會因為 i 節點數量不足而開始失敗。 (BZ#1198477)

* SRV 查詢使用硬式編碼的 TTL 逾時,因此想要 SRV 查詢只在特定時間有效的環境已遭到封鎖。
現在,SSSD 會剖析 DNS 封包中的 TTL 值。 (BZ#1199541)

* 之前,initgroups 作業會耗費大量的時間。現在,對於具有 AD 後端和停用 ID 對應的設定,登入和 ID 處理速度更快。 (BZ#1201840)

* 當裝有 Red Hat Enterprise Linux 7.1 或更新版本的 IdM 用戶端連線至裝有 Red Hat Enterprise Linux 7.0 或更舊版本的伺服器時,透過 AD 受信任網域的驗證會造成 sssd_be 處理程序意外終止。 (BZ#1202170)

* HBAC 處理期間若出現複寫衝突項目,系統會拒絕使用者存取。現在會略過複寫衝突項目,並允許使用者存取。 (BZ#1202245)

* SID 陣列不再包含未初始化的值,因此 SSSD 不會再損毀。 (BZ#1204203)

* SSSD 支援來自不同網域控制器的 GPO,所以在處理來自不同網域控制器的 GPO 時不會再當機。
(BZ#1205852)

* SSSD 無法重新整理名稱中含有特殊字元 (例如括號) 之群組的 sudo 規則。 (BZ#1208507)

* 若伺服器已對 IPA 名稱進行限制,則其無法在用戶端中取得資格,因此即使伺服器端上使用 default_domain_suffix,IdM 群組成員仍會解析。 (BZ#1211830)

* 內部快取清理工作已預設停用,以改善 sssd_be 處理程序的效能。 (BZ#1212489)

* autofs 對應目前已不會再考慮 default_domain_suffix。
(BZ#1216285)

* 使用者可將 subdomain_inherit=ignore_group-members 設為停用受信任網域的擷取群組成員。 (BZ#1217350)

* 群組解析失敗,並出現錯誤訊息:錯誤:14 (位址錯誤)。已修正二進位 GUID 處理。 (BZ#1226119)

新增的增強功能:

* 手冊頁面中的 default_domain_suffix 描述已改善。 (BZ#1185536)

* 透過新的 %0 範本選項,SSSD IdM 用戶端上的使用者現可使用 AD 上設定的主目錄。 (BZ#1187103)

建議所有 sssd 使用者皆升級至這些更新版套件,其可更正這些問題並新增這些增強功能。

Tenable 已直接從 Red Hat Enterprise Linux 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://bugzilla.redhat.com/show_bug.cgi?id=1211830

https://bugzilla.redhat.com/show_bug.cgi?id=1214337

https://bugzilla.redhat.com/show_bug.cgi?id=1214716

http://www.nessus.org/u?085b62d2

http://www.nessus.org/u?cc9c2a84

https://access.redhat.com/errata/RHSA-2015:2355

https://access.redhat.com/security/updates/classification/#low

https://bugzilla.redhat.com/show_bug.cgi?id=1007968

https://bugzilla.redhat.com/show_bug.cgi?id=1163806

https://bugzilla.redhat.com/show_bug.cgi?id=1187103

https://bugzilla.redhat.com/show_bug.cgi?id=1187146

https://bugzilla.redhat.com/show_bug.cgi?id=1192314

https://bugzilla.redhat.com/show_bug.cgi?id=1199445

https://bugzilla.redhat.com/show_bug.cgi?id=1200873

https://bugzilla.redhat.com/show_bug.cgi?id=1201840

https://bugzilla.redhat.com/show_bug.cgi?id=1202245

https://bugzilla.redhat.com/show_bug.cgi?id=1202724

https://bugzilla.redhat.com/show_bug.cgi?id=1203642

https://bugzilla.redhat.com/show_bug.cgi?id=1205144

https://bugzilla.redhat.com/show_bug.cgi?id=1205160

https://bugzilla.redhat.com/show_bug.cgi?id=1205554

https://bugzilla.redhat.com/show_bug.cgi?id=1206189

https://bugzilla.redhat.com/show_bug.cgi?id=1206565

https://bugzilla.redhat.com/show_bug.cgi?id=1206566

https://bugzilla.redhat.com/show_bug.cgi?id=1206571

https://bugzilla.redhat.com/show_bug.cgi?id=1214718

https://bugzilla.redhat.com/show_bug.cgi?id=1214719

https://bugzilla.redhat.com/show_bug.cgi?id=1216285

https://bugzilla.redhat.com/show_bug.cgi?id=1217127

https://bugzilla.redhat.com/show_bug.cgi?id=1217559

https://bugzilla.redhat.com/show_bug.cgi?id=1219285

https://bugzilla.redhat.com/show_bug.cgi?id=1234722

https://bugzilla.redhat.com/show_bug.cgi?id=1242942

https://bugzilla.redhat.com/show_bug.cgi?id=1244949

https://bugzilla.redhat.com/show_bug.cgi?id=1246489

https://bugzilla.redhat.com/show_bug.cgi?id=1249015

https://bugzilla.redhat.com/show_bug.cgi?id=1250135

https://bugzilla.redhat.com/show_bug.cgi?id=1254184

https://bugzilla.redhat.com/show_bug.cgi?id=1254189

https://bugzilla.redhat.com/show_bug.cgi?id=1254518

https://bugzilla.redhat.com/show_bug.cgi?id=1259512

https://bugzilla.redhat.com/show_bug.cgi?id=1261155

https://bugzilla.redhat.com/show_bug.cgi?id=1263587

https://bugzilla.redhat.com/show_bug.cgi?id=1263735

https://bugzilla.redhat.com/show_bug.cgi?id=1266107

https://bugzilla.redhat.com/show_bug.cgi?id=1267176

https://bugzilla.redhat.com/show_bug.cgi?id=1267580

https://bugzilla.redhat.com/show_bug.cgi?id=1267836

https://bugzilla.redhat.com/show_bug.cgi?id=1267837

https://bugzilla.redhat.com/show_bug.cgi?id=1270827

https://bugzilla.redhat.com/show_bug.cgi?id=854396

Plugin 詳細資訊

嚴重性: Medium

ID: 86983

檔案名稱: redhat-RHSA-2015-2355.nasl

版本: 2.12

類型: local

代理程式: unix

已發布: 2015/11/20

已更新: 2025/4/15

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

Vendor

Vendor Severity: Low

CVSS v2

風險因素: Medium

基本分數: 6.8

時間性分數: 5

媒介: CVSS2#AV:N/AC:L/Au:S/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2015-5292

CVSS v3

風險因素: Medium

基本分數: 6.5

時間性分數: 5.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:libsss_idmap, p-cpe:/a:redhat:enterprise_linux:sssd-common, p-cpe:/a:redhat:enterprise_linux:sssd-ipa, p-cpe:/a:redhat:enterprise_linux:libsss_idmap-devel, p-cpe:/a:redhat:enterprise_linux:python-libsss_nss_idmap, p-cpe:/a:redhat:enterprise_linux:python-libipa_hbac, p-cpe:/a:redhat:enterprise_linux:sssd-libwbclient, p-cpe:/a:redhat:enterprise_linux:libipa_hbac-devel, p-cpe:/a:redhat:enterprise_linux:libsss_simpleifp-devel, p-cpe:/a:redhat:enterprise_linux:python-sss, p-cpe:/a:redhat:enterprise_linux:sssd-proxy, p-cpe:/a:redhat:enterprise_linux:libsss_nss_idmap, p-cpe:/a:redhat:enterprise_linux:sssd, p-cpe:/a:redhat:enterprise_linux:sssd-libwbclient-devel, p-cpe:/a:redhat:enterprise_linux:sssd-ldap, cpe:/o:redhat:enterprise_linux:7, p-cpe:/a:redhat:enterprise_linux:python-sssdconfig, p-cpe:/a:redhat:enterprise_linux:libipa_hbac, p-cpe:/a:redhat:enterprise_linux:sssd-krb5-common, p-cpe:/a:redhat:enterprise_linux:sssd-common-pac, p-cpe:/a:redhat:enterprise_linux:sssd-tools, p-cpe:/a:redhat:enterprise_linux:libsss_nss_idmap-devel, p-cpe:/a:redhat:enterprise_linux:sssd-krb5, p-cpe:/a:redhat:enterprise_linux:python-sss-murmur, p-cpe:/a:redhat:enterprise_linux:sssd-ad, p-cpe:/a:redhat:enterprise_linux:sssd-client, p-cpe:/a:redhat:enterprise_linux:sssd-dbus, p-cpe:/a:redhat:enterprise_linux:libsss_simpleifp

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/11/19

弱點發布日期: 2015/10/29

參考資訊

CVE: CVE-2015-5292

CWE: 401

RHSA: 2015:2355