RHEL 7:sssd (RHSA-2015:2355)

medium Nessus Plugin ID 86983

概要

遠端 Red Hat 主機缺少一個或多個安全性更新。

說明

現已提供適用於 Red Hat Enterprise Linux 7 的更新版 sssd 套件,可修正一個安全性問題、多個錯誤,並新增多個增強功能。

Red Hat 產品安全性團隊已將此更新評等為具有低安全性影響。可從〈參照〉一節的 CVE 連結中取得常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。

系統安全性服務程序 (SSSD) 提供一組程序,可用來管理遠端目錄和驗證機制的存取權。

據發現,SSSD 的權限屬性憑證 (PAC) 回應外掛程式會在每次有驗證要求提出時,洩漏少量記憶體。遠端攻擊者可能利用此瑕疵,將重複的要求傳送至設為驗證使用 PAC 回應外掛程式的 Kerberized 程序應用程式,進而耗盡系統上所有可用的記憶體。(CVE-2015-5292)

sssd 套件已升級至上游版本 1.13.0,相較於先前的版本,此版本提供數個錯誤修正和增強功能。(BZ#1205554)

〈參照〉一節中的 Red Hat Enterprise Linux 7.2 版本資訊連結,內含數個增強功能的資訊:

* SSSD 智慧卡支援 (BZ#854396) * SSSD 中的快取驗證 (BZ#910187) * SSSD 支援自動覆寫所發現的 AD 網站 (BZ#1163806) * SSSD 現可拒絕鎖定帳戶的 SSH 存取 (BZ#1175760) * SSSD 允許個別用戶端上的 UID 和 GID 對應 (BZ#1183747) * 快取項目的背景重新整理 (BZ#1199533) * 一次性和長期密碼的多步驟提示 (BZ#1200873)
* initgroups 作業的快取 (BZ#1206575)

修正的錯誤:

* 當 IdM 伺服器上的 SELinux 使用者內容設為空白字串,SSSD SELinux 評估公用程式會傳回錯誤。
(BZ#1192314)

* 如果 LDAP 子處理程序無法初始化認證,且因錯誤而結束多次,建立檔案的作業在某些情況下便會因為 i 節點數量不足開始失敗。
(BZ#1198477)

* SRV 查詢使用硬式編碼的 TTL 逾時,所以要求 SRV 查詢只在特定時間有效的環境會被封鎖。SSSD 現會剖析 DNS 封包之外的 TTL 值。
(BZ#1199541)

* 之前,initgroups 作業會耗費大量的時間。
利用 AD 後端並停用 ID 對應後,用於設定的登入和 ID 處理現在已經更快。(BZ#1201840)

* 當裝有 Red Hat Enterprise Linux 7.1 或更新版本的 IdM 用戶端連線至裝有 Red Hat Enterprise Linux 7.0 或更早版本的伺服器時,透過 AD 受信任網域的驗證會造成 sssd_be 處理程序在無預警的情況下終止。(BZ#1202170)

* HBAC 處理期間若出現複寫衝突項目,系統會拒絕使用者存取。系統現會略過複寫衝突項目,允許向使用者授予存取權。(BZ#1202245)

* SID 陣列不再含有未初始化的值,因此 SSSD 不會再當機。(BZ#1204203)

* SSSD 支援來自不同網域控制器的 GPO,所以在處理來自不同網域控制器的 GPO 時不會再當機。
(BZ#1205852)

* 若 sudo 規則中的群組名稱包含特殊字元 (如括號),SSSD 便無法加以重新整理。(BZ#1208507)

* 若伺服器已向 IPA 名稱授與資格,其便無法在用戶端中取得資格,因此即使伺服器端上使用 default_domain_suffix,IdM 群組成員也會解散。(BZ#1211830)

* 內部快取清理作業已預設停用,藉此改善 sssd_be 處理程序的效能。(BZ#1212489)

* autofs 對應目前已不會再考慮 default_domain_suffix。(BZ#1216285)

* 使用者可將 subdomain_inherit=ignore_group-members 設為停用受信任網域的擷取群組成員。(BZ#1217350)

* 群組解析失敗,並出現錯誤訊息:「錯誤:14 (錯誤位址)」。二進位 GUID 處理已經修正。(BZ#1226119)

新增的增強功能:

* 手冊頁中的 default_domain_suffix 描述已經改善。(BZ#1185536)

* 在新增 ‘%0’ 範本選項後,SSSD IdM 用戶端上的使用者現可使用 AD 上設定的主目錄。(BZ#1187103)

建議所有 sssd 使用者皆升級至這些更新版套件,其可更正這些問題並新增這些增強功能。

解決方案

更新受影響的套件。

另請參閱

https://access.redhat.com/errata/RHSA-2015:2355

https://access.redhat.com/security/cve/cve-2015-5292

Plugin 詳細資訊

嚴重性: Medium

ID: 86983

檔案名稱: redhat-RHSA-2015-2355.nasl

版本: 2.11

類型: local

代理程式: unix

已發布: 2015/11/20

已更新: 2019/10/24

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5

媒介: CVSS2#AV:N/AC:L/Au:S/C:N/I:N/A:C

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:libipa_hbac, p-cpe:/a:redhat:enterprise_linux:libipa_hbac-devel, p-cpe:/a:redhat:enterprise_linux:libsss_idmap, p-cpe:/a:redhat:enterprise_linux:libsss_idmap-devel, p-cpe:/a:redhat:enterprise_linux:libsss_nss_idmap, p-cpe:/a:redhat:enterprise_linux:libsss_nss_idmap-devel, p-cpe:/a:redhat:enterprise_linux:libsss_simpleifp, p-cpe:/a:redhat:enterprise_linux:libsss_simpleifp-devel, p-cpe:/a:redhat:enterprise_linux:python-libipa_hbac, p-cpe:/a:redhat:enterprise_linux:python-libsss_nss_idmap, p-cpe:/a:redhat:enterprise_linux:python-sss, p-cpe:/a:redhat:enterprise_linux:python-sss-murmur, p-cpe:/a:redhat:enterprise_linux:python-sssdconfig, p-cpe:/a:redhat:enterprise_linux:sssd, p-cpe:/a:redhat:enterprise_linux:sssd-ad, p-cpe:/a:redhat:enterprise_linux:sssd-client, p-cpe:/a:redhat:enterprise_linux:sssd-common, p-cpe:/a:redhat:enterprise_linux:sssd-common-pac, p-cpe:/a:redhat:enterprise_linux:sssd-dbus, p-cpe:/a:redhat:enterprise_linux:sssd-debuginfo, p-cpe:/a:redhat:enterprise_linux:sssd-ipa, p-cpe:/a:redhat:enterprise_linux:sssd-krb5, p-cpe:/a:redhat:enterprise_linux:sssd-krb5-common, p-cpe:/a:redhat:enterprise_linux:sssd-ldap, p-cpe:/a:redhat:enterprise_linux:sssd-libwbclient, p-cpe:/a:redhat:enterprise_linux:sssd-libwbclient-devel, p-cpe:/a:redhat:enterprise_linux:sssd-proxy, p-cpe:/a:redhat:enterprise_linux:sssd-tools, cpe:/o:redhat:enterprise_linux:7, cpe:/o:redhat:enterprise_linux:7.2, cpe:/o:redhat:enterprise_linux:7.3, cpe:/o:redhat:enterprise_linux:7.4, cpe:/o:redhat:enterprise_linux:7.5, cpe:/o:redhat:enterprise_linux:7.6, cpe:/o:redhat:enterprise_linux:7.7

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/11/19

弱點發布日期: 2015/10/29

參考資訊

CVE: CVE-2015-5292

RHSA: 2015:2355