RHEL 6:Satellite Server (RHSA-2017:2645)

medium Nessus 插件 ID 103045

简介

远程 Red Hat 主机缺少一个或多个安全更新。

描述

现已提供适用于 Red Hat Satellite 5.8 和 Red Hat Satellite 5.8 ELS 的 satellite-schema、spacewalk-backend、spacewalk-java 和 spacewalk-schema 更新。Red Hat 产品安全团队将此更新评级为具有中等安全影响。可从“参考”部分中的 CVE 链接获取通用漏洞评分系统 (CVSS) 基本分数,其针对每个漏洞给出了详细的严重性等级。Spacewalk 是一种开源系统管理解决方案,为系统提供设置、配置和修补能力。Red Hat Satellite 是适用于基于 Linux 基础架构的系统管理工具。它允许通过单一集中化工具配置、监控和远程管理多个 Linux 部署。安全修复:* 在 Satellite 5 显示组织名称的方式中发现跨站脚本 (XSS) 缺陷。可更改组织名称的用户可利用此缺陷,针对其他 Satellite 用户执行 XSS 攻击。(CVE-2017-7538) 此问题由 Ales Dujicek (Red Hat) 发现。缺陷修复:* 在此更新之前,使用 Inter-Satellite Synchronization 或 channel-dumps 在 Satellite 之间传输内容并未传输与渠道相关的产品名称。此举妨碍了在 EUS 渠道之间移动服务器的进程。“satellite-export”工具现可正确提供相关的产品名称,从而修复了此行为。(BZ# 1446271) * 在此更新之前,API 调用“schedule.failSystemAction()”允许覆写系统的事件历史。从审核的立场来看,这并不是适当的行为。API 现在已不再允许影响已完成或失败的事件。(BZ#1455887) * 在此更新之前,不可更改组织属性的组织管理员可通过修改窗体元素,变更组织属性。相关的表单控制器不再允许此行为。(BZ#1458722) * 在此更新之前,若有多于镜像重试次数的可用镜像,“download”工具的重试限制就不正确。在某些情况下,这也可能会产生无害但也无益的回溯。这些行为均已修复。(BZ#1458765) * 在此更新之前,使用重新激活密钥且创建快照条目的平行注册偶尔会发生死锁情形。reactivation-key 注册和 snapshot-creation 路径均已更新,可防止上述死锁问题发生。(BZ#1458880) * 在此更新之前,任一特定存储库的单一 erratum 若有问题,“reposync”命令就会提交并结束。该工具现在会记录此错误,但会继续同步化任何其余的 errata。(BZ #1466229) * Satellite 5.8 版本未能纳入已针对 Satellite 5.7 发布的 registration-failure 错误消息更新。这会恢复缺失的更新。(BZ#1467632) * 在此更新之前,System Set Manager 中的系统列表未显示系统更新状态的正确图标。此问题已得到修正。(BZ#1475067) * 在此更新之前,一次同步化多个渠道时,“cdn-sync”命令中的定时时段可能造成某些同步化尝试遭到拒绝,并发生 403 错误。此更新修复定时时段,现在多个同步内容已可稳定运作。(BZ# 1476924) * 在此更新之前,尝试在受到特定 erratum 影响的 System Set Manager 中查看系统会导致内部服务器错误。此问题已得到修复。(BZ#1477508) * 在此更新之前,在特定渠道上使用“cdn-sync --no-packages”会解除所有程序包与该渠道的关联。此行为已修复,“--no-packages”现在会如预期略过该步骤。(BZ# 1477667)

解决方案

更新受影响的程序包。

另见

https://access.redhat.com/articles/273633

https://access.redhat.com/articles/11258

https://access.redhat.com/errata/RHSA-2017:2645

https://access.redhat.com/security/cve/cve-2017-7538

插件详情

严重性: Medium

ID: 103045

文件名: redhat-RHSA-2017-2645.nasl

版本: 3.10

类型: local

代理: unix

发布时间: 2017/9/8

最近更新时间: 2019/10/24

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 3.0

CVSS v2

风险因素: Low

基本分数: 3.5

时间分数: 2.6

矢量: CVSS2#AV:N/AC:M/Au:S/C:N/I:P/A:N

CVSS v3

风险因素: Medium

基本分数: 5.4

时间分数: 4.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:spacewalk-java, p-cpe:/a:redhat:enterprise_linux:spacewalk-java-config, p-cpe:/a:redhat:enterprise_linux:spacewalk-java-lib, p-cpe:/a:redhat:enterprise_linux:spacewalk-java-oracle, p-cpe:/a:redhat:enterprise_linux:spacewalk-java-postgresql, p-cpe:/a:redhat:enterprise_linux:spacewalk-schema, p-cpe:/a:redhat:enterprise_linux:spacewalk-taskomatic, cpe:/o:redhat:enterprise_linux:6, p-cpe:/a:redhat:enterprise_linux:satellite-schema, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-app, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-applet, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-cdn, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-config-files, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-config-files-common, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-config-files-tool, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-iss, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-iss-export, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-libs, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-package-push-server, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-server, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-sql, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-sql-oracle, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-sql-postgresql, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-tools, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-xml-export-libs, p-cpe:/a:redhat:enterprise_linux:spacewalk-backend-xmlrpc

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2017/9/6

漏洞发布日期: 2018/7/26

参考资料信息

CVE: CVE-2017-7538

RHSA: 2017:2645