Amazon Linux AMI:httpd (ALAS-2017-892)

critical Nessus 插件 ID 103226

简介

远程 Amazon Linux AMI 主机缺少安全更新。

描述

在 httpd 的 mod_ssl 模块中发现空指针取消引用缺陷。若 httpd 使用的其他模块在处理 HTTPS 请求时调用某一 API 函数,远程攻击者可利用此缺陷造成 httpd 子进程崩溃。(CVE-2017-3169) 已发现在身份验证阶段外使用 httpd's ap_get_basic_auth_pw() API 函数可导致身份验证绕过。若 httpd 使用的模块之一未正确调用 API,远程攻击者可利用此缺陷绕过必要的身份验证。(CVE-2017-3167) 在 httpd 的 mod_mime 模块中发现缓冲区读取越界缺陷。获准修改 httpd 的 MIME 配置的用户可利用此缺陷造成 httpd 子进程崩溃。(CVE-2017-7679) 已发现 httpd 的 mod_auth_digest 模块在处理某些与摘要认证相关的特定标头时,使用内存前未正确初始化内存。远程攻击者可利用此缺陷,通过向服务器发送特制的请求,披露潜在敏感信息,或者导致 httpd 子进程崩溃。(CVE-2017-9788)

解决方案

运行 'yum update httpd' 以更新系统。

另见

https://alas.aws.amazon.com/ALAS-2017-892.html

插件详情

严重性: Critical

ID: 103226

文件名: ala_ALAS-2017-892.nasl

版本: 3.6

类型: local

代理: unix

发布时间: 2017/9/15

最近更新时间: 2018/4/18

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

漏洞信息

CPE: p-cpe:/a:amazon:linux:httpd, p-cpe:/a:amazon:linux:httpd-debuginfo, p-cpe:/a:amazon:linux:httpd-devel, p-cpe:/a:amazon:linux:httpd-manual, p-cpe:/a:amazon:linux:httpd-tools, p-cpe:/a:amazon:linux:mod_ssl, cpe:/o:amazon:linux

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

补丁发布日期: 2017/9/13

参考资料信息

CVE: CVE-2017-3167, CVE-2017-3169, CVE-2017-7679, CVE-2017-9788

ALAS: 2017-892