Scientific Linux 安全更新:SL7.x x86_64 中的 pki-core

high Nessus 插件 ID 110719

简介

远程 Scientific Linux 主机缺少一个或多个安全更新。

描述

安全修复:- pki-core:AAclAuthz.java 中错误处理 ACL 配置会违反允许和拒绝访问的规则 (CVE-2018-1080) 缺陷修复:- 此前,当注册 ECC 密钥后,CMS 上的证书管理 (CMC) 身份验证失败并出现“TokenException:无法将证书插入临时数据库”错误。结果是注册失败。此更新修复了该问题。因此,不再发生上述缺陷。- 此前,证书系统使用相同的注册配置文件颁发 RSA 和 ECC 证书。因此,已颁发证书中的密钥使用扩展不能满足通用标准要求。此更新增加了 ECC 专用的注册配置文件,其中 TLS 服务器的密钥使用扩展与客户端证书有所区分,如 RFC 6960 中所述。此外,本次更新仅更改用于颁发 RSA 证书的现有配置文件。因此,ECC 证书的密钥使用扩展现已满足通用标准要求。- 证书系统服务器拒绝保存无效访问控制列表 (ACL)。因此,当使用空表达式保存 ACL 时,服务器拒绝更新,pkiconsole 实用工具显示 StringIndexOutOfBoundsException 错误。通过此更新,实用工具会拒绝空 ACL 表达式。因此,无法保存无效 ACL,也不会再显示上述错误。- 此前,由于证书系统安装程序存在缺陷,使用 ECC 密钥安装 Key Recovery Authority (KRA) 失败。为修复该问题,安装进程已更新为能够自动处理 RSA 和 ECC 子系统。因此,使用 ECC 密钥安装子系统不会再失败。- 此前,在验证过程中,证书系统在 CMC 证书请求消息格式 (CRMF) 请求下,未能正确编码 ECC 公钥。因此,以 CRMF 使用 CMS 上的证书管理 (CMC) 请求 ECC 证书失败。此问题已修复。因此,使用 ECC 密钥请求 CMC CRMF 能够按预期工作。增强功能:- pkispawn 手册页已更新,现已用于描述 --skip-configuration 和 --skip-installation 参数。- 通过此更新,证书系统默认会为服务器证书增加主题备用名称 (SAN) 扩展,并将其设置为证书的通用名称 (CN)。- 通过此增强功能,用户在使用 CRMFPopClient 实用工具时,可以创建证书请求消息格式 (CRMF) 请求,而无需密钥存档选项。此功能可增加灵活性,因为不再需要 Key Recovery Authority (KRA) 证书。此前,如果用户不向 CRMFPopClient 传递 '-b transport_certificate_file’ 选项,实用工具会自动使用 transport.txt 文件中储存的 KRA 传输证书。通过此更新,如果未指定 '-b transport_certificate_file',证书系统可创建请求,而无需使用密钥存档。

解决方案

更新受影响的程序包。

另见

http://www.nessus.org/u?91f7eaff

插件详情

严重性: High

ID: 110719

文件名: sl_20180626_pki_core_on_SL7_x.nasl

版本: 1.5

类型: local

代理: unix

发布时间: 2018/6/27

最近更新时间: 2020/2/24

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS v3

风险因素: High

基本分数: 8.1

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

漏洞信息

CPE: p-cpe:/a:fermilab:scientific_linux:pki-base, p-cpe:/a:fermilab:scientific_linux:pki-base-java, p-cpe:/a:fermilab:scientific_linux:pki-ca, p-cpe:/a:fermilab:scientific_linux:pki-core-debuginfo, p-cpe:/a:fermilab:scientific_linux:pki-javadoc, p-cpe:/a:fermilab:scientific_linux:pki-kra, p-cpe:/a:fermilab:scientific_linux:pki-server, p-cpe:/a:fermilab:scientific_linux:pki-symkey, p-cpe:/a:fermilab:scientific_linux:pki-tools, x-cpe:/o:fermilab:scientific_linux

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

补丁发布日期: 2018/6/26

漏洞发布日期: 2018/7/3

参考资料信息

CVE: CVE-2018-1080