Ubuntu 18.04 LTS / 20.04 LTS:XStream 漏洞 (USN-4714-1)

high Nessus 插件 ID 145542

简介

远程主机缺少一个或多个安全更新。

描述

远程 18.04 LTS / 20.04 LTS 主机上安装的程序包受到 USN-4714-1 公告中提及的多个漏洞的影响。

- 版本 1.4.14 之前的 XStream 容易受到远程代码执行漏洞的影响。此漏洞可能允许远程攻击者仅通过操纵处理过的输入流来运行任意 shell 命令。只有依赖阻止列表的用户受到影响。使用 XStream 的 Security Framework 允许列表的任何用户均不受影响。链接公告为无法升级的用户提供代码变通方案。此问题已在 1.4.14 版本中修复。(CVE-2020-26217)

- XStream 是一个可将对象序列化为 XML,再将 XML 序列化为对象的 Java 库。在 XStream 1.4.15 之前的版本中,可在解组时激活服务器端伪造请求漏洞。远程攻击者可利用此漏洞,通过操纵已处理的输入流,从不公开的内部资源请求数据。如果依赖 XStream 安全框架的默认黑名单,则必须至少使用 1.4.15 版本。如果运行 Java 15 或更高版本,则报告的漏洞不存在。按照建议使用白名单来设置 XStream 安全框架的用户不会受到影响!任何依赖 XStream 默认黑名单的用户都可立即切换到允许类型的白名单,以避免漏洞。使用 XStream 1.4.14 或更低版本的用户若仍想使用 XStream 默认白名单,则可使用参考公告中更详细描述的变通方案。(CVE-2020-26258)

- XStream 是一个可将对象序列化为 XML,再将 XML 序列化为对象的 Java 库。在 XStream 1.4.15 之前的版本中,本地主机在解组时,容易受到任意文件删除的影响。由于执行进程只有通过操纵已处理的输入流才具有足够权限,远程攻击者可利用此漏洞删除主机上作为日志的任意已知文件。如果依赖 XStream 安全框架的默认黑名单,则必须至少使用 1.4.15 版本。如果运行 Java 15 或更高版本,则报告的漏洞不存在。按照建议使用白名单来设置 XStream 安全框架的用户不会受到影响!任何依赖 XStream 默认黑名单的用户都可立即切换到允许类型的白名单,以避免漏洞。使用 XStream 1.4.14 或更低版本的用户若仍想使用 XStream 默认白名单,则可使用参考公告中更详细描述的变通方案。(CVE-2020-26259)

请注意,Nessus 尚未测试此问题,而是只依赖于应用程序自我报告的版本号。

解决方案

更新受影响的 libxstream-java 程序包。

另见

https://ubuntu.com/security/notices/USN-4714-1

插件详情

严重性: High

ID: 145542

文件名: ubuntu_USN-4714-1.nasl

版本: 1.6

类型: local

代理: unix

发布时间: 2021/1/29

最近更新时间: 2023/10/21

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 7.7

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2020-26217

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 8.2

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:F/RL:O/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:18.04:-:lts, cpe:/o:canonical:ubuntu_linux:20.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:libxstream-java

必需的 KB 项: Host/cpu, Host/Ubuntu, Host/Ubuntu/release, Host/Debian/dpkg-l

可利用: true

易利用性: Exploits are available

补丁发布日期: 2021/1/28

漏洞发布日期: 2020/11/16

参考资料信息

CVE: CVE-2020-26217, CVE-2020-26258, CVE-2020-26259

USN: 4714-1