Amazon Linux AMI:php73 (ALAS-2021-1532)

medium Nessus 插件 ID 153169

简介

远程 Amazon Linux AMI 主机缺少安全更新。

描述

远程主机上安装的 php73 版本低于 7.3.29-1.30。因此,如公告 ALAS-2021-1532 所述,该主机受到多个漏洞的影响。

- 在低于 7.3.29 的 7.3.x、低于 7.4.21 的 7.4.x 和低于 8.0.8 的 8.0.x PHP 版本中,当通过具有 FILTER_VALIDATE_URL 参数的 filter_var() 函数使用 URL 验证功能时,具有无效密码字段的 URL 会被视作有效 URL。这可导致代码错误解析 URL,并可能导致其他安全隐患,例如联系错误的服务器或做出错误的访问决策。
(CVE-2021-21705)

- 在低于 7.3.29 的 7.3.x、低于 7.4.21 的 7.4.x 和低于 8.0.8 的 8.0.x PHP 版本中,使用 Firebird PDO 驱动程序扩展时,恶意数据库服务器可返回驱动程序未正确解析的无效响应数据,进而造成 getAttribute()、execute()、fetch() 等各种数据库函数崩溃 。这可导致崩溃、拒绝服务或潜在内存损坏。
(CVE-2021-21704)

请注意,Nessus 尚未测试此问题,而是只依靠应用程序自我报告的版本号来判断。

解决方案

运行“yum update php73”以更新系统。

另见

https://alas.aws.amazon.com/ALAS-2021-1532.html

https://access.redhat.com/security/cve/CVE-2021-21704

https://access.redhat.com/security/cve/CVE-2021-21705

插件详情

严重性: Medium

ID: 153169

文件名: ala_ALAS-2021-1532.nasl

版本: 1.5

类型: local

代理: unix

发布时间: 2021/9/9

最近更新时间: 2023/12/1

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2021-21705

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:amazon:linux:php73, p-cpe:/a:amazon:linux:php73-bcmath, p-cpe:/a:amazon:linux:php73-cli, p-cpe:/a:amazon:linux:php73-common, p-cpe:/a:amazon:linux:php73-dba, p-cpe:/a:amazon:linux:php73-dbg, p-cpe:/a:amazon:linux:php73-debuginfo, p-cpe:/a:amazon:linux:php73-devel, p-cpe:/a:amazon:linux:php73-embedded, p-cpe:/a:amazon:linux:php73-enchant, p-cpe:/a:amazon:linux:php73-fpm, p-cpe:/a:amazon:linux:php73-gd, p-cpe:/a:amazon:linux:php73-gmp, p-cpe:/a:amazon:linux:php73-imap, p-cpe:/a:amazon:linux:php73-intl, p-cpe:/a:amazon:linux:php73-json, p-cpe:/a:amazon:linux:php73-ldap, p-cpe:/a:amazon:linux:php73-mbstring, p-cpe:/a:amazon:linux:php73-mysqlnd, p-cpe:/a:amazon:linux:php73-odbc, p-cpe:/a:amazon:linux:php73-opcache, p-cpe:/a:amazon:linux:php73-pdo, p-cpe:/a:amazon:linux:php73-pdo-dblib, p-cpe:/a:amazon:linux:php73-pgsql, p-cpe:/a:amazon:linux:php73-process, p-cpe:/a:amazon:linux:php73-pspell, p-cpe:/a:amazon:linux:php73-recode, p-cpe:/a:amazon:linux:php73-snmp, p-cpe:/a:amazon:linux:php73-soap, p-cpe:/a:amazon:linux:php73-tidy, p-cpe:/a:amazon:linux:php73-xml, p-cpe:/a:amazon:linux:php73-xmlrpc, cpe:/o:amazon:linux

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2021/9/2

漏洞发布日期: 2021/7/22

参考资料信息

CVE: CVE-2021-21704, CVE-2021-21705

ALAS: 2021-1532