Debian DSA-5033-1:fort-validator - 安全更新

critical Nessus 插件 ID 156442

简介

远程 Debian 主机上缺少一个或多个与安全性相关的更新。

描述

远程 Debian 11 主机上安装的程序包受到 dsa-5033 公告中提及的多个漏洞影响。

- OctoRPKI 不会转义文件名中包含“..”的 URI,这会允许存储库创建文件(例如 rsync: //example.org/repo/../../etc/cron.daily/evil.roa),然后将其写入基本缓存文件夹以外的磁盘。而该操作可能允许在运行 OctoRPKI 的主机上执行远程代码。(CVE-2021-3907)

- OctoRPKI 未限制连接长度,这将允许发动 slowloris DOS 攻击,从而导致 OctoRPKI 永远处于等待状态。具体来说,OctoRPKI 向其发送 HTTP 请求的存储库将在返回响应之前,保持连接打开一天时间,但会不断输入新字节以保持连接处于活动状态。(CVE-2021-3909)

- 如果 RPKI CA 发布 X.509 EE 证书,则低于 1.5.2 版的 FORT Validator 将会崩溃。这将导致 BGP 路由器等 RTR 客户端失去对 RPKI VRP 数据集的访问权限,从而有效禁用路由来源验证。(CVE-2021-43114)

- 在 0.10.2 之前版本的 NLnet Labs Routerator 中,RRDP 存储库可通过不响应而是缓慢输入字节来保持连接处于活动状态,从而显著延迟运行验证程序。这可用于有效暂缓验证。尽管 Routerator 具有用于 RRDP 连接的可配置超时值,但此超时仅应用于单个读取或写入操作,而不是完整的请求。
因此,如果 RRDP 存储库在该超时到期之前发送了少量数据,则它可以持续延长完成请求所需的时间。由于验证程序仅会在 RRDP 存储库更新结束后才会继续进行,因此该延迟将导致验证暂缓,进而导致 Routator 继续提供旧数据集,或者如果在初始验证开始后直接运行 Routator,则它将不会提供任何数据。(CVE-2021-43173)

请注意,Nessus 尚未测试此问题,而是只依靠应用程序自我报告的版本号来判断。

解决方案

升级 fort-validator 程序包。

对于稳定发行版本 (bullseye),这些问题已在 1.5.3-1~deb11u1 版本中解决。

另见

http://www.nessus.org/u?a04ffe16

https://www.debian.org/security/2021/dsa-5033

https://security-tracker.debian.org/tracker/CVE-2021-3907

https://security-tracker.debian.org/tracker/CVE-2021-3909

https://security-tracker.debian.org/tracker/CVE-2021-43114

https://security-tracker.debian.org/tracker/CVE-2021-43173

https://packages.debian.org/source/bullseye/fort-validator

插件详情

严重性: Critical

ID: 156442

文件名: debian_DSA-5033.nasl

版本: 1.2

类型: local

代理: unix

发布时间: 2021/12/31

最近更新时间: 2021/12/31

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2021-3907

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:fort-validator, cpe:/o:debian:debian_linux:11.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2021/12/30

漏洞发布日期: 2021/11/9

参考资料信息

CVE: CVE-2021-3907, CVE-2021-3909, CVE-2021-43114, CVE-2021-43173