RHEL 5:autofs (RHSA-2013:0132)

medium Nessus 插件 ID 63413

简介

远程 Red Hat 主机缺少一个或多个安全更新。

描述

更新后的 autofs 程序包修复了一个安全问题和多个缺陷,并添加了一项增强,现在可用于 Red Hat Enterprise Linux 5。

Red Hat 安全响应团队将此更新评级为具有低危安全影响。可从“参考”部分中的 CVE 链接获取通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。

autofs 实用工具控制着 automount 后台程序的操作。automount 后台程序自动挂载和卸载文件系统。

RHBA-2012:0264 所含的缺陷补丁在 autofs 中引入了拒绝服务缺陷。通过 LDAP 使用 autofs 时,本地用户可利用该缺陷使 autofs 崩溃,因而在重新启动 autofs 服务之前不能处理未来的挂载请求。注意:该缺陷不影响现有挂载(但会阻止挂载终止)。
(CVE-2012-2697)

Red Hat 在此感谢 Ray Rocker 报告此问题。

此更新还修复以下缺陷:

* 有时 autofs init 脚本在等待 automount 后台程序退出时会超时,并在后台程序没有及时退出时返回关闭失败。为了解决这一问题,init 脚本等待后台程序的时间已缩短,从而允许服务器缓慢响应或存在许多活动挂载。
(BZ#585058)

* 由于向后移植更改时出现遗漏,autofs 尝试在启动时下载整个 LDAP 映射。该错误现已修正。(BZ#767428)

* 检查挂载位置有效性的函数应该仅检查小子集是否有映射位置错误。错误报告中的最近修改反转了该验证函数的逻辑测试。因此,扩大了测试范围,导致 automount 后台程序报告误报失败。
通过此更新,错误的逻辑测试得到修正,不会再发生误报失败。(BZ#798448)

* 当多次尝试访问无效或不存在的密钥时,automount 后台程序占用过多 CPU 资源。因此,系统有时会失去响应。已改进代码,因此 automount 可在进程早期检查无效密钥,减少了大量的处理开销。(BZ#847101)

* auto.master(5) 手册页没有记录“格式”选项部分中的“-t, --timeout”选项。该更新将该信息添加至手册页。(BZ#859890)

此更新还添加了以下增强:

* 以前,不能为 autofs 主映射中的每个直接映射条目配置单独的超时值。该更新新增了该功能。(BZ#690404)

建议所有 autofs 用户升级此更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序并添加此增强。

解决方案

更新受影响的 autofs 和/或 autofs-debuginfo 程序包。

另见

https://rhn.redhat.com/errata/RHBA-2012-0264.html

https://access.redhat.com/errata/RHSA-2013:0132

https://access.redhat.com/security/cve/cve-2012-2697

插件详情

严重性: Medium

ID: 63413

文件名: redhat-RHSA-2013-0132.nasl

版本: 1.18

类型: local

代理: unix

发布时间: 2013/1/8

最近更新时间: 2021/1/14

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 4.9

时间分数: 3.6

矢量: CVSS2#AV:L/AC:L/Au:N/C:N/I:N/A:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:autofs, p-cpe:/a:redhat:enterprise_linux:autofs-debuginfo, cpe:/o:redhat:enterprise_linux:5

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2013/1/8

参考资料信息

CVE: CVE-2012-2697

RHSA: 2013:0132