Oracle Linux 5:tog-pegasus (ELSA-2008-1001)

medium Nessus 插件 ID 67770

简介

远程 Oracle Linux 主机缺少一个或多个安全更新。

描述

来自 Red Hat 安全公告 2008:1001:

更新后的 tog-pegasus 程序包修复了一些安全问题,现在可用于 Red Hat Enterprise Linux 5。

Red Hat 安全响应团队将此更新评级为具有重要安全影响。

tog-pegasus 程序包提供 OpenPegasus Web-Based Enterprise Management (WBEM) 服务。WBEM 是独立于平台和资源的 Distributed Management Task Force (DMTF) 标准,定义用于监控和控制资源的常用信息模型和通信协议。

除了由上游 OpenGroup Pegasus 发布定义的安全增强,Red Hat 还为 OpenGroup Pegasus WBEM 服务定义了额外安全增强。有关这些增强的详细信息,请参阅 Red Hat tog-pegasus 程序包中包含的“README.RedHat.Security”文件。

在重定 2.7.0 版本 OpenGroup Pegasus 代码的基底之后,不再应用这些额外安全增强。因此,对 OpenPegasus WBEM 服务的访问不会限制于 README.RedHat.Security 中所述的专用用户。能够使用有效用户帐户进行认证的攻击者可以使用此缺陷向 WBEM 服务发送请求。(CVE-2008-4313)

注意:默认 SELinux 策略阻止 tog-pegasus 修改系统文件。此缺陷的影响取决于 tog-pegasus 是否受到 SELinux 的限制,以及特定系统上已安装并启用的任何额外 CMPI 提供程序。

针对 OpenPegasus CIM 服务器的失败认证尝试不会像 README.RedHat.Security 中那样记录在系统日志中。
攻击者可利用此缺陷执行针对用户帐户的密码猜测攻击,而不会在系统日志中留下痕迹。
(CVE-2008-4315)

建议所有 tog-pegasus 用户升级这些更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序。

解决方案

更新受影响的 tog-pegasus 程序包。

另见

https://oss.oracle.com/pipermail/el-errata/2008-November/000813.html

插件详情

严重性: Medium

ID: 67770

文件名: oraclelinux_ELSA-2008-1001.nasl

版本: 1.8

类型: local

代理: unix

发布时间: 2013/7/12

最近更新时间: 2021/1/14

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:oracle:linux:tog-pegasus, p-cpe:/a:oracle:linux:tog-pegasus-devel, cpe:/o:oracle:linux:5

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

补丁发布日期: 2008/11/25

漏洞发布日期: 2008/11/26

参考资料信息

CVE: CVE-2008-4313, CVE-2008-4315

CWE: 264

RHSA: 2008:1001