Oracle Linux 5:autofs (ELSA-2013-0132)

medium Nessus 插件 ID 68703

简介

远程 Oracle Linux 主机缺少安全更新。

描述

来自 Red Hat 安全公告 2013:0132:

更新后的 autofs 程序包修复了一个安全问题和多个缺陷,并添加了一项增强,现在可用于 Red Hat Enterprise Linux 5。

Red Hat 安全响应团队将此更新评级为具有低危安全影响。可从“参考”部分中的 CVE 链接获取通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。

autofs 实用工具控制着 automount 后台程序的操作。automount 后台程序自动挂载和卸载文件系统。

RHBA-2012:0264 所含的缺陷补丁在 autofs 中引入了拒绝服务缺陷。通过 LDAP 使用 autofs 时,本地用户可利用该缺陷使 autofs 崩溃,因而在重新启动 autofs 服务之前不能处理未来的挂载请求。注意:该缺陷不影响现有挂载(但会阻止挂载终止)。
(CVE-2012-2697)

Red Hat 在此感谢 Ray Rocker 报告此问题。

此更新还修复以下缺陷:

* 有时 autofs init 脚本在等待 automount 后台程序退出时会超时,并在后台程序没有及时退出时返回关闭失败。为了解决这一问题,init 脚本等待后台程序的时间已缩短,从而允许服务器缓慢响应或存在许多活动挂载。
(BZ#585058)

* 由于向后移植更改时出现遗漏,autofs 尝试在启动时下载整个 LDAP 映射。该错误现已修正。(BZ#767428)

* 检查挂载位置有效性的函数应该仅检查小子集是否有映射位置错误。错误报告中的最近修改反转了该验证函数的逻辑测试。因此,扩大了测试范围,导致 automount 后台程序报告误报失败。
通过此更新,错误的逻辑测试得到修正,不会再发生误报失败。(BZ#798448)

* 当多次尝试访问无效或不存在的密钥时,automount 后台程序占用过多 CPU 资源。因此,系统有时会失去响应。已改进代码,因此 automount 可在进程早期检查无效密钥,减少了大量的处理开销。(BZ#847101)

* auto.master(5) 手册页没有记录“格式”选项部分中的“-t, --timeout”选项。该更新将该信息添加至手册页。(BZ#859890)

此更新还添加了以下增强:

* 以前,不能为 autofs 主映射中的每个直接映射条目配置单独的超时值。该更新新增了该功能。(BZ#690404)

建议所有 autofs 用户升级此更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序并添加此增强。

解决方案

更新受影响的 autofs 程序包。

另见

https://oss.oracle.com/pipermail/el-errata/2013-January/003204.html

插件详情

严重性: Medium

ID: 68703

文件名: oraclelinux_ELSA-2013-0132.nasl

版本: 1.10

类型: local

代理: unix

发布时间: 2013/7/12

最近更新时间: 2021/1/14

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 4.9

时间分数: 3.6

矢量: CVSS2#AV:L/AC:L/Au:N/C:N/I:N/A:C

漏洞信息

CPE: p-cpe:/a:oracle:linux:autofs, cpe:/o:oracle:linux:5

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

易利用性: No known exploits are available

补丁发布日期: 2013/1/12

漏洞发布日期: 2013/2/24

参考资料信息

CVE: CVE-2012-2697

BID: 57183

RHSA: 2013:0132