Amazon Linux AMI:openssl (ALAS-2012-38)

medium Nessus 插件 ID 69645

简介

远程 Amazon Linux AMI 主机缺少安全更新。

描述

发现 OpenSSL 中的数据报传输层安全 (DTLS) 协议实现在执行某些操作时泄漏了定时信息。远程攻击者可能利用此缺陷,通过将 DTLS 服务器作为 padding oracle,从加密数据包检索明文。(CVE-2011-4108)

在 OpenSSL 中的 SSL 3.0 协议实现中发现一个信息泄漏缺陷。未正确初始化 SSL 记录填充字节可导致 SSL 客户端或服务器通过加密连接向其 SSL 对等机发送有限的可能敏感的数据。(CVE-2011-4576)

在 OpenSSL 的 RFC 3779 实现中发现拒绝服务缺陷。远程攻击者可利用此缺陷,通过提供具有畸形 RFC 3779 扩展数据的特别构建的 X.509 证书,导致使用 OpenSSL 的应用程序意外退出。
(CVE-2011-4577)

已发现 OpenSSL 未限制支持服务器网关加密所需的 TLS/SSL 握手重启次数。远程攻击者可利用此缺陷,通过持续重新启动握手令使用 OpenSSL 的 TLS/SSL 服务器消耗过量 CPU。(CVE-2011-4619)

解决方案

请运行“yum update openssl”更新系统。

另见

https://alas.aws.amazon.com/ALAS-2012-38.html

插件详情

严重性: Medium

ID: 69645

文件名: ala_ALAS-2012-38.nasl

版本: 1.6

类型: local

代理: unix

发布时间: 2013/9/4

最近更新时间: 2018/4/18

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

漏洞信息

CPE: p-cpe:/a:amazon:linux:openssl, p-cpe:/a:amazon:linux:openssl-debuginfo, p-cpe:/a:amazon:linux:openssl-devel, p-cpe:/a:amazon:linux:openssl-perl, p-cpe:/a:amazon:linux:openssl-static, cpe:/o:amazon:linux

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

补丁发布日期: 2012/2/2

参考资料信息

CVE: CVE-2011-4108, CVE-2011-4576, CVE-2011-4577, CVE-2011-4619

ALAS: 2012-38

RHSA: 2012:0059