Amazon Linux AMI:openssl (ALAS-2014-427)

high Nessus 插件 ID 78485

简介

远程 Amazon Linux AMI 主机缺少安全更新。

描述

在 OpenSSL 解析 DTLS 安全实时传输协议 (SRTP) 扩展数据的方式中发现内存泄漏缺陷。远程攻击者可发送多个特别构建的握手消息,以耗尽 SSL/TLS 或 DTLS 服务器的所有可用内存。(CVE-2014-3513)

在 OpenSSL 处理失败的会话票证完整性检查的方式中发现内存泄漏缺陷。远程攻击者可通过向 SSL/TLS 或 DTLS 服务器发送大量无效的会话票证来耗尽该服务器的所有可用内存。(CVE-2014-3567)

以“no-ssl3”作为构建选项来配置 OpenSSL 时,服务器可接受并完成 SSL 3.0 握手,并可对客户端

进行配置以将其发送。(CVE-2014-3568)

解决方案

请运行“yum update openssl”更新系统。请注意,可能需要先运行“yum clean all”。

另见

https://alas.aws.amazon.com/ALAS-2014-427.html

插件详情

严重性: High

ID: 78485

文件名: ala_ALAS-2014-427.nasl

版本: 1.9

类型: local

代理: unix

发布时间: 2014/10/16

最近更新时间: 2018/4/18

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: High

基本分数: 7.1

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:C

漏洞信息

CPE: p-cpe:/a:amazon:linux:openssl, p-cpe:/a:amazon:linux:openssl-debuginfo, p-cpe:/a:amazon:linux:openssl-devel, p-cpe:/a:amazon:linux:openssl-perl, p-cpe:/a:amazon:linux:openssl-static, cpe:/o:amazon:linux

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

补丁发布日期: 2014/10/15

参考资料信息

CVE: CVE-2014-3513, CVE-2014-3567, CVE-2014-3568

ALAS: 2014-427