AIX NAS 公告:nas_advisory3.asc

high Nessus 插件 ID 83874

简介

远程 AIX 主机安装的 NAS 版本受到多种漏洞的影响。

描述

远程 AIX 主机上安装的网络认证服务 (NAS) 的版本受到以下 Kerberos 5 相关漏洞的影响:

- 由于未正确保持安全环境句柄,存在拒绝服务和远程代码执行漏洞,从而允许经过认证的远程攻击者通过使用构建的 GSSAPI 流量使服务崩溃或执行任意代码。
(CVE-2014-5352)

- 由于未正确处理零字节或未终止的字符串,存在拒绝服务漏洞。
(CVE-2014-5355)

- 存在拒绝服务和远程代码执行漏洞,从而允许经过认证的远程攻击者通过使用构建的畸形 XDR 数据使服务崩溃或执行任意代码。
(CVE-2014-9421)

- 存在权限升级漏洞,从而允许经过认证的远程攻击者通过 kadmin 授权检查中的缺陷获取管理权限。
(CVE-2014-9422)

- 信息泄露漏洞允许攻击者从 NAS 数据包获取有关进程堆内存的信息。(CVE-2014-9423)

解决方案

软件的 1.5.0.7 和 1.6.0.2 级有补丁可用,可从 AIX 网站下载。

对于 1.5.0.7 级 NAS 文件集,如果仅安装了 krb5.client.rte,则请应用 ifix 1507c_fix.150404.epkg.Z,但在其他情况下,如安装了 krb5.server.rte,则请应用 1507s_fix.150407.epkg.Z。

对于 1.6.0.2 级 NAS 文件集,如果仅安装了 krb5.client.rte,则请应用 ifix 1602c_fix.150404.epkg.Z,但在其他情况下,如安装了 krb5.server.rte,则请应用 1602s_fix.150407.epkg.Z。

对于 1.5.0.3-1.5.0.4 级 NAS 文件集,如果仅安装了 krb5.client.rte,则升级到 1.6.0.2 级 NAS 文件集并应用 ifix 1602c_fix.150404.epkg.Z,否则如安装了 krb5.server.rte,则请应用 1602s_fix.150407.epkg.Z。

对于所有其他级的 NAS 文件集,如果仅安装了 krb5.client.rte,则升级到 1.5.0.7 级 NAS 文件集并应用 ifix 1507c_fix.150404.epkg.Z,否则如安装了 krb5.server.rte,则请应用 1507s_fix.150407.epkg.Z。

另见

https://aix.software.ibm.com/aix/efixes/security/nas_advisory3.asc

插件详情

严重性: High

ID: 83874

文件名: aix_nas_advisory3.nasl

版本: 1.11

类型: local

发布时间: 2015/5/28

最近更新时间: 2023/4/21

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 8.7

时间分数: 7.6

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:C/A:C

漏洞信息

CPE: cpe:/o:ibm:aix, cpe:/a:mit:kerberos

必需的 KB 项: Host/local_checks_enabled, Host/AIX/version, Host/AIX/lslpp

易利用性: No known exploits are available

补丁发布日期: 2015/5/21

漏洞发布日期: 2015/2/3

参考资料信息

CVE: CVE-2014-5352, CVE-2014-5355, CVE-2014-9421, CVE-2014-9422, CVE-2014-9423

BID: 72494, 72495, 72496, 72503, 74042