Amazon Linux AMI:openssl (ALAS-2015-564)

medium Nessus 插件 ID 84647

简介

远程 Amazon Linux AMI 主机缺少安全更新。

描述

验证证书期间,如果首次尝试构建证书链失败,OpenSSL(从 1.0.1n 和 1.0.2b 版开始)将尝试查找备用证书链。此逻辑的实现中存在错误,可能意味着攻击者可造成绕过不受信任证书的某些检查,例如 CA 标记,使其能够使用有效的叶证书充当 CA 并“颁发”无效的证书。

此问题将影响所有使用客户端认证来验证证书的应用程序,包括 SSL/TLS/DTLS 客户端和 SSL/TLS/DTLS 服务器。

Amazon Linux AMI 的唯一一个受到此 CVE 影响的 OpenSSL 版本是 openssl-1.0.1k-10.86.amzn1,该版本发布为 ALAS-2015-550。

解决方案

请运行“yum update openssl”更新系统。请注意,可能需要先运行“yum clean all”。

另见

https://alas.aws.amazon.com/ALAS-2015-550.html

https://alas.aws.amazon.com/ALAS-2015-564.html

插件详情

严重性: Medium

ID: 84647

文件名: ala_ALAS-2015-564.nasl

版本: 1.7

类型: local

代理: unix

发布时间: 2015/7/13

最近更新时间: 2018/4/18

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 3.3

CVSS v2

风险因素: Medium

基本分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS v3

风险因素: Medium

基本分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

漏洞信息

CPE: p-cpe:/a:amazon:linux:openssl, p-cpe:/a:amazon:linux:openssl-debuginfo, p-cpe:/a:amazon:linux:openssl-devel, p-cpe:/a:amazon:linux:openssl-perl, p-cpe:/a:amazon:linux:openssl-static, cpe:/o:amazon:linux

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

补丁发布日期: 2015/7/9

参考资料信息

CVE: CVE-2015-1793

ALAS: 2015-564