Scientific Linux 安全更新:SL6.x i386/x86_64 中的 pacemaker

high Nessus 插件 ID 85204

简介

远程 Scientific Linux 主机缺少一个或多个安全更新。

描述

特定情况下在 pacemaker(一个群集资源管理器)评估添加的节点的方式中发现一个缺陷。具有只读访问权限的用户可能将任何其他现有角色分配给自己,然后向其他用户添加权限。(CVE-2015-1867)

此更新还修复以下缺陷:

- 由于一处争用条件,平稳关闭的节点有时无法重新加入群集。因此,节点可能在上线后立即被群集再次关闭。此缺陷已修复,“关闭”属性现在可正确清除。

- 在此更新之前,在对 Scientific Linux 6.6 进行系统更新后,pacemaker 实用工具后会导致 attrd 后台程序意外终止。此缺陷已修复,现在 packmaker 启动时 attrd 不会再崩溃。

- 以前,pacemaker 实用工具的访问控制列表 (ACL) 允许使用只读权限向群集信息库 (CIB) 分配角色。此更新已修复该缺陷,更新后强制使用 ACL,没有写入权限的用户将无法绕过。

- 在此更新之前,使用 pacemaker 实用工具时,ClusterMon (crm_mon) 实用工具不会使用“-E”参数触发外部代理脚本以监控群集信息库 (CIB)。已提供修补程序修复此缺陷,现在 crm_mon 会在使用“-E”参数时调用代理脚本。

解决方案

更新受影响的数据包。

另见

http://www.nessus.org/u?f27520e1

插件详情

严重性: High

ID: 85204

文件名: sl_20150722_pacemaker_on_SL6_x.nasl

版本: 2.5

类型: local

代理: unix

发布时间: 2015/8/4

最近更新时间: 2021/1/14

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:fermilab:scientific_linux:pacemaker, p-cpe:/a:fermilab:scientific_linux:pacemaker-cli, p-cpe:/a:fermilab:scientific_linux:pacemaker-cluster-libs, p-cpe:/a:fermilab:scientific_linux:pacemaker-cts, p-cpe:/a:fermilab:scientific_linux:pacemaker-debuginfo, p-cpe:/a:fermilab:scientific_linux:pacemaker-doc, p-cpe:/a:fermilab:scientific_linux:pacemaker-libs, p-cpe:/a:fermilab:scientific_linux:pacemaker-libs-devel, p-cpe:/a:fermilab:scientific_linux:pacemaker-remote, x-cpe:/o:fermilab:scientific_linux

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/RedHat/release, Host/RedHat/rpm-list

补丁发布日期: 2015/7/22

漏洞发布日期: 2015/8/12

参考资料信息

CVE: CVE-2015-1867