Fedora 21:xfsprogs-3.2.2-2.fc21 (2015-12406)

medium Nessus 插件 ID 85549

简介

远程 Fedora 主机缺少安全更新。

描述

根据 Gabriel Vlasiu 的报告,xfs_metadump(XFS 文件系统 xfsprogs 工具套件的一部分)无法正确对数据进行模糊处理。
xfs_metadump 可以正确模糊处理活动元数据,但 fs 块中的其余空间会保持明文。这会导致过时磁盘数据通过产生的 metadump 图像暴露。

xfs_metadump 用于将元数据中除最短名称以外的全部名称进行模糊处理,如手册页中所述:

默认情况下,xfs_metadump 会模糊处理大部分文件(常规文件、目录和符号链接)的名称,并扩展属性名,使转储在发送过程中不会泄露机密信息。扩展的属性值会归零,且不会复制任何数据。名称长度小于或等于 4 字符的文件或属性例外。
另外,不会对跨盘区的文件名(只有 mkfs.xfs(8) 选项中 -n 大小 > -b 大小时才会出现此情况)进行模糊处理。将对长度在 5 字符到 8 字符(含 5 和 8)之间的名称进行部分模糊处理。

虽然非授权用户可以运行 xfs_metadump 工具,该工具仍需要相应权限才能访问块设备(如 root),因为敏感数据可能会转储到这些设备中。不具备块设备访问权限的非特权用户不能利用此缺陷获取其通常情况下无权访问的敏感数据。

请注意,Tenable Network Security 已直接从 Fedora 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下尽可能进行了自动整理和排版。

解决方案

更新受影响的 xfsprogs 程序包。

另见

https://bugzilla.redhat.com/show_bug.cgi?id=817696

http://www.nessus.org/u?da675ab8

插件详情

严重性: Medium

ID: 85549

文件名: fedora_2015-12406.nasl

版本: 2.5

类型: local

代理: unix

发布时间: 2015/8/20

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 3.4

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

漏洞信息

CPE: p-cpe:/a:fedoraproject:fedora:xfsprogs, cpe:/o:fedoraproject:fedora:21

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

补丁发布日期: 2015/7/31

参考资料信息

CVE: CVE-2012-2150

FEDORA: 2015-12406