SUSE SLES12 安全更新:apache2 (SUSE-SU-2015:1851-1) (Logjam)

low Nessus 插件 ID 86703

简介

远程 SUSE 主机缺少一个或多个安全更新。

描述

Apache2 Webserver 已更新,修复了几个问题:

修复的安全问题:

- Apache HTTP Server 中的分块传输编码实现未正确解析区块标头,从而允许远程攻击者通过特别构建的请求(与未正确处理 modules/http/http_filters.c 中大的区块大小值和无效的区块扩展字符相关)发起 HTTP 请求走私攻击。[bsc#938728,CVE-2015-3183]

- LOGJAM 安全问题已由 [bnc#931723 CVE-2015-4000] 解决

- 更改 SSLCipherSuite 加密字符串以禁用出口级加密套件并部署 Ephemeral Elliptic-Curve Diffie-Hellman (ECDHE) 密码。

- 调整“gensslcert”脚本以产生强大且独特的 Diffie Hellman 组,并将其附加到服务器证书文件。

- Apache HTTP Server 2.4.x 中 server/request.c 的 ap_some_auth_required 函数未考虑到 Require 指令可能与授权设置(而不是认证设置)相关,从而允许远程攻击者通过利用依赖于 2.2 API 行为的模块呈现,绕过机会型环境中的预期访问限制。[bnc#938723 bnc#939516 CVE-2015-3185]

- 由于不正确的 JkMount/JkUnmount 指令处理导致 Tomcat mod_jk 信息泄漏 [bnc#927845 CVE-2014-8111]

修复的其他缺陷:

- 现在提供 suse_maintenance_mmn_# [bnc#915666]。

- % 文件中的硬编码模块 [bnc#444878]。

- 修复了围绕 SSLSessionCache 的 IfModule 指令 [bnc#911159]。

- Yast2 防火墙文件中只允许 TCP 端口 [bnc#931002]

- 修复了在重用后端连接时,使用错误凭据执行某些 LDAP 搜索或比较操作产生的回归 [bnc#930228]

- 修复了 split-logfile2 脚本 [bnc#869790]

- 删除了更改过的 MODULE_MAGIC_NUMBER_MINOR,以免使模块混淆预期不由 Apache 提供的功能的方式 [bnc#915666]

- gensslcert:CN 现在默认为“hostname -f”[bnc#949766],修复了帮助信息 [bnc#949771]

请注意,Tenable Network Security 已直接从 SUSE 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下尽可能进行了自动整理和排版。

解决方案

请使用 YaST online_update 安装此 SUSE 安全更新。
或者,可以运行为产品列出的命令:

SUSE Linux Enterprise Software Development Kit 12:

zypper in -t patch SUSE-SLE-SDK-12-2015-772=1

SUSE Linux Enterprise Server 12:

zypper in -t patch SUSE-SLE-SERVER-12-2015-772=1

SUSE Enterprise Storage 1.0:

zypper in -t patch SUSE-Storage-1.0-2015-772=1

要使系统保持最新状态,请使用“zypper 修补程序”。

另见

https://bugzilla.suse.com/show_bug.cgi?id=444878

https://bugzilla.suse.com/show_bug.cgi?id=869790

https://bugzilla.suse.com/show_bug.cgi?id=911159

https://bugzilla.suse.com/show_bug.cgi?id=915666

https://bugzilla.suse.com/show_bug.cgi?id=927845

https://bugzilla.suse.com/show_bug.cgi?id=930228

https://bugzilla.suse.com/show_bug.cgi?id=931002

https://bugzilla.suse.com/show_bug.cgi?id=931723

https://bugzilla.suse.com/show_bug.cgi?id=938723

https://bugzilla.suse.com/show_bug.cgi?id=938728

https://bugzilla.suse.com/show_bug.cgi?id=939516

https://bugzilla.suse.com/show_bug.cgi?id=949766

https://bugzilla.suse.com/show_bug.cgi?id=949771

https://www.suse.com/security/cve/CVE-2014-8111/

https://www.suse.com/security/cve/CVE-2015-3183/

https://www.suse.com/security/cve/CVE-2015-3185/

https://www.suse.com/security/cve/CVE-2015-4000/

http://www.nessus.org/u?a2958bff

插件详情

严重性: Low

ID: 86703

文件名: suse_SU-2015-1851-1.nasl

版本: 2.15

类型: local

代理: unix

发布时间: 2015/11/3

最近更新时间: 2022/12/5

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 3.9

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS v3

风险因素: Low

基本分数: 3.7

时间分数: 3.2

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:novell:suse_linux:apache2, p-cpe:/a:novell:suse_linux:apache2-debuginfo, p-cpe:/a:novell:suse_linux:apache2-debugsource, p-cpe:/a:novell:suse_linux:apache2-example-pages, p-cpe:/a:novell:suse_linux:apache2-mod_auth_kerb, p-cpe:/a:novell:suse_linux:apache2-mod_auth_kerb-debuginfo, p-cpe:/a:novell:suse_linux:apache2-mod_auth_kerb-debugsource, p-cpe:/a:novell:suse_linux:apache2-mod_jk, p-cpe:/a:novell:suse_linux:apache2-mod_jk-debuginfo, p-cpe:/a:novell:suse_linux:apache2-mod_jk-debugsource, p-cpe:/a:novell:suse_linux:apache2-mod_security2, p-cpe:/a:novell:suse_linux:apache2-mod_security2-debuginfo, p-cpe:/a:novell:suse_linux:apache2-mod_security2-debugsource, p-cpe:/a:novell:suse_linux:apache2-prefork, p-cpe:/a:novell:suse_linux:apache2-prefork-debuginfo, p-cpe:/a:novell:suse_linux:apache2-utils, p-cpe:/a:novell:suse_linux:apache2-utils-debuginfo, p-cpe:/a:novell:suse_linux:apache2-worker, p-cpe:/a:novell:suse_linux:apache2-worker-debuginfo, cpe:/o:novell:suse_linux:12

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2015/10/22

漏洞发布日期: 2015/4/21

参考资料信息

CVE: CVE-2014-8111, CVE-2015-3183, CVE-2015-3185, CVE-2015-4000

BID: 74265, 74733, 75963, 75965