CentOS 7:autofs (CESA-2015:2417)

medium Nessus 插件 ID 87158

简介

远程 CentOS 主机缺少安全更新。

描述

更新后的 autofs 程序包修复了一个安全问题和多个缺陷并添加了一项增强,现在可用于 Red Hat Enterprise Linux 7。

Red Hat 产品安全团队将此更新评级为具有中等安全影响。可从“参考”部分中的 CVE 链接获取通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。

autofs 实用工具控制着 automount 后台程序的操作。使用文件系统时,后台程序会自动将其挂载,在其空闲时会将其卸载。

发现使用直译语言(例如 Python)的基于程序的自动挂载器映射会使用标准环境变量定位并加载这些语言的模块。本地攻击者可以利用此缺陷升级其在系统上的权限。
(CVE-2014-8169)

注意:此问题已通过向受影响的环境变量添加“AUTOFS_”前缀得到修复,使其不可再用于破坏系统。已添加配置选项(“force_standard_program_map_env”),用于替代此前缀并使用没有此前缀的环境变量。此外,已向手册页和已安装的配置文件添加警告。现在,默认情况下仅向程序映射的标准变量提供添加至其名称的前缀。

Red Hat 在此感谢佐治亚理工学院报告此问题。

请注意,此更新修复以下缺陷:

* 在间接挂载的 root 中运行“ls *”命令时,autofs 会尝试按字面挂载通配符 (*),导致将其添加到否定应答缓存。如果在有效挂载之前这样做,则 autofs 随后在该挂载点(无论有效与否)内进一步的挂载尝试将会失败。已修复此问题,在上述情况下通配符映射条目可正常工作。(BZ#1166457)

* autofs 遇到由多映射条目中的重复条目所构成的语法错误时会报告错误,且不会加载此映射条目。此次更新修复了 autofs,使其在日志中报告问题以警告系统管理员,并使用最后一次出现的重复条目实例,而不会失败。(BZ#1205600)

* 在 ldap 和 sss 查找模块中,映射读取函数不会区分“未找到条目”和“服务不可用”错误。因此,如果主映射读取返回了“服务不可用”响应,则 autofs 不会更新挂载。返回“未找到条目”不会阻止映射更新,因此,已更新 ldap 和 sss 查找模块以区分这两种返回,现已能够正常工作。(BZ#1233065)

此外,此更新还添加了以下增强:

* autofs.conf(5) 手册页中缺少对配置参数 map_hash_table_size 的描述,该参数在配置文件注释中的描述不够充分。已向 autofs.conf(5) 中添加该参数的描述,并更新了配置文件注释。(BZ#1238573)

建议所有 autofs 用户升级这些更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序,并且添加了上述增强。

解决方案

更新受影响的 autofs 程序包。

另见

http://www.nessus.org/u?f972c3ee

插件详情

严重性: Medium

ID: 87158

文件名: centos_RHSA-2015-2417.nasl

版本: 2.8

类型: local

代理: unix

发布时间: 2015/12/2

最近更新时间: 2021/1/4

支持的传感器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 4.4

时间分数: 3.3

矢量: CVSS2#AV:L/AC:M/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2014-8169

漏洞信息

CPE: p-cpe:/a:centos:centos:autofs, cpe:/o:centos:centos:7

必需的 KB 项: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2015/11/30

漏洞发布日期: 2015/3/18

参考资料信息

CVE: CVE-2014-8169

RHSA: 2015:2417