CentOS 7:pki-core (CESA-2018:1979)

high Nessus 插件 ID 110906

简介

远程 CentOS 主机缺少一个或多个安全更新。

描述

pki-core 更新现可用于 Red Hat Enterprise Linux 7。Red Hat 产品安全团队将此更新评级为具有中等安全影响。可从“参考”部分中的 CVE 链接获取通用漏洞评分系统 (CVSS) 基本分数,其针对每个漏洞给出了详细的严重性等级。公钥基础结构 (PKI) 核心包含 Red Hat 证书系统需要的基础程序包。安全修复:* pki-core:AAclAuthz.java 中错误处理 ACL 配置会违反允许和拒绝访问的规则 (CVE-2018-1080) 有关此安全问题的详细信息,包括其影响、CVSS 分数和其他相关信息,请参阅列于“参考”部分的 CVE 页面。此问题由 Fraser Tweedale (Red Hat) 发现。缺陷修复:* 此前,当注册 ECC 密钥后,CMS 上的证书管理 (CMC) 身份验证失败并出现“TokenException:无法将证书插入临时数据库”错误。结果是注册失败。此更新修复了该问题。因此,不再发生上述缺陷。(BZ#1550581) * 此前,证书系统使用相同的注册配置文件颁发 RSA 和 ECC 证书。因此,已颁发证书中的密钥使用扩展不能满足通用标准要求。此更新增加了 ECC 专用的注册配置文件,其中 TLS 服务器的密钥使用扩展与客户端证书有所区分,如 RFC 6960 中所述。此外,本次更新仅更改用于颁发 RSA 证书的现有配置文件。因此,ECC 证书的密钥使用扩展现已满足通用标准要求。(BZ#1554726) * 证书系统服务器拒绝保存无效访问控制列表 (ACL)。因此,当使用空表达式保存 ACL 时,服务器拒绝更新,pkiconsole 实用工具显示 StringIndexOutOfBoundsException 错误。通过此更新,实用工具会拒绝空 ACL 表达式。因此,无法保存无效 ACL,也不会再显示上述错误。(BZ#1557883) * 此前,由于证书系统安装程序存在缺陷,使用 ECC 密钥安装 Key Recovery Authority (KRA) 失败。为修复该问题,安装进程已更新为能够自动处理 RSA 和 ECC 子系统。因此,使用 ECC 密钥安装子系统不会再失败。(BZ#1581134) * 此前,在验证过程中,证书系统在 CMC 证书请求消息格式 (CRMF) 请求下,未能正确编码 ECC 公钥。因此,以 CRMF 使用 CMS 上的证书管理 (CMC) 请求 ECC 证书失败。此问题已修复。因此,使用 ECC 密钥请求 CMC CRMF 能够按预期工作。(BZ#1585945) 增强功能:* pkispawn 手册页已更新,现已用于描述 --skip-configuration 和 --skip-installation 参数。(BZ#1551067) * 通过此更新,证书系统默认会为服务器证书增加主题备用名称 (SAN) 扩展,并将其设置为证书的通用名称 (CN)。(BZ#1581135) * 通过此增强功能,用户在使用 CRMFPopClient 实用工具时,可以创建证书请求消息格式 (CRMF) 请求,而无需密钥存档选项。此功能可增加灵活性,因为不再需要 Key Recovery Authority (KRA) 证书。此前,如果用户不向 CRMFPopClient 传递 '-b transport_certificate_file’ 选项,实用工具会自动使用 transport.txt 文件中储存的 KRA 传输证书。通过此更新,如果未指定 '-b transport_certificate_file',证书系统可创建请求,而无需使用密钥存档。(BZ#1588945)

解决方案

更新受影响的 pki-core 程序包。

另见

http://www.nessus.org/u?123f904f

插件详情

严重性: High

ID: 110906

文件名: centos_RHSA-2018-1979.nasl

版本: 1.9

类型: local

代理: unix

发布时间: 2018/7/5

最近更新时间: 2025/3/27

支持的传感器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2018-1080

CVSS v3

风险因素: High

基本分数: 8.1

时间分数: 7.1

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:centos:centos:pki-base-java, p-cpe:/a:centos:centos:pki-symkey, cpe:/o:centos:centos:7, p-cpe:/a:centos:centos:pki-tools, p-cpe:/a:centos:centos:pki-base, p-cpe:/a:centos:centos:pki-kra, p-cpe:/a:centos:centos:pki-server, p-cpe:/a:centos:centos:pki-javadoc, p-cpe:/a:centos:centos:pki-ca

必需的 KB 项: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2018/7/3

漏洞发布日期: 2018/7/3

参考资料信息

CVE: CVE-2018-1080

RHSA: 2018:1979