Oracle Linux 8:spamassassin (ELSA-2020-4625)

high Nessus 插件 ID 142794

简介

远程 Oracle Linux 主机缺少一个或多个安全更新。

描述

远程 Oracle Linux 8 主机上安装的程序包受到 ELSA-2020-4625 公告中提及的多个漏洞的影响。

- 在 Apache SpamAssassin 3.4.3 之前版本中,可以使用过多资源的方式构建消息。
建议的修复方式是尽快升级至 SA 3.4.3,但是细节将不会公布于众。
(CVE-2019-12420)

- 在 Apache SpamAssassin 3.4.3 之前的版本中发现一个命令执行问题 。精心构建的不法规则配置 (.cf) 文件可配置为运行类似于 CVE-2018-11805 的系统命令。由于未修复此缺陷,可在多种情况下注入漏洞,其中包括与运行 spamd 相同的权限,这些权限可能提升,不过远程执行此操作很难。除了升级至 SA 3.4.4,我们再次建议用户仅使用来自受信任位置的更新渠道或第三方 .cf 文件。如果您无法升级,请不要使用第三方规则集、不要使用 sa-compile,并且不要以具有提升权限的帐户身份运行 spamd。(CVE-2020-1930)

- 在低于 3.4.3 的 Apache SpamAssassin 中,可以配置不法 CF 文件,以在没有任何输出或错误的情况下运行系统命令。借此,可在多种场景中注入漏洞。除了升级至 SA 3.4.3,我们还建议用户仅使用来自受信任位置的更新渠道或第三方 .cf 文件。(CVE-2018-11805)

- 在 Apache SpamAssassin 3.4.3 之前的版本中发现一个命令执行问题 。精心构建的不法配置 (.cf) 文件可被配置为运行类似于 CVE-2018-11805 的系统命令。此问题并不隐蔽,并且利用此问题的尝试将发出警告。感谢 credativ 的 Damian Lukowski 对此问题进行了合理报告。由于未修复此缺陷,可在多种情况下注入漏洞,但远程执行此操作很难。除了升级至 SA 3.4.4,我们再次建议用户仅使用来自受信任位置的更新渠道或第三方 .cf 文件。
(CVE-2020-1931)

请注意,Nessus 尚未测试此问题,而是只依靠应用程序自我报告的版本号来判断。

解决方案

更新受影响的 spamassassin 程序包。

另见

https://linux.oracle.com/errata/ELSA-2020-4625.html

插件详情

严重性: High

ID: 142794

文件名: oraclelinux_ELSA-2020-4625.nasl

版本: 1.3

类型: local

代理: unix

发布时间: 2020/11/12

最近更新时间: 2020/11/13

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 6.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2020-1931

CVSS v3

风险因素: High

基本分数: 8.1

时间分数: 7.1

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:oracle:linux:8, p-cpe:/a:oracle:linux:spamassassin

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

易利用性: No known exploits are available

补丁发布日期: 2020/11/10

漏洞发布日期: 2019/12/12

参考资料信息

CVE: CVE-2018-11805, CVE-2019-12420, CVE-2020-1930, CVE-2020-1931