RHEL 7 : go-toolset-1.19-golang (RHSA-2024:1041)

high Nessus 插件 ID 191431

简介

远程 Red Hat 主机缺少一个或多个 go-toolset-1.19-golang 安全性更新。

描述

远程 Redhat Enterprise Linux 7 主机上安装的程序包受到 RHSA-2024:1041 公告中提及的多个漏洞的影响。

- 恶意 HTTP 发送方可以使用区块扩展来导致读取请求或响应正文的接收方从网络中读取比正文中更多的字节。当处理程序无法读取请求的整个正文时,恶意 HTTP 客户端可以进一步利用此问题导致服务器自动读取大量数据(最多约 1GiB)。区块扩展是一项很少使用的 HTTP 功能,允许在使用分块编码方式发送的请求或响应正文中包含附加元数据。net/http 分块编码读取器会丢弃此元数据。发送方可以通过在传输的每个字节中插入大的元数据段来利用这一点。如果实体与编码字节的比率变得太小,区块读取器现在会出现错误。(CVE-2023-39326)

- 如果无法通过安全的 https:// 和 git+ssh:// 协议获取模块,则使用 go get 获取带有 .git 后缀的模块可能会意外回退到不安全的 git:// 协议,即使 GOINSECURE 不是专为所述模块设置。这仅影响不使用模块代理并直接获取模块的用户(即 GOPROXY=off)。(CVE-2023-45285)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据 RHSA-2024:1041 中的指南更新 RHEL go-toolset-1.19-golang 软件包。

另见

http://www.nessus.org/u?ff33ed31

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=2253323

https://bugzilla.redhat.com/show_bug.cgi?id=2253330

https://access.redhat.com/errata/RHSA-2024:1041

插件详情

严重性: High

ID: 191431

文件名: redhat-RHSA-2024-1041.nasl

版本: 1.3

类型: local

代理: unix

发布时间: 2024/2/29

最近更新时间: 2024/11/7

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: High

基本分数: 7.8

时间分数: 5.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 分数来源: CVE-2023-45285

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:redhat:enterprise_linux:7, p-cpe:/a:redhat:enterprise_linux:go-toolset-1.19-golang-bin, p-cpe:/a:redhat:enterprise_linux:go-toolset-1.19-golang-race, p-cpe:/a:redhat:enterprise_linux:go-toolset-1.19-golang-src, p-cpe:/a:redhat:enterprise_linux:go-toolset-1.19-golang, p-cpe:/a:redhat:enterprise_linux:go-toolset-1.19-golang-docs, p-cpe:/a:redhat:enterprise_linux:go-toolset-1.19-golang-misc, p-cpe:/a:redhat:enterprise_linux:go-toolset-1.19-golang-tests

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2024/2/29

漏洞发布日期: 2023/12/6

参考资料信息

CVE: CVE-2023-39326, CVE-2023-45285

CWE: 400, 693

RHSA: 2024:1041