RHEL 8/9:Red Hat Ansible Automation Platform 2.4 产品安全和缺陷修复更新(中危)(RHSA-2023:4693)

medium Nessus 插件 ID 194297

简介

远程 Red Hat 主机缺少一个或多个安全更新。

描述

远程 Redhat Enterprise Linux 8/9 主机上安装的多个程序包受到 RHSA-2023:4693 公告中提及的多个漏洞影响。

Red Hat Ansible Automation Platform 为大规模构建、部署和管理 IT 自动化提供了一个企业框架。IT 管理人员可以为如何将自动化应用于各个团队提供全面的指导原则,而自动化开发人员仍然可以自由地利用现有知识编写任务,而不会导致开销增加。Ansible Automation Platform 让整个组织的用户都能够通过简单、强大的无代理语言,共享、审查和管理自动化内容。

安全修复:
* automation-eda-controller:导入项目时暴露的令牌 (CVE-2023-4380)
* python3-cryptography/python39-cryptography:通过不可变对象造成内存损坏 (CVE-2023-23931)
* python3-django/python39-django:EmailValidator/URLValidator 中潜在的正则表达式拒绝服务漏洞 (CVE-2023-36053)
* python3-requests/python39-requests:Proxy-Authorization 标头发生意外泄漏 (CVE-2023-32681)

有关上述安全问题的更多详细信息,包括其影响、CVSS 得分、致谢,以及其他相关信息,请参阅列于“参考”部分的 CVE 页面。

针对事件驱动型 Ansible 所作的其他更改:
* automation-eda-controller 已更新到 1.0.1
* 贡献者和编辑者角色现在可以访问用户并设置 AWX 令牌。(AAP-11573)
* 激活向导现在请求创建控制器令牌。(AAP-11907)
* 修正了“规则审核”屏幕的筛选功能,以便搜索产生包含 startwith 函数的结果。(AAP-11987)
* 启用或禁用 rulebook 激活不再导致重新启动计数器增加 1。(AAP-12042)
* 现在,按文本字符串进行筛选后,UI 中会显示所有适用的项目,包括当时在列表中不可见的项目。(AAP-12446)
* 运行包含多个作业的激活时,审核记录不再缺失。(AAP-12522)
* 作业模板失败时,事件负载不再缺少密钥属性。(AAP-12529)
* 修复了导入项目失败时发生的 Git 令牌泄漏。(AAP-12767)
* Kubernetes (k8s) 中的重新启动策略现在会重新启动被错误标记为失败的成功激活。(AAP-12862)
* 无论您是禁用还是启用激活状态,系统现在都可以正确报告激活状态。(AAP-12896)
* 现在,如果 run_job_template 操作失败,ansible-rulebook 会在激活输出中打印错误日志,并在规则审核中创建一个条目,以便提醒用户规则运用失败。(AAP-12909)
* 当用户尝试从列表中批量删除 rulebook 激活时,请求现在会成功且一致地完成。(AAP-13093)
*“Rulebook 激活”链接现在可在规则审核详细信息 UI 中正常工作。(AAP-13182)
* 修复以下错误:如果在 rulebook 不需要使用控制器的情况下发生控制器连接失败,ansible-rulebook 则会阻止执行。(AAP-13209)
* 修复了以下错误:某些审核规则记录的 rulebook 链接错误。(AAP-13844)
* 修复了以下错误:仅前 10 条审核规则的链接正确。(AAP-13845)
* 之前,如果项目中使用的凭据发生变更,则无法更新项目凭据。现在,如果项目使用新凭据或不同凭据,则可以进行更新。(AAP-13983)
* 在创建决策环境之后,导航面板的“用户访问权限”部分不再消失。(AAP-14273)
* 修复了以下错误:筛选审核规则功能在 OpenShift Container Platform 上无法正常工作。
(AAP-14512)

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://bugzilla.redhat.com/show_bug.cgi?id=2218004

https://bugzilla.redhat.com/show_bug.cgi?id=2232324

http://www.nessus.org/u?a38b5e8b

https://access.redhat.com/errata/RHSA-2023:4693

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=2171817

https://bugzilla.redhat.com/show_bug.cgi?id=2209469

插件详情

严重性: Medium

ID: 194297

文件名: redhat-RHSA-2023-4693.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2024/4/28

最近更新时间: 2024/5/29

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.2

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 5.1

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS 分数来源: CVE-2023-4380

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.9

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS 分数来源: CVE-2023-23931

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:python3-django, p-cpe:/a:redhat:enterprise_linux:python39-django, p-cpe:/a:redhat:enterprise_linux:python3x-cryptography, p-cpe:/a:redhat:enterprise_linux:python3x-django, p-cpe:/a:redhat:enterprise_linux:automation-eda-controller, cpe:/o:redhat:enterprise_linux:9, p-cpe:/a:redhat:enterprise_linux:python-django, p-cpe:/a:redhat:enterprise_linux:python3x-requests, p-cpe:/a:redhat:enterprise_linux:python39-cryptography, p-cpe:/a:redhat:enterprise_linux:python39-requests, p-cpe:/a:redhat:enterprise_linux:python-cryptography, p-cpe:/a:redhat:enterprise_linux:automation-eda-controller-ui, p-cpe:/a:redhat:enterprise_linux:python3-cryptography, cpe:/o:redhat:enterprise_linux:8, p-cpe:/a:redhat:enterprise_linux:automation-eda-controller-server

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2023/8/21

漏洞发布日期: 2023/2/7

参考资料信息

CVE: CVE-2023-23931, CVE-2023-32681, CVE-2023-36053, CVE-2023-4380

CWE: 1333, 402, 532, 754

IAVA: 2024-A-0126

RHSA: 2023:4693