RHEL 8:Satellite 6.14.2 异步安全更新(重要) (RHSA-2024:0797)

high Nessus 插件 ID 194396

简介

远程 Red Hat 主机缺少一个或多个安全更新。

描述

远程 Redhat Enterprise Linux 8 主机上安装的程序包受到 RHSA-2024:0797 公告中提及的多个漏洞影响。

Red Hat Satellite 是一个系统管理解决方案,它使组织能够配置和维护其系统,而无需为自身服务器或其他客户端系统提供公共 Internet 访问。该解决方案可执行预定义标准操作环境的设置和配置管理。

安全修复:
* CVE-2023-26049 (puppetserver):解析引用值的 Cookie 可泄露其他 Cookie 中的值
* CVE-2023-26141 (rubygem-sidekiq):dashboard-charts 中的拒绝服务 (DoS)
* CVE-2023-36479 (puppetserver):向 CgiServlet 中的用户输入添加不正确的引号
* CVE-2023-38545 (puppetserver):SOCKS5 代理握手中存在基于堆的缓冲区溢出漏洞
* CVE-2023-40167 (puppetserver):不当验证 HTTP/1 content-length
* CVE-2023-40175 (rubygem-puma):解析分块传输编码正文和零长度内容长度标头时,HTTP 请求走私
* CVE-2023-4785 (rubygem-grpc):文件描述符耗尽导致拒绝服务
* CVE-2023-0809、CVE-2023-28366、CVE-2023-3592 (mosquitto):内存泄漏导致代理不响应

此更新修复了以下缺陷:
2250347 - 在 java.time.format.DateTimeFormatter.parseResolved 的索引 0 上无法解析“Sun, 11 Jun 2023 17:51:29 GMT”2254974 - satellite-convert2rhel-toolkit 在带有“/usr/bin”的最新 rpm 上安装失败/bash:
2255260 - 6.14 - satellite-convert2rhel-toolkit 是 satellite-convert2rhel-appliance/action-install.sh:此文件或目录是 satellite-convert2rhel-toolkit 的一部分 2257321 - 请求 UEFI Kickstart 配置以处理命名约定适用于格式 <parent_device> 的 VLAN 标记接口。<vlan_id> 除了 vlan <vlan_id> 2257324 - 生成适用性任务失败,并出现错误错误:在表 katello_content_facet_errata 上插入或更新违反外键限制 katello_content_facet_errata_ca_id 2257326 - 在失败安装报告中显示失败的资源 2257327 - 不包含任何消息的 Puppet 报告不会获得源 2257329 - 当 VLAN 名称包含大写字母时,主机注册会出现错误“Added to cannot be blank” 2257330 - 默认调整配置文件离开 httpd MaxClients 150,而 httpd 会发出警告 2257331 - 通过负载平衡器注册主机导致 REX 不知道是什么封装体为“registered_through”进行选择 2257332 - 当其位置未分配给 admin 用户时,注册无法找到任何 Capsule 2257415 - 置备 vm 主机失败并显示错误 Failed to attach ISO image to CDROM drive of instance client.example.com: InvalidPowerState:无法在当前状态(已开机)下执行尝试的操作。
2260525 - [改进] Capsule Sync 中的 RefreshRepos 步骤进行刷新,仅 repos 进行同步 2262131 - 无法从 gcr.io 同步 library/busybox

建议 Red Hat Satellite 用户升级至这些更新后的程序包,其中修复了这些问题。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://access.redhat.com/security/updates/classification/#important

http://www.nessus.org/u?ae033dc0

http://www.nessus.org/u?faf16798

https://bugzilla.redhat.com/show_bug.cgi?id=2232729

https://bugzilla.redhat.com/show_bug.cgi?id=2236341

https://bugzilla.redhat.com/show_bug.cgi?id=2236882

https://bugzilla.redhat.com/show_bug.cgi?id=2239010

https://bugzilla.redhat.com/show_bug.cgi?id=2239017

https://bugzilla.redhat.com/show_bug.cgi?id=2239630

https://bugzilla.redhat.com/show_bug.cgi?id=2239634

https://bugzilla.redhat.com/show_bug.cgi?id=2241933

https://bugzilla.redhat.com/show_bug.cgi?id=2250347

https://bugzilla.redhat.com/show_bug.cgi?id=2254974

https://bugzilla.redhat.com/show_bug.cgi?id=2255260

https://bugzilla.redhat.com/show_bug.cgi?id=2257321

https://bugzilla.redhat.com/show_bug.cgi?id=2257324

https://bugzilla.redhat.com/show_bug.cgi?id=2257326

https://bugzilla.redhat.com/show_bug.cgi?id=2257327

https://bugzilla.redhat.com/show_bug.cgi?id=2257329

https://bugzilla.redhat.com/show_bug.cgi?id=2257330

https://bugzilla.redhat.com/show_bug.cgi?id=2257331

https://bugzilla.redhat.com/show_bug.cgi?id=2257332

https://bugzilla.redhat.com/show_bug.cgi?id=2257415

https://bugzilla.redhat.com/show_bug.cgi?id=2260525

https://bugzilla.redhat.com/show_bug.cgi?id=2262131

https://access.redhat.com/errata/RHSA-2024:0797

插件详情

严重性: High

ID: 194396

文件名: redhat-RHSA-2024-0797.nasl

版本: 1.6

类型: local

代理: unix

发布时间: 2024/4/28

最近更新时间: 2024/11/11

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: High

分数: 7.4

Vendor

Vendor Severity: Important

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2023-40175

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: High

Base Score: 8.9

Threat Score: 8.9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2023-4785

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:mosquitto, p-cpe:/a:redhat:enterprise_linux:puppetserver, p-cpe:/a:redhat:enterprise_linux:rubygem-puma, p-cpe:/a:redhat:enterprise_linux:candlepin, p-cpe:/a:redhat:enterprise_linux:rubygem-grpc, p-cpe:/a:redhat:enterprise_linux:puppet-agent, p-cpe:/a:redhat:enterprise_linux:candlepin-selinux, cpe:/o:redhat:enterprise_linux:8, p-cpe:/a:redhat:enterprise_linux:rubygem-sidekiq

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2024/2/13

漏洞发布日期: 2023/4/18

参考资料信息

CVE: CVE-2023-0809, CVE-2023-26049, CVE-2023-26141, CVE-2023-28366, CVE-2023-3592, CVE-2023-36479, CVE-2023-38545, CVE-2023-40167, CVE-2023-40175, CVE-2023-4785

CWE: 119, 1286, 130, 149, 248, 400, 401, 444

RHSA: 2024:0797