Oracle Linux 9:openssl / 和 / openssl-fips-provider (ELSA-2024-9333)

critical Nessus 插件 ID 211573

简介

远程 Oracle Linux 主机缺少一个或多个安全更新。

描述

远程 Oracle Linux 9 主机上安装的程序包受到 ELSA-2024-9333 公告中提及的多个漏洞影响。

- 修复 CVE-2024-6119:X.509 名称检查中可能发生的拒绝服务 解决:RHEL-55339
- 修复 CVE-2024-5535:SSL_select_next_proto 缓冲区过度读取 解决:RHEL-45657
- 衍合到 OpenSSL 3.2.2。修复 CVE-2024-2511、 CVE-2024-4603、 CVE-2024-4741和 Minerva 攻击。
解决:RHEL-32148 解决:RHEL-36792 解决:RHEL-38514 解决:RHEL-39111
- POLY1305 MAC 实现会损坏 PowerPC 上的矢量寄存器 (CVE-2023-6129) 解决:RHEL-21151
- 检查无效的 RSA 公开密钥时使用的时间过多 (CVE-2023-6237) 解决:RHEL-21654
- AES-SIV 加密实现中有一个缺陷,会造成其忽略空的关联数据条目 (CVE-2023-2975) 解决:RHEL-5302
- 检查 DH 密钥和参数所用的时间过多 (CVE-2023-3446) 解决:RHEL-5306
- 检查 DH q 参数值所用的时间过多 (CVE-2023-3817) 解决:RHEL-5308
- 修复错误的加密密钥和 IV 长度处理 (CVE-2023-5363) 解决:RHEL-13251
- 使用大 Q 参数值检查/生成 DH 所用的时间过多 (CVE-2023-5678) 解决:RHEL-15954
- 修复可能存在的 DoS 转换 ASN.1 对象标识符 修复:CVE-2023-2650
- 修复 X.509 名称限制读取缓冲区溢出 解决:CVE-2022-4203
- 修复 RSA 解密中的 Timing Oracle ,解决:CVE-2022-4304
- 修复调用 PEM_read_bio_ex 后的双重释放 解决:CVE-2022-4450
- 修复 BIO_new_NDEF 后的释放后使用 解决:CVE-2023-0215
- 修复 d2i_PKCS7 函数中的指针取消引用无效 解决:CVE-2023-0216
- 修复验证 DSA 公钥时的空取消引用 解决:CVE-2023-0217
- 修复 X.509 GeneralName 中的 X.400 地址类型混淆 解决:CVE-2023-0286
- 修复 PKCS7 数据验证期间的空取消引用 解决:CVE-2023-0401
- CVE-2022-3602:X.509 电子邮件地址缓冲区溢出
- CVE-2022-3786:X.509 电子邮件地址缓冲区溢出 解决:CVE-2022-3602

openssl-fips-provider

Tenable 已直接从 Oracle Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://linux.oracle.com/errata/ELSA-2024-9333.html

插件详情

严重性: Critical

ID: 211573

文件名: oraclelinux_ELSA-2024-9333.nasl

版本: 1.2

类型: local

代理: unix

发布时间: 2024/11/19

最近更新时间: 2025/4/14

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 9.4

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:C

CVSS 分数来源: CVE-2024-5535

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 8.2

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:oracle:linux:openssl-fips-provider, p-cpe:/a:oracle:linux:openssl-fips-provider-so, p-cpe:/a:oracle:linux:openssl-perl, cpe:/o:oracle:linux:9::baseos_latest, cpe:/a:oracle:linux:9:5:appstream_base, cpe:/o:oracle:linux:9:5:baseos_base, p-cpe:/a:oracle:linux:openssl-devel, p-cpe:/a:oracle:linux:openssl-libs, p-cpe:/a:oracle:linux:openssl, cpe:/a:oracle:linux:9::appstream, cpe:/o:oracle:linux:9

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

可利用: true

易利用性: Exploits are available

补丁发布日期: 2024/11/14

漏洞发布日期: 2024/4/8

参考资料信息

CVE: CVE-2024-2511, CVE-2024-4603, CVE-2024-4741, CVE-2024-5535

IAVA: 2024-A-0208-S, 2024-A-0321-S, 2024-A-0731