RHEL 8/9:Red Hat Ansible Automation Platform 2.5 产品安全和缺陷修复更新(中危)(RHSA-2024:10766)

medium Nessus 插件 ID 212045

简介

远程 Red Hat 主机缺少一个或多个安全更新。

描述

远程 Redhat Enterprise Linux 8/9 主机上安装的多个程序包受到 RHSA-2024:10766 公告中提及的多个漏洞影响。

Red Hat Ansible Automation Platform 为大规模构建、部署和管理 IT 自动化提供了一个企业框架。IT 管理人员可以为如何将自动化应用于各个团队提供全面的指导原则,而自动化开发人员仍然可以自由地利用现有知识编写任务,而不会导致开销增加。Ansible Automation Platform 让整个组织的用户都能够通过简单、强大的无代理语言,共享、审查和管理自动化内容。

安全修复:

* automation-controller:aiohttp 容易遭受请求走私攻击,这是错误解析区块扩展所导致 (CVE-2024-52304)

有关上述安全问题的更多详细信息,包括其影响、CVSS 得分、知晓,以及其他相关信息,请参阅列于“参考”部分的 CVE 页面。

包含的更新和补丁:

自动化控制器
* 修复当 rrule 间隔设置为 HOURLY 或 MINUTELY 时会在错误时间运行的作业计划 (AAP-36572)
* 修复不相关的作业可被标记为其他作业的依赖项这一错误 (AAP-35309)
* 在默认的 containergroup pod 规范中包括 pod 反关联性配置以最佳方式分布工作负载 (AAP-35055)
* 更新了 uWSGI 的次要版本以获取更新后的日志冗长 (AAP-33169)
* automation-controller 已更新至 4.6.3

Receptor
* 修复了会导致 Receptor 运行时错误的问题 (AAP-36476)
* 已将 receptor 更新为 1.5.1

基于容器的 Ansible Automation Platform
* 更新后,无法在使用托管数据库节点时更改 postgresql_admin_username 的值 (AAP-36577)
* 添加了对 PCP 监控角色的更新支持 (AAP-36576)
* 更新后,系统会使用容器映像中的 ID 和 Image 字段(而非 Digest 和 ImageDigest)来触发容器更新 (AAP-36575)
* 禁用了代理配置中的平台网关认证,以防止在控制平面关闭时出现 HTTP 502 错误 (AAP-36484)
* 更新后,您可以为 Redis 组使用专用节点 (AAP-36480)
* 修复了在 Automation Gateway 上禁用 TLS 会造成安装失败的问题 (AAP-35966)
* 修复了卸载平台网关时将容器 systemd 单元文件留在磁盘上的问题 (AAP-35329)
* 修复了在 Automation Gateway 代理上禁用 TLS 会造成安装失败的问题 (AAP-35145)
* 通过此更新,现在可更新事件驱动的 Ansible 凭据中的注册表 URL 值 (AAP-35085)
* 修复了当 hub_collection_signing=false but hub_container_signing=true 时,自动化中心容器签名服务创建失败的问题 (AAP-34977)
* 修复了接收器容器的 HOME 环境变量问题,该问题会造成在容器化执行节点上出现权限被拒绝错误 (AAP-34945)
* 修复了配置多个 hub 节点时会错误设置 GPG 代理套接字的问题,此问题会导致系统未在 /var/tmp/pulp 中创建 GPG 套接字文件 (AAP-34815)
* 通过此更新,您现在可以在初始部署之后更改自动化网关端口值 (AAP-34813)
* 通过此更新,在内存配置较大的系统上增加了 kernel.keys.maxkeys 和 kernel.keys.maxbytes 设置 (AAP-34019)
* 向 inventory-growth 文件添加了 ansible_connection=local 并阐明了其用法 (AAP-34016)
* 容器化安装程序设置已更新为 2.5-6

基于 RPM 的 Ansible Automation Platform
* 现在可使用“receptor_datadir”变量来配置接收器数据目录 (AAP-36697)
* 禁用了代理配置中的平台网关认证,以允许在控制平面关闭时访问 UI (AAP-36667)
* 修复了 metrics-utility 命令在更新自动化控制器后无法运行的问题 (AAP-36486)
* 修复了数据库发生中断几分钟后,调度程序服务进入 FATAL 状态并且无法处理新作业的问题 (AAP-36457)
* 修复了 /etc/tower/uwsgi.ini 文件的所有者和群组权限 (AAP-35765)
* 通过此更新,现在可更新事件驱动的 Ansible 凭据中的注册表 URL 值 (AAP-35162)
* 修复了 inventory 文件中没有定义 eda_node_type 会导致备份失败的问题 (AAP-34730)
* 修复了 inventory 文件中没有定义 routable_hostname 会导致恢复失败的问题 (AAP-34563)
* 通过此更新,ansible-automation-platform-installer 中现在包含 inventory-growth 文件 (AAP-33944)
* ansible-automation-platform-installer 和安装程序设置已更新为 2.5-6

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 automation-controller-venv-tower、receptor 和/或 receptorctl 程序包。

另见

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=2327130

http://www.nessus.org/u?c7fc0e06

https://access.redhat.com/errata/RHSA-2024:10766

插件详情

严重性: Medium

ID: 212045

文件名: redhat-RHSA-2024-10766.nasl

版本: 1.3

类型: local

代理: unix

发布时间: 2024/12/4

最近更新时间: 2025/8/18

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: High

基本分数: 7.8

时间分数: 5.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:C/A:N

CVSS 分数来源: CVE-2024-52304

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

风险因素: Medium

Base Score: 6.3

Threat Score: 1.7

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:receptor, cpe:/o:redhat:enterprise_linux:8, p-cpe:/a:redhat:enterprise_linux:receptorctl, cpe:/o:redhat:enterprise_linux:9, p-cpe:/a:redhat:enterprise_linux:automation-controller-venv-tower

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2024/12/3

漏洞发布日期: 2024/11/18

参考资料信息

CVE: CVE-2024-52304, CVE-2024-53259

CWE: 345, 444

RHSA: 2024:10766