Amazon Linux 2 : virtuoso-opensource (ALAS-2025-2755)

high Nessus 插件 ID 216821

简介

远程 Amazon Linux 2 主机缺少安全更新。

描述

远程主机上安装的 virtuoso-opensource 版本低于 7.2.14-2。因此,该软件受到 ALAS2-2025-2755 公告中提及的多个漏洞影响。

openlink virtuoso-opensource v7.2.11 的 chash_array 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57635)

openlink virtuoso-opensource v7.2.11 的 itc_sample_row_check 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57636)

openlink virtuoso-opensource v7.2.11 的 dfe_unit_gb_dependant 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57637)

openlink virtuoso-opensource v7.2.11 的 dfe_body_copy 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57638)

openlink virtuoso-opensource v7.2.11 的 dc_elt_size 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57639)

openlink virtuoso-opensource v7.2.11 的 dc_add_int 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57640)

openlink virtuoso-opensource v7.2.11 的 sqlexp 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57641)

openlink virtuoso-opensource v7.2.11 的 dfe_inx_op_col_def_table 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57642)

openlink virtuoso-opensource v7.2.11 的 box_deserialize_string 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57643)

openlink virtuoso-opensource v7.2.11 的 itc_hash_compare 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57644)

openlink virtuoso-opensource v7.2.11 的 qi_inst_state_free 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57645)

openlink virtuoso-opensource v7.2.11 的 psiginfo 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57646)

openlink virtuoso-opensource v7.2.11 的 row_insert_cast 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57647)

openlink virtuoso-opensource v7.2.11 的 itc_set_param_row 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57648)

openlink virtuoso-opensource v7.2.11 的 qst_vec_set 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57649)

openlink virtuoso-opensource v7.2.11 的 qi_inst_state_free 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57650)

openlink virtuoso-opensource v7.2.11 的 jp_add 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57651)

openlink virtuoso-opensource v7.2.11 的 numeric_to_dv 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57652)

openlink virtuoso-opensource v7.2.11 的 qst_vec_set_copy 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57653)

openlink virtuoso-opensource v7.2.11 的 qst_vec_get_int64 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57654)

openlink virtuoso-opensource v7.2.11 的 dfe_n_in_order 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57655)

openlink virtuoso-opensource v7.2.11 的 sqlc_add_distinct_node 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57656)

openlink virtuoso-opensource v7.2.11 的 sqlg_vec_upd 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57657)

openlink virtuoso-opensource v7.2.11 的 sql_tree_hash_1 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57658)

openlink virtuoso-opensource v7.2.11 的 sqlg_parallel_ts_seq 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57659)

openlink virtuoso-opensource v7.2.11 的 sqlo_expand_jts 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57660)

openlink virtuoso-opensource v7.2.11 的 sqlo_df 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57661)

openlink virtuoso-opensource v7.2.11 的 sqlg_hash_source 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57662)

openlink virtuoso-opensource v7.2.11 的 sqlg_place_dpipes 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57663)

openlink virtuoso-opensource v7.2.11 的 sqlg_group_node 组件存在问题,使用攻击者可以通过构建的 SQL 语句造成拒绝服务 (DoS)。(CVE-2024-57664)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“yum update virtuoso-opensource”以更新系统。

另见

https://alas.aws.amazon.com/AL2/ALAS-2025-2755.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57635.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57636.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57637.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57638.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57639.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57640.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57641.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57642.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57643.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57644.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57645.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57646.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57647.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57648.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57649.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57650.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57651.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57652.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57653.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57654.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57655.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57656.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57657.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57658.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57659.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57660.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57661.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57662.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57663.html

https://alas.aws.amazon.com/cve/html/CVE-2024-57664.html

https://alas.aws.amazon.com/faqs.html

插件详情

严重性: High

ID: 216821

文件名: al2_ALAS-2025-2755.nasl

版本: 1.2

类型: local

代理: unix

发布时间: 2025/2/26

最近更新时间: 2025/9/26

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.4

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:P

CVSS 分数来源: CVE-2024-57664

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS 分数来源: CVE-2024-57649

漏洞信息

CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:virtuoso-opensource, p-cpe:/a:amazon:linux:virtuoso-opensource-debuginfo

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2025/2/12

漏洞发布日期: 2025/1/14

参考资料信息

CVE: CVE-2024-57635, CVE-2024-57636, CVE-2024-57637, CVE-2024-57638, CVE-2024-57639, CVE-2024-57640, CVE-2024-57641, CVE-2024-57642, CVE-2024-57643, CVE-2024-57644, CVE-2024-57645, CVE-2024-57646, CVE-2024-57647, CVE-2024-57648, CVE-2024-57649, CVE-2024-57650, CVE-2024-57651, CVE-2024-57652, CVE-2024-57653, CVE-2024-57654, CVE-2024-57655, CVE-2024-57656, CVE-2024-57657, CVE-2024-57658, CVE-2024-57659, CVE-2024-57660, CVE-2024-57661, CVE-2024-57662, CVE-2024-57663, CVE-2024-57664

IAVA: 2025-A-0074