Linux Distros 未修补的漏洞: CVE-2021-32747

medium Nessus 插件 ID 223783

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- Icinga Web 2 是一个监控 Web 界面、框架和命令行界面的开源软件。版本 2.0.0 和 2.8.2之间存在一个漏洞,使自定义变量暴露给未经授权的用户。自定义变量是指用户在 Icinga 2 中的配置对象上定义的键和值。这些变量通常用于引用检查命令等其他配置中的密码,以便能够对被检查的服务进行身份验证。Icinga Web 2 向有权访问所述主机或服务的登录用户显示这些自定义变量。为了保护机密不让任何人看到,可以在用户角色中设置保护规则和黑名单。保护规则导致显示“***”而非原始值,因此密钥将保留。Backlist 会对用户完全隐藏自定义变量。除了使用 UI 之外,还可以通过使用未记录的 URL 参数以不同方式访问自定义变量。通过向受影响的路由添加一个参数,Icinga Web 2 将会在各自的列表中额外显示这些列。导出为 JSON 或 CSV 时,也会遵循此参数。但是,保护规则和黑名单在此情况下无效。自定义变量在结果中按原样显示。已在 2.9.0、 2.8.3和 2.7.5 版本中修复此问题。变通方案是,可以设置限制以隐藏具有相关自定义变量的主机和服务。 (CVE-2021-32747)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

插件详情

严重性: Medium

ID: 223783

文件名: unpatched_CVE_2021_32747.nasl

版本: 1.1

类型: local

代理: unix

系列: Misc.

发布时间: 2025/3/5

最近更新时间: 2025/3/5

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 4

时间分数: 3.1

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:N/A:N

CVSS 分数来源: CVE-2021-32747

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.9

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched

可利用: true

易利用性: Exploits are available

漏洞发布日期: 2021/7/12

参考资料信息

CVE: CVE-2021-32747