Linux Distros 未修补的漏洞: CVE-2023-40587

medium Nessus 插件 ID 225938

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- Pyramid 是一个开源 Python Web 框架。Pyramid 版本 2.0.0 和 2.0.13.11 中的路径遍历漏洞会影响使用具有完整文件系统路径的 Pyramid 静态视图且“index.html”文件刚好位于静态视图的文件系统路径。不存在更多路径遍历,唯一可能意外泄露的文件是“index.html”。Pyramid 版本 2.0.2 出于谨慎考虑拒绝任何包含空字节的路径。尽管在目录/文件名中有效,但我们强烈认为在命名文件/目录时使用空字节是错误的。其次,Python 3.11、 和 3.12 已修复“os.path.normpath”中的潜在问题,使其不再在找到的第一个“0x00”上截断,从而将该行为恢复到 Python 3.11 之前的版本,这是一个尚未发布的版本. 修复将在:Python 3.12.0rc2 和 3.11.5中提供。但有一些变通方案。使用不受影响的 Python 3 版本、临时降级至 Python 3.10 系列,或等待 Python 3.11.5 发布并升级至 Python 3.11 系列的最新版本。
(CVE-2023-40587)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

插件详情

严重性: Medium

ID: 225938

文件名: unpatched_CVE_2023_40587.nasl

版本: 1.1

类型: local

代理: unix

系列: Misc.

发布时间: 2025/3/5

最近更新时间: 2025/3/5

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2023-40587

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.6

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched

易利用性: No known exploits are available

漏洞发布日期: 2023/8/25

参考资料信息

CVE: CVE-2023-40587