Linux Distros 未修补的漏洞:CVE-2022-23538

high Nessus 插件 ID 245944

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- github.com/sylabs/scs-library-client 是 Singularity Container Services (SCS) 容器库服务的 Go 客户端。当 scs-library-client 用于通过身份验证提取容器图像时客户端发送到库服务的 HTTP 授权标头可能会错误地泄漏到 S3 后备存储提供程序。此问题在特定流中发生,其中库服务将客户端重定向到后备 S3 存储服务器,以执行多部分并发下载。
根据站点配置,S3 服务可能由第三方提供。具有 S3 服务访问权限的攻击者可能可以提取用户凭据从而冒充用户。仅当与实现此下载流的 Singularity Enterprise 1.x 安装或第三方服务器通信时才会使用重定向至 S3 的有漏洞的多部分并发下载流。与 Singularity Enterprise 2.x及 Singularity Container Services (cloud.sylabs.io) 的交互不会触发有漏洞的流。我们鼓励所有 用户更新。建议使用第三方 S3 存储服务与 Singularity Enterprise 1.x 安装交互的用户在 Singularity Enterprise 内撤销并重新创建其认证标记。目前无可用的变通方案。
(CVE-2022-23538)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://ubuntu.com/security/CVE-2022-23538

插件详情

严重性: High

ID: 245944

文件名: unpatched_CVE_2022_23538.nasl

版本: 1.1

类型: local

代理: unix

系列: Misc.

发布时间: 2025/8/8

最近更新时间: 2025/8/8

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.1

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2022-23538

CVSS v3

风险因素: High

基本分数: 7.6

时间分数: 6.6

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:25.04, cpe:/o:canonical:ubuntu_linux:18.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:singularity-container

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2023/1/17

参考资料信息

CVE: CVE-2022-23538