Nutanix AOS:多个漏洞 (NXSA-AOS-6.10.1.8)

high Nessus 插件 ID 260197

简介

Nutanix AOS 主机受到多个漏洞影响。

描述

远程主机上安装的 AOS 版本低于 6.10.1.8。因此,该主机受到 NXSA-AOS-6.10.1.8 公告中提及的多个漏洞影响。

- 在 Emacs 文本编辑器中发现一个命令注入缺陷。未经认证的远程攻击者可利用此漏洞在易受影响的系统上执行任意 shell 命令。可以通过诱骗用户访问带有重定向的特制网站或 HTTP URL 进行利用。(CVE-2025-1244)

- protojson.Unmarshal 函数在取消封送某些形式的无效 JSON 时会进入无限循环。当解封为包含 google.protobuf.Any 值的消息,或当设置 UnmarshalOptions.DiscardUnknown 选项时,会发生此情况。(CVE-2024-24786)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

将 Nutanix AOS 软件更新为建议的版本。升级之前:如果此群集已在 Prism Central 注册,请确保 Prism Central 已升级到兼容版本。请参阅 Nutanix 门户上的软件产品互操作性页面。

另见

http://www.nessus.org/u?dab3482b

插件详情

严重性: High

ID: 260197

文件名: nutanix_NXSA-AOS-6_10_1_8.nasl

版本: 1.1

类型: local

系列: Misc.

发布时间: 2025/9/1

最近更新时间: 2025/9/1

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-1244

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

风险因素: High

Base Score: 8.7

Threat Score: 6.6

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2024-24786

漏洞信息

CPE: cpe:/o:nutanix:aos

必需的 KB 项: Host/Nutanix/Data/lts, Host/Nutanix/Data/Service, Host/Nutanix/Data/Version, Host/Nutanix/Data/arch

易利用性: No known exploits are available

补丁发布日期: 2025/9/1

漏洞发布日期: 2024/3/5

参考资料信息

CVE: CVE-2024-24786, CVE-2025-1244