Linux Distros 未修补的漏洞:CVE-2023-28117

medium Nessus 插件 ID 262182

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- Sentry SDK 是适用于 Sentry实时崩溃报告软件的官方 Python SDK。在特定配置中使用 Sentry SDK 的 1.14.0 之前版本的 Django 集成时可能会泄露敏感 Cookie 值包括与 Sentry 的会话 Cookie。然后,有权访问您的 Sentry 问题的人可能会使用这些敏感 Cookie,以在您的应用程序内假冒或升级其权限。若要使这些敏感值泄露Sentry SDK 配置必须将“sendDefaultPII”设置为“True”必须在 Django 设置中为“SESSION_COOKIE_NAME”或“CSRF_COOKIE_NAME”使用自定义名称和 不得在组织或项目设置中配置以使用 Sentry 的数据清理功能来解释自定义 Cookie 名称。自版本 1.14.0起“sentry-sdk”的 Django 集成将根据用户的 Django 设置检测自定义 Cookie 名称并且在将数据发送到 Sentry 之前从负载中删除这些值。变通方案为使用 SDK 的筛选机制从发送给 Sentry 的负载中删除 cookie。对于错误事件可使用“before_send”回调方法执行此操作;对于性能相关事件(事务)可使用“before_send_transaction”回调方法执行此操作。若要在服务器端处理这些值的筛选则也可以使用 Sentry 的高级数据清理功能来解释自定义 Cookie 名称。查找要以清理规则为目标的“$http.cookies”、“$http.headers”、“$request.cookies”或“$request.headers”字段。 (CVE-2023-28117)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://ubuntu.com/security/CVE-2023-28117

插件详情

严重性: Medium

ID: 262182

文件名: unpatched_CVE_2023_28117.nasl

版本: 1.1

类型: local

代理: unix

系列: Misc.

发布时间: 2025/9/10

最近更新时间: 2025/9/10

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2023-28117

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:sentry-python, cpe:/o:canonical:ubuntu_linux:25.04, cpe:/o:canonical:ubuntu_linux:20.04:-:lts

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2023/3/21

参考资料信息

CVE: CVE-2023-28117