MagicLinux 4freeradius-2.2.6-4.AXS4 (AXSA:2015-304:01)

critical Nessus 插件 ID 289369

简介

远程iraclelinux 主机缺少安全更新。

描述

远程iraclelinux 4 主机上存在安装的程序包该程序包受到 AXSA:2015-304:01 公告中提及的漏洞的影响。

FreeRADIUS Server Project 是一款高性能且高度可配置的 GPL 免费 RADIUS 服务器。服务器在某些方面与 Livingston 的 2.0 服务器类似。虽然 FreeRADIUS 作为 Cistron RADIUS 服务器的变体启动,但它们不再有很多共同点。它现在的功能远比 Cistron 或 Livingston 多得多,并且更易于配置。
FreeRADIUS 是 Internet 身份验证后台程序,用于实现 RFC 2865 及其他文件中定义的 RADIUS 协议。允许网络访问服务器NAS 设备对拨号用户执行身份验证。此外还有可用于 Web 服务器、防火墙、Unix 登录名等的 RADIUS 客户端。使用 RADIUS 可以实现对网络的认证和授权,并最大程度地减少添加或删除新用户时必须执行的重新配置的数量。
此版本修复的安全问题
CVE-2014-2015 已修复缺陷
* 已更新字典的数量。
* 此更新实现了多个可扩展认证协议 (EAP) 改进。
* 已添加多个新扩展包括 %{randstr:...}、 %{hex:...}、 %{sha1:...}、 %{base64:...}、 %{tobase64:...}和 %{base64tohex:...}。
* %{expr:...} 扩展现在支持十六进制数字 (0x...)。
* 此更新为 rlm_python 模块添加了运算符支持。
* 动态主机配置协议 (DHCP) 和 DHCP 中继代码已完成。
* 此更新为缓存任意属性添加了 rlm_cache 模块。
* 即使没有必要,已将 /var/log/radius/radutmp 文件配置为每月旋转一次。此更新修复了所述问题。
* radiusd 服务无法写入由 raddebug 实用工具创建的输出文件。raddebug 实用工具现在将为输出文件设置相应的所有权,允许 radiusd 写入输出文件。
* 使用 raddebug -t 0 命令启动 raddebug 后raddebug 立即退出。已修复特殊情况比较中的拼写错误,raddebug 在此情况下将运行 11.5 天。
* 当 User-Name 和 MS-CHAP-User-Name 属性使用不同编码时,即使用户提供正确的凭据,MS-CHAP 认证也会失败。通过此更新在这种情况下使用正确凭据进行的身份验证不再失败。
* 自动生成的默认证书使用被认为是不安全的 SHA-1 算法消息摘要。现在默认证书使用更安全的 SHA-256 算法消息摘要。
* 在线证书状态协议 (OCSP) 验证过程中,在尝试访问不是由 OCSP 响应器提供的下一更新字段后,radiusd 因分段错误而意外终止。此更新修复了该问题。
* 此前radiusd 无法使用某些较新的 MikroTIK 属性因为安装的 directory.mikrotik 文件未包含这些属性。此缺陷已通过此更新修复。

Tenable 已直接从MiracleLinux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 freeradius 程序包。

另见

https://tsn.miraclelinux.com/en/node/5649

插件详情

严重性: Critical

ID: 289369

文件名: miracle_linux_AXSA-2015-304.nasl

版本: 1.1

类型: local

发布时间: 2026/1/16

最近更新时间: 2026/1/16

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2014-2015

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:miracle:linux:freeradius, cpe:/o:miracle:linux:4

必需的 KB 项: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2015/8/11

漏洞发布日期: 2014/2/17

参考资料信息

CVE: CVE-2014-2015