MagicLinux 4openssl098e-0.9.8e-20.AXS4.1 (AXSA:2016-127:01)

medium Nessus 插件 ID 289775

简介

远程iraclelinux 主机缺少一个或多个安全更新。

描述

远程MiracleLinux 4 主机上存在安装的程序包该程序包受到公告 AXSA:2016-127:01 中提及的多个漏洞的影响。

OpenSSL 工具包支持计算机之间的安全通信。OpenSSL 中包含证书管理工具和共享库,用于提供各种加密算法和协议。提供此版本的 OpenSSL 程序包是为了与之前的 Red Hat Enterprise Linux 版本 兼容。
此版本修复的安全问题
0.9.8zf 之前的 OpenSSL、1.0.0r 之前的 1.0.0 、1.0.1m 之前的 1.0.1 以及 1.0.2a 之前的 1.0.2 中的CVE-2015-0293 SSLv2 实现允许远程攻击者造成拒绝服务s2_lib.c 断言失败和后台程序exit)通过构建的 CLIENT-MASTER-KEY 消息。
CVE-2015-3197 1.0.1r 之前的 OpenSSL 1.0.1 和 1.0.2f 之前的 1.0.2 中的 ssl/s2_srvr.c 不会阻止使用已禁用的密码从而使中间人攻击者通过执行SSLv2 流量上的计算与 get_client_master_key 和 get_client_hello 函数相关。
CVE-2016-0703 在 0.9.8zf 之前的 OpenSSL、1.0.0r 之前的 1.0.0 、1.0.1m 之前的 1.0.1 以及 1.0.2a 之前的 1.0.2 中SSLv2 实现中 s2_srvr.c 的 get_client_master_key 函数接受非零 CLIENT-MASTER-KEY CLEAR任意密码的 -KEY-LENGTH 值允许中间人攻击者利用 Bleichenbacher RSA padding oracle 来确定 MASTER-KEY 值并解密 TLS 加密文本数据此问题与 CVE-2016-0800有关。
CVE-2016-0704 在 0.9.8zf 之前的 OpenSSL、1.0.0r 之前的 OpenSSL、1.0.1m 之前的 1.0.11.0.0 以及1.0.2a 之前的 OpenSSL 中SSLv2 实现中s2_srvr.c 1.0.2 的get_client_master_key 函数中的 oracle 保护机制覆盖不正确的 MASTER- KEY 字节从而使远程攻击者更容易通过利用 Bleichenbacher RSA padding oracle 来解密 TLS 加密文本数据此问题与 CVE-2016-0800相关。
CVE-2016-0800 在 1.0.1s 之前的 OpenSSL 以及 1.0.2g 之前的 1.0.2 和其他产品中使用的 SSLv2 协议要求服务器在确定客户端拥有特定明文 RSA 数据之前发送 ServerVerify 消息这使得远程攻击者能够更容易地利用攻击者通过利用 Bleichenbacher RSA padding oracle 来解密 TLS 加密文本数据又称为 DROWN 攻击。

Tenable 已直接从MiracleLinux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 openssl098e 程序包。

另见

https://tsn.miraclelinux.com/en/node/6513

插件详情

严重性: Medium

ID: 289775

文件名: miracle_linux_AXSA-2016-127.nasl

版本: 1.1

类型: local

发布时间: 2026/1/16

最近更新时间: 2026/1/16

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

Vendor

Vendor Severity: High

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2016-0800

CVSS v3

风险因素: Medium

基本分数: 5.9

时间分数: 5.2

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:miracle:linux:openssl098e, cpe:/o:miracle:linux:4

必需的 KB 项: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2016/3/9

漏洞发布日期: 2015/3/2

参考资料信息

CVE: CVE-2015-0293, CVE-2015-3197, CVE-2016-0703, CVE-2016-0704, CVE-2016-0800