iracleLinux 7nautilus-3.22.3-4.el7 (AXSA:2018-2543:01)

medium Nessus 插件 ID 290027

简介

远程iraclelinux 主机缺少安全更新。

描述

远程iraclelinux 7 主机上存在安装的程序包该程序包受到 AXSA:2018-2543:01 公告中提及的漏洞的影响。

* 具有可执行权限集的不受信任的 .desktop 文件,可以选择其显示的名称和图标,并在用户打开时不提供警告而执行命令。攻击者可以利用此缺陷,诱骗用户打开伪装成文档(如 PDF)的 .desktop 文件,并执行任意命令。
(CVE-2017-14604) 注意:此更新更改了 Nautilus 的行为。当第一次执行不受信任的.desktop文件时,Nautilus 现在将提示用户确认,然后将它添加到受信任的文件列表。
存储在系统目录中的桌面文件(由 XDG_DATA_DIRS 环境变量指定)通常被认为是可信任文件,并且可以在没有提示的情况下执行。
CVE-2017-14604 低于 3.23.90 的 GNOME Nautilus 允许攻击者通过使用 .desktop 文件扩展来欺骗文件类型一次攻击即为一例.desktop 文件的 Name 字段以 .pdf 结尾但该文件的 Exec 字段启动了恶意的 sh -c命令。换言之Nautilus 不会提供任何 UI 指示来表明文件实际上具有可能不安全的 .desktop 扩展;相反,UI 只显示 .pdf 扩展名。一个轻微缓解因素是攻击要求 .desktop 文件具有执行权限。解决方案是要求用户确认是否应将文件视为 .desktop 文件,然后记住 metadata::trusted 字段中用户的回答。

Tenable 已直接从MiracleLinux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 nautilus 和/或 nautilus-extensions 程序包。

另见

https://tsn.miraclelinux.com/en/node/8986

插件详情

严重性: Medium

ID: 290027

文件名: miracle_linux_AXSA-2018-2543.nasl

版本: 1.1

类型: local

发布时间: 2026/1/16

最近更新时间: 2026/1/16

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: Medium

基本分数: 4

时间分数: 3.1

矢量: CVSS2#AV:N/AC:L/Au:S/C:N/I:P/A:N

CVSS 分数来源: CVE-2017-14604

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.9

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:miracle:linux:nautilus, cpe:/o:miracle:linux:7, p-cpe:/a:miracle:linux:nautilus-extensions

必需的 KB 项: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2018/1/26

漏洞发布日期: 2017/9/20

参考资料信息

CVE: CVE-2017-14604