Amazon Linux 2023:python3-dulwich (ALAS2023-2026-2026)

high Nessus 插件 ID 332007

简介

远程 Amazon Linux 2023 主机缺少安全更新。

描述

因此,该软件受到 ALAS2023-2026-2026 公告中提及的多个漏洞影响。

据发现,直到 1.1.0 的 Dulwich 在 contrib/paramiko_vendor.py 中缺少 SSH 主机密钥验证。
(CVE-2026-38974)

在 Windows 上克隆或签出恶意 Git 存储库时,任意文件写入会导致远程代码执行。

Dulwich 的路径元素验证器接受了树条目,其文件名包含 Windows 解释为结构路径语法的字节:

\ -- Windows 路径分隔符。名为 .git\hooks\pre-commit.exe 的单个树条目在 POSIX 上被视为一个有效文件名,但在 Windows 上却具体化为嵌套目录 .git/hooks/pre-commit.exe,从而在受害者的 .git 目录中植入一个文件。然后,Git for Windows 在下一个 git 提交中执行该挂钩,从而使攻击者能够在受害者的用户环境中执行任意代码。相同的基元可以与 ..\outside.txt 结合使用以转义工作树。-- NTFS alternate-data-stream 标记。
.git::$INDEX_ALLOCATION 直接写入受害者的 .git 实体,绕过 .git-as-a-directory check.git~ -- NTFS 的 NTFS 8.3 短名称别名。仅拒绝了文字 git1;git2、git10、GIT1 等全部被接受。促成配置错误使情况变得更糟。在错误的选项名称下查找 core.protectNTFS 和 core.protectHFS 设置,因此用户设置的值会静默忽略,并且 core.protectNTFS 仅在 Windows 上默认为 true(Git 上游在 CVE-2019-1353 之后会在所有地方都默认为 true)。两者均已更正。

任何通过 Dulwich CLI、porcelain.clone 或任何构建于 Dulwich 的下游工具,在 Windows 上使用 Dulwich 克隆、获取或检验不受信任的存储库的用户都会受到影响。POSIX 克隆不可直接利用(POSIX \ 上是文本文件名字节),但 POSIX 用户可通过推送或重新发布在不知不觉中将恶意树传递给 Windows 用户。(CVE-2026-42305)

不受控制的资源消耗(内存耗尽)拒绝服务漏洞 (CWE-400 / CWE-789)。

具有推送访问权限的客户端可推送构建的微小精简包(~174 字节),其 delta 标头会声明巨大的 dest_size。当 dulwich 通过 add_thin_pack / apply_delta 提取此文件时,它会根据攻击者控制的大小分配数百 MB 的内存,与实际收到的字节无关。

受影响者:运行暴露 git-receive-pack(即接受推送)的基于 dulwich 的 Git 服务器的操作员,例如通过 dulwich.server 功能、HTTP 智能服务器或任何构建于 ReceivePackHandler 的内容。(CVE-2026-47734)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“dnf update python-dulwich --releasever 2023.12.20260803”或“dnf update --advisory ALAS2023-2026-2026 --releasever 2023.12.20260803”以更新系统。

另见

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-2026.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-38974.html

https://explore.alas.aws.amazon.com/CVE-2026-42305.html

https://explore.alas.aws.amazon.com/CVE-2026-47734.html

插件详情

严重性: High

ID: 332007

文件名: al2023_ALAS2023-2026-2026.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/8/4

最近更新时间: 2026/8/4

支持的传感器: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.13

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-42305

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:python-dulwich-debugsource, p-cpe:/a:amazon:linux:python-dulwich-doc, p-cpe:/a:amazon:linux:python3-dulwich-debuginfo, p-cpe:/a:amazon:linux:python3-dulwich

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2026/8/4

漏洞发布日期: 2026/5/28

参考资料信息

CVE: CVE-2026-38974, CVE-2026-42305, CVE-2026-47734