简介
远程 Amazon Linux 2023 主机缺少安全更新。
描述
因此,该软件受到 ALAS2023-2026-2153 公告中提及的多个漏洞影响。
在之前的 Java 1.85版 Bouncy Castle 中,当缺少 AAD 时,KCCMBlockCipher MAC 未绑定随机数(跨跨临时信息 AEAD 伪造)。此问题还会影响之前 2.73.12的 Bouncy Castle for Java LTS。(CVE-2026-12803)
在之前 1.85的 Java 版 Bouncy Castle 中,Lazy ASN.1 序列强制重置嵌套深度防护。此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bc-fips(1.0.X系列 2.0.2 )、(2.0.X系列) 和2.1.32.1.X(系列)之前的 Bouncy Castle for Java FIPS 1.0.2.7 (BC-FJA)。(CVE-2026-13506)
在之前的 Java 1.85版 Bouncy Castle 中,可能因对限定长度读取的不受限制的前期分配而造成的 OOM。此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12和低于 bc-fips(1.0.X系列)、 2.0.2 (2.0.X系列) 和 2.1.3 (2.1.X系列),以及低于 bctls-fips 的 Bouncy Castle for Java FIPS 1.0.2.7 (BC-FJA1.0.24)。(CVE-2026-14682)
在之前 1.85的 Java 版 Bouncy Castle 中,字符串化 X.500 可分辨名时发生二次时间转义。此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bc-fips(1.0.X系列 2.0.2 )、(2.0.X系列) 和2.1.32.1.X(系列)之前的 Bouncy Castle for Java FIPS 1.0.2.7 (BC-FJA)。
(CVE-2026-58059)
在之前 1.85的 Java 版 Bouncy Castle 中,HSS 公钥级别计数不受限制,从而在验证时启用了巨大的分配。此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bc-fips(2.0.X系列)和2.1.32.1.X(系列)的 Bouncy Castle for Java FIPS 2.0.2 (BC-FJA)。(CVE-2026-58060)
在之前 1.85的 Java 版 Bouncy Castle 中,CCM 系列模式在标记检查前将明文写入调用程序缓冲区。
此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bc-fips(1.0.X系列 2.0.2 )、(2.0.X系列) 和2.1.32.1.X(系列)之前的 Bouncy Castle for Java FIPS 1.0.2.7 (BC-FJA)。
(CVE-2026-58061)
在适用于 1.85Java 的 Bouncy Castle 中,已接受 Stapled OCSP 响应,而无需绑定至检查过的证书。此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bc-fips(2.0.X系列)和2.1.32.1.X(系列)的 Bouncy Castle for Java FIPS 2.0.2 (BC-FJA)。(CVE-2026-58062)
在适用于 Java 的 Bouncy Castle 中 1.85,尽管有记录的选择加入,但默认仍启用 JSSE 主机名验证程序 CN 回退。此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bctls-fips(1.0.X系列)、 2.0.24 (2.0.X系列) 和 2.1.24 (2.1.X系列) 的 Bouncy Castle for Java FIPS 1.0.24 (BC-FJA)。(CVE-2026-59638)
在适用于 Java 的 Bouncy Castle 之前 1.85版本中,CMS verifySignatures 会为零签名者的 SignedData 返回 true。
此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bcpkix-fips(1.0.X系列)、 2.0.12 (2.0.X系列) 和 2.1.12 (2.1.X系列) 之前的 Bouncy Castle for Java FIPS 1.0.12 (BC-FJA)。
(CVE-2026-59639)
在之前 1.85的 Java 版 Bouncy Castle 中,S/MIME 验证器信任签名者断言的 signingTime 进行路径验证。此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12,以及低于 bcmail-fips 和 bcjmail-fips 1.0.7 (1.0.X 系列)、 2.0.7 (2.0.X 系列) 和 2.1.7 (2.1.X 系列) 之前的 Bouncy Castle for Java FIPS (BC-FJA)。(CVE-2026-59641)
在适用于 Java 1.85的 Bouncy Castle 中,authAttrs 存在时 CMS AuthenticatedData 内容未绑定到 MAC。此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bcpkix-fips(1.0.X系列)、 2.0.12 (2.0.X系列) 和 2.1.12 (2.1.X系列) 之前的 Bouncy Castle for Java FIPS 1.0.12 (BC-FJA)。
(CVE-2026-59642)
在之前的 Bouncy Castle for Java 1.85中,OER 解析器递归对自引用 IEEE 1609.2 方案不设深度限制。此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bcutil-fips(2.0.X系列)和2.1.72.1.X(系列)的 Bouncy Castle for Java FIPS 2.0.7 (BC-FJA)。(CVE-2026-59645)
在适用于 Java 的 Bouncy Castle 中 1.85,DTLS 握手重组程序从未经检查的 24 位长度分配缓冲区。此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bctls-fips(1.0.X系列)、 2.0.24 (2.0.X系列) 和 2.1.24 (2.1.X系列) 的 Bouncy Castle for Java FIPS 1.0.24 (BC-FJA)。
(CVE-2026-59646)
在之前的 Java 1.85版 Bouncy Castle 中,OpenPGP 用户属性子数据包长度仅由 JVM 最大内存限制。此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bcpg-fips(1.0.X系列)、 2.0.13 (2.0.X系列) 和 2.1.13 (2.1.X系列) 之前的 Bouncy Castle for Java FIPS 1.0.13 (BC-FJA)。
(CVE-2026-59649)
在适用于 Java 1.85的 Bouncy Castle 中,MTI/A0 DH 协议对未经验证的对等值进行指数运算。此问题还会影响之前 2.73.12的 Bouncy Castle for Java LTS。(CVE-2026-59650)
在 Java 1.85版本之前的 Bouncy Castle 中,通过 rfc822Name 和 URI 中的结尾点绕过名称限制。
此问题还会影响低于 的 Bouncy Castle for Java LTS 2.73.12以及低于 bc-fips(1.0.X系列 2.0.2 )、(2.0.X系列) 和2.1.32.1.X(系列)之前的 Bouncy Castle for Java FIPS 1.0.2.7 (BC-FJA)。(CVE-2026-8763)
Tenable 已直接从测试产品的安全公告中提取上述描述块。
请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。
解决方案
运行“dnf update bouncycastle --releasever 2023.12.20260914”或“/或”dnf update --advisory ALAS2023-2026-2153 --releasever 2023.12.20260914“以更新系统。
插件详情
文件名: al2023_ALAS2023-2026-2153.nasl
代理: unix
支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
风险信息
矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N
矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
时间矢量: CVSS:3.0/E:U/RL:O/RC:C
Threat Vector: CVSS:4.0/E:U
Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
漏洞信息
CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:bouncycastle-javadoc, p-cpe:/a:amazon:linux:bouncycastle-mail, p-cpe:/a:amazon:linux:bouncycastle-pg, p-cpe:/a:amazon:linux:bouncycastle-pkix, p-cpe:/a:amazon:linux:bouncycastle-tls, p-cpe:/a:amazon:linux:bouncycastle-util, p-cpe:/a:amazon:linux:bouncycastle
必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list
易利用性: No known exploits are available
参考资料信息
CVE: CVE-2026-12803, CVE-2026-13506, CVE-2026-14682, CVE-2026-58059, CVE-2026-58060, CVE-2026-58061, CVE-2026-58062, CVE-2026-59638, CVE-2026-59639, CVE-2026-59641, CVE-2026-59642, CVE-2026-59645, CVE-2026-59646, CVE-2026-59649, CVE-2026-59650, CVE-2026-8763