AlmaLinux 9.2 [TuxCare] 安全更新:golang / golang-bin / golang-docs / golang-misc / golang-race / 等多个漏洞 (ALMALINUX9.2:CLSA-2025:1748626881)

high Nessus 插件 ID 351580

简介

AlmaLinux 主机缺少一个或多个安全更新。

描述

AlmaLinux 9.2 主机上存在安装的程序包,该程序包受到 TuxCare ALMALINUX9.2:CLSA-2025:1748626881公告中提及的多个漏洞的影响。

- 恶意 HTTP 发送方可以使用区块扩展来导致读取请求或响应正文的接收方从网络中读取比正文中更多的字节。当处理程序无法读取请求的整个正文时,恶意 HTTP 客户端可以进一步利用此问题导致服务器自动读取大量数据(最多约 1GiB)。区块扩展是一项很少使用的 HTTP 功能,允许在使用分块编码方式发送的请求或响应正文中包含附加元数据。net/http 分块编码读取器会丢弃此元数据。发送方可以通过在传输的每个字节中插入大的元数据段来利用这一点。如果实体与编码字节的比率变得太小,区块读取器现在会出现错误。(CVE-2023-39326)

- 解析多部分表单(使用 Request.ParseMultipartForm 显式解析,或使用 Request.FormValue、Request.PostFormValue 或 Request.FormFile 隐式解析)时,对已解析表单总大小的限制并未应用到读取单个表单行时消耗的内存。因此,恶意构建的包含超长行的输入可以造成任意大量内存被分配,进而可能导致内存耗尽。修复之后,ParseMultipartForm 函数现在可以正确限制表单行的最大大小。(CVE-2023-45290)

- ParseAddressList 函数未正确处理显示名称中的注释(括号中的文本)。
由于这是一致性地址解析器的未对齐问题,因此可能导致使用不同解析器的程序做出不同的信任决策。(CVE-2024-24784)

- archive/zip 程序包对某些类型的无效 zip 文件的处理与大多数 zip 实现的行为不同。攻击者可利用此漏洞来创建 zip 文件,并让该文件的内容因读取文件的实现而不同。archive/zip 程序包现在会拒绝包含这些错误的文件。(CVE-2024-24789)

- net/http HTTP/1.1 客户端未正确处理服务器通过 Expect:
以非信息性(200 或更高版本)状态回应包含 Expect:100-continue 标头之请求的情况。此不当处理可使客户端连接处于无效状态,通过此连接发送的后续请求将会失败。向 net/http/httputil.ReverseProxy 代理发送请求的攻击者可利用此处理不当的问题,通过发送从后端引出非信息性响应的 Expect:100-continue 请求造成拒绝服务。每个此类请求都会使代理留下无效连接,并导致使用该连接的后续请求失败。(CVE-2024-24791)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据 TuxCare 公告 ALMALINUX9.2:CLSA-2025:1748626881 中的指南更新受影响的程序包。

另见

https://cve.tuxcare.com/els/releases/CLSA-2025:1748626881

http://www.nessus.org/u?f01aefd5

插件详情

严重性: High

ID: 351580

文件名: tuxcare_alma_linux_9.2_CLSA-2025-1748626881.nasl

版本: 1.1

类型: Local

发布时间: 2026/9/30

最近更新时间: 2026/9/30

支持的传感器: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.5

百分位: 57.08

Vendor

Vendor Severity: Moderate

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2023-39326

CVSS v3

风险因素: Medium

基本分数: 5.5

时间分数: 4.8

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2024-24789

CVSS v4

风险因素: High

Base Score: 7.6

Threat Score: 5

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2024-9355

漏洞信息

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/OS/extended-third-party

易利用性: No known exploits are available

补丁发布日期: 2025/5/30

漏洞发布日期: 2023/12/6

参考资料信息

CVE: CVE-2023-39326, CVE-2023-45290, CVE-2024-24784, CVE-2024-24789, CVE-2024-24791, CVE-2024-34158, CVE-2024-9355

CLSA: 2025:1748626881