AlmaLinux 9.6 [TuxCare] 安全更新:gpsd-minimal / gpsd-minimal-clients 多个漏洞 (ALMALINUX9.6:CLSA-2026:1769424492)

high Nessus 插件 ID 351701

简介

AlmaLinux 主机缺少一个或多个安全更新。

描述

AlmaLinux 9.6 主机上存在安装的程序包,该程序包受到 TuxCare ALMALINUX9.6:CLSA-2026:2026:1769424492公告中提及的多个漏洞的影响。

- 提交 dc966aa 之前的 gpsd 在 drivers/driver_nmea2000.c 文件中包含一个基于堆的越界写入漏洞。处理 NMEA2000 PGN 129540 (GNSS 视图中的 Satellites) 数据包的 hnd_129540 函数无法对照 skyview 数组的大小 (184 个元素) 验证用户提供的卫星数量。这允许攻击者通过提供多达 255 的附属计数,在数组的边界之外写入,从而导致内存损坏、拒绝服务 (DoS),并可能导致任意代码执行。(CVE-2025-67268)

- 在提交“ffa1d6f40bca0b035fc7f5e563160ebb67199da7”之前的 gpsd 版本中,“gpsd/packet.c”中的“nextstate()”函数存在整数下溢漏洞。解析 NAVCOM 数据包时,系统直接使用 `lexer->length = (size_t)c - 4` 计算负载长度,而未检查输入字节 `c` 是否小于 4。这会导致无符号整数下溢,并将 `lexer->length` 设置为极大值 (接近 `SIZE_MAX`)。解析器随后进入试图消耗此海量字节的循环,从而造成 100% CPU 使用率和拒绝服务 (DoS) 情况。(CVE-2025-67269)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据 TuxCare 公告 ALMALINUX9.6:CLSA-2026:1769424492 中的指南更新受影响的程序包。

另见

https://cve.tuxcare.com/els/releases/CLSA-2026:1769424492

http://www.nessus.org/u?6d427b3a

插件详情

严重性: High

ID: 351701

文件名: tuxcare_alma_linux_9.6_CLSA-2026-1769424492.nasl

版本: 1.1

类型: Local

发布时间: 2026/9/30

最近更新时间: 2026/9/30

支持的传感器: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 5

百分位: 93.19

Vendor

Vendor Severity: Important

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-67268

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS 分数来源: CVE-2025-67269

漏洞信息

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/OS/extended-third-party

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/1/26

漏洞发布日期: 2026/1/2

参考资料信息

CVE: CVE-2025-67268, CVE-2025-67269

CLSA: 2026:1769424492