Rocky Linux 9 [CIQ] 安全更新:python3-unbound / python3-unbound-debuginfo / unbound / etc (crlsa-2024_1750)

high Nessus 插件 ID 354692

简介

Rocky Linux 主机缺少一个或多个安全更新。

描述

Rocky Linux 9 主机上存在安装的程序包,该程序包受到 CIQ crlsa-2024_1750 公告中提及的漏洞的影响。

* 在 Unbound 中发现一个漏洞,原因是默认权限不正确,允许 unbound 群组外的任何进程修改 unbound 运行时配置。control-use-cert:control-interface 选项中显式或隐式使用 IP 地址的选项的默认组合不允许不当访问。如果进程可以通过 localhost 连接到端口 8953,则也可以更改 unbound.service 的配置。此缺陷允许非特权本地进程操纵正在运行的实例,从而可能更改转发器,使其跟踪本地解析器转发的所有查询,并在某些情况下完全中断解析。

为缓解该漏洞,已添加一个新文件 /etc/unbound/conf.d/remote-control.conf,并将其包含在主要 unbound 配置文件 unbound.conf 中。该文件包含两个应限制对 unbound.conf 的访问的指令:

control-interface: /run/unbound/control control-use-cert: yes

有关这些指令的详细信息,请运行 man unbound.conf。

在大多数情况下,更新到此公告提供的 unbound 版本应能解决该漏洞。要验证您的配置不易受到攻击,请使用 unbound-control 状态 |grep control 命令。如果输出包含 control(ssl) 或 control(namedpipe),则您的配置不易受到攻击。如果命令输出仅返回控制,则配置容易受到攻击,因为它不会仅强制访问未绑定的群组成员。要修复配置,请添加行 include:
将 /etc/unbound/conf.d/remote-control.conf 更新到文件 /etc/unbound/unbound.conf 的末尾。如果您使用自定义的 /etc/unbound/conf.d/remote-control.conf 文件,请向此文件添加新指令。(CVE-2024-1488)

Tenable 已直接从 CIQ 安全公告中提取上述描述块。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据 CIQ 公告中的指南更新受影响的程序包 crlsa-2024_1750。

另见

https://access.redhat.com/errata/RHSA-2024:1750

https://bugzilla.redhat.com/show_bug.cgi?id=2264183

https://errata.build.resf.org/RLSA-2024:1750

http://www.nessus.org/u?324974fe

http://www.nessus.org/u?8f8902c9

插件详情

严重性: High

ID: 354692

文件名: ciq_rocky_linux_9_crlsa-2024_1750.nasl

版本: 1.1

类型: Local

发布时间: 2026/10/1

最近更新时间: 2026/10/1

支持的传感器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.5

百分位: 96.96

Vendor

Vendor Severity: Unknown

CVSS v2

风险因素: Medium

基本分数: 6.4

时间分数: 4.7

矢量: CVSS2#AV:L/AC:L/Au:S/C:P/I:C/A:C

CVSS 分数来源: CVE-2024-1488

CVSS v3

风险因素: High

基本分数: 7.3

时间分数: 6.4

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

必需的 KB 项: Host/OS/extended-third-party, Host/local_checks_enabled, Host/RockyLinux/release, Host/RockyLinux/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2024/5/10

漏洞发布日期: 2024/2/15

参考资料信息

CVE: CVE-2024-1488