CentOS Linux 7 [TuxCare] 安全更新:python / python-debug / python-devel / python-libs / python-test / 等多个漏洞 (CENTOS7:CLSA-2023:1697739734)

high Nessus 插件 ID 361317

简介

CentOS Linux 主机缺少一个或多个安全更新。

描述

CentOS Linux 7 主机上存在安装的程序包,该程序包受到 TuxCare CENTOS7:CLSA-2023:2023:1697739734公告中提及的多个漏洞的影响。

- 在 python 中发现一个缺陷。python 的 HTTP 客户端代码中存在未正确处理的 HTTP 响应,因此可能允许控制 HTTP 服务器的远程攻击者使客户端脚本进入无限循环,从而消耗 CPU 时间。此漏洞最大的威胁在于系统可用性。(CVE-2021-3737)

- 在低于 3.11.1 版的 Python 中发现一个问题。处理 IDNA (RFC 3490) 解码器的某些输入时,一个路径中存在不必要的二次算法,因此向解码器显示的特别构建的过长名称可导致 CPU 拒绝服务。主机名通常由可能受到恶意执行者控制的远程服务器提供;在这种情况下,它们可在尝试使用攻击者提供的假想主机名的客户端上触发过度消耗 CPU。
例如,攻击负载可放置在具有状态代码 302 的 HTTP 响应的 Location 标头中。计划在 3.11.1、 3.10.9、 3.9.16、 3.8.16 和 3.7.16 版中进行修复。(CVE-2022-45061)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据 TuxCare 公告 CENTOS7:CLSA-2023:1697739734 中的指南更新受影响的程序包。

另见

https://cve.tuxcare.com/els/releases/CLSA-2023:1697739734

http://www.nessus.org/u?2b5e71a2

插件详情

严重性: High

ID: 361317

文件名: tuxcare_centos_7_CLSA-2023-1697739734.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/10/1

最近更新时间: 2026/10/1

支持的传感器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.7

百分位: 96.05

Vendor

Vendor Severity: Important

CVSS v2

风险因素: High

基本分数: 7.1

时间分数: 5.6

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:C

CVSS 分数来源: CVE-2021-3737

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS 分数来源: CVE-2022-45061

漏洞信息

必需的 KB 项: Host/OS/extended-third-party, Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2023/10/19

漏洞发布日期: 2021/9/20

参考资料信息

CVE: CVE-2021-3737, CVE-2022-45061

CLSA: 2023:1697739734