RHEL 5:autofs (RHSA-2013:0132)

critical Nessus 插件 ID 63413

简介

远程 Red Hat 主机缺少安全更新。

描述

远程 Redhat Enterprise Linux 5 主机上安装的程序包受到 RHSA-2013:0132 公告中提及的漏洞影响。

autofs 实用工具控制着 automount 后台程序的操作。automount 后台程序自动挂载和卸载文件系统。

RHBA-2012:0264 所含的缺陷补丁在 autofs 中引入了拒绝服务缺陷。通过 LDAP 使用 autofs 时,本地用户可利用该缺陷使 autofs 崩溃,因而在重新启动 autofs 服务之前不能处理未来的挂载请求。注意:该缺陷不影响现有挂载(但会阻止挂载终止)。(CVE-2012-2697)

Red Hat 在此感谢 Ray Rocker 报告此问题。

此更新还修复以下缺陷:

* 有时 autofs init 脚本在等待 automount 后台程序退出时会超时,并在后台程序没有及时退出时返回关闭失败。为了解决这一问题,init 脚本等待后台程序的时间已缩短,从而允许服务器缓慢响应或存在许多活动挂载。(BZ#585058)

* 由于向后移植更改时出现遗漏,autofs 尝试在启动时下载整个 LDAP 映射。该错误现已修正。(BZ#767428)

* 检查挂载位置有效性的函数应该仅检查小子集是否有映射位置错误。错误报告中的最近修改反转了该验证函数的逻辑测试。
因此,扩大了测试范围,导致 automount 后台程序报告误报失败。通过此更新,错误的逻辑测试得到修正,不会再发生误报失败。
(BZ#798448)

* 当多次尝试访问无效或不存在的密钥时,automount 后台程序占用过多 CPU 资源。因此,系统有时会失去响应。已改进代码,因此 automount 可在进程早期检查无效密钥,减少了大量的处理开销。(BZ#847101)

- auto.master(5) 手册页没有记录“格式”选项部分中的“-t, --timeout”选项。该更新将该信息添加至手册页。(BZ#859890)

此更新还添加了以下增强:

* 以前,不能为 autofs 主映射中的每个直接映射条目配置单独的超时值。该更新新增了该功能。(BZ#690404)

建议所有 autofs 用户升级此更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序并添加此增强。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 autofs 程序包。

另见

http://www.nessus.org/u?e72e7361

https://rhn.redhat.com/errata/RHBA-2012-0264.html

https://access.redhat.com/errata/RHSA-2013:0132

https://access.redhat.com/security/updates/classification/#low

https://bugzilla.redhat.com/show_bug.cgi?id=585058

https://bugzilla.redhat.com/show_bug.cgi?id=643142

https://bugzilla.redhat.com/show_bug.cgi?id=690404

https://bugzilla.redhat.com/show_bug.cgi?id=831772

插件详情

严重性: Critical

ID: 63413

文件名: redhat-RHSA-2013-0132.nasl

版本: 1.19

类型: local

代理: unix

发布时间: 2013/1/8

最近更新时间: 2024/11/4

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.5

Vendor

Vendor Severity: Low

CVSS v2

风险因素: Medium

基本分数: 4.9

时间分数: 3.6

矢量: CVSS2#AV:L/AC:L/Au:N/C:N/I:N/A:C

CVSS 分数来源: CVE-2012-2697

CVSS v3

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:autofs, cpe:/o:redhat:enterprise_linux:5

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2013/1/8

参考资料信息

CVE: CVE-2012-2697

RHSA: 2013:0132