openSUSE 安全更新:apache2-mod_nss (openSUSE-SU-2013:1956-1)

medium Nessus 插件 ID 74874

简介

远程 openSUSE 主机缺少安全更新。

描述

- mod_nss-CVE-2013-4566-NSSVerifyClient.diff 修复了 CVE-2013-4566:如果在 server / vhost 上下文中设置了“NSSVerifyClient none”(即将服务器配置为不在初始连接时请求证书认证或要求客户端证书认证)并且通过“NSSVerifyClient require”设置预期特定目录要求客户端证书认证,则 mod_nss 无法正确要求证书认证。远程攻击者可利用此问题来访问受限制目录的内容。[bnc#853039]

- 向 /etc/apache2/conf.d/mod_nss.conf 添加了合并文档:

- 同时使用 mod_ssl and mod_nss

- SNI 并发

- apache 配置的 SUSE 框架,Listen 指令

- 模块初始化

- mod_nss-conf.patch 已分别被 nss.conf.in 或 mod_nss.conf 的暂用版本淘汰。这样也会导致删除 mod_nss-negotiate.patch 和 mod_nss-tlsv1_1.patch 中特定区块中的 nss.conf.in。

- 添加了 mod_nss_migrate.pl 转换脚本;未安装来自源的修补程序,但已部分重写。

- 添加了 README-SUSE.txt,其中包含对如何转换和管理证书及密钥的逐步说明以及关于 SLES 中为何包含 mod_nss 的基本原理。

- 准备好进行提交的程序包 [bnc#847216]

- 程序包的一般清理:

- 明确的 Requires: to mozilla-nss >= 3.15.1,因为此版本包含 TLS-1.2 支持 - 这是 apache2-mod_nss 此版本更新背后的目的。Tracker 缺陷 [bnc#847216]

- 将 path /etc/apache2/alias 更改为 /etc/apache2/mod_nss.d 以避免含糊不清地解释目录名称。

- 若 /etc/apache2/alias 存在则将 /etc/apache2/alias 的内容合并到 /etc/apache2/mod_nss.d。

- 为 /etc/apache2/mod_nss.d 中 %post 生成的 *.db 文件设置明确的文件模式 640

解决方案

更新受影响的 apache2-mod_nss 程序包。

另见

https://bugzilla.novell.com/show_bug.cgi?id=847216

https://bugzilla.novell.com/show_bug.cgi?id=853039

https://lists.opensuse.org/opensuse-updates/2013-12/msg00118.html

插件详情

严重性: Medium

ID: 74874

文件名: openSUSE-2013-1030.nasl

版本: 1.4

类型: local

代理: unix

发布时间: 2014/6/13

最近更新时间: 2021/1/19

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 4

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:N

漏洞信息

CPE: p-cpe:/a:novell:opensuse:apache2-mod_nss, cpe:/o:novell:opensuse:13.1, p-cpe:/a:novell:opensuse:apache2-mod_nss-debuginfo, p-cpe:/a:novell:opensuse:apache2-mod_nss-debugsource

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

补丁发布日期: 2013/12/17

参考资料信息

CVE: CVE-2013-4566