Amazon Linux AMI:perl-Capture-Tiny (ALAS-2014-358)

low Nessus 插件 ID 78301

简介

远程 Amazon Linux AMI 主机缺少安全更新。

描述

发现 [1] 由 perl-Capture-Tiny 包提供的 Capture: : Tiny 模块使用了 File: : 温度:: tmpnam 模块生成了以下临时文件:

./lib/Capture/Tiny.pm:$stash->{flag_files}{$which} = scalar tmpnam();

此模块在标量上下文中被调用时使用了 mktemp() 函数,创建了更加容易预测的临时文件。此外,临时文件是通过全局可写 (0666) 权限创建的。本地攻击者可利用此缺陷执行符号链接攻击,覆盖使用 Capture: : :Tiny 模块的程序可访问的任意文件。

解决方案

运行“yum update perl-Capture-Tiny”更新系统。

另见

https://alas.aws.amazon.com/ALAS-2014-358.html

插件详情

严重性: Low

ID: 78301

文件名: ala_ALAS-2014-358.nasl

版本: 1.4

类型: local

代理: unix

发布时间: 2014/10/12

最近更新时间: 2018/4/18

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.5

CVSS v2

风险因素: Low

基本分数: 3.6

矢量: CVSS2#AV:L/AC:L/Au:N/C:N/I:P/A:P

漏洞信息

CPE: cpe:/o:amazon:linux, p-cpe:/a:amazon:linux:perl-capture-tiny

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

补丁发布日期: 2014/6/15

参考资料信息

CVE: CVE-2014-1875

ALAS: 2014-358