Fedora 20:sudo-1.8.12-1.fc20 (2015-2247)

low Nessus 插件 ID 81458

简介

远程 Fedora 主机缺少安全更新。

描述

- 更新到 1.8.12

- 修复 CVE-2014-9680

更新到 1.8.11p2

主要上游变更及修复:

- 当在后台运行命令时,现在 sudo 会将 SIGINFO 转发给命令

- 现在 ldap.conf 和 ldap.secret 中的密码可在 base64 中进行编码。

- 现在会审计 SELinux 角色变更。对于 sudoedit,我们现在会审计实际正在运行的编辑器,而不只是 sudoedit 命令。

- 现在可使用 env_keep 和 env_check 匹配环境变量的值及其名称。

- 现在以非根用户身份通过 sudoedit 创建的新文件已具有正确的群组 id

- 现在 sudoedit 可与 sudo 的 SELinux RBAC 支持正确协同工作。

- 现在可通过更改 probe_interfaces 设置的值在 sudo.conf 中禁用网络接口探测

- 当列出用户权限时 (sudo -l),现在 sudoers 插件将提示用户密码,即使设置了 targetpw、rootpw 或 runaspw 选项。

- 可使用新的 use_netgroups sudoers 选项来明确地启用或禁用 netgroups 支持

- 现在 visudo 可使用新的 -x 标记以 JSON 格式导出 sudoers 文件

发行版本具体变更:

- 添加了修补程序,以更准确地将 ldap.conf 读取到 nss_ldap

- 需要 /usr/bin/vi 而不是 vim-minimal

- 将 pam.d/system-auth 包含在来自 pam.d/sudo 的 PAM 会话阶段中

- 将 pam.d/sudo 包含在来自 pam.d/sudo-i 的 PAM 会话阶段中

请注意,Tenable Network Security 已直接从 Fedora 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下尽可能进行了自动整理和排版。

解决方案

更新受影响的 sudo 程序包。

另见

https://bugzilla.redhat.com/show_bug.cgi?id=1191144

http://www.nessus.org/u?b1b1eb6e

插件详情

严重性: Low

ID: 81458

文件名: fedora_2015-2247.nasl

版本: 1.6

类型: local

代理: unix

发布时间: 2015/2/24

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 2.2

CVSS v2

风险因素: Low

基本分数: 2.1

矢量: CVSS2#AV:L/AC:L/Au:N/C:P/I:N/A:N

CVSS v3

风险因素: Low

基本分数: 3.3

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

漏洞信息

CPE: p-cpe:/a:fedoraproject:fedora:sudo, cpe:/o:fedoraproject:fedora:20

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

补丁发布日期: 2015/2/18

参考资料信息

CVE: CVE-2014-9680

FEDORA: 2015-2247