CentOS 7:grub2 (CESA-2015:2623)

medium Nessus 插件 ID 87422

简介

远程 CentOS 主机缺少一个或多个安全更新。

描述

更新后的 grub2 程序包修复了一个安全问题和一个缺陷,现在可用于 Red Hat Enterprise Linux 7。

Red Hat 产品安全团队将此更新评级为具有中等安全影响。可从“参考”部分中的 CVE 链接获取通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。

[更新于 2016 年 1 月 27 日] 此公告已更新,可记录安装此更新后需要在基于 BIOS 的系统上执行的附加步骤。未对公告中包括的程序包进行任何变更。

grub2 程序包提供了第二版 Grand Unified Bootloader (GRUB),这是一个具有模块结构且可配置性高、可自定义性强的加载程序。这些程序包支持各种内核格式、文件系统、计算机结构和硬件设备。

在 grub2 处理用户名和密码提示中输入的退格字符的方式中发现一个缺陷。有权访问系统控制台的攻击者可以利用此缺陷绕过 grub2 密码保护并获取系统的管理访问权限。
(CVE-2015-8370)

此更新还修复以下缺陷:

* 从 Red Hat Enterprise Linux 7.1 及更早版本进行升级时,已配置的引导密码未正确迁移至新引入的 user.cfg 配置文件。这可能会阻止系统管理员在系统引导期间更改 grub2 配置,即使他们提供了正确的密码。此更新修正了密码迁移脚本和错误生成的 user.cfg 文件。(BZ#1290089)

建议所有 grub2 用户升级这些更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序。为使此更新在基于 BIOS 的计算机上生效,grub2 需要如“参考”部分中链接的 Red Hat Enterprise Linux 7 System Administrator's Guide(Red Hat Enterprise Linux 7 系统管理员指南)的“Reinstalling GRUB 2 on BIOS-Based Machines(在 BIOS 的计算机上重新安装 GRUB 2)”中所述重新安装。基于 UEFI 的计算机上无需手动操作。

解决方案

更新受影响的 grub2 程序包。

另见

http://www.nessus.org/u?ea9faf65

插件详情

严重性: Medium

ID: 87422

文件名: centos_RHSA-2015-2623.nasl

版本: 2.9

类型: local

代理: unix

发布时间: 2015/12/17

最近更新时间: 2021/1/4

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Medium

基本分数: 6.9

时间分数: 5.1

矢量: CVSS2#AV:L/AC:M/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2015-8370

漏洞信息

CPE: cpe:/o:centos:centos:7, p-cpe:/a:centos:centos:grub2-efi-modules, p-cpe:/a:centos:centos:grub2-efi, p-cpe:/a:centos:centos:grub2-tools, p-cpe:/a:centos:centos:grub2

必需的 KB 项: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2015/12/15

漏洞发布日期: 2015/12/16

参考资料信息

CVE: CVE-2015-8370

RHSA: 2015:2623