HCL BigFix 多个漏洞 (KB0098998)

high Nessus 插件 ID 168825

简介

HCL BigFix 受到多个漏洞的影响。

描述

远程主机上安装的 HCL BigFix 客户端版本受到多种漏洞的影响,其中包括:

- curl 子组件中存在一个不当认证漏洞,从而可能允许在未正确确保已使用为传输设置的相同凭据来认证连接的情况下,重复使用经 OAUTH2 认证的连接。此漏洞会影响启用了 SASL 的协议:SMPTP(S)、IMAP(S)、POP3(S) 和 LDAP(S)(仅限 openldap)。(CVE-2022-22576)

- 在 curl 子组件中存在一个信息泄露漏洞。在使用连接池中具有不同区域 ID 的 IPv6 地址时,它可能会重复使用连接。(CVE-2022-27775)

- curl 子组件中修复的凭据保护不充分漏洞可能会在 HTTP 重定向到相同主机不同端口号时泄漏身份验证或 Cookie 标头数据。
(CVE-2022-27776)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 HCL BigFix 平台 9.5.20、10.0.7 或更高版本。

另见

http://www.nessus.org/u?1447ec9c

插件详情

严重性: High

ID: 168825

文件名: hcl_bigfix_client_KB0098998.nasl

版本: 1.7

类型: local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2022/12/15

最近更新时间: 2024/2/8

配置: 启用全面检查

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.0

CVSS v2

风险因素: Medium

基本分数: 5.5

时间分数: 4.5

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:N

CVSS 分数来源: CVE-2022-22576

CVSS v3

风险因素: High

基本分数: 8.1

时间分数: 7.5

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

时间矢量: CVSS:3.0/E:F/RL:O/RC:C

漏洞信息

CPE: cpe:/a:hcltech:bigfix_platform, cpe:/a:ibm:bigfix_platform, cpe:/a:ibm:endpoint_manager, cpe:/a:ibm:tivoli_endpoint_manager

必需的 KB 项: installed_sw/HCL BigFix Client

可利用: true

易利用性: Exploits are available

补丁发布日期: 2022/7/15

漏洞发布日期: 2022/7/15

参考资料信息

CVE: CVE-2022-22576, CVE-2022-27544, CVE-2022-27545, CVE-2022-27775, CVE-2022-27776

IAVA: 2022-A-0514-S